Rejoignez
la communauté
Inscrivez-vous
Posez votre question »

Supprimer les rootkits

Mai 2013




Qu'est-ce que c'est un "rootkit" ?


Un rootkit (en Français : "kit de démarrage") est un programme malveillant qui est utilisé par une personne malintentionnée et qui dissimule la présence de programmes néfastes aux yeux de l'utilisateur du système et des logiciels de sécurité (antivirus, firewall). Certains Rootkits installent des backdoors (voir l'article sur les chevaux de Troie). Contrairement aux virus ou bien aux vers, les rootkits ne sont pas capables de se dupliquer.
Pour installer un rootkit, il est nécessaire d'avoir les droits administrateurs de la machine. Détecter sa présence est plus compliqué que pour d'autres malwares.

Voici les principales actions des rootkits :
  • Ils modifient le fonctionnement du système d'exploitation (et éventuellement son noyau).
  • Ils sont invisibles (processus cachés) ce qui les rend difficiles à désinfecter.


Remarque :
La majorité des internautes utilisent des comptes administrateurs au lieu d'utiliser un compte limité et ceci facilite fortement l'installation de rootkits sur la machine !

Plus d'informations sur les rootkits

Méthodes de désinfection


Il se peut qu'une des méthodes, citées ci-dessous, échoue. Dans ce cas, postez un message sur le Forum Virus/Sécurité, et une personne vous guidera pour la suite.

Préliminaire


Désactiver le résident de Spybot
  • Important : si vous avez TeaTimer (le résident de Spybot), désactivez-le sinon il va gêner la désinfection en empêchant la modification des BHO et la réparation du registre.
    • Démarrez Spybot, cliquez sur Mode, cochez Mode avancé
    • A gauche, cliquez sur Outils, puis sur Résident
    • Décochez la case devant Résident "TeaTimer" puis quittez Spybot :



Note importante :
Une fois la désinfection terminée ( et pas avant ), réactivez le " TeaTimer " .
/! Mais attention : à ce moment là, le " TeaTimer " de Spybot proposera, par le biais de plusieurs pop-up, d'accepter ou non des modifications de registre ( survenues lors de la désinfection ) -> il faudra alors les accepter toutes sans exception !

Puis par la suite , il faudra rester vigilant lorsque le "TeaTimer" donnera des alertes : accepter une modification uniquement si l'on en connait la provenance .

Première Méthode en utilisant Gmer


Gmer est un détecteur de rootkits puissant.

Utilisation :
  • Rendez-vous sur cette page , et cliquez sur "Download EXE" pour télécharger Gmer sous un nom aléatoire (Pour tromper le Rootkit).
  • Lancez Gmer
  • Le programme se lance et fait un auto scan (il s'agit de l'onglet : Rootkit/Malware).
  • Des lignes rouges doivent apparaître en cas d'infection :
    • Sur ces lignes rouges:
      • Services: Clic-droit puis delete service
      • Process: Clic-droit puis kill process
      • Adl, file: Clic-droit puis delete files


Comment savoir s'il s'agit d'un rootkit ?

Quand Gmer trouve un rootkit ou un fichier caché (hidden) cette ligne devient rouge.

A la fin des lignes vous devriez voir (en cas d'infections) les extensions suivantes :
  • .dat
  • .exe
  • _nav.dat
  • _navps.dat
  • .sys


Exemple d'infection :

C:Users\crilaud\AppData\Local\igeysiy.dat
C:Users\crilaud\AppData\Local\igeysiy.exe
C:Users\crilaud\AppData\Local\igeysiy_nav.dat
C:Users\crilaud\AppData\Local\igeysiy_navps.dat

ou beaucoup sont des fichiers ".sys" dans \System32\Drivers

Deuxième méthode en utilisant MalwareBytes' Anti-Malware :



MalwareBytes'Anti-Malware (MBAM) est un excellent logiciel pour détecter et supprimer les Malwares de tous genres (dont certains rootkits) en utilisant des méthodes d'analyses très sophistiquées.
Gratuit et en français, MalwareBytes'Anti-Malware est un programme utilisé sur de nombreux forums de désinfection et aussi à titre personnel par le grand public.
Pour avoir plus d'informations sur MalwareBytes'Anti-Malware veuillez-vous référer à cette astuce.

Troisième méthode en utilisant la console de récupération

  • Grâce à la console de récupération vous pouvez réparer Windows (en cas de perte de fichiers vitaux, par exemple) mais elle permet aussi de neutraliser les rootkits, il suffit de supprimer son driver.
  • Utilisation : Regardez ce tutoriel .

Quatrième méthode : Super antispyware

  • Téléchargez SUPERAntiSpyware (SAS) puis installez le et mettez le à jour.
    • Pour scanner son ordinateur avec SUPERAntiSpyware, cliquez sur le bouton : Scan your Computer.
    • Dans la nouvelle fenêtre, vous pouvez choisir dans la partie gauche les éléments à scanner (Disques, répertoires etc..).
    • Dans la partie de droite, le type de scan. Vous pouvez utiliser le Perform Quick Scan.


Cinquième méthode: Combofix

  • Il est conseillé de demander un avis avant d'effectuer Combofix qui est un outil très puissant.
  • Télécharge ComboFix (de sUBs) sur ton Bureau.
  • /!Désactive temporairement toute protection résidente /! (Antivirus , Antispywares..)
  • Double clique sur ComboFix.exe.(Sous Vista , il faut cliquer droit sur Combofix.exe et choisir Exécuter en tant qu'administrateur).
  • Accepte la licence en cliquant sur Oui.
  • Le programme va vous demander si vous souhaitez installer la Console de Récupération. C'est une précaution, au cas où l'ordinateur tomberait en panne.Je vous conseille donc de l'installer, ça ne coûte rien, et ça pourrait potentiellement servir !
  • Lorsque l'opération sera terminée, un rapport apparaîtra. Postez ce rapport dans votre prochaine réponse.
  • Le rapport ce trouve ici : %SystemDrive%ComboFix.txt (%systemdrive% étant la partition où est installée Windows; C: en général)
  • Aide :Comment utiliser ComboFix.

Rootkit remover de Mcafee


téléchargez le logiciel ici
lancez le et suivez la procédure

Trend Micro RootkitBuster


Vérification


Il est conseillé de faire un scan en ligne pour vérifier qu'il ne reste pas des applications infectées. pour cela rendez vous sur ce lien: antivirus en ligne

Désactivation/Réactivation de la restauration système


Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

A Voir également les antirootkits de certains concepteurs

A voir également

Communautés d'assistance et de conseils.

Eliminar los rootkits del ordenador
Eliminar los rootkits del ordenador
Par Carlos-vialfa le 17 avril 2013
Infeção Sinowal/ Mebroot/ Rootkit MBR/Bootkit
Publié par VIRUS_KILLER - Dernière mise à jour par jlpjlp
Ce document intitulé « Supprimer les rootkits » issu de CommentCaMarche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Dossier à la une
Passage au tout numérique : quel coût pour les particuliers ?
Recevez notre newsletter
CCM JDN Droit-Finances Femme Linternaute Copains d'avant Santé-Médecine

Carte de voeux 2013, Cinéma, Décoration, Expeert, Horoscope, Salon littéraire, Programme TV, Cuisine (Recette), Coiffure, Restaurant, Test débit, Voyage, Hayatouki

Supprimer une infection 023NT
Comment supprimer Virut ?