Aluréon-K
RésoluMon anti-virus AVAST me signale un rootkit MBR: Aluréon-K infectant le fichier MBR:\\.\PHYSICALDRIVEO\Partition 2 et n'arrive pas à le supprimer ou le mettre en quarantaine.
Le PC est devenu très lent
Mes connaissances en informatique étant limitées, y a-t-il une bonne âme pour m'aider à éliminer ce truc tout en utilisant un vocabulaire pour non initié.
Je vous remercie de vos réponses
Pascal
53 réponses
Un signalement d'AVAST signe un rootkit MBR nommé Aluréon-K qui infecte le fichier MBR sur une configuration Windows XP / Internet Explorer 8, ralentissant nettement le système. Plusieurs réponses évoquent des outils de désinfection tels que Pre_Scan, Combofix, Defogger, PureRa et TDSSKiller, avec des consignes sur la désactivation temporaire des protections et l’envoi de rapports. Des avertissements récurrents soulignent les risques liés à ces procédures, notamment la perte de données, le blocage temporaire de certains programmes et l’exigence d’un accompagnement qualifié pour éviter les dommages. Pour finir, il est recommandé de vérifier les rapports générés, de démarrer en mode récupération si nécessaire et de préparer une sauvegarde avant toute manipulation.
-
salut
Alureon avec CCleaner ? on me l'avait jamais faite celle-là mdr !!!
============
Attention : cet outil peut etre détecté à tort comme virus
tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.
Désactive toutes tes protections si possible , antivirus , sandbox , etc....
telecharge et enregistre Pre_Scan sur ton bureau :
http://forums-fec.be/gen-hackman/Pre_Scan.exe
http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan
Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.
une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.
si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"
si l'outil est bloqué par l'infection utilise cette version avec extension .pif :
http://forums-fec.be/gen-hackman/Pre_Scan.pif
si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"
Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler
Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan
NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)
Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider
Si possible , confirme ou infirme l'utilisation de Defogger par Pre_Scan
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ -
ok :)
-
Je suis passé un peu trop rapidement sur celui-là
purera: Total space cleaned: 61.88 MB
-=E.O.F=- -
t'as coché les cases dans purera ?
-
Suite au nettoyage, voici le rapport de WIGIReport:
WhyIGotInfected v1.5.4(by Tigzy)
********************************
Run : 28/06/2012 14:27:18 [Normal Mode]
Machine : PASCAL-PC (1 CPUs) [Pascal : ADMIN]
OS: Microsoft Windows XP Professionnel Service Pack 3 (x86)
~~ Plugins check: ~~
UPTODATE [Microsoft Windows XP Professionnel] Current : Service Pack 3 -- Latest : Service Pack 3
UPTODATE [Internet Explorer] Current : 8.0.6001.18702 -- Latest : 8.0.6001.18702
UPTODATE [Java 7] Current : 1.7.0_05 -- Latest : 1.7.0_05
UPTODATE [Adobe Reader] Current : 10 -- Latest : 10
UPTODATE [Adobe Flash] Current : 11.3.300.257 -- Latest : 11.3.300.257
UPTODATE [Adobe Flash ActiveX] Current : 11.3.300.257 -- Latest : 11.3.300.257
Finished
<C:\Documents and Settings\Pascal\Bureau\WIGIReport[0].txt>
WIGIReport[0].txt
A la suite du lancement de PureRa, il était indiqué:
total space cleaned: 0 bytes
Le rapport de Delfix:
# DelFix v8.8 - Rapport créé le 28/06/2012 à 18:09:36
# Mis à jour le 12/02/12 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : Pascal - PASCAL-PC (Administrateur)
# Exécuté depuis : C:\Documents and Settings\Pascal\Bureau\delfix.exe
# Option [Suppression]
~~~~~~ Dossiers(s) ~~~~~~
Supprimé : C:\Qoobox
Supprimé : C:\pre_scan
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\Documents and Settings\Pascal\Bureau\suppalureon.exe <-- Combofix
Supprimé : C:\AdwCleaner[R1].txt
Supprimé : C:\AdwCleaner[R2].txt
Supprimé : C:\AdwCleaner[S1].txt
Supprimé : C:\ComboFix.txt
Supprimé : C:\Documents and Settings\Pascal\Bureau\avgremover.log
Supprimé : C:\Documents and Settings\Pascal\Bureau\avg_remover_stf_x86_2012_2125.exe
Supprimé : C:\Documents and Settings\Pascal\Bureau\Defogger.exe
Supprimé : C:\Documents and Settings\Pascal\Bureau\defogger_enable.log
Supprimé : C:\Documents and Settings\Pascal\Bureau\TDSSKiller.2.7.42.0_26.06.2012_14.04.56_log.txt
Supprimé : C:\Documents and Settings\Pascal\Bureau\Téléchargements - Outils de Xplode - AdwCleaner.htm
Supprimé : C:\Documents and Settings\Pascal\Bureau\WhyIGotInfected.exe
Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\adwcleaner.exe
Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\avgremover.log
Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\avg_remover_stf_x64_2012_2125.exe
Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\avg_remover_stf_x86_2012_2125.exe
Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\Defogger.exe
Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\defogger_disable.log
Supprimé : C:\WINDOWS\grep.exe
Supprimé : C:\WINDOWS\PEV.exe
Supprimé : C:\WINDOWS\NIRCMD.exe
Supprimé : C:\WINDOWS\MBR.exe
Supprimé : C:\WINDOWS\SED.exe
Supprimé : C:\WINDOWS\SWREG.exe
Supprimé : C:\WINDOWS\SWSC.exe
Supprimé : C:\WINDOWS\SWXCACLS.exe
Supprimé : C:\WINDOWS\Zip.exe
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\Software\g3n-h@ckm@n
Clé Supprimée : HKLM\SOFTWARE\AdwCleaner
Clé Supprimée : HKLM\SOFTWARE\Swearware
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
~~~~~~ Autres ~~~~~~
-> Prefetch Vidé
*************************
DelFix[S1].txt - [2359 octets] - [28/06/2012 18:09:36]
########## EOF - C:\DelFix[S1].txt - [2483 octets] ##########
Je vais créer un point de restauration.
Quels sont les programmes à désinstaller? -
ModérateurUne fois que tu as téléchargé PureRa, tu le lances.
-
ben clique sur le lien !!!
-
J'ai bien téléchargé
"http://forums-fec.be/gen-hackman/Other/PureRa.exe "
Comment configurer en
"http://forums-fec.be/gen-hackman/Pictures/Purera/Purera_config.PNG -
je ne comprends pas ce que tu ne comprends pas
-
Impossible "reenable" de Defogger tant que je suis, je pense, sous le site de nettoyage.
Je bloque au niveau de:
Télécharge ici : http://forums-fec.be/gen-hackman/Other/PureRa.exe
configure-le comme ceci :
http://forums-fec.be/gen-hackman/Pictures/Purera/Purera_config.PNG
clique sur clean puis transmets la derniere ligne qui ressemble à ca dans le rapport :
Total space cleaned : 6189143 Ko
Un mode d'emploi me serais utile -
Bonjour
Ménage final? Qu'est ce? -
-
Je l'ai supprimé et ça tourne toujours.
Et pour le rootkit, super et bon débarras.
Encore merci et bravo l'artiste.
Pascal -
faudrait demarrer le prog alors , et selectionner une option dedans du style "ne pas demarrer avec windows" je pense....
s'il n'est plus signalé c'est qu il n'est plus là :) -
Lors de la procédure de désinstallation, une fenêtre m'avertit que cette désinstallation pourra nuire au fonctionnement de certains jeux ( ma fille joue à "Les SIMS") Si je persiste, pourra t'elle toujours y jouer?
Le MBR: Aluréon m'inquiète un peu plus, il est définitivement mort ou peut-il se balader et se cacher. -
peut-tu desinstaller le programme ?
-
Le PC a retrouvé sa vigueur.
Merci beaucoup pour tes compétences et ta sollicitude.
J'ai réinstallé AVAST et effectué un scan minutieux, résultat:
infection de C:\tsk 001.dta par MBR:Aluréon-K lequel a pu être mis en quarantaine cette fois-ci.
Comment être certain d'avoir été débarrassé de ce truc?
Est ce que je dois relancer Defogger et cliquer sur "Re-enable"
J'aimerai aussi me débarrasser d'une fenêtre qui s'ouvre à chaque démarrage m'indiquant le passage à la nouvelle version 6.0.0.0 de Download Manager dont je ne connais pas l'utilité. -
ok quels soucis persistent ?
-
Le rapport log de Malwarebytes:
Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org
Version de la base de données: v2012.06.27.06
Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Pascal :: PASCAL-PC [administrateur]
27/06/2012 15:02:21
mbam-log-2012-06-27 (15-02-21).txt
Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 227465
Temps écoulé: 10 minute(s), 18 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 1
C:\Documents and Settings\Pascal\Bureau\Antivirus scan pour 45f18e041a7a5ae349d26afeaa313101 au 26 06 2012 22 42 49 UTC - VirusTotal.htm (Rogue.Link) -> Mis en quarantaine et supprimé avec succès.
(fin) -
pas de soucis :)
- 1
- 2
- 3