Problème Rootkit

Bonjour, alors voilà cela fait 2ans et demi que j'ai un problème de reboot, Le première fois (il y a 2ans) j'ai emmener mon pc à réparer car ça en était arriver a un stade ou je ne pouvais plus acceder a ma session, puis ensuite plus de problème jusqu'à 7mois plus tard même problème, j'ai laisser mon pc de coté jusqu'a il y a quelques semaines , voulant à tout prix le régler, j'ai décider de le reformater, cela a marcher pendant une semaine puis là ça recommence, j'ai alors trouver la source du problème grave a Combofix : c'est un rootkit, mais voila je ne peux finir l'analyse de Combofix vu qu'il reboot en plein milieu avec le message d'alerte " combofix a détecté la présence de rootkit et a besoin de faire redémarer votre machine " donc j'ai surfer sur le net, et j'ai trouver " GMER " et là paf rien n'est detecter .. Que faire ?

Malgrè la contribution de archet9 , problème toujours non résolu (voir page 2) j'ai utilisé Combo fix, GMER , MBAM , ZHPDiag, Super Antispyware , Kill'em ( de gen-hackman ) mais malgré que les rootkits ne soit plus présent sur l'ordinateur , il continu a redemarré ....

41 réponses

Résumé de la discussion

Problème récurrent de redémarrage sur un ordinateur, signalé comme un rootkit après plusieurs réparations et reformats, suscitant l’examen de plusieurs outils de sécurité et de détection tels Combofix, GMER et MBAM. Des contributeurs expliquent que Combofix peut redémarrer le système pendant l’analyse et qu’il faut consulter le rapport généré, tandis que d’autres proposent des outils complémentaires comme ZHPDiag, Kill'em, List_Kill'em et des procédures manuelles. Des retours indiquent des résultats variables: certains outils dénichent peu de menaces mais permettent d’améliorer la stabilité, tandis qu’un utilisateur signale avoir résolu le problème après ajustement d’une option de Firefox et l’analyse MBAM.

Bobot (l’IA à votre service)
  1. As tu regardé du coté du coté de tes points de restauration, si toutefois tu en avais un antérieur à res soucis actuels?
    0
    1. Plus aucune idée ? :/
      0
      1. Je pense que tu t'y attends mais rien n'a été detecté..
        0
        1. oUPS!!!!! Me suis gouré ds le lien ....!!!!
          ICI
          ....."contributeur sécurité".....o°ô"
          0
          1. Il faut selectionner un fichier
            0
            1. Comment se comporte le pc maintenant ?
              0
              1. Toujours " Erreur 500 " Mais il est assez court pour que je le colle ici

                ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.2.0 ¤¤¤¤¤¤¤¤¤¤

                User : Administrateur (Administrateurs)
                Update on 21/11/2010 by g3n-h@ckm@n ::::: 01.15
                Start at: 12:00:59 | 21/11/2010

                Intel(R) Pentium(R) 4 CPU 3.00GHz
                Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
                Internet Explorer 6.0.2900.5512
                Windows Firewall Status : Enabled
                AV : Kaspersky Anti-Virus 11.0.1.400 [ (!) Disabled | Updated ]

                C:\ -> Disque fixe local | 232,88 Go (226,01 Go free) | NTFS
                D:\ -> Disque amovible
                E:\ -> Disque amovible
                F:\ -> Disque amovible
                G:\ -> Disque amovible
                H:\ -> Disque amovible
                I:\ -> Disque CD-ROM

                ¤¤¤¤¤¤¤¤¤¤ Files/folders :

                Quarantined & Deleted !! : \AUTOEXEC.BAT
                Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
                Quarantined & Deleted !! : C:\WINDOWS\SET4.tmp
                Quarantined & Deleted !! : C:\WINDOWS\SET8.tmp
                Quarantined & Deleted !! : C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
                Quarantined & Deleted !! : C:\WINDOWS\Temp\klsB86B.tmp
                Quarantined & Deleted !! : C:\WINDOWS\Temp\klsC163.tmp

                ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

                127.0.0.1 localhost

                ¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

                Deleted : "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer" : "NoDrives"
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\0E12F736682067FDE4D1158D5940A82E
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\1A24B5BB8521B03E0C8D908F5ABC0AE6
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\2B0D56C4F4C46D844A57FFED6F0D2852
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\49D4375FE41653242AEA4C969E4E65E0
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\6AA0923513360135B272E8289C5F13FA
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\6F7467AF8F29C134CBBAB394ECCFDE96
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\741B4ADF27276464790022C965AB6DA8
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\7DE196B10195F5647A2B21B761F3DE01
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\922525DCC5199162F8935747CA3D8E59
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\9D4F5849367142E4685ED8C25E44C5ED
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\A5875B04372C19545BEB90D4D606C472
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\A876D9E80B896EC44A8620248CC79296
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\B66FFAB725B92594C986DE826A867888
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\BCDA179D619B91648538E3394CAC94CC
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\D677B1A9671D4D4004F6F2A4469E86EA
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\DD1402A9DD4215A43ABDE169A41AFA0E
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\E36E114A0EAD2AD46B381D23AD69CDDF
                Deleted : HKLM\software\microsoft\windows\currentversion\installer\userdata\S-1-5-18\Components\EF8E618DB3AEDFBB384561B5C548F65E
                Deleted : HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MEMSWEEP2
                Deleted : HKLM\SYSTEM\CurrentControlSet\Services\MEMSWEEP2
                Deleted : HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_MEMSWEEP2
                Deleted : HKLM\SYSTEM\ControlSet002\Services\MEMSWEEP2

                ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                Local Page = C:\WINDOWS\system32\blank.htm
                Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

                [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                Start Page = https://www.google.com/?gws_rd=ssl
                Local Page = C:\WINDOWS\system32\blank.htm
                Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

                ¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
                FirstRunDisabled = 1 (0x1)
                AntiVirusDisableNotify = 0 (0x0)
                FirewallDisableNotify = 0 (0x0)
                UpdatesDisableNotify = 0 (0x0)
                AntiVirusOverride = 0 (0x0)
                FirewallOverride = 0 (0x0)

                ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

                Ndisuio : Start = 3
                EapHost : Start = 2
                Ip6Fw : Start = 2
                SharedAccess : Start = 2
                wuauserv : Start = 2
                wscsvc : Start = 2

                ¤¤¤¤¤¤¤¤¤¤ Winlogon

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
                Shell = explorer.exe
                Userinit = C:\WINDOWS\System32\userinit.exe,

                ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                Disk Cleaned
                anti-ver blaster : OK
                Prefetch cleaned
                ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                FEATURE_BROWSER_EMULATION | svchost :
                ====================================

                Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
                Windows 5.1.2600 Disk: Hitachi_ rev.1.00 -> Harddisk0\DR0 -> \Device\Scsi\SiSRaid21Port2Path0Target0Lun0

                device: opened successfully
                user: MBR read successfully

                Disk trace:
                called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll SCSIPORT.SYS SiSRaid2.sys
                C:\WINDOWS\system32\drivers\SiSRaid2.sys Silicon Integrated Systems Corp. SiS 0182/1182 RAID Controller
                1 nt!IofCallDriver[0x804E13B9] -> \Device\Harddisk0\DR0[0x86F47AB8]
                3 CLASSPNP[0xF77A1FD7] -> nt!IofCallDriver[0x804E13B9] -> \Device\00000069[0x86F48F18]
                5 ACPI[0xF71D5620] -> nt!IofCallDriver[0x804E13B9] -> \Device\Scsi\SiSRaid21Port2Path0Target0Lun0[0x86F49998]
                kernel: MBR read successfully
                user & kernel MBR OK

                End of Scan : 12:01:30,64

                ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                0
                1. Relance List_Kill'em avec le raccourci blanc créé sur ton bureau.

                  - Sous XP double-clic sur l'icône pour lancer l'outil.
                  - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.

                  * Choisis l'Option Clean
                  * Une boite de dialogue t'indique que le PC va redémarrer
                  * Patiente pendant le travail de l'outil qui peut prendre plusieurs minutes
                  * Lorsque le scan est fini, la fenêtre se ferme et un rapport va se créer
                  * Héberge le rapport sur http://www.cijoint.fr
                  0
                  1. Ah non trop long pour rentrer en entier !
                    0
                    1. poste le rapport ici alors sans passer par ci-joint...
                      0
                      1. Lorsque j'essaye de l'héberger sur cijoint.fr il est écrit " erreur interne - erreur 500 "
                        0
                        1. "ce problème n'aura donc jamais d'issus ..? :("

                          ==> On cherche !!!!!

                          Télécharge et enregistre List_Kill'em (de gen-hackman) sur le Bureau.
                          http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe

                          !! Important => Désactive ton antivirus !!

                          * Lance l'installation
                          - Sous XP double-clic sur l'icône pour lancer l'outil.
                          - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                          * Laisse toi guider par le programme, en cliquant à chaque fois sur suivant
                          * Clique enfin sur "Terminer" et le programme va se lancer
                          * Choisis l'option "Search"
                          * Patiente pendant le travail de l'outil qui peut prendre plusieurs minutes
                          * A l'apparition d'une fenêtre blanche, même si c'est long, c'est normal, le programme n'est pas bloqué.
                          * Un rapport "catchme" apparait sur le bureau, ignore-le, il disparaitra en fin de scan
                          * Le rapport s'ouvre spontanément après 100 % du scan à l'ecran "COMPLETED"
                          * Héberge le rapport sur http://www.cijoint.fr
                          0
                          1. Oh non ! Il vient de redemarrer encore fois 5minutes après avoir lancer Megavideo , ce problème n'aura donc jamais d'issus ..? :(
                            0
                            1. Eh bien dans les analyses de ZHPDiag certaines lignes apparaissaient en rouge en fait.
                              0
                              1. "Cette fois-ci il n'y avait pas de ligne écrite en rouge"
                                Peux-tu me dire ou tu voyais ces lines rouges?
                                0
                                1. http://www.cijoint.fr/cjlink.php?file=cj201011/cijf3Nodwr.txt

                                  Cette fois-ci il n'y avait pas de ligne écrite en rouge ! Je crois que c'est bon signe lol
                                  0
                                  • 1
                                  • 2
                                  • 3