Aluréon-K

Résolu
Bonjour,
Mon anti-virus AVAST me signale un rootkit MBR: Aluréon-K infectant le fichier MBR:\\.\PHYSICALDRIVEO\Partition 2 et n'arrive pas à le supprimer ou le mettre en quarantaine.
Le PC est devenu très lent
Mes connaissances en informatique étant limitées, y a-t-il une bonne âme pour m'aider à éliminer ce truc tout en utilisant un vocabulaire pour non initié.
Je vous remercie de vos réponses
Pascal

53 réponses

Résumé de la discussion

Un signalement d'AVAST signe un rootkit MBR nommé Aluréon-K qui infecte le fichier MBR sur une configuration Windows XP / Internet Explorer 8, ralentissant nettement le système. Plusieurs réponses évoquent des outils de désinfection tels que Pre_Scan, Combofix, Defogger, PureRa et TDSSKiller, avec des consignes sur la désactivation temporaire des protections et l’envoi de rapports. Des avertissements récurrents soulignent les risques liés à ces procédures, notamment la perte de données, le blocage temporaire de certains programmes et l’exigence d’un accompagnement qualifié pour éviter les dommages. Pour finir, il est recommandé de vérifier les rapports générés, de démarrer en mode récupération si nécessaire et de préparer une sauvegarde avant toute manipulation.

Bobot (l’IA à votre service)
  1. salut

    Alureon avec CCleaner ? on me l'avait jamais faite celle-là mdr !!!

    ============

    Attention : cet outil peut etre détecté à tort comme virus

    tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.

    Désactive toutes tes protections si possible , antivirus , sandbox , etc....

    telecharge et enregistre Pre_Scan sur ton bureau :

    http://forums-fec.be/gen-hackman/Pre_Scan.exe
    http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan

    Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

    si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

    si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

    http://forums-fec.be/gen-hackman/Pre_Scan.pif

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

    NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

    Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider

    Si possible , confirme ou infirme l'utilisation de Defogger par Pre_Scan

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
    1. je suis censé connaitre tous les nom de virus par coeur ? quel perte de temps
    2. Modérateur
      "je suis censé connaitre tous les nom de virus par coeur ? quel perte de temps"

      --> Tu peux faire une recherche sur Google par exemple pour te renseigner.
    3. si c'est une perte de temps pour toi inutile de desinfecter c'est une perte de temps...^^
  2. Je suis passé un peu trop rapidement sur celui-là
    purera: Total space cleaned: 61.88 MB

    -=E.O.F=-
    1. Suite au nettoyage, voici le rapport de WIGIReport:
      WhyIGotInfected v1.5.4(by Tigzy)
      ********************************

      Run : 28/06/2012 14:27:18 [Normal Mode]
      Machine : PASCAL-PC (1 CPUs) [Pascal : ADMIN]
      OS: Microsoft Windows XP Professionnel Service Pack 3 (x86)

      ~~ Plugins check: ~~

      UPTODATE [Microsoft Windows XP Professionnel] Current : Service Pack 3 -- Latest : Service Pack 3
      UPTODATE [Internet Explorer] Current : 8.0.6001.18702 -- Latest : 8.0.6001.18702
      UPTODATE [Java 7] Current : 1.7.0_05 -- Latest : 1.7.0_05
      UPTODATE [Adobe Reader] Current : 10 -- Latest : 10
      UPTODATE [Adobe Flash] Current : 11.3.300.257 -- Latest : 11.3.300.257
      UPTODATE [Adobe Flash ActiveX] Current : 11.3.300.257 -- Latest : 11.3.300.257

      Finished
      <C:\Documents and Settings\Pascal\Bureau\WIGIReport[0].txt>
      WIGIReport[0].txt

      A la suite du lancement de PureRa, il était indiqué:
      total space cleaned: 0 bytes

      Le rapport de Delfix:
      # DelFix v8.8 - Rapport créé le 28/06/2012 à 18:09:36
      # Mis à jour le 12/02/12 par Xplode
      # Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
      # Nom d'utilisateur : Pascal - PASCAL-PC (Administrateur)
      # Exécuté depuis : C:\Documents and Settings\Pascal\Bureau\delfix.exe
      # Option [Suppression]

      ~~~~~~ Dossiers(s) ~~~~~~

      Supprimé : C:\Qoobox
      Supprimé : C:\pre_scan

      ~~~~~~ Fichier(s) ~~~~~~

      Supprimé : C:\Documents and Settings\Pascal\Bureau\suppalureon.exe <-- Combofix
      Supprimé : C:\AdwCleaner[R1].txt
      Supprimé : C:\AdwCleaner[R2].txt
      Supprimé : C:\AdwCleaner[S1].txt
      Supprimé : C:\ComboFix.txt
      Supprimé : C:\Documents and Settings\Pascal\Bureau\avgremover.log
      Supprimé : C:\Documents and Settings\Pascal\Bureau\avg_remover_stf_x86_2012_2125.exe
      Supprimé : C:\Documents and Settings\Pascal\Bureau\Defogger.exe
      Supprimé : C:\Documents and Settings\Pascal\Bureau\defogger_enable.log
      Supprimé : C:\Documents and Settings\Pascal\Bureau\TDSSKiller.2.7.42.0_26.06.2012_14.04.56_log.txt
      Supprimé : C:\Documents and Settings\Pascal\Bureau\Téléchargements - Outils de Xplode - AdwCleaner.htm
      Supprimé : C:\Documents and Settings\Pascal\Bureau\WhyIGotInfected.exe
      Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\adwcleaner.exe
      Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\avgremover.log
      Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\avg_remover_stf_x64_2012_2125.exe
      Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\avg_remover_stf_x86_2012_2125.exe
      Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\Defogger.exe
      Supprimé : C:\Documents and Settings\Pascal\Mes documents\Downloads\defogger_disable.log
      Supprimé : C:\WINDOWS\grep.exe
      Supprimé : C:\WINDOWS\PEV.exe
      Supprimé : C:\WINDOWS\NIRCMD.exe
      Supprimé : C:\WINDOWS\MBR.exe
      Supprimé : C:\WINDOWS\SED.exe
      Supprimé : C:\WINDOWS\SWREG.exe
      Supprimé : C:\WINDOWS\SWSC.exe
      Supprimé : C:\WINDOWS\SWXCACLS.exe
      Supprimé : C:\WINDOWS\Zip.exe

      ~~~~~~ Registre ~~~~~~

      Clé Supprimée : HKCU\Software\g3n-h@ckm@n
      Clé Supprimée : HKLM\SOFTWARE\AdwCleaner
      Clé Supprimée : HKLM\SOFTWARE\Swearware
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

      ~~~~~~ Autres ~~~~~~

      -> Prefetch Vidé

      *************************

      DelFix[S1].txt - [2359 octets] - [28/06/2012 18:09:36]

      ########## EOF - C:\DelFix[S1].txt - [2483 octets] ##########

      Je vais créer un point de restauration.
      Quels sont les programmes à désinstaller?
      1. J'ai bien téléchargé
        "http://forums-fec.be/gen-hackman/Other/PureRa.exe "

        Comment configurer en
        "http://forums-fec.be/gen-hackman/Pictures/Purera/Purera_config.PNG
        1. Impossible "reenable" de Defogger tant que je suis, je pense, sous le site de nettoyage.

          Je bloque au niveau de:
          Télécharge ici : http://forums-fec.be/gen-hackman/Other/PureRa.exe

          configure-le comme ceci :

          http://forums-fec.be/gen-hackman/Pictures/Purera/Purera_config.PNG

          clique sur clean puis transmets la derniere ligne qui ressemble à ca dans le rapport :

          Total space cleaned : 6189143 Ko

          Un mode d'emploi me serais utile
          1. Je l'ai supprimé et ça tourne toujours.

            Et pour le rootkit, super et bon débarras.

            Encore merci et bravo l'artiste.

            Pascal
            1. faudrait demarrer le prog alors , et selectionner une option dedans du style "ne pas demarrer avec windows" je pense....

              s'il n'est plus signalé c'est qu il n'est plus là :)
              1. Lors de la procédure de désinstallation, une fenêtre m'avertit que cette désinstallation pourra nuire au fonctionnement de certains jeux ( ma fille joue à "Les SIMS") Si je persiste, pourra t'elle toujours y jouer?

                Le MBR: Aluréon m'inquiète un peu plus, il est définitivement mort ou peut-il se balader et se cacher.
                1. Le PC a retrouvé sa vigueur.

                  Merci beaucoup pour tes compétences et ta sollicitude.

                  J'ai réinstallé AVAST et effectué un scan minutieux, résultat:
                  infection de C:\tsk 001.dta par MBR:Aluréon-K lequel a pu être mis en quarantaine cette fois-ci.
                  Comment être certain d'avoir été débarrassé de ce truc?

                  Est ce que je dois relancer Defogger et cliquer sur "Re-enable"

                  J'aimerai aussi me débarrasser d'une fenêtre qui s'ouvre à chaque démarrage m'indiquant le passage à la nouvelle version 6.0.0.0 de Download Manager dont je ne connais pas l'utilité.
                  1. Le rapport log de Malwarebytes:

                    Malwarebytes Anti-Malware 1.61.0.1400
                    www.malwarebytes.org

                    Version de la base de données: v2012.06.27.06

                    Windows XP Service Pack 3 x86 NTFS
                    Internet Explorer 8.0.6001.18702
                    Pascal :: PASCAL-PC [administrateur]

                    27/06/2012 15:02:21
                    mbam-log-2012-06-27 (15-02-21).txt

                    Type d'examen: Examen complet
                    Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
                    Options d'examen désactivées: P2P
                    Elément(s) analysé(s): 227465
                    Temps écoulé: 10 minute(s), 18 seconde(s)

                    Processus mémoire détecté(s): 0
                    (Aucun élément nuisible détecté)

                    Module(s) mémoire détecté(s): 0
                    (Aucun élément nuisible détecté)

                    Clé(s) du Registre détectée(s): 0
                    (Aucun élément nuisible détecté)

                    Valeur(s) du Registre détectée(s): 0
                    (Aucun élément nuisible détecté)

                    Elément(s) de données du Registre détecté(s): 0
                    (Aucun élément nuisible détecté)

                    Dossier(s) détecté(s): 0
                    (Aucun élément nuisible détecté)

                    Fichier(s) détecté(s): 1
                    C:\Documents and Settings\Pascal\Bureau\Antivirus scan pour 45f18e041a7a5ae349d26afeaa313101 au 26 06 2012 22 42 49 UTC - VirusTotal.htm (Rogue.Link) -> Mis en quarantaine et supprimé avec succès.

                    (fin)
                    • 1
                    • 2
                    • 3