Rechercher : dans
Par :

Probleme de rootkit

Dernière réponse le 13 aoû 2009 à 14:50:54 neokturnemax, le 2 aoû 2009 à 13:32:54 
 Signaler ce message aux modérateurs

Bonjour,
Depuis quelques jours maintenant, j'ai un message d'avast m'indiquant qu'un fichier suspect a été trouvé.Le nom de ces fichiers sont : C:\6rxt26.exe
C:\lmqhnawe.bat
En dessous des deux est marqué Rootkit: processus cachés
Quand je fais une analyse avast,il ne me trouve rien,quand je fais une analyse au démarrage du pc,il ne trouve rien.
J'ai téléchargé Sophos anti-rootkit,il ne me trouve rien.
Donc j'aimerai savoir comment me débarasser de ces rootkit et pouvoir m'en protéger efficacement.
Merci beaucoup

Meilleures réponses pour « probleme de rootkit » dans :
Télécharger AVG Anti-Rootkit Voir "Etant donné que les applications AVG Anti-Spyware et AVG Anti-Rootkit sont dorénavant incluses dans les versions commerciales d'AVG, les mises à jour seront bientôt interrompues." http://gratuit.avg.fr/telecharger-avg-anti-spyware-et-anti-rootkit
Télécharger Sophos Anti-Rootkit Voir Sophos Anti-Rootkit : Le rootkit masque la présence d'un objet malveillant (processus, fichier, clé de registre, port de réseau) de l'utilisateur d'ordinateur ou un administrateur. Voici quelques-uns des principaux éléments de "Sophos Anti...
Supprimer le rootkit : W32/TDSS VoirLe rootkit W32/TDSS c'est quoi? Un rootkit est un « kit » pour devenir "root" (administrateur) d'une machine. C'est un code malicieux vraiment complexe qui se greffe sur une machine, et parfois le noyau même du système d'exploitation. Il est ainsi...
Supprimer les rootkits VoirQu'est-ce que c'est un "rootkit" ? Méthodes de désinfection Première Méthode en utilisant Gmer Deuxième méthode en utilisant MalwareBytes' Anti-Malware : Troisième méthode en utilisant la console de récupération Quatrième méthode en...
Rootkit - Bagle VoirTypes d'infection : Rootkit Problème(s) renconté(s) par l'internaute : Antivirus/Firewall supprimés et impossibilité d'exécuter certains fix (Combofix, HijackThis etc) : erreur "win32 application non valide" Impossibilité de redémarrer en mode...
Télécharger Rootkit Hunter VoirRootkit scanner est un outil d'analyse permettant de vous débarasser de la quasi-totalité de vos infections. Cet outil recherche les rootkits, backdoors et exploits locaux en exécutant des tests tels que: Comparaison MD5 Recherche des fichiers...

1

sKe69, le 2 aoû 2009 à 13:34:59
  • +1

Salut,


fais ceci pour commencer :


Télécharge ZHPDiag de Nicolas Coolman sur ton bureau :

-> http://telechargement.zebulon.fr/zhpdiag.html
( version zippé -> http://www.premiumorange.com/zeb-help-process/download/ZHPDiag.zip )


!! déconnecte toi et ferme toutes tes applications en cours !!

> double-clique sur "ZHPDiag.exe" pour lancer l'outil .

> une fois ZHPDiag ouvert, clique sur le bouton "option" .

une liste apparait dans l'encadré principal > clique sur le bouton " Tous " ( important ! ).

> puis clique sur le bouton de "la loupe" pour lancer le scan .


Laisses travailler l'outil ...


> Une fois terminé , le rapport s'affiche : clique sur bouton "appareil photo" pour sauvegarder le rapport obtenu ...

Enregistres bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).

Puis ferme le programme ...


> rends toi ensuite sur ce site : http://www.cijoint.fr/

Clique sur "parcourir" et va jusqu'au rapport que tu as sauvegardé .
Clique ensuite sur "cliquer ici pour déposer le fichier" et patiente ...
Une fois l'upload finit , un lien apparait > copie/colle le dans ta prochaine réponse stp ....
"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

2

meuhlol, le 2 aoû 2009 à 13:38:01

1) Changer avast par Antivir :)
2) Tu peux essayer Kaspersky Removal Tool (gratuit) http://devbuilds.kaspersky-labs.com/... (____(_bdKey____________()~

Répondre à meuhlol

3

neokturnemax, le 4 aoû 2009 à 21:00:16

Bonsoir,désolé d'avoir mis du temps a répondre,voici le résultat du scan
http://www.cijoint.fr/cjlink.php?file=cj200908/cijBzOSWB4.tx­t
merci de m'aider pour la suite

Répondre à neokturnemax

4

sKe69, le 4 aoû 2009 à 21:06:26

Salut,


bien infecté ... ^^'


/!\ N'entreprends rien avec le PC sans mon autorisation et suis à la lettre les procédures qui vont suivre .
Prends bien connaisance de l'ensemble de ces procédures avant de te lancer .
Si tu as un quelconque prb n' hésite pas à m'en faire part ( évite les prises de décision hasardeuses ) .
Ne pas utiliser ce PC autrement que pour venir ici poursuivre la désinfection .



Fais ce qui suit dans l'ordre :


1- Important :
Désactive le "tea timer" de Spybot S&D en t'aidant de ce tuto animé (merci Balltrap ;) ) :
http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm
( sur la 1er image , clique sur "tea timer" pour lancer l'animation ).

ou de celui-ci > http://www.genproc.com/spybot/spybot.html

En effet , il risque de géner dans le bon déroulement des outils de désinfections et dans la répartion du registre ...

Tu le réactiveras une fois qu'on aura finit de désinfecter ( et pas avant ! ) .
/!\ Mais attention :
à ce moment là, le " TeaTimer " de Spybot proposera, par le biais de plusieurs pop-up, d'accepter ou non des modifications de registre ( survenuent lors de la désinfection )
-> il faudra alors les accepter toutes sans exeptions !

Puis part la suite , il faudra rester vigilant lorsque le "TeaTimer" donnera des alertes : accepter une modification uniquement si on en connait la provenance .


Une fois ceci fait ( et pas avant ! ) , tu enchaines ...


=====================

2- Télécharge UsbFix ( de C_XX, Chimay8 & Chiquitine29 ) sur ton bureau :

> http://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe

! Déconnecte toi d'internet et ferme toutes applications en cours !

--> Double-clique sur l' .exe pour lancer l'installation de l'outil ( ne touche pas aux paramètres d'installe ) .


Impératif :
Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3,carte SD, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) .


# Double clique sur le raccourci UsbFix présent sur ton bureau pour lancer l'outil.

# Choisis l' option 1 ( Recherche )

# Laisse travailler l'outil et ne touche à rien pendant le scan .

# Une fois terminé, poste le rapport UsbFix.txt qui apparaitra.

Le rapport est en outre sauvegardé à la racine du disque maitre ( C:\UsbFix.txt ).

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )


Note :
"Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Site de l'auteur > http://pagesperso-orange.fr/NosTools/usbfix.html


"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

5

neokturnemax, le 4 aoû 2009 à 22:43:23

Voici le rapport:

############################## | UsbFix V6.014 |

User : yoman (Administrateurs) # XPSP2-E5CACFABD
Update on 04/08/09 by Chiquitine29 & C_XX
Start at: 22:45:00 | 04/08/2009
Website : http://pagesperso-orange.fr/NosTools/index.html

AMD Athlon(tm) 64 Processor 3500+
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 6.0.2900.5512
Windows Firewall Status : Enabled
AV : avast! antivirus 4.8.1335 [VPS 090804-1] 4.8.1335 [ Enabled | Updated ]

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 48,83 Go (41,29 Go free) # NTFS
D:\ -> Disque fixe local # 249,26 Go (238,28 Go free) [stockage] # NTFS
E:\ -> Disque CD-ROM
F:\ -> Disque CD-ROM
G:\ -> Disque amovible

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\CameraAssistant.exe
C:\WINDOWS\system32\ElkCtrl.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\System32\GEARSec.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\PowerQuest\Drive Image 7.0\Agent\PQV2iSvc.exe
C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Documents and Settings\yoman\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\yoman\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | Fichiers # Dossiers infectieux |

Présent ! C:\WINDOWS\AhnRpta.exe
Présent ! C:\DOCUME~1\yoman\LOCALS~1\Temp\herss.exe
C:\autorun.inf # -> fichier appelé : "C:\22yj2fy1.exe" ( Présent ! )
Présent ! C:\autorun.inf
D:\autorun.inf # -> fichier appelé : "D:\22yj2fy1.exe" ( Présent ! )
Présent ! D:\autorun.inf

################## | Other | http://www.virustotal.com |


################## | Registre # Clés Run infectieuses |

Présent ! HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "cdoosoft"
Présent ! HKU\S-1-5-21-1757981266-1770027372-725345543-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "cdoosoft"
Présent ! HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks "{BB4C402F-882A-4526-8C08-51278EA437C1}"
Présent ! HKEY_CLASSES_ROOT\CLSID\{bb4c402f-882a-4526-8c08-51278ea437c1}
Présent ! HKLM\software\microsoft\security center "AntiVirusDisableNotify" ( 0x1 )
Présent ! HKLM\software\microsoft\security center "FirewallDisableNotify" ( 0x1 )
Présent ! HKLM\software\microsoft\security center "UpdatesDisableNotify" ( 0x1 )

################## | Registre # Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\{17f903e8-7b89-11de-be50-001558619bdd}
Shell\AutoRun\command =G:\eej2.exe
Shell\open\Command =G:\eej2.exe

HKCU\..\..\Explorer\MountPoints2\{17f903e9-7b89-11de-be50-001558619bdd}
Shell\AutoRun\command =H:\eej2.exe
Shell\open\Command =H:\eej2.exe

################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # UsbFix V6.014 ! |

merci de m'aider pour la suite

Répondre à neokturnemax

6

sKe69, le 4 aoû 2009 à 23:00:19

Bien ...


la suite :


1- ! Déconnecte toi d'internet et ferme toutes applications en cours !

Impératif :
Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3,carte SD, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) .

# Double clique sur le raccourci UsbFix présent sur ton bureau pour lancer l'outil .

# Cette fois ci , tu choisis l' option 2 ( Suppression ) .

> Ton bureau disparaitra et le pc redémarrera ( c'est normal ).

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil et ne touche à rien .

# Une fois terminé, poste le nouveau rapport UsbFix.txt qui apparaitra avec le bureau .


( Le rapport est en outre sauvegardé à la racine du disque maitre > C:\UsbFix.txt ).


====================


2- refais un scan ZHPDiag , coche bien toutes les options ( sauf la 045 et 061 ) , poste le nouveau rapport obtenu via Cijoint et attends la suite ....


"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

7

neokturnemax, le 4 aoû 2009 à 23:33:14

Je fais ce qui est écrit mais lorsque le scan commence,il s'arrête a 20% et rien a faire il ne repart pas.Je ne sais pas de quoi ça vient ou alors est ce normal?
merci

Répondre à neokturnemax

8

sKe69, le 4 aoû 2009 à 23:43:50

Il faut laisser tourner .. cela est parfois assez long suivant l'empleur et le type d'infection ...


désactive aussi ton antivirus le temps de la manipe ...


"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

9

neokturnemax, le 5 aoû 2009 à 00:05:31

Je suis reste 20 minutes,toujours a 20% impossible de l'arrêter, vous m'aviez dit que cela pouvait durer assez longtemps,cela peut durer 30 minutes et rester sur 20% sans pouvoir y toucher?
merci

Répondre à neokturnemax

10

sKe69, le 5 aoû 2009 à 00:25:57

Arrète le PC ...


redémarre le, puis recommence la manipe de nettoyage d'usbFix ... Désactive bien Avast avant ! ...


Vérifies aussi si tu n'as pas une clé usb qui est bloqué en écriture ( un petit locket sur le côté de la clé ) .


"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

11

neokturnemax, le 5 aoû 2009 à 12:59:17

Bonjour, je n'ai pas de clé usb en écriture et je fais ce que tu me dis,arrêter le pc ainsi qu'avast,c'est ce que je fais mais ça bloque toujours a 20% et impossible de faire quoique ce soit
Je l'ai laisse tout la nuit et ce matin en retournant au pc,toujours a 20%
Je ne sais pas de quoi ça vient.merci

Répondre à neokturnemax

12

sKe69, le 5 aoû 2009 à 13:13:52

Salut,

on va faire autrement ....


dans l'ordre :


1- Télécharge ZHPFix ( de Nicolas Coolman ) sur ton bureau :

http://www.moncompteur.com/compteurclick.php?idLink=17515

* double-clique sur "ZHPFix.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir un raccourci ) .

-> Lance ZHPFix depuis le raccourci qui est sur ton bureau .


* Une fois l'outil ouvert , clique sur le bouton [ H ] ( "coller les ligne Helper" ) .

* Dans l'encadré principal , copie/colle tout le texte qui se trouve sur cette page ( et rien d'autre ! ) :

> http://cjoint.com/?ifnnECfH0n

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide . Ne touche à plus rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes tes applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

Une fois terminé , poste le contenu du rapport "ZHPFixReport.txt" obtenu ...

( ce rapport est en outre suavegardé dans ce dossier > C:\program files\ZHPFix )

Pense à réactiver tes défenses !...


=================

2- Refais un scan ZHPDiag, coche bien toutes les options ( sauf la 045 et 061 ), poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et fais la suite ...


=================


3- une fois tout ceci fait , retentes la manipe de nettoyage avec UsbFix > http://www.commentcamarche.net/forum/affich-13677046-probleme-de-rootkit?#6

... poste moi le rapport obtenu si cela à fonctionné ...

"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

13

neokturnemax, le 5 aoû 2009 à 14:26:55

ça rebug a 20%, encore et toujours.

Répondre à neokturnemax

14

sKe69, le 5 aoû 2009 à 14:56:29

Dis moi , tu sais lire ... ? ... ^^"


poste moi les rapports demandés ! ... celui de ZHPFix , puis le nouveau ZHPDiag ...


merci ....


"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

15

piou piou, le 5 aoû 2009 à 17:53:45

Bonjour,
j ai un petit soucie avec mes disque dur, il memarque que je ne peut pas rentrer dedans 22yj2fy1.exe,
j ai utiliser usb fix et voici le rapport :

############################## | UsbFix V6.014 |

User : Audrey et Yoann (Administrateurs) # AUDREYYOANN
Update on 04/08/09 by Chiquitine29 & C_XX
Start at: 17:10:51 | 05/08/2009
Website : http://pagesperso-orange.fr/NosTools/index.html

AMD Athlon(tm) 64 X2 Dual Core Processor 4800+
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Windows Firewall Status : Enabled
AV : AntiVir Desktop 9.0.1.30 [ Enabled | Updated ]

C:\ -> Disque fixe local # 76,68 Go (66,65 Go free) # NTFS
D:\ -> Disque CD-ROM # 113,1 Mo (0 Mo free) [i560_02] # CDFS
E:\ -> Disque fixe local # 298,09 Go (116,88 Go free) [disque externe] # NTFS

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\alg.exe
C:\DOCUME~1\AUDREY~1\LOCALS~1\Temp\kdyopa0.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\msa.exe
C:\WINDOWS\TEMP\pbmkxpyexb.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\TEMP\pbmkxpyexb.exe
C:\DOCUME~1\AUDREY~1\LOCALS~1\Temp\a.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | Fichiers # Dossiers infectieux |

Présent ! C:\DOCUME~1\AUDREY~1\LOCALS~1\Temp\herss.exe
Présent ! C:\DOCUME~1\AUDREY~1\LOCALS~1\Temp\nmdfgds0.dll
Présent ! C:\DOCUME~1\AUDREY~1\LOCALS~1\Temp\olhrwef.exe
C:\autorun.inf # -> fichier appelé : "C:\22yj2fy1.exe" ( Présent ! )
Présent ! C:\8dtyjjf.exe
Présent ! C:\mb9x.exe
Présent ! C:\mqhnawe.bat
Présent ! C:\rx.exe
Présent ! C:\autorun.inf
Présent ! D:\autorun.inf
E:\autorun.inf # -> fichier appelé : "E:\22yj2fy1.exe" ( Présent ! )
Présent ! E:\2nuk.com
Présent ! E:\8dtyjjf.exe
Présent ! E:\aphqg.exe
Présent ! E:\cahpcg.cmd
Présent ! E:\d9c.bat
Présent ! E:\e2.cmd
Présent ! E:\fbak.exe
Présent ! E:\fsaht.cmd
Présent ! E:\gclwpivc.cmd
Présent ! E:\ix8bmwx.bat
Présent ! E:\mb9x.exe
Présent ! E:\metdgv.bat
Présent ! E:\mqhnawe.bat
Présent ! E:\q1alx.exe
Présent ! E:\q9.cmd
Présent ! E:\rbj9jn1n.bat
Présent ! E:\rx.exe
Présent ! E:\w9hw8.exe
Présent ! E:\xdglur.bat
Présent ! E:\m.com
Présent ! E:\f.bat
Présent ! E:\p.exe
Présent ! E:\s.exe
Présent ! E:\autorun.inf

################## | Other | http://www.virustotal.com |

Suspect ! E:\GrabIt\GrabIt.exe
Suspect ! E:\L‚a passion v‚t‚rinaire\L‚a passion v‚t‚rinaire.exe

################## | Registre # Clés Run infectieuses |

Présent ! HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "cdoosoft"
Présent ! HKU\S-1-5-21-1417001333-436374069-839522115-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "cdoosoft"
Présent ! HKLM\SYSTEM\CurrentControlSet\Services\AVPsys
Présent ! HKLM\SYSTEM\ControlSet001\Services\AVPsys
Présent ! HKLM\SYSTEM\ControlSet003\Services\AVPsys

################## | Registre # Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\E
Shell\AutoRun\command =E:\rx.exe
Shell\open\Command =E:\rx.exe

HKCU\..\..\Explorer\MountPoints2\F
Shell\AutoRun\command =F:\rx.exe
Shell\open\Command =F:\rx.exe

HKCU\..\..\Explorer\MountPoints2\{18c4f299-7c2e-11de-bf02-001e8c7f7f6c}
shell\autorun\command =E:\22yj2fy1.exe
shell\open\command =E:\22yj2fy1.exe

HKCU\..\..\Explorer\MountPoints2\{3dd1d943-7c34-11de-95ea-806d6172696f}
shell\autorun\command =C:\22yj2fy1.exe
shell\open\command =C:\22yj2fy1.exe

HKCU\..\..\Explorer\MountPoints2\{95267841-7c39-11de-befd-806d6172696f}
shell\autorun\command =D:\Msetup.exe

################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # UsbFix V6.014 ! |

Répondre à piou piou

16

sKe69, le 5 aoû 2009 à 18:09:23

Piou piou,


Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
Procède comme ceci :
*Clique sur ce lien -> http://www.commentcamarche.net/forum/forum-7#ecrire

*Puis dans l'encadré, en dessous du "bonjour",expose clairement et précisément ton problème ...
Pour poster ta question sur le forum, tu n'as plus qu'à cliquer sur "Ajouter" ...
Patiente et un helper finira par te prendre en charge ;)

Bonne chance =)

A+


==================


neokturnemax,

j'attends les rapport de ZHPFix et ZHPDiag que je t'avait demandés ici > http://www.commentcamarche.net/forum/affich-13677046-probleme-de-rootkit?#12

^^'

"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

17

neokturnemax, le 6 aoû 2009 à 00:17:28

Voici le rapport ZHPFix
v1.12.03 by Nicolas Coolman - Rapport de suppression du 06/08/2009 00:18:58
Fichier Registre :
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

Processus mémoire : 7
Module mémoire : 0
Clé du Registre : 4
Valeur du Registre : 1
Elément de données du Registre : 0
Dossier : 0
Fichier : 5
Logiciel : 0
Autre : 0



Processus mémoire :
C:\DOCUME~1\yoman\LOCALS~1\Temp\herss.exe => File not found
C:\WINDOWS\system32\A.tmp => File not found
G:\eej2.exe => File not found
C:\autorun.inf => File not found
C:\22yj2fy1.exe => File not found
D:\autorun.inf => File delete on reboot
D:\22yj2fy1.exe => File delete on reboot

Module mémoire :
(Néant)

Clé du Registre :
O51 - MPSK:{17f903e8-7b89-11de-be50-001558619bdd}\Shell\AutoRun\command - G:\eej2.exe => Key already cleaned
O51 - MPSK:{17f903e8-7b89-11de-be50-001558619bdd}\Shell\open\command - G:\eej2.exe => Key already cleaned
O51 - MPSK:{17f903e9-7b89-11de-be50-001558619bdd}\Shell\AutoRun\command - H:\eej2.exe => Key already cleaned
O51 - MPSK:{17f903e9-7b89-11de-be50-001558619bdd}\Shell\open\command - H:\eej2.exe => Key already cleaned

Valeur du Registre :
O4 - HKCU\..\Run: [cdoosoft] C:\DOCUME~1\yoman\LOCALS~1\Temp\herss.exe => Registry key value not found

Elément de données du Registre :
(Néant)

Dossier :
(Néant)

Fichier :
C:\DOCUME~1\yoman\LOCALS~1\Temp\herss.exe => File not found
G:\eej2.exe => File not found

H:\eej2.exe => File not found


Logiciel :
(Néant)

Autre :
(Néant)

End of the scan

Répondre à neokturnemax

18

neokturnemax, le 6 aoû 2009 à 00:22:28

Voici le rapport HZP diag
http://cjoint.com/?igau3sgVPA

Répondre à neokturnemax

19

sKe69, le 6 aoû 2009 à 00:30:54

Bon ...

ya du mieux , mais il y en reste encore ... ^^


dans l'ordre :



1- Télécharge CCleaner :
http://www.commentcamarche.net/telecharger/telecharger-168-c­cleaner
ou http://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
Lors de l'installation:
-choisis bien "français" en langue .
-avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

Un tuto ( aide ):
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm


---> Utilisation:
*Décocher dans le menu Options - sous-menu Avancé :
Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .

! déconnecte toi et ferme toutes applications en cours !

* va dans "nettoyeur" : fais -analyse- puis -nettoyage-
* va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )


=======================


2- Télécharge ComboFix (par sUBs) sur ton Bureau (et pas ailleurs !):

http://download.bleepingcomputer.com/sUBs/ComboFix.exe


* IMPERATIF:
Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) . Bien vérifier que rien ne soit " bloqué en écriture " ( petit loquet sur certaines clé usb ... ) et que les DD externes soient bien sûr alimentés électriquement ...


--------------------------------- [ ! ATTENTION ! ] ------------------------------------------
!! Déconnecte toi,ferme tes applications en cours ( ainsi que ton navigateur ) et DESACTIVE TOUTES TES DEFENSES (anti-virus, guarde anti spy-ware, pare-feu) le temps de la manipe :
en effet , activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !!
--->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
Tuto ( aide ) ici : http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Note : pour XP, bien installer la Console de Récupération de Windows comme il est indiqué dans le tuto ci-dessus ...
--------------------------------------------------------------------------------------------


* Ensuite :
double-clique sur l'icône "combofix.exe" pour lancer l'outil .


-- Pour XP > laisse toi guider et fais l'installe de la "console de récupération" lorsque l'outil te le demandera ( important ! ).
Reconnecte toi uniquement le temps de cette manipulation. Une fois la console installée ,re-déconnecte toi avant de poursuivre --


Appuie sur la touche Y (Yes) pour démarrer le scan .

Notes importantes :
-> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
-> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisse le faire .
-> Si l'outil t'anonce ceci : "combofix a détecté la présence de rootkit et a besoin de faire redémarer votre machine", tu acceptes ...
-> si un message d'erreur windows apparait à un momment : clique sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )

Le rapport sera crée ici : C:\Combofix.txt

Réactive bien tes défenses .


Poste le rapport Combofix pour analyse et attends la suite ...




"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

20

neokturnemax, le 6 aoû 2009 à 01:20:57
Répondre à neokturnemax

21

sKe69, le 6 aoû 2009 à 01:29:43

Bien ...


la suite dans l'ordre :

! toujours tes unités externes branchées au PC !


1-Créer un doc texte sur ton bureau :
pointe ta souris sur ton bureau , clique droit : va dans "nouveau" et choisis "document texte" .

Ensuite copie/colle le texte ci-dessous ( et rien d'autre!) dans le fichier texte que tu viens de créer :


File::
f:\fxdrv32.sys

Driver::
LUDrv32



Puis va dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
CFScript puis valide ...


2-Nettoyage :

!! Déconnecte toi, ferme toutes tes applications et désactive TOUTES TES DEFENSES ( tu les réactiveras après ) !!

--->Sur ton bureau, fais glisser avec ta souris le fichier CFScript sur l'icône de ComboFix.exe .

(Regarde ici : http://img.photobucket.com/albums/v666/sUBs/CFScript.gif )

Cette manipulation va relancer combofix .
--> Une fenêtre bleue va apparaître: au message qui apparaît "Type 1 to continue, or 2 to abort" : tape 1 puis valide.

Puis patiente le temps du scan.( Le Bureau va disparaître à plusieurs reprises : c'est normal!)

!! Ne touches à rien tant que le scan n'est pas terminé !!

Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : poste le pour analyse et fais la suite ...


( Attention : cette manipe a été fait pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )


======================

2- refais ceci pour voir maintenant :

! Déconnecte toi d'internet et ferme toutes applications en cours !

Impératif :
Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3,carte SD, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) .

# Double clique sur le raccourci UsbFix présent sur ton bureau pour lancer l'outil .

# Cette fois ci , tu choisis l' option 2 ( Suppression ) .

> Ton bureau disparaitra et le pc redémarrera ( c'est normal ).

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil et ne touche à rien .

# Une fois terminé, poste le nouveau rapport UsbFix.txt qui apparaitra avec le bureau .


( Le rapport est en outre sauvegardé à la racine du disque maitre > C:\UsbFix.txt ).

"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69

22

neokturnemax, le 6 aoû 2009 à 09:13:30

Voici l'analyse combo
http://cjoint.com/?igjmNkWT6S

Répondre à neokturnemax

23

sKe69, le 6 aoû 2009 à 11:05:14

Vu ...

continue donc ... ^^
"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne 
vous l'a pas dit !

Répondre à sKe69