Infection par un Rookit

Fermé
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 - Modifié par Dr Zero le 9/09/2012 à 18:18
 g3n-h@ckm@n - 11 oct. 2012 à 01:06
Bonjour,

En voulant tester AVG antiRookit, j'ai découvert que le Pc est vraiment infecté par une de ces saloperies.

Ici image de l'infection : https://www.cjoint.com/?0IjocMIkNQ3

J'ai procédé au nettoyage proposé AVG AntiRookit, redémarrer le PC comme il le Propose et la rebelote un Rookit, qu'il n'avait pas détecté avant (en gros j'ai l'impression qu'il change de nom).
Alors Y a t-il un helper pour me secourir. Merci d'avance.

Voici joint les rapports suivants :

Rapport ZHPDiag (Ceci dit quand je le lance il me dit problème de connexion à internet. Alors qu'il y en a pas) https://www.cjoint.com/?0Ijod1ZbywM

Rapport MalwareBytes :
En cours

Rapport Gmer
Quand je lance le Gmer l'analyse commence très bien et un après un BSOD, je l'ai fait 3 fois et chaque fois rebelote un BSOD.

Le Pc est un XP Pro SP2

55 réponses

Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
9 sept. 2012 à 18:24
Salut,
Télécharge TDSSKiller sur ton Bureau.

# Décompresse le (clic droit sur le fichier et extraire) sur le bureau.
# dans le dossier crée, déplacer le fichier TDSSKiller.exe pour le mettre sur le Bureau
# Faire un double clic sur TDSSKiller.exe pour le lancer.
# Cliquer sur Start scan pour lancer l'analyse,

# Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés, vérifier que l'option Cure est sélectionnée,
# Si des objects suspects "Suspicious objects" ont été détectés, sur l'écran de demande de confirmation, laisser l'option sur Skip.
# Puis cliquer sur le bouton Continue.
# Attendre l'affichage du fichier rapport.
# Si l'outil a besoin d'un redémarrage pour finaliser le nettoyage, cliquer sur le bouton Reboot computer.
<<<<<< AIDE : ICI >>>>>>

Envoyer en réponse le rapport de TDSSKiller

Note : Il se trouve aussi en C:\TDSSKiller.Version_Date_Heure_log.txt

0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
9 sept. 2012 à 19:00
Re

Merci de ta prise en main Fish66.

Voici le log de TDSSKILLER
https://www.cjoint.com/?0Ijs7ZjINx2

Je vois qu'il a bine trouver une petite bebette.
0
Utilisateur anonyme
9 sept. 2012 à 19:04
bonjour,

Sptd => pilote générique de Daemon tool : il fallait laisser ce qui a été proposé par Tdsskiller : ignoré :D
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
9 sept. 2012 à 19:23
Re

Que dois-je faire alors ?
Réinstaller par la suite Daemon Tool ??
Faire une restauration ?
?????
Merci
0
Utilisateur anonyme
9 sept. 2012 à 19:56
attends voir ce qu'il te propose Fish66 :D
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 9/09/2012 à 21:17
Salut à tous
Comme a dit Electricien que je le salue au passage, sptd est légitime (Si des objects suspects "Suspicious objects" ont été détectés, sur l'écran de demande de confirmation, laisser l'option sur Skip).

Ce n'est pas un problème, on continue alors :
============================
Avant d'utiliser ComboFix :

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix

* Télécharge Defogger (de jpshortstuff) sur ton Bureau
* Lance le

* Une fenêtre apparait : clique sur "Disable"

* Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

===================================================

Attention, avant de commencer, lis attentivement la procédure

********************************************************

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

* Fais un clic droit sur ce lien, enregistre le dans ton bureau sous un autre nom exemple « ton pseudo.exe »
Voici Aide combofix

* /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\


*Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)

Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

** SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

*En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

* Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

** /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

*Note : Le rapport se trouve également là : C:\ComboFix.txt


¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
Re
Je n'ai pas le PC devant moi pour l'instant, donc je m'y attaquerai demain.

Merci.
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
10 sept. 2012 à 08:47
Bonjour,
D'accord..

@+
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
10 sept. 2012 à 18:40
Bonjour

Ci joint le rapport combofix.
https://www.cjoint.com/?BIksMmJCaW4

Encore merci

PS : Je n'accède au PC que la journée
Il faut dire que le Pc est un peu poussif, je pense que cela resoudrera le problème, car malgré le nettoyage avec ccleaner et une défrag, il reste long.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
10 sept. 2012 à 19:13
Salut,
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=

-----------------------------------------------------------------------------------

Toujours avec toutes les protections désactivées, fais ceci :

* Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
* Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
* Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :
__________________________________________________

KillAll::

Folder::
c:\documents and settings\Invite\Application Data\pdfforge
c:\program files\Software

File::
c:\windows\system32\1.tmp

Driver::
MEMSWEEP2

Registry::
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MEMSWEEP2]
"ImagePath"=-


__________________________________________________

* Enregistre ce fichier sous le nom CFScript
* Fait un glisser/déposer de ce fichier CFScript sur le fichier
ComboFix.exe comme sur : cette capture
* Combofix se lance, laisse toi guider..

* Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
* Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: poste son contenu, en précisant où en sont tes soucis

* Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt


0
Re

Ok le boulot sera fait demain dans la matiné et je te posterai le rapport.
Bonne soirée.

Merci pour tout.
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
11 sept. 2012 à 06:04
Bonjour,
D'accord..

@+
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
11 sept. 2012 à 13:40
Re
Alors j'ai fait ce que tu m'as dis et voici le rapport après nettoyage :
https://www.cjoint.com/?BIlnNNCIsO4

Ceci n'en pèche que le PC a une sorte de blocage lors du démarrage ou lancement d'une application.


Merci de tes effort.
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
11 sept. 2012 à 13:58
Salut,
Lance ZHPDiag depuis le bureau, lance l'analyse et héberge le rapport. colle le lien dans ta prochaine réponse
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
11 sept. 2012 à 15:41
Re

Ci vite demander ci vite fait.

Log Zhpdiag : https://www.cjoint.com/?BIlpPjLYS0a


Au lancement de ZHPDiag, il me dit toujours qu'il y a un problème de connexion???

Merci A+
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
11 sept. 2012 à 19:00
Re,
1/
Fais la mise à jour de ton windows XP pour passer au pack3!
Fais aussi la mise à jour d'internet explorer

2/
Télécharge Dr Web CureIt sur ton Bureau :
? redemarre en mode sans échec
?- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;
?- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
?- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
?- De retour à la fenêtre principale : clique pour activer <Analyse complète>
selectionne tous les disques

?- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
?- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
?- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
?- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
?-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses
ensuite héberge le rapport sur : http://pjjoint.malekal.com/
?- Ferme Dr.Web Cureit
?- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
Tu trouves ici: un tutoriel explicatif

0
Bonsoir

Je referai le boulot demain si tu le permets.

Ceci dis j'ai deux questions :
1/ Suis-je obligé de passer au SP3, j'ai eu des problèmes avec sur 2 PC un FIjutsu (une histoire de compatibilité que je n'ai jamais résoudre sauf le formatage et plus de PS3. L'incident était un reboot comme s'il vient de finir une mise à jour de win et impossible à enlever.

2/ La mise à jour IE, ce n'est pas mon navigateur. Alors la mise à jour est-elle obligatoire? Est - il utilisé m^me s'il n'est pas le navigateur par défault.

Je vais le faire mais je parfaire mon savoir.

Merci de ta réponse.
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
12 sept. 2012 à 14:21
Salut,
1/
pour éviter les failles de sécurité, on doit garder nos logiciels à jour!
c'est pour cela, même si tu n'utilises pas beaucoup IE, la mise à jour est nécessaire!

2/
* Télécharge WinChk (d'Xplode) sur ton bureau
* Double clique sur winchk.exe
* Clique sur le bouton Exécuter
* Patiente durant la création du rapport..
* Celui-ci s'affiche à l'écran à la fin de l'analyse. Si rien n'apparaît, le rapport est présent à la racine de votre disque dur : C:\WinChk.txt
* Poste le rapport sur le forum.

0
Bonsoir

J'en suis encore à l'antivirus Dr Web CureIt J'ai fait le Scan rapide il a trouvé un fichier (Adobe) qui a été télécharger, je l'ai supprimé.

Juste une note : J'ai remarqué qu'il ne fait plus une étape que tu m'as indiquée et qui aussi dans le tuto : Après le choix de "l'Analyse complète" il ne demande plus le choix des DD mais il prend d'office tous les Médias de stockage cela pourra peut être servir pour les autres.

Il travail et je pense demain je te ferai parvenir le Rapport de Dr Web CureIt et le rapport de WinChk (d'Xplode).

Aller je vais vous laisser faire de bon rêves.

A+
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
14 sept. 2012 à 18:47
Bonjour

Désolé mais j'ai eu beaucoup de problème pour finir l'analyse avec DrWeb Cureit (courant qui saute et vu le temps de l'analyse j'ai été obligé de le faire plusieurs fois) mais enfin il est là :

https://www.cjoint.com/?BIosNUEi8Nc

Je passe alors à la suite WinChk (d'Xplode). Je vous rassure j'ai une version légale du Win ;))

Voici le Log : https://www.cjoint.com/?0IosSeG8AJA

J'espère ne rien avoir oublié.

Par contre j'ai un symptôme qui n'existait pas avant : Quand je lance le PC et l'accès aux sessions s'affiche, quand je clic sur une sessions il refuse un certain temps (3 - 5 s) il faut s'y prendre à plusieurs reprises. et une lenteur qui est toujours là.

Merci et désolé du retard.

A+
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 14/09/2012 à 20:31
Salut,
Réparons les fichiers système :

* Ouvre ton menu démarrer

-> Si tu es sur XP, ouvre exécuter, tape cmd et valide par pression sur la touche Enter

-> Sur Vista/Seven, dans le champ "Recherche" tape cmd , sur le résultat qui apparait, clic droit > exécuter en tant qu'administrateur

* Dans la fenêtre noire, tape sfc /scannow et laisse Windows réparer les fichiers.


¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
14 sept. 2012 à 21:27
Bsr

Ok ce sera fait demain. Je n'ai le PC à coté.

A+ et MErci
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
15 sept. 2012 à 11:25
Bonjour,
d'accord..
0
Bonsoir

Bon voici j'ai lancer un SFC / scannow, puis il me demande d'insérer le CD Rom.
Le PC est un Dell et il n'y avait pas de CD avec, par contre il y a la partition du Recovry, qui est inaccessible Bien sur normalement.
Il me demande un CD que J'ai Pas et la partition est inaccessible et il ne me propose pas l'option parcourir. Comment faire ?

Merci
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
15 sept. 2012 à 22:30
Bonsoir,
Le système d'exploitation de ton PC d'après les rapports fournis est XP SP2!

Comment il existe une partition recovery ? est ce que tu es sure ?


0
Bonjour

Comme c'est un PC Dell, il existe une partition pour faire une restauration d'Usine. Vu que je n'ai pas les CD Win.

JE viens de jeter un coup d'oeil sue le gestionnaire de Disque et je vois qu'il y a une partition de 3 Go qu'il considère comme saine mais inconnu.

Je présume qu'elle est toujours là ma partition de restauration d'origine.

MErci
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
16 sept. 2012 à 12:40
Salut,

Fais la mise à jour de ton windows pour passer au pack3

0
C'est déjà fait.
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 16/09/2012 à 15:48
Re,

Est ce que tu peux me communiquer un nouveau rapport ZHPDiag et le

rapport : winchk ? (https://forums.commentcamarche.net/forum/affich-26039895-infection-par-un-rookit#19)




¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
Dr Zero Messages postés 1056 Date d'inscription samedi 29 mai 2010 Statut Membre Dernière intervention 15 décembre 2021 207
Modifié par Dr Zero le 16/09/2012 à 20:12
Bonjour

Je vois que les WE pour vous c'est boulot. En tous les cas merci pour le dévouement.

Voici le rapport ZhpDiag https://www.cjoint.com/?BIqt7c7SSp8

J'ai vérifié le lien de Winchk il fonctionne. Alors, je n'ai pas compris la question : "rapport : winchk ? ".



PS : Aujourd'hui je vois qu'il n'arrive pas à installer certaine mise à jour (des mise à jour concernant .NET Framework. Pourquoi ???, il les télécharge et puis n'arrive pas à les installer.Voici la série :

Mise à jour de sécurité pour Microsoft .NET Framework 2.0 SP2 sous Windows Server 2003 et Windows XP x86 (KB2686828)
Mise à jour de sécurité pour Microsoft .NET Framework version 1.1 SP1 sous Windows XP, Windows Vista et Windows Server 2008 x86 (KB2656370)
Mise à jour de sécurité pour Microsoft .NET Framework version 4 sous Windows XP, Windows Server 2003, Windows Vista, Windows 7 et Windows Server 2008 x86 (KB2656351)
Mise à jour de sécurité pour Microsoft .NET Framework version 4 sous Windows XP, Windows Server 2003, Windows Vista, Windows 7 et Windows Server 2008 x86 (KB2604121)
Mise à jour de sécurité pour Microsoft .NET Framework 3.0 SP2 sous Windows Server 2003 et Windows XP x86 (KB2656407)
Mise à jour de sécurité pour Microsoft .NET Framework 2.0 SP2 sous Windows Server 2003 et Windows XP x86 (KB2656352)
Mise à jour de sécurité pour Microsoft .NET Framework version 1.1 SP1 sous Windows XP, Windows Vista et Windows Server 2008 x86 (KB2656353)
Mise à jour de sécurité pour Microsoft .NET Framework version 3.5 SP1 sous Windows XP, Windows Server 2003, Windows Vista et Windows Server 2008 x86 (KB2657424)
Mise à jour de sécurité pour Microsoft .NET Framework version 4 sous Windows XP, Windows Server 2003, Windows Vista, Windows 7 et Windows Server 2008 x86 (KB2656368)
Mise à jour de sécurité pour Microsoft .NET Framework version 4 sous Windows XP, Windows Server 2003, Windows Vista, Windows 7 et Windows Server 2008 x86 (KB2656405)
Mise à jour de sécurité pour Microsoft .NET Framework 2.0 SP2 sous Windows Server 2003 et Windows XP x86 (KB2604092)
Mise à jour de sécurité pour Microsoft .NET Framework version 4 sous Windows XP, Windows Server 2003, Windows Vista, Windows 7 et Windows Server 2008 x86 (KB2686827)
Mise à jour de sécurité pour Microsoft .NET Framework 2.0 SP2 sous Windows Server 2003 et Windows XP x86 (KB2656369)
Mise à jour de sécurité pour Microsoft .NET Framework version 3.5 SP1 sous Windows XP, Windows Server 2003, Windows Vista et Windows Server 2008 x86 (KB2604111)
Mise à jour de sécurité pour Microsoft .NET Framework 3.0 SP2 sous Windows Server 2003 et Windows XP x86 (KB2604110)

A+
0