Infection par Rootkit tdl4@mbr

Résolu/Fermé
leway - 2 juil. 2011 à 20:09
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011 - 6 juil. 2011 à 22:36
Bonjour,
Ayant été infecté par le Rootkit Mebroot/Sinowal/TDL4, j'ai suivis avec attention la procédure que Malekal à proposer à Nadine. Résultat: l'analyse de mbr et tdsskiller ne mentionnent plus la présence de ce TDL4, mais il me reste un script qui apparait furtivement entre la sortie di Bios et le démarrage de Windows Vista empêchant le logiciel "Acronis True Image" de démarrer en Dos (message=> Disques introuvables )et reboot directement sur Windows. Assez embêtant car j'utilise Acronis pour faire des sauvegardes et restituer éventuellement la partition C:/ lorsqu'il y a un problême de fonctionnement. Je ne suis pas membre actuellement.
Merçi d'une réponse éventuelle.

Leway



21 réponses

Utilisateur anonyme
2 juil. 2011 à 20:39
bonsoir,
je n'ai pas la clé à ton problème, mais je vais te l'expliquer en quelques mots :

tu as eu une infection de type Tld4 dans le MBR, tu utilises un douale boot !

l'utilisation de Mbr de Gmer dans certains cas, réinitialise le MBR sur windows, le Tdsskiller se contecte tout simplement de supprimer l'infection !!

là, ton acronis ne porra plus demarrre puisque les données lui consernant sont supprimées de MBR !

il faut donc reécrire le MBR avec les données de demarrage d'acronis !!!

chose que je n'ai jamais fait et tenté !!!
2
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
Modifié par leway le 2/07/2011 à 20:57
Bonsoir à toi
En fait, lorsque j'ai vu un comportement anormal du PC et que mon Kasperky Internet sécutity ne voulait plus fonctionner ni se laisser réinstaller, ma première réaction fut de vouloir avec Acronis réinstaller l'image sauvegarde de C:/ pour sortir de ce problême. Mais c'est là que j'ai constaté qu' Acronis était bloqué à l'accès Dos pour pouvoir écraser C:/ par la sauvegarde. Donc à ce moment, le MBR n'était pas changé et en plus, dès cet instant, l'apparition de ces lignes de script.
0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
2 juil. 2011 à 21:12
Pour ton information, je n'utilise pas de Dual Boot sur ce PC.
0
Utilisateur anonyme
2 juil. 2011 à 21:50
alors, quel est le problème exactement ?

tu n'arrives plus à redemarrer le pc ?

ça redemarre en boucle ?

.
.


j'avoue ne pas bien suivre :D

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
2 juil. 2011 à 22:03
Bon, je reprends. Le PC démarre et fonctionne normalement, mais je voudrais pouvoir réinstaller avec Acronis la dernière sauvegarde de la partition C:/ qui me donnait entière satisfaction. Et là je ne sais pas à cause de ce blocage d'Acronis. Ma question est: comment arriver en Dos à pouvoir supprimer ces lignes de commandes installées par le rootkit.

Reste à ta disposition .

leway
0
Utilisateur anonyme
2 juil. 2011 à 22:18
ok,

je vais essayer d'être claire là dessus :-)


clique simultanément sur les touches Ctrl+Alt+Del.

le gestionnaire de tache apparait,

en haut de cette page, tu cliques sur fichier, nouvelle tache, tappe CMD, puis ok.

la fenêtre de commande de Dos apparait :-)

0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
Modifié par leway le 3/07/2011 à 09:57
Bonjour Electricien 69

Excuse moi de ne pas avoir pu te répondre hier soir. Jusque là, pas de problême pour ouvrir la fenêtre de commande ( C:\Windows\system32>_ avec l'invite de commande), mais comme je n'ai jamais maitrisé le Dos parfaitement et qu'en plus les commandes sous Vista sont différentes que dans les Os précédents , il me faudra suivre des instructions éclairées pour aller plus loin.

leway
0
bonjour,
les commandes Dos, qu'il s'agit de Xp ou Vista, sont les mêmes :-)

au pire, tu tappe en cmd : Help .

tu auras toutes les commandes ;-)




O.o°*??? Membre, Contributeur sécurité CCMo°.Oø¤º°'°º¤ø

O.o°* ??? Réspire à fond, Rédige ton message en bon français et de manière claire.Ca va bien se passer, tu verras, enfin on essaie !!! o°.Oø¤º°'°º¤ø
0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
3 juil. 2011 à 10:58
Bien le bonjour à toi aussi

J'ai fais une photo du script qui apparait, je voudrais te le soumettre mais comment envoyer un .jpg sur ce forum ?
0
Utilisateur anonyme
3 juil. 2011 à 11:17
héberge la photo sur Cijoint et colle le lien sur ton prochain message :-)

0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
3 juil. 2011 à 11:57
Où trouves tu " Cijoint " ...dans ce forum ? .....dans Vista ? Explique s.v.p.
0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
Modifié par leway le 3/07/2011 à 12:23
Bon . Voici ce script.
CPU Brand Name : Intel (R) Core (TM) 2 CPU 6400 @ 2.13 GHz
C1E BIOS SUpported
EMG4T CPU
IDE Channel 0 Master : HL-DT-ST DVDRAM CSA-H42L SL00
IDE Channel 0 Slave : HL-DT-STDVD-ROM CDR0164B 0U08

SATA 1 Master :ST3320820AS 3 . AAC SATA2
SATA 2 Master : None
SATA 3 Master : None
SATA 4 Master :ST3320820AS 3 . AFE SATA2


Press F1 or DEL to enter SETUP. F8 to Enter Boot Menu

Est-il normal de trouver en Channel Master un DVDRAM ainsi qu'un DVD-ROM en channel Slave ? Avant l'infection, ceci n'apparaissait pas.

Bon Apéro et bon appétit
0
Utilisateur anonyme
3 juil. 2011 à 13:45
le ios reconnait la configuration de ton mateiel via les jumpers, derrière chaque élement !

si ton pc a été configuré pour avoir un lecteur DvD en mater et un autre en sclave, ceci ne changera rien, même après une restauration système (materiel)

par contre, tu as 2 DD en sata2 qui sont présents, sur le port 1 et 4 de ta carte mère :-)

Au demarrage du pc, la première étape est le lancement de Bios pour faire une vérification et reconnaissance de materiel, installé sur le pc.

cette fenêtre, y est toujours, tu la vois ou pas, ceci est selon la vitesse du lancement de bios au demarrage :-)


0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
3 juil. 2011 à 13:56
Dons apparement, rien d'anormal sauf peut être que les IDE viennent avant les disques durs SATA !Que se passe-t-il donc car cela fait plus de 4 ans que j'utilise Acronis sur ce PC et qu'avant cette foutue infection, je ne rencontrais aucun problême en utilisant Acronis pour rétablir la partion principale C:\ avec son MBR suite à un mauvais fonctionnement .
0
Utilisateur anonyme
3 juil. 2011 à 14:05
si tu veux, je peux regarder windows pour voir s'il reste des traces d'infection !

mai à part ça, tout a l'air normal !!!

0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
3 juil. 2011 à 14:24
Merçi mais je vais devoir m'absenter et si c'est possible ,on peut reprendre cela demain.
0
Utilisateur anonyme
3 juil. 2011 à 14:49
demains sera un nouveau jour :-)

@ ++
0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
4 juil. 2011 à 19:29
Bonsoir

Je reprends cette discution concernant le non fonctionnement d'Acronis True Image 10.
1° lancé sous windows (Vista) , il permets d'aller dans les disques sélectionner la sauvegarde à restaurer, choisir les options de restauration et demander de rebooter le PC pour démarrer la restauration. Il s'ouvre alors en Dos, mais s'arrête pour laisser redémarrer Windows.
2° Si on ouvre le PC avec le CD Bootable d'Acronis, il démarre en Dos puis affiche ce message: E000101F4 Acronis True Image n'a détecté aucun lecteur de disque dur !

Je dois signaler à tout hasard que j'ai du remplacer la carte graphique tombée en panne par une ASUS EAH5670 d'où instal d'un nouveau driver ! Cela aurait-il un effet sur le comportement d'Acronis ?

Leway
0
Utilisateur anonyme
4 juil. 2011 à 19:54
bonsoir,

regarde voir si acronis est installé sur le pc !

sinon, il faut le réinstaller :-)

0
leway Messages postés 16 Date d'inscription samedi 2 juillet 2011 Statut Membre Dernière intervention 6 juillet 2011
4 juil. 2011 à 20:17
Bonsoir à vous

Dans mon message précédent, vous devez quand même constater qu' Acronis est bien installé sur le PC ( voir 1°) . 8-(
0
Utilisateur anonyme
4 juil. 2011 à 20:26
fais une nouvelle sauerage avec acronis juste pour voir ce que ça donne !

est ce que tu peux le trouver ou pas !!!

si oui, ça doit venir d'une version ou une mise à jour surement !!


0