Rootkit: hidden file windows/system32/driver/

Résolu
Bonjour,
et bravo pour le site et merci à tous les contributeurs

Windows XP / Firefox 9.0.1 x86 fr
Bonjour
Une petite présentation........d'abord,
J'utilise un pc pour mon « plaisir », un peu de navigation, publisher, photoshop et puis excel , word et power point pour le milieu associatif, je ne pratique pas le téléchargement.
Wind.... XP est installé sur un portable « asus » de 2007, j'ai abandonné avast pour aller chez norton, puis délaissé norton pour revenir chez avast payant(licence avril 2012).
Aux environs de fin décembre, après un de ces fameux scan, avast a détecté deux fichier infectés, l'un d'eux mis en quarantaine ss pb, et l'autre un ROOTKIT : hidden file, logé dans « system 32 driver isapns.sys » qui ne veut plus me lâcher !
Je suis intervenu auprès d'Avast, à qui j'ai envoyé le-dit fichier, et voici la réponse qui m'est adressée :
« « « Monsieur,
le fichier meme est sain. Mais il se peut qu'un malware s'accroche au processus a son lancement, c.a.d. n'est detectable que quand le processus est actif. Mais comme avast! ne detecte rien de speciallement malveillant, vous informe sur un risque seulement a cause de comportement de ce processus (qui est cache, comme le font les "rootkit"), il est aussi bien possible qu'il n'y a rien de malveillant, qu'il s'agit seulement d'un comportement non standard du a un parametreage ou similaire.
D .P. equipe de support avast! » » »
Très bien, mais ils ne solutionnent rien pour désinfecter le fichier ; alors je ne vois pas comment me sortir de cette situation, sinon de ré-intervenir auprès d'eux, je reste sceptique, puisqu'ils n'ont pas été en mesure d'emblée de régler mon pb.
Je viens de lire qq articles qui me font froid dans le dos !!
Qq'un d'entre vous peut il me donner une assistance pour me sortir de là?
Merci de tout coeur et bien cordialement
micheljan

30 réponses

Résumé de la discussion

Une suspicion de rootkit apparaît sur un PC Windows XP d'un portable Asus de 2007 après un scan Avast, avec le fichier système isapns.sys logé dans System32 qui résiste à la désinfection. Plusieurs intervenants suggèrent des outils de désinfection, notamment TDSSKiller, ZHPDiag et Malwarebytes, puis ComboFix selon les alertes et les instructions du tuto, afin d'identifier et supprimer les composants malveillants. En parallèle, il est recommandé de relancer les analyses et d’échanger les rapports (ZHPDiag, logs) pour confirmer l’éradication et vérifier qu’Avast ne signale plus d’infection après nettoyage. D'autres avertissent des risques d'utilisation inappropriée des outils et recommandent de suivre des guides fiables, d'effectuer les scans successifs et de sauvegarder les données avant toute manipulation.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    Bienvenue sur CCM !
    Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :

    - N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
    - N'hésite pas à poser des questions en cas de besoin ;)
    - Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
    - La désinfection (si nécessaire) va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.

    Commence par utiliser cet outil spécifique à certains rootkits :

    ¶ Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
    ¶ Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
    ¶ Clique sur Start Scan pour démarrer l'analyse.
    ¶ Si des éléments néfastes sont identifiés par l'outil, vérifie que Cure est bien coché. S'il indique "suspicious", laisse l'option Skip.
    ¶ Ensuite, clique sur Continue puis sur Reboot Now si nécessaire.
    ¶ Un rapport s'ouvrira au redémarrage de l'ordinateur.
    ¶ Copie/colle son contenu dans ta prochaine réponse (il se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt)

    Puis utilise ce logiciel de diagnostic :

    - Télécharge ZHPDiag (de Nicolas Coolman)
    - Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
    - Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
    - Il se lancera automatiquement à la fin de l'installation
    - Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    - Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    - Rends toi sur ce site, clique sur "Parcourir", sélectionne le rapport de ZHPDiag et clique sur Envoyer le fichier. Patiente pendant l'envoi du fichier, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

    1. bonsoir Anthony
      les éléments étaient ils exploitables?
      bien cordialement
      1. Contributeur sécurité
        Bonsoir,

        Apparemment, ton message précédent n'est pas passé... Je vais demander à un modérateur de le restaurer, puis je vais aller dormir. Je te répondrai donc demain (rappelle le moi si j'oublie)

        1. Contributeur sécurité
          Tu es sûr de ne pas avoir eu d'autre rapport pour TDSSKiller ? Est-ce qu'il ne t'a pas proposé l'option "Cure" pour désinfecter ?

          Peux-tu le relancer et poster à nouveau le rapport stp ? (en l'hébergeant comme tu l'as fait pour le rapport ZHPDiag).

          1. bonsoir,

            je viens de relancer tdsKIller , je n'ai qu'une option, celle de démarrer le scan, la réponse est "no threats found" et je ne sais pas où peux aller se loger le nouveau rapport de scan;lorsque je clic sur le détail examiné (218 objets) et que je demande le détails, la réponse est OK pour tous, je pense que ce sont des ""drivers"" ,j'y vois notamment le ""isapnp""

            lorsque je tente de joindre le fichier d'origine via malékal, voici la réponse,

            ""Les fichiers avec l'extension .ini ne peuvent pas être uploadés !"",
            je ne sais pas comment faire pour les envoyer;

            ils sont sur C: dans un répertoire principal ""TDSSKiller_quarantine"", les . ini quant à eux, se trouvant dans rtkt0000, svc0000 et tdlfs0000.

            je pense avoir correctement suivi tes instructions de départ, je ne me souviens pas si ""cure"" était bien coché au départ;
            1. Contributeur sécurité
              Les barres d'outils sont inutiles, elles ralentissent le navigateur et peuvent le rendre instable : je te conseille de les désinstaller. Pour ça, ouvre le menu démarrer --> panneau de configuration --> Ajout/suppression de programmes --> Sélectionne "PDFCreator Toolbar" et désinstalle le.

              Ensuite :

              Attention : Le logiciel qui suit peut faire des dégâts en cas de mauvaise utilisation ! Désactive tous tes logiciels de protection avant de l'utiliser.

              ¶ Télécharge ComboFix (de sUBs) sur ton Bureau.
              ¶ Double-clique sur ComboFix.exe afin de le lancer.
              ¶ Si tu es sous Windows XP, il va te demander d'installer la console de récupération : tu dois absolument accepter.
              ¶ Ne touche à rien pendant le scan.
              ¶ Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

              Tutoriel officiel de Combofix : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

              1. Contributeur sécurité
                OK. Utilise ce logiciel de désinfection généraliste :

                ¶ Télécharge et installe Malwarebytes' Anti-Malware
                ¶ A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
                ¶ Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
                ¶ Puis va dans l'onglet "Recherche", coche "Exécuter un examen rapide" puis "Rechercher"
                ¶ A la fin de l'analyse, clique sur Afficher les résultats
                ¶ Coche tous les éléments détectés puis clique sur Supprimer la sélection
                ¶ Enregistre le rapport
                ¶ S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
                ¶ Poste dans ta prochaine réponse le rapport apparaissant après la suppression

                Ensuite, fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag s'il te plait.

                1. RE.
                  je viens de redémarrer , et comment j'obtiens le nouveau rapport de ZHPdiag?
                  je relance un diag "avec la loupe"?
                  merci pour ta réponse
                2. Contributeur sécurité
                  Ce script va cibler certains éléments à supprimer :

                  ¶ Ouvre ce lien, sélectionne le script en entier et copie le (Edition --> Copier)
                  ¶ Lance ZHPFix à partir du raccourci sur ton Bureau
                  ¶ Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                  ¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                  ¶ Clique sur le bouton « GO » pour lancer le nettoyage,
                  ¶ Copie/colle la totalité du rapport dans ta prochaine réponse

                  Fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag (pense à l'héberger sur pjjoint, comme le précédent). Dis moi aussi si Avast détecte encore le rootkit (normalement ce n'est plus le cas).

                  1. voici
                    Rapport de ZHPFix 1.12.3379 par Nicolas Coolman, Update du 22/01/2011
                    Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-06-02-2012-23-19-58.txt
                    Run by janimi at 06/02/2012 23:19:58
                    Windows XP Home Edition Service Pack 3 (Build 2600)
                    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                    Web site : http://nicolascoolman.skyrock.com/

                    ========== Clé(s) du Registre ==========
                    SUPPRIME Key: HKCU\Software\pdfforge.org
                    SUPPRIME Key: HKLM\Software\pdfforge.org
                    SUPPRIME Key: HKLM\Software\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}
                    ABSENT Key: HKCU\Software\pdfforge.org
                    ABSENT Key: HKLM\Software\pdfforge.org
                    SUPPRIME Key: Service: isapnp
                    SUPPRIME Key: SearchScopes :{31CF9EBE-5755-4a1d-AC25-2834D952D9B4}
                    SUPPRIME Key: Service: CLTNetCnService
                    SUPPRIME Key: HKCU\Software\Norton
                    SUPPRIME Key: HKCU\Software\Symantec
                    SUPPRIME Key: HKLM\Software\Norton
                    SUPPRIME Key: HKLM\Software\Symantec
                    SUPPRIME Key: Service Legacy: LEGACY_CLTNETCNSERVICE
                    ABSENT Key: Service: CLTNetCnService

                    ========== Valeur(s) du Registre ==========
                    SUPPRIME IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
                    ABSENT IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
                    SUPPRIME FirewallRaz (DP) : C:\Program Files\Lexmark 1400 Series\app4r.exe
                    Aucune valeur présente dans la clé d'exception du registre (FirewallRaz)

                    ========== Elément(s) de donnée du Registre ==========
                    REMPLACE Value AntiVirusOverride : Good (0) - Bad (1)
                    1. Anthony bonjour

                      je suis sur un vieux pc sans protection, avast étant expiré

                      je n'ai plus accès à mon clavier sur l'autre PC, je veux dire , il n'est plus actif depuis la dernière manip
                      merci pour ton aide
                      1. Contributeur sécurité
                        Ah :\ J'ai peut-être fait une erreur dans le script, je voudrais vérifier quelque chose : clique sur le Menu démarrer --> poste de travail --> Disque C --> ZHP --> envoie moi le contenu du fichier ZHPExportRegistry-06-02-2012

                        1. Contributeur sécurité
                          Télécharge ce fichier sur ton Bureau --> Lance le --> Accepte la modification du Registre.

                          Ensuite, fais redémarrer ton ordinateur et dis moi si ton problème de clavier est réglé ?

                          1. bonsoir Anthony
                            merci encore pour tout ce temps que tu passes

                            j'ai récupéré le clavier

                            je t'adresse le dernier zhp diag fait hier soir; ce matin j'ai fait 1 scan minutieux avec avast , il a trouvé 4 fichiers infectés, puis dans la foulée un scan au démarrage pour compléter le processus puis plus rien.

                            https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120207_l6s11u7z6u6
                            et le lien montrant les fichiers infectés

                            https://pjjoint.malekal.com/files.php?id=20120207_f11n11c14y14w8
                            • 1
                            • 2