Security-X

Forum Security-X => Désinfections => Discussion démarrée par: domi1968 le janvier 07, 2012, 14:06:18

Titre: ZeroAccess détecté... ?
Posté par: domi1968 le janvier 07, 2012, 14:06:18
Bonjour,

Plus d'accès internet, problème de DNS, apparemment ZeroAccess présent sur un pc fixe en XP sp 3... Que dois je faire à cela ?

Merci pour votre aide..

Domi  ::)
Titre: Re : ZeroAccess détecté... ?
Posté par: hyunkel30 le janvier 07, 2012, 15:44:39
Bonjour,

Citer
apparemment ZeroAccess présent sur un pc fixe en XP sp 3

Quelqu'un l'a détecté ? un antivirus ou un outil que tu aurais utilisé ?


Pour voir : (outil à télécharger sur un pc connecté bien sûr puis transfert via usb)

1) Télécharge TDSSKiller (http://support.kaspersky.com/fr/downloads/utils/tdsskiller.zip) de Kaspersky sur ton bureau.

C:\ TDSSKiller.x.x.x.x_date_heure_log.txt

Poste son contenu dans ta prochaine réponse.


2) Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le janvier 12, 2012, 19:26:57
Merci pour ce début de solution que je vais appliquer dès ce week end.
Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le janvier 19, 2012, 12:44:24
Bonjour,

Voici les deux rapports demandés...

http://pjjoint.malekal.com/files.php?id=20120119_z7m15t5r10d11

 http://pjjoint.malekal.com/files.php?id=20120119_q5u158j8u10

Merci de ton aide

P.S infection détectée par Roguekiller la première fois par le propriétaire du pc

Titre: Re : ZeroAccess détecté... ?
Posté par: hyunkel30 le janvier 19, 2012, 14:12:14
Re,

Il me manque le rapport Extra.txt s'il te plait.
Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le janvier 20, 2012, 18:43:40
Désolé,

Voici le fichier manquant.

http://pjjoint.malekal.com/files.php?id=20120120_u12w13g7y12e8

Bonne soirée
Titre: Re : ZeroAccess détecté... ?
Posté par: hyunkel30 le janvier 20, 2012, 19:07:39
Re,

Supprime les programmes suivants (si présents ) :

- J2SE Runtime Environment 5.0 Update 5
- Java(TM) 6 Update 4
- Java(TM) 6 Update 7
- Yontoo Layers Runtime 1.10.01 (lié à des sponsors publicitaire)
- SearchCore for Browsers (adware)
- Windows iLivid Toolbar (idem)


2) Relance  OTL.exe

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


3) Télécharge ComboFix (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) (de sUBs) sur ton bureau (! pas ailleurs!).

/!\ Ferme tous tes programmes et déconnecte toi d'internet.

/!\ Désactive tes logiciels de sécurité (antivirus, antispyware, etc). /!\

Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le janvier 20, 2012, 20:23:35

Suite...

 http://pjjoint.malekal.com/files.php?id=20120120_j14c10d14i10p12
 http://pjjoint.malekal.com/files.php?id=20120120_d15i8q13m5w10

Merci encore
Titre: Re : ZeroAccess détecté... ?
Posté par: hyunkel30 le janvier 20, 2012, 21:28:14
Re,

Tu as utilisé un outil nommé Sirefef Remover ? un outil contre zeroaccess avant ma prise en charge ?

Comment se comporte le pc maintenant ?
Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le janvier 21, 2012, 10:41:20
Bonjour,

Visiblement le poste fonctionne de nouveau normalement et même plus rapidement qu'avant, l'accès à internet a été rétabli... merci.

Pour l'utilitaire dont tu parles il était présent sur le bureau, mais je ne l'ai pas personnellement utilisé. En enlevant les rapports et les programmes utilisés je viens de le supprimer.

Reste t'il qq chose à faire de plus ?
Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le janvier 21, 2012, 11:45:34
Re,

Une question quel est le mode de transmission de ce virus Zero-Access ? Peut on éviter d'être contaminé ?

Titre: Re : ZeroAccess détecté... ?
Posté par: hyunkel30 le janvier 21, 2012, 18:44:02
Re,

zeroaccess :
http://www.malekal.com/2011/08/22/zeroaccesssirefef-remover/

généralement exploit web car Java ou Flash/reader pas à jour.

On va conclure et mettre à jour justement.

Je vais virer les restes laissé par sirefremover :

1) Relance  OTL.exe

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


2) Télécharge AdwCleaner (http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner) (de Xplode) sur ton Bureau.

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Déconnecte-toi et ferme toutes les applications en cours (notamment ton navigateur)/!\

Titre: Re : ZeroAccess détecté... ? (STAND-BY)
Posté par: domi1968 le février 22, 2012, 12:27:35
Bonjour,

Séjour à l'étranger pour cet ordi temporairement pas sous la main même si j'aurai préféré finir... Dès qu'il revient par là je fais signe...

Merci ...
Titre: Re : ZeroAccess détecté... ?
Posté par: hyunkel30 le février 23, 2012, 11:53:15
Re,

S'il est pas à jour et qu'il navigue avec , on a fait tout cela pour que dalle !!!

Mais bon ...
Titre: Re : ZeroAccess détecté... ?
Posté par: domi1968 le février 23, 2012, 14:44:35
La prochaine fois je ne laisse pas repartir l'ordinateur tant que nous ne sommes pas au bout du bout ... 

Message bien reçu...