Invasion de Rootkit Agent

Fermé
jeremy - 20 avril 2010 à 19:19
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 25 avril 2010 à 11:29
bonjour a vous
j'aurais besoin d'aide SVP

7 rootkit agent détectés avec Antiir, direction quarantaine...
et 3 rootkit agent avec Malwarebyte ...

une fois les recherches et détection terminés Antivir et Malwarebyte me demande de redémarrer le PC, mais au redémarrage , écran noir, et seule "mode "dernière bonne configuration" me permet de lancer le PC
Donc j'imagine que les suppressions des fichiers malveillants ne ce font pas correctement !?
car si je refait un scan , il retrouve des fichier infectés

Que dois je faire ??

merci d'avance
A voir également:

45 réponses

1/ http://www.cijoint.fr/cjlink.php?file=cj201004/cijev6aDpW.txt

2/ http://www.cijoint.fr/cjlink.php?file=cj201004/cijnWdZFPr.txt

voila les rapports

et encore merci

c'est quoi ce atapi.sys, il est super gluant
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
22 avril 2010 à 20:00
Re,

c'est quoi ce atapi.sys, il est super gluant

Oui.
Atapi.sys est un driver essentiel au bon fonctionnement de windows et des disques durs IDE.

C'est une infection assez récente et plutot vicieuse.
Et dernièrement, il y a une variante où ce fichier atapi.sys est une fausse piste puisque ce n'est pas lui qui est finalement patché.

Pour la manipulation suivante, il faudra à un moment utiliser la console de récupération.
ComboFix l'a installée.

Au démarrage du PC, tu dois avoir deux choix, démarrer Windows ou Démarrer avec la console de récupération.

La manip suivante est un peu délicate. Imprime ou note les consignes .

-------------------------------------------------------------------------

1/ Télécharge Maxlook et sauvegarde-le sur ton Bureau.
http://noahdfear.net/downloads/maxlook.exe

# Double-clique sur maxlook.exe.
Attention, cet outil ne doit être lancé qu'une seule fois

# A la fin de l'analyse, il est demandé de redémarrer le PC. Fais-le.

Redémarre le PC.

2/ Choisis le démarrage avec la console de récupération.

- choisis le repertoire de windows que tu as installé
par exemple : 1 --> c:\windows
- tape ensuite ceci :

batch look.bat

Plusieurs fichiers vont être copiés en succession. ce sera rapide.

# tape exit puis valide avec [Entrée]. Le PC va redémarrer.

3/ Une fois sous Windows, connecte toi au net ( NECESSAIRE ).
reviens sur la discussion pour copier le etxte suivant.

# Démarrer à exécuter à Copie/colle le texte suivant dans la fenêtre ouverte :

"%userprofile%\bureau\maxlook.exe" -sig

# L'outil va ouvir une fenêtre pour se connecter à un site. Laisse l'outil finir l'analyse.

Un rapport texte apparaîtra à l'écran, nommé looklog.txt.
Colle le rapport dans ta réponse.

A+
0
ca y est, mais je me suis planté avec la console de récupération, j'ai fait exit, puis refait le maxlook.exe et refait les manip sur la console , je colle le rapport :

---------------------------------------------------------------------------------------------------


[code]Run from C:\Documents and Settings\atchoum\bureau\maxlook.exe on 22/04/2010 at 21:05:09,53

--------- maxlook unsigned files ---------

c:\windows\maxdriver\a347bus.sys:
Verified: Unsigned
File date: 10:37 30/04/2004
Publisher:
Description: Plug and Play BIOS Extension
Product:
Version: 3.47.0.0
File version: 3.47.0.0 built by: WinDDK
c:\windows\maxdriver\a347scsi.sys:
Verified: Unsigned
File date: 10:33 30/04/2004
Publisher:
Description: SCSI miniport
Product:
Version: 3.47.0.0
File version: 3.47.0.0 built by: WinDDK

--------- system32\drivers unsigned files ---------

c:\windows\system32\drivers\a347bus.sys:
Verified: Unsigned
File date: 10:37 30/04/2004
Publisher:
Description: Plug and Play BIOS Extension
Product:
Version: 3.47.0.0
File version: 3.47.0.0 built by: WinDDK
c:\windows\system32\drivers\a347scsi.sys:
Verified: Unsigned
File date: 10:33 30/04/2004
Publisher:
Description: SCSI miniport
Product:
Version: 3.47.0.0
File version: 3.47.0.0 built by: WinDDK
c:\windows\system32\drivers\atapi.sys:
Verified: Error accessing file
Publisher: n/a
Description: n/a
Product: n/a
Version: n/a
File version: n/a
/code
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
22 avril 2010 à 21:31
Aie,

C'est un peu embêtant pour maxlook.
j'espère pour autant que l'analyse ne soit pas faussée.

-----------------------------------------------------------------------

fais une copie de ce fichier c:\WINDOWS\ServicePackFiles\i386\atapi.sys en C:\
Si tu as des difficultés, indique les moi.

------------------------------------------------------------------------

Télécharge The Avenger sur ton Bureau.
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
# Extraire le fichier sur ton bureau.
# Tu obtiendras un fichier avenger.exe

2/ Copie le texte ci-dessous :

Files to move:
C:\atapi.sys|C:\Windows\System32\drivers\atapi.sys


Note: Le code ci-dessus a été crée spécialement pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE SUIVEZ pas ces directives : elles pourraient endommager votre système.


3/ Maintenant, lancer The Avenger en double-cliquant sur Avenger.exe.

* Clique sur OK au message qui va s'ouvrir
* Dans le rectangle blanc, sous "Input script here", colle-le texte .
* Cliquer "Execute" comme ceci :
http://img100.imageshack.us/img100/7672/avengerve6pq1.jpg

* Une boîte de dialogue indique que le pc va redémarrer. Il faut accepter.

4/ The Avenger va automatiquement faire ce qui suit:

* Il va Re-démarrer le système.
Dans les cas où le script contient un/des "Drivers to Unload", The Avenger re-démarrera votre système 2 fois
* Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
* The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5/ Pour finir copier/coller le contenu du ficher c:\avenger.txt dans votre réponse

A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
au redemarage , j'ai une fenetre qui c'est ouverte avec un message " Window pas de disque"
" il n'y a pas de disque dans le lecteur. inserz un disque dans le lecteur.
annuler recommencer continuer











-------------------------------------------------------------------------------------------------------

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File move operation "C:\atapi.sys|C:\Windows\System32\drivers\atapi.sys" completed successfully.

Completed script processing.

*******************

Finished! Terminate.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
22 avril 2010 à 22:04
Re,

Pour le message d'erreur au redémarrage, inconnu.
je me renseigne.

-------------------------------------------------------------------

Vérifions si cela a marché.
Relance SEAF et fait l'analyse sur atapi.sys.

A+
0
Vérifions si cela a marché.
Relance SEAF et fait l'analyse sur atapi.sys.


voila
http://www.cijoint.fr/cjlink.php?file=cj201004/cijlfwdz1u.txt
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
22 avril 2010 à 22:31
Bon,

Surprenant, cela ne semble pas marché.

Il existe d'autres solutions pour résoudre ce problème mais je préfère demander l'avis d'autres personnes.
je mettrais d'autres consignes demain.

tenace ce driver. :-(

A+
0
ok ;
oui tenace,il me fatigue ^^ je vais me coucher

merci vraiment pour le coup de main et ta disponibilitée.
a+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 23/04/2010 à 17:13
jeremy,

C'est assez mystérieux pour le fichier atapi.sys.
Il aurait du être nettoyé.

-------------------------------------------------------

On va réessayer d'utiliser Gmer en prenant la version zippé.
Supprime l'exécutable de gmer présent sur le bureau.


Télécharge gmer sur ton bureau ( IMPORTANT )
http://www2.gmer.net/gmer.zip

# Extrait le fichier sur le bureau ( click droit sur le fichier et choisir Extraire ici )

Précautions d'usage :

EDIT : Tu as des traces d'un émulateur de CD style Alcohol Soft ou Daemon Tools.
l'outil suivant va les désactiver.

* Télécharge DeFogger de Jpshortstuff sur ton Bureau
http://www.jpshortstuff.247fixes.com/Defogger.exe

* Double-clique sur DeFogger.exe pour démarrer l'outil (ou clic droit et exécuter en tant qu'administrateur sous Vista),
* La fenêtre de DeFogger apparait,
* Clique sur Disable pour désactiver les drivers d'émulateurs CD,
* Clique sur Yes pour continuer,
* Un message "Finished" apparaîtra,
* Clique sur OK,
* DeFogger va demander de redémarrer le pc,
* Ne réactive pas les drivers avant que te le demande.



- Durant l'utilisation du logiciel, désactive tes protections actives ( antivirus, parefeu ). IMPORTANT.
- Ferme également toutes les applications actives dont ton navigateur.

# Double-clique sur l'exécutable gmer.exe.
Si sous Vista , click droit sur l'exécutable et choisir exécuter en tant qu'administrateur.
# Le scan va se lancer de lui-même.

Si tu reçois un message t'indiquant la présence de rootkits, choisis oui pour effectuer une analyse complète du PC mais ne supprime rien.


# A la fin de l'analyse, clique sur save pour enregistrer le rapport
# Enregistre-le sur le bureau ( fichier .log )

Édite ce rapport dans ta prochaine réponse.

-------------------------------------------------------------------------------

Si l'outil ne peut pas terminer son analyse, essaie en décochant les options : IAT/EAT, Devices .

A+
Allez jusqu'au bout de la procédure de désinfection.
0
verni29 GMER plante toujours, impossible de faire l'analyse ou de decocher IAT
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 avril 2010 à 17:15
Jeremy,

J'ai édité le message pour intégrer Defogger.
Il est possible qu'il reste des traces d'un émulateur de disque virtuel et ceci biaise ou empêche l'analyse.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 avril 2010 à 17:25
Jeremy, on s'est croisé.

J'ai édité mon message en intégrant un outil.
peux-tu refaire la manip avec defogger en plus de gmer ?

A+
0
et bien tu m'épate après le "defoggage" GMER n'a pas planté


_________________________________________________________________


GMER 1.0.15.15281 - http://www.gmer.net
Rootkit quick scan 2010-04-23 18:26:03
Windows 5.1.2600 Service Pack 2
Running: gmer.exe; Driver: C:\DOCUME~1\atchoum\LOCALS~1\Temp\awecrpog.sys


---- Devices - GMER 1.0.15 ----

AttachedDevice \FileSystem\Ntfs \Ntfs avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH)

---- EOF - GMER 1.0.15 ----


_______________________________________________________________



defogger_disable by jpshortstuff (23.02.10.1)
Log created at 18:17 on 23/04/2010 (atchoum)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...
a347bus -> Already disabled (Service running -> reboot required)
a347scsi -> Already disabled (Service running -> reboot required)
Unable to read atapi.sys
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 avril 2010 à 18:34
Re,

Je crois bien qu'on tient la cause du problème. ;-)
le rapport de gmer est bon et la cause viendrait bien de ces drivers.

Vérifions .

lance OTL.

# Clique sur Aucun .
# Copie/colle sous personnalisation le texte suivant :

/md5start
atapi.sys
/md5stop


# clique sur Analyse.
# Le scan va être rapide et afficher un rapport.

Poste le dans ton prochain message.

A+
0
OTL logfile created on: 23/04/2010 19:33:02 - Run 2
OTL by OldTimer - Version 3.2.1.3 Folder = C:\Documents and Settings\atchoum\Bureau
Windows XP Professional Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 0000040C | Country: France | Language: FRA | Date Format: dd/MM/yyyy

1 015,00 Mb Total Physical Memory | 540,00 Mb Available Physical Memory | 53,00% Memory free
2,00 Gb Paging File | 2,00 Gb Available in Paging File | 82,00% Paging File free
Paging file location(s): C:\pagefile.sys 1524 3048 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files
Drive C: | 76,32 Gb Total Space | 3,91 Gb Free Space | 5,13% Space Free | Partition Type: NTFS
D: Drive not present or media not loaded
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded

Computer Name: SEPTNAIN-N3TGTE
Current User Name: atchoum
Logged in as Administrator.

Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Standard

[color=#E56717]========== Custom Scans ==========[/color]



[color=#A23BEC]< MD5 for: ATAPI.SYS >[/color]
[2002/08/29 12:17:04 | 010,179,564 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp1.cab:atapi.sys
[2004/08/19 16:20:54 | 018,782,711 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2002/08/29 12:17:04 | 010,179,564 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp1.cab:atapi.sys
[2004/08/19 16:20:54 | 018,782,711 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp2.cab:atapi.sys
[2002/08/29 01:27:50 | 000,086,912 | ---- | M] (Microsoft Corporation) MD5=95B858761A00E1D4F81F79A0DA019ACA -- C:\WINDOWS\$NtServicePackUninstall$\atapi.sys
[2008/04/13 20:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\SoftwareDistribution\Download\327771f7f3830b5acec68906a2aac4ab\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE principal#1\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE principal\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE secondaire#1\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE secondaire\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\WINDOWS\system32\ReinstallBackups\0001\DriverFiles\i386\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\WINDOWS\system32\ReinstallBackups\0005\DriverFiles\i386\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\maxdriver\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\ServicePackFiles\i386\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\drivers\atapi.sys
< End of report >

[color=#E56717]========== Custom Scans ==========[/color]



[color=#A23BEC]< MD5 for: ATAPI.SYS >[/color]
[2002/08/29 12:17:04 | 010,179,564 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp1.cab:atapi.sys
[2004/08/19 16:20:54 | 018,782,711 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2002/08/29 12:17:04 | 010,179,564 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp1.cab:atapi.sys
[2004/08/19 16:20:54 | 018,782,711 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp2.cab:atapi.sys
[2002/08/29 01:27:50 | 000,086,912 | ---- | M] (Microsoft Corporation) MD5=95B858761A00E1D4F81F79A0DA019ACA -- C:\WINDOWS\$NtServicePackUninstall$\atapi.sys
[2008/04/13 20:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\SoftwareDistribution\Download\327771f7f3830b5acec68906a2aac4ab\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE principal#1\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE principal\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE secondaire#1\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\Driver Backup 10-9-2009-122120\Canal IDE secondaire\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\WINDOWS\system32\ReinstallBackups\0001\DriverFiles\i386\atapi.sys
[2001/08/17 21:51:56 | 000,086,656 | ---- | M] (Microsoft Corporation) MD5=A64013E98426E1877CB653685C5C0009 -- C:\WINDOWS\system32\ReinstallBackups\0005\DriverFiles\i386\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\ERDNT\cache\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\maxdriver\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\ServicePackFiles\i386\atapi.sys
[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\drivers\atapi.sys

< End of report >
0
je dois m'absenter ce soir verni
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 avril 2010 à 19:49
Excellent,

Franchement désolé, je t'ai fait faire pas mal de manips sur un faux problème.
Il restait des services d'une installation d'Alcohol Soft qui biaisaient les rapports.

[2004/08/03 22:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\drivers\atapi.sys 


C'est nickel pour ce fichier.

Un grand merci à plusieurs personnes. ;-)

------------------------------------------------------------------------------

On va tout de même vérifier que le PC est propre.

fais un scan en ligne.
Suis le tuto : https://forum.pcastuces.com/default.asp

Poste le rapport.

A+
0
file:///C:/Documents%20and%20Settings/atchoum/Bureau/rapport%20scan%20en%20ligne.html

c'est le rapport du scan en ligne .

et merci a tous oui
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 avril 2010 à 15:03
jeremy,

Pour le scan en ligne, envoie via le site http://senduit.com
Choisis un délai raisonnable pour la durée de vie du fichier.
Et indique le lien crée.

A+
0