Infection par un Rookit

Bonjour,

En voulant tester AVG antiRookit, j'ai découvert que le Pc est vraiment infecté par une de ces saloperies.

Ici image de l'infection : https://www.cjoint.com/?0IjocMIkNQ3

J'ai procédé au nettoyage proposé AVG AntiRookit, redémarrer le PC comme il le Propose et la rebelote un Rookit, qu'il n'avait pas détecté avant (en gros j'ai l'impression qu'il change de nom).
Alors Y a t-il un helper pour me secourir. Merci d'avance.

Voici joint les rapports suivants :

Rapport ZHPDiag (Ceci dit quand je le lance il me dit problème de connexion à internet. Alors qu'il y en a pas) https://www.cjoint.com/?0Ijod1ZbywM

Rapport MalwareBytes :
En cours

Rapport Gmer
Quand je lance le Gmer l'analyse commence très bien et un après un BSOD, je l'ai fait 3 fois et chaque fois rebelote un BSOD.

Le Pc est un XP Pro SP2

55 réponses

Résumé de la discussion

Le sujet décrit une infection persistante malgré AVG AntiRootkit, avec des signes indiquant que le malware change potentiellement de nom et réapparaît après le redémarrage sur une configuration ancienne (XP Pro SP2/Vista). Plusieurs outils et procédures sont évoqués comme solutions, notamment TDSSKiller, ComboFix et USBFix, complétés par des étapes de désactivation temporaire des protections et de dédoublonnage hors ligne des analyses. D'autres conseils impliquent l'examen des rapports générés (Pre_Scan, Pre_Script, log Combofix) et l'ouverture d'un nouveau sujet pour vérifier d'éventuelles infections complémentaires, avec des précautions comme la déconnexion réseau. En dernier lieu, la discussion rappelle que l’usage d’outils obsolètes sur un OS aussi ancien peut limiter l’efficacité des nettoyages et qu’un suivi efficace dépend des logs et rapports partagés.

Bobot (l’IA à votre service)
  1. Bonsoir

    Hormis la lenteur je dirai que ça va.

    Mais alors y a t-il une solution à ce problème ou il faut faire avec.

    Merci
    0
    1. Bonsoir

      Bon, le log du MalwareByte MàJr est ici :

      http://cjoint.com/?BJktoEj4Gkc

      Par contre si le PC avait repris les poiles de la bette et commençait à fonctionner assez bien, là je remarque qu'il a régressé encore.
      Une certaine lenteur quand j'exécute une commande :
      Exp : quand je lance Poste Travail ou Mozilla (un retard que je trouve anormal). Ou aussi au lancement des sessions, quand je clic sur la sessions il me met 10s voir plus avant qu'il ne me permette de saisir le Mot de passe.

      Certes le PC est un petit core duo (1,8 GHz) avec 2,5 Go RAM, mais bon c'est largement suffisant pour le surf et la bureautique.

      Avant l'infection il était plus rapide.

      Que faire ?
      0
      1. malwarebytes à jour + scan complet + suppression + rapport
        0
        1. Ok

          ce sera fait demain.

          Merci
          0
        2. pas de soucis :)
          0
      2. Plus je le regarde , plus je le trouve bizarre ce XP .... ^^

        si presents desinstalle la suite SPAMFighter/SPAMIHILATOR c'est du vent ces trucs-là
        desinstalle RogueRemover , c'est malwarebytes qui fait son travail depuis deux ans , il n'est plus tenu à jour

        ===============================================

        Attention !!! pense à re-désactiver tes protections

        Clique sur ce lien : https://www.cjoint.com/?BJjpkpdll7c

        Selectionne tout le texte qui s'y trouve CTRL+A puis CTRL+C ou clic droit/copier

        Relance Pre_scan puis choisis l'option "Script"

        une page va s'ouvrir

        logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

        sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

        puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

        des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

        poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
        0
        1. Bonjour

          Je viens de faire le scan avec l'option Diag. Espère que c'est OK.

          http://cjoint.com/?BJjmAqbsvxq
          0
          1. hello

            cette partition me laisse perplexe :

            0    0    DE-UNKNWN   47M   No    No            63       96,327
            


            ================

            ensuite j'aurais bien voulu voir un raport de l'option "Diag"
            0
            1. Bonsoir

              Donc je présume que mon dernier rapport Pre-Scan est clean.

              A part Updatecheker le reste je connais et je les utilises. Sauf les modules de firefox, mais je vais voir cela rapidement.

              Merci pour tout et bon courage.
              0
              1. Contributeur sécurité
                Bonsoir,
                En attendant si g3n-h@ckm@n a des remarques concernant
                Pre_scan, tu peux faire ceci :
                Updatechecker :

                Téléchage updatechecker pour t'indiquer les logiciels qui ne sont pas à jour et te permet aussi d'effectuer ces mises à jour
                Tu peux l'utiliser une fois par semaine
                ===========================================

                Nettoyage des fichiers et des clés de registre :

                * Télécharge et installe CCleaner version Slim
                * Lance-le.(clic droit "en tant qu'administrateur" pour Vista et Seven) Va dans Options puis
                * Avancé et décoche la case Effacer uniquement les fichiers etc....
                * Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
                * Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse .
                ** Aide ici : https://www.malekal.com/tutoriel-ccleaner/
                Tu peux utiliser Ccleaner une fois par semaine

                ===========================================
                Purger les points de restauration système:


                * Désactive et réactive la restauration de système en suivant les procédures indiquées dans ces liens :

                Windows XP

                Windows Vista

                Windows 7

                * Après avoir vidé la restauration du système, il est nécessaire de créer un nouveau point de restauration ...

                ===========================================
                Conseils :
                1/ Je te conseille d'utiliser le navigateur Firefox et d'installer les modules
                complémentaires WOT pour t'indiquer les fichiers douteux et Adblock plus pour bloquer les publicités...

                2/ Aussi tu peux garder Malwarebytes et l'utiliser aussi une fois par semaine.

                3/ Un peu de lecture :
                * Les dangers du Peer-To-Peer, Emule etc..
                * Comment Sécuriser son ordinateur...
                *Pourquoi et comment je me fais infecter
                *pourquoi maintenir son navigateur à jour

                0
                1. Message pour g3n-h@ckm@n

                  Bonjour
                  Je te remercie pour le travail et le soft. Mais j'ai essyé de comprendre pourquoi le Pré_Scan bloquai chez moi et voici ce que j'ai trouvé :

                  mon XP avait lancé la Prévention de Sécurité et a bloqué le g3n-h@ckm@n (Voici l'image https://www.cjoint.com/?BJgrqWmPuCN ). En effet lors de l'exécution une boite de dialogue Win était apparue et j'ai dû mal répondre et le Win l'a bloqué.
                  Quand j'avais renommé le soft en aj2zou le scan est allé jusqu'au bout. Je n'y comprend rien mais c'est ce qui m'est arrivé. Peut être cela servira peut être que non.

                  Encore merci
                  0
                  1. Bonjour

                    OK Ok méaculpa.
                    J'ai utilisé celui qui avait été télécharger auparavant et vu que le Pc est déconnecté donc aucune proposition de MàJr + manque d'inattention.

                    Voici le lien pour le Pre_Scan : https://www.cjoint.com/?BJgran57CCU

                    LE PC a repris les poiles de la bette et tourne TB.
                    0
                    1. Contributeur sécurité
                      Bonjour à tous..

                      comme a dit g3n-h@ckm@n, la version de Pre_scan est un peu ancienne (Update on 17/09/2012 | 11.00 by g3n-h@ckm@n)
                      Supprime alors cette version puis fais ceci stp :
                      Attention !!! : cet outil peut etre détecté à tort comme virus
                      Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

                      tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.

                      Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....

                      telecharge et enregistre Pre_Scan sur ton bureau :

                      https://forums-fec.be/gen-hackman/Pre_Scan.exe

                      si le lien ne fonctionne pas :

                      http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan
                      http://www.archive-host.com

                      Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

                      une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

                      si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

                      si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

                      https://forums-fec.be/gen-hackman/Pre_Scan.pif

                      si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

                      Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

                      Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

                      Il est possible que l'outil fasse redemarrer ton pc , laisse-le faire

                      NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

                      Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider

                      ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
                      0
                      1. bonjour c est quoi cette vieille version de pre_scan qui n'est plus valable depuis chépakombiendtemps ??????

                        ¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤
                        0
                        1. Contributeur sécurité
                          Bonsoir,

                          Comment se comporte ton PC maintenant ?

                          0
                          1. Contributeur sécurité
                            Salut,
                            Oui, il est préférable de lancer USBFix pour l'autre PC, mais je te conseille d'ouvrir carrément un nouveau sujet pour vérifier s'il existe d'autres infections.

                            Je n'ai pas encore recue le rapport Pre_scan
                            0
                            1. Bonjour

                              Voici le rapport d'USBFix après lenettoyage :
                              https://www.cjoint.com/?BJelC6gDsG2

                              Une question par contre l'une des clés a été utilisé sur un autres PC alors l'infection s'est elle propagée sur le second PC ? Faudrait - il que je lui face un coup d'USBFix ?

                              Pour le rapport de Pre-Scan il est en cour.

                              MErci
                              0
                              1. Contributeur sécurité
                                Bonsoir,
                                1/
                                (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

                                * Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

                                :exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

                                automatiquement

                                * Clique sur "Suppression"
                                * Laisse travailler l'outil

                                * A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur : C:\UsbFix.txt )

                                2/
                                Relance Pre_scan puis héberge le rapport stp!
                                S'i y'a eu des problèmes, relance le en mode sans échec!

                                Bonne nuit

                                A demain
                                0
                                • 1
                                • 2
                                • 3