Un truc pas cool...

Fermé
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 - 17 févr. 2011 à 13:46
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 - 22 févr. 2011 à 15:08
Bonjour,

j'ai choppé une cochonnerie (je sais d'où elle vient), mais je n'arrive pas à m'en débarrasser.

Sous Vista Home :

- un BSOD avec driver irql not less or equal + signalement d'un .sys que je n'ai pas encore eu le temps de noter
- reboot de la machine : écran noir, pas de démarrage (bios ok, boot sur cd ok, mais pas sur disque)
- tentative de réparation avec recovery vista (sur CD) : pas de défaut signalé
- bootrec /FixMbr -> démarrage possible
- démarrage vista ok, mais ne dure que 20/30 sec, pas assez pour aller voir dans la BDR ou msconfig si un truc est bizarre avant le BSOD
- scan de l'exe à l'origine du plantage avec avira (à jour) : rien
- démarrage en mode sans échec, ça tient
- je suis en train de faire une analyse globale avec avira, mais je n'espère pas grand chose
- pas de point de resto à ma disposition, ni de save globale du disque

Mais en attendant, si quelqu'un a une idée, ça arrangerait bien mes affaires :-)
Je pense à un remplacement/hook de pilote du HD, mais bon, mes compétences en la matière sont limitées...

Merci d'avance
A voir également:

4 réponses

Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
Modifié par Xplode le 17/02/2011 à 13:59
Hello Blux,

Tu as accès au mode sans échec donc? Redémarre en mode sans échec avec prise en charge réseau puis fais ceci :

▶▷▶▷▶▷▶▷▶▷ ZHPDiag ◁◀◁◀◁◀◁◀◁◀


◈ Nous allons effectuer un diagnostic de ton ordinateur, pour ce faire, télécharge ZHPDiag ( de Nicolas Coolman ).

◈ Exécute l'installateur -> /!\ Coche la case " créer une icône sur le bureau " /!\

◈ Lance le en double cliquant sur l'icône ZHPDiag qui se trouve sur ton bureau.

Note : Sous Vista/Seven : Clic droit sur l'icône -> " Exécuter en tant qu'administrateur "

◈ Clique sur l'icône en forme de loupe en haut à gauche ( Lancer le diagnostic ).

◈ Une fois l'analyse terminée, clique sur l'icône en forme de disquette bleue puis sauvegarde le fichier sur ton bureau.

◈ Rend toi sur cjoint puis clique sur " Parcourir ".

◈ Sélectionne le fichier ZHPDiag.txt présent sur ton bureau, puis clique sur " Ouvrir ".

◈ Clique ensuite sur " Créer le lien cjoint " puis copie/colle dans ta prochaine réponse le lien créé.
Xplode - Contributeur sécurité.
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 14:03
Je suis au boulot, je ne m'autorise pas l'accès au réseau avec une machine perso (a fortiori infectée) :-)
Je vais y aller à la clé usb, ça devrait le faire...
Je te tiens au jus...
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 14:05
Ouep enfin les clés USB.. c'est pas ce qu'il y a de plus sécurisant comme moyen de transport ( risque d'infection ) , après c'est toi qui voit.. de toute façon on en saura plus lorsque j'aurais vu ton rapport ZHPDiag. Ça peut être pas grand chose qui sait ;-)
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
Modifié par blux le 17/02/2011 à 14:17
Je viens de jeter un oeil, il me signale un truc 'potentiel' au niveau MBR.
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
Modifié par Xplode le 17/02/2011 à 14:20
Sur le rapport antivir ou ZHPDiag ?
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 14:24
c'est sur zhpdiag, j'ai arrêté antivir.
le temps de récupérer le fichier et de cacher ce qui n'a pas lieu d'être vu...
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 14:34
Il me faudrait le rapport complet, sinon je ne peux rien en déduire.. ça peut être un hook lié à un malware ou bien un hook lié à un émulateur DVD ( Daemon Tools par ex. )

Quoi qu'il en soit, il me faut l'intégralité du rapport hébergé sur cjoint, sinon je ne pourrais pas être en mesure de t'aider
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 14:45
J'ai daemon tools depuis un certain temps, sans aucun souci.
Je sais quel programme est à l'origine du BSOD (j'ai reproduit le cas).
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 14:54
Ok merci pour le rapport complet, c'est nettement plus clair maintenant ;-)

A priori rien du côté du MBR. Le hook est dû au pilote utilisé par Daemon Tools. Et aucun signe apparent d'infection sur ton PC, hormis ceci :

SS - | Demand 13/12/2010 0 | (CTJNCYOBFG) . (.Pas de propriétaire.) - C:\Users\FAMILL~1\AppData\Local\Temp\CTJNCYOBFG.exe

Un service assez suspect, surtout vu la date.

Quoi qu'il en soit, on va le supprimer ainsi que deux/trois autres merdouilles :

▶▷▶▷▶▷▶▷▶▷ ZHPFix ◁◀◁◀◁◀◁◀◁◀


/!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\

◈ Copie le texte en gras ci-dessous ( CTRL + C pour copier )


SS - | Demand 13/12/2010 0 | (CTJNCYOBFG) . (.Pas de propriétaire.) - C:\Users\FAMILL~1\AppData\Local\Temp\CTJNCYOBFG.exe
O53 - SMSR:HKLM\...\startupreg\ilvku [Key] . (.Pas de propriétaire - Pas de description.) -- c:\users\mon mien\appdata\local\ilvku.exe
O51 - MPSK:{0c0517f9-c0b3-11de-88e4-0040d0c1f604}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- I:\Programs\nu2menu\nu2menu.exe (.not file.)
O51 - MPSK:{cac6b2d9-8b6e-11de-9cb9-0040d0c1f604}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- H:\Setup.exe (.not file.)
[HKCU\Software\fcn]


◈ Lance ZHPFix qui est présent sur ton bureau.

Clique sur le "H" bleu ( Coller les lignes Helper )

◈ Les lignes précédemment copiées apparaîtront à l'écran dans l'encadré jaune pâle.

◈ Vérifie que seules les lignes indiquées plus haut sont présentes puis clique sur [Ok]

◈ Clique maintenant sur [Tous] , puis sur [Nettoyer]

◈ Copie/Colle le contenu du rapport à l'écran dans ton prochain message.

◈ Note : le rapport se trouve également sous C:\Program Files\ZHPDiag\ZHPFixReport.txt
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 15:11
A y est !!!

Rapport de ZHPFix 1.12.3253 par Nicolas Coolman, Update du 17/02/2011
Fichier d'export Registre : C:\ZHPExportRegistry-17-02-2011-15-07-36.txt
Run by mon mien at 17/02/2011 15:07:36
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
SS - | Auto 17/08/2010 135336 | (AntiVirSchedulerService) . (.Avira GmbH.) - C:\Program Files\Avira\AntiVir Desktop\sched.exe => Clé supprimée avec succès
O53 - SMSR:HKLM\...\startupreg\ilvku [Key] . (.Pas de propriétaire - Pas de description.) -- c:\users\mon mien\appdata\local\ilvku.exe => Clé supprimée avec succès
O51 - MPSK:{0c0517f9-c0b3-11de-88e4-0040d0c1f604}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- I:\Programs\nu2menu\nu2menu.exe (.not file.) => Clé supprimée avec succès
O51 - MPSK:{cac6b2d9-8b6e-11de-9cb9-0040d0c1f604}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- H:\Setup.exe (.not file.) => Clé supprimée avec succès
HKCU\Software\FCN => Clé supprimée avec succès

========== Fichier(s) ==========
c:\program files\avira\antivir desktop\sched.exe => Supprimé et mis en quarantaine
c:\users\mon mien\appdata\local\ilvku.exe => Fichier absent


========== Récapitulatif ==========
5 : Clé(s) du Registre
2 : Fichier(s)


End of the scan
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 15:19
Il y a un petit problème..

Pourquoi as-tu copié cette ligne :

SS - | Auto 17/08/2010 135336 | (AntiVirSchedulerService) . (.Avira GmbH.) - C:\Program Files\Avira\AntiVir Desktop\sched.exe => Clé supprimée avec succès

Alors que dans mon script il y avait celle ci :

SS - | Demand 13/12/2010 0 | (CTJNCYOBFG) . (.Pas de propriétaire.) - C:\Users\FAMILL~1\AppData\Local\Temp\CTJNCYOBFG.exe

?? Du coup, ZHPFix a supprimé un composant d'antivir :/
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 15:26
Parce que je me suis trompé, je n'ai pas copié mais extrait du rapport (je limite les manips de clé usb)
Du coup, je n'ai pas supprimé la m.... qui trainait...
Mea culpa.
Je réinstallerai antivir quand ça remarchera (de toutes façons, il ne m'avait pas détecté le truc).
Je vais sucrer l'.exe
Ensuite, je reposte le rapport ou on peut considérer que c'est bon ?
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 15:27
Poste quand même le rapport. Ensuite redémarre ton PC normalement et dis moi ce qu'il en est.
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 15:39
L'est retombé :-(
J'ai pas eu le temps de mettre le rapport (mais je l'ai sauvé).
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 19:40
Ouep visiblement il semblerait que ça soit à cause de StarForce. Je ne connais pas ce logiciel, mais j'ai pu voir qu'il avait un lien avec les CD/DVD , c'est sûrement un conflit avec le driver de daemon tools ( sptd.sys )
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
Modifié par blux le 17/02/2011 à 20:09
Jusqu'à présent, je n'ai jamais eu de souci.
Starforce, c'est un système de protection de logiciel, il fonctionne sur le principe d'un driver qui est installé sur le système, mais il est sensible aux lecteurs virtuels (car on peut s'en servir pour faire tourner un soft sans avoir le support d'origine).
Il est appelé par les logiciels pour vérifier qu'ils sont bien 'authentiques'
Je viens de regarder, j'ai une vieille version, je vais désinstaller et voir comment ça évolue...
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
17 févr. 2011 à 20:33
J'ai désinstallé, rebooté, ça tient...
J'ai aussi lancé le programme qui me faisait planter le truc, sans problème.
Je vais donc voir comment installer starforce en version 'up-to-date'...
Je redonne des news très bientôt.
En tous cas, merci encore pour le coup de main. Je ne connaissais pas tout ces softs de scan.
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
17 févr. 2011 à 20:35
Ok pas de soucis. Tu peux désinstaller ZHPDiag, il ne te sera plus d'aucune utilité ;-)
0
blux Messages postés 26001 Date d'inscription dimanche 26 août 2001 Statut Modérateur Dernière intervention 24 avril 2024 3 289
22 févr. 2011 à 15:08
J'ai updaté starforce.
Ca roule pour l'instant.
0