Smart HDD

Bonjour,

Je naviguais tranquilement il y a quelques instant quand j'ai reçu une trentaine de message d'erreur comme celui ci : " a Write command during the test has failed to complete. This may be due to a media or read/write error. The system generates an exception error when using a reference to an invalid system memory address."
Smart HDD que je n'avais jamais vu sur mon ordi s'est mis en route et m'a indiqué que mon ordinateur est dans un stade critique.
Tous mes fichiers ont disparu, internet également je suis actuellement sur ma dernière fenêtre ouverte.
En faisant une recherche j'ai vu que c'était un virus et qu'il fallait faire un scan OTL ou Roguekiller mais j'avoue être très nulle en informatique et ne sait donc pas du tout ce qu'il faut faire.
De l'aide serait vraiment bienvenue, je suis en panique totale !!

Merci !

40 réponses

Résumé de la discussion

Une infection par un rogue ou virus déclenche des messages d'erreur et l'apparition d'un avertissement Smart HDD, accompagnés de la disparition de fichiers et d'un accès Internet compromis. Des solutions proposées privilégient des scans avec OTL et RogueKiller puis Malwarebytes et aswMBR, accompagnés d'une vérification du MBR et des rapports pour identifier les éléments malveillants et les supprimer. En pratique, la démarche combine la collecte de rapports et la remise en route des outils, puis l'hébergement des résultats et la communication des liens pour suivi. Des indications complémentaires insistent sur la vérification des entrées de registre et des clés de démarrage inhabituelles, et sur la prudence vis-à-vis des alertes trompeuses sans établir définitivement l'état du système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Tu as raison de poser cette question.
    Aucun risque de transmission avec le type d'infection présent.
    Tu sauvegardes tes documents sur le support de ton choix : clé usb, disque dur externe ou CD.

    A +
    1. Merci beaucoup !!

      Par contre, pour sauvegarder mes fichiers je fais comment ? Je les mets sur une clé USB ? (elle ne risque pas d'être infectée ?).
      Je suis vraiment désolée, je suis une bille en informatique.
      1. Contributeur sécurité
        Voila : http://frsupport.msi.com/faq/product-qa.php?idmodel=16&idfaq=15

        A +
        1. Ah oui d'accord. Je vais essayer de faire ça alors. Merci en tous cas pour toute l'aide que tu m'as apportée !
          1. Contributeur sécurité
            re,

            Je précise ce que j'ai dit plus haut, l'opération délicate consisterait à essayer de réparer le problème en manipulant le MBR.

            La solution la plus simple, serait de sauvegarder tes documents et de réinstaller le système d'exploitation à l'aide des DVD ou de la partition recovery.
            La restauration en configuration d'usine remettant normalement le MBR d'origine (celui du constructeur).

            A +
            1. Bonjour,

              Mon PC est un MSI X600.
              Oui je dois avoir ces DVD.

              Par contre si cette opération est vraiment délicate à effectuer il vaut peut être mieux que j'évite de la faire moi même, non ?
              1. Contributeur sécurité
                Bonjour,

                Tu es bien infecté par MBR MaxSS, mais ici pas de partition cachée, cette variante utilise le VBR de la partition courante pour se lancer.

                Il existe plusieurs options pour palier au problème mais ce type d'opération est assez délicat car une intervention sur le MBR risque rendre inopérante la restauration en configuration d'usine.

                Merci de me préciser la marque de ton pc.
                As tu en ta possession les DVD d'installation ou de restauration ?

                A +
                1. Contributeur sécurité
                  Merci.

                  Cette infection créé en principe une partition cachée, le soucis que nous avons est que celle-ci reste invisible des outils capables de la voir.
                  Je dois contacter le développeur de l'outil MBRScan, je te tiens au courant plus tard dans la soirée.

                  A +
                  1. D'accord, voilà : http://imagesup.org/images10/1333725157-sans-titre.png
                    1. Contributeur sécurité
                      ok,

                      Peux tu faire ceci :

                      Ouvre la commande Exécuter en pressant Windows + R
                      Dans la boite de dialogue, tape DISKMGMT.MSC puis valide par Ok
                      Fait une capture écran de la fenêtre (l'agrandir si nécessaire)
                      Héberge l'image http://imagesup.org/ et donne le lien.

                      A +
                      1. J'ai bien téléchargé TDSSKiller à partir du lien donné, mais je n'arrive pas à l'ouvrir. Un contrôle de compte utilisateur s'ouvre et me demande si je confirme vouloir continuer l'action, je mets oui et pourtant rien ne s'ouvre..
                        1. Contributeur sécurité
                          Bonjour,

                          Effectivement depuis le début, rogueKiller suspectait une infection du MBR mais comme aucun autre outil ne le confirmait et que tu ne m'indiquais pas de symptômes de redirection, on est passé outre.

                          1. Télécharge l'utilitaire TDSSKiller (de Kaspersky) sur ton Bureau.

                          ● Lance TDSSKiller.exe
                          - Sous XP double-clic sur l'icône pour lancer l'outil.
                          - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                          ● Clique sur Start scan.
                          ● Laisse l'outil balayer ton système sans l'interrompre et sans utiliser le PC.
                          ● Conserve l'action proposée par défaut par l'outil
                          ▸ Pour TDSS.tdl2 : l'option Delete sera cochée.
                          ▸ Pour TDSS.tdl3 ou TDSS.tdl4 : assure toi que Cure est bien cochée.
                          ▸ Pour "Suspicious object" laisse sur "Skip"
                          ▸ Pour Rootkit.Win32.ZAccess : Choisir Cure pour les fichiers .sys et Delete pour le fichier .exe
                          ● Clique sur Continue puis sur Reboot now si le redémarrage est proposé.
                          ● Le rapport se trouve à la racine du disque principal : C:\TDSSKiller.n° de version_date_heure_log.txt

                          2. Héberge le rapport sur un des sites suivants :
                          https://www.cjoint.com/
                          http://pjjoint.malekal.com/
                          http://threat-rc.com/
                          https://textup.fr/
                          Tu obtiendras un lien que tu me donneras dans ton prochain message afin que je puisse le consulter.

                          A +
                          1. J'ai bien tout désinstallé.

                            Pour ce qui est de la sécurité je crois, à vrai dire, que je n'en ai plus. Mon père s'en était chargé, mais je crois que l'abonnement est révolu et ne voyant plus trop mon père je n'ai pas eu l'occasion de lui demander de s'en charger.

                            Par contre, maintenant, quad je fais une recherche sur google et que je clique sur un lien parfois cela me mène vers des pubs et pour arriver sur la page souhaitée je dois cliquer sur la flèche de retour en arrière. Cela a-t-il un lien avec mes précédents problèmes ? Comment faire pour y remédier ?
                            1. Contributeur sécurité
                              re,

                              1. Relance AdwCleaner en tant qu'administrateur
                              ● Clique sur Désinstallation

                              2. Lance OTL
                              - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                              ● Dans la partie "Personnalisation", copie/colle:

                              :commands
                              [clearallrestorepoints]

                              ● Clique sur le bouton Correction.

                              3. Relance OTL en tant qu'administrateur
                              ● Clique sur le bouton Purge outils
                              ● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
                              ● Supprime les outils et les rapports restants éventuellement sur ton Bureau

                              4. Tu peux garder Malwarebytes Anti-Malware comme logiciel complémentaire à ton antivirus et t'en servir contrôler ton PC avec un scan rapide de temps en temps sans oublier de le mettre à jour avant

                              5. Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour :

                              Tutoriel SX Check&Update

                              == == == == == == == == == == == == == == == == == == == == == ==

                              La sécurité de son PC, c'est quoi ? (par Malekal)

                              == == == == == == == == == == == == == == == == == == == == == ==

                              Bonne continuation
                              1. Contributeur sécurité
                                Bonjour,

                                La plupart des menaces supprimés par MBAM étaient déjà dans la quarantaine des outils utilisés avant. Encore des soucis ?

                                Si non, je te donne la procédure pour désinstaller les outils.

                                A +
                                1. Voici le rapport OTL : http://cjoint.com/?BDekOUrOBVe

                                  Et celui MBAM : http://cjoint.com/?BDekQ0u6V5M

                                  MBAM avait trouvé 10 menaces, je les ai supprimées.
                                  1. Contributeur sécurité
                                    merci, on continue le nettoyage :

                                    1. Relance OTL
                                    - Sous XP double-clic sur l'icône pour lancer l'outil.
                                    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                                    ● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
                                    ● Clique sur le bouton Correction.
                                    ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
                                    ● Accepte en cliquant sur OK.
                                    ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

                                    Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles (Vérifie la date si besoin : jjmmaaaa_xxxxxxxx.log)

                                    2. Télécharge MBAM et installe le selon l'emplacement par défaut.
                                    (l'essai de la version pro est facultative)

                                    ● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
                                    ● Clique dans l'onglet du haut "Recherche"
                                    ● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
                                    ● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

                                    A la fin de l'analyse, si MBAM n'a rien trouvé :

                                    ● Clique sur OK, le rapport s'ouvre spontanément

                                    Si des menaces ont été détectées :

                                    ● Clique sur OK puis "Afficher les résultats"
                                    ● Choisis l'option "Supprimer la sélection"
                                    ● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
                                    ● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
                                    ● Sinon le rapport s'ouvre automatiquement après la suppression.

                                    3. Héberge les rapports et donne moi le lien.

                                    A +
                                    • 1
                                    • 2