Security-X
Forum Security-X => Désinfections => Discussion démarrée par: itsinthehead le mai 11, 2014, 11:31:02
-
Hello SX :D
On m'a confié un pc portable à remetre en état, j'ai déjà réparé niveau matériel,maintenant faut s'attaquer à la désinfection.
C'est un HP pavilion dv9500 notebook.
Windows vista 32bit.
J'ai désinstallé le maximum de programmes.
Vu l'état du pc j'ai fais un test direct avec GMER, et il indique en cours de scan un processus caché :
Process [***hidden***] [4] 832C6890
une fenêtre s'ouvre , m'indique une modif du systeme causé par un rootkit.
Et me demande si je veux continuer le scan.
Si je clique sur oui le systeme plante.
Donc j'aimerais un coup de main. :)
Un scan FRST en 1er ?? ::)
Merci
-
Bonjour ;)
Oui, de toute manière, ça servira pour la suite aussi :
Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.
Attention: Tu dois lancer la version compatible avec ton système : 32 ou 64bits.
Clique ici pour la version 32 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/)
Clique ici pour la version 64 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/)
Info : comment savoir quelle version j'utilise ? (http://windows.microsoft.com/fr-fr/windows7/find-out-32-or-64-bit)
Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
- Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
- Clique sur le bouton Scan.
- L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
- A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Salut hyunkel30 , merci pour ton aide :D
http://up.security-x.fr/file.php?h=R47c972511f6f38e10df8619a6c7c793c <== FRST.txt
http://up.security-x.fr/file.php?h=Ra981c59161e6642dcef0e67f2fee5fe6 <==Addition.txt
Il y a que babylon toolbar qui ne se désinstalle pas via programmes et fonctionnalité.
(jjjjjm.exe c'est gmer renommé )
Bizarroîde ce pc ::)
Merci :)
-
Re,
Faudrait passer l'outil de nettoyage d'avast!, y'a des restes qui peuvent provoquer des alertes comme Gmer l'indique déjà :
http://www.avast.com/fr-fr/uninstall-utility
Idem avec Norton :
https://support.norton.com/sp/fr/fr/home/current/solutions/kb20080710133834EN_EndUserProfile_fr_fr
Redémarre le pc, puis refais un Gmer et poste-moi le rapport s'il te plait.
:AAN
-
:)
J'ai effectué les 2 manip ,avast et norton. (succés)
Le scan avec gmer c'est toujours pareil.
Tu en pense quoi de cette ligne ?
HKU\S-1-5-21-1105244230-2421212963-746641770-1000\...\Run: [wlm2011installer] => C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe /restart <===== ATTENTION
Je demande ça par rapport a ce sujet:
http://forum.pcastuces.com/sujet.asp?page=-1&f=25&s=64806&REP_ID=4588316
Merci :)
-
Re,
Tu veux pas me le poster en entier le rapport Gmer ? ;D
Pour la ligne, bof, au pire c'est pas grand chose, ruche utilisateur, dans les temporaires.
FRST tilte parce que le fichier cible est en temporaire. Ce qui, pour un fichier d'installation/désinstallation vu le nom, n'est pas anormal.
Un reste de l'installation de la suite Windows live.
Mais dans tous les cas, c'est surement pas l'origine du problème.
Y'a des trucs à nettoyer dans le rapport, c'est sûr, mais là je cherche en priorité l'origine de la détection par Gmer moi ;)
-
:)
Tu veux pas me le poster en entier le rapport Gmer ? ;D
J'veux bien, mais gmer bloque ::)
Merci
-
Re,
Fais-le en mode sans échec voir s'il plante aussi.
Sinon on testera un scan en environnement RE
-
:) ,
Pareil en mode sans échec.
J'ai une clé usb avec le live cd de malekal j'ai mis gmer dans le dossier programme.
On peut procéder comme ça ?
Merci :)
-
Re,
Non, je ne pense pas, on va plutôt lancer FRST RE, depuis une clé USB si le pc le permet :
Télécharge Farbar Recovery Scan Tool x64 (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) et enregistre-le sur une clé USB.
Note : si le téléchargement ne démarre pas automatiquement, cliquer sur "click here"
Branche la clé USB dans le PC infecté.
Ouvre les Options de récupération système.
Pour ouvrir les Options de récupération système depuis les Options de démarrage avancées:
- Fait redémarrer le PC.
- Dès que le BIOS est chargé, commence à tapoter sur la touche F8 jusqu'à l'apparition des Options de démarrage avancées.
- Utilise les flèches du clavier pour sélectionner l'élément de menu Réparer l'ordinateur.
- Choisis Français comme paramètre de langue et de clavier, puis clique sur Suivant.
- Sélectionne le système d'exploitation à réparer, puis clique sur Suivant.
- Sélectionne ton compte d'utilisateur et clique sur Suivant.
Dans le menu Options de récupération système tu verras les options suivantes:
Réparation du démarrage
Restaurer le système
Restauration de l'ordinateur Windows
Outil Diagnostics de la mémoire Windows
Invite de commandes
- Sélectionne Invite de commandes
- Dans la fenêtre de commande, tape notepad puis appuie sur Entrée.
- Le Bloc-notes s'ouvre. Dans le menu Fichier, sélectionne Ouvrir.
- Clique sur "Poste de travail"/"Ordinateur", cherche la lettre associée à la clé USB et ferme le Bloc-notes.
- Dans la fenêtre de commande, tape e:\frst64 puis appuie sur Entrée
Note: Remplace la lettre e par la lettre de lecteur associée à la clé USB au besoin.
- L'outil va commencer à s'exécuter.
- Au démarrage de l'outil, à l'affichage du message "Disclaimer of warranty" clique sur Oui.
- Puis clique sur le bouton Scan.
- Ceci va créer un rapport d'analyse (FRST.txt) sur la clé USB. Copie/colle ce rapport dans ta réponse.
-
:),
http://up.security-x.fr/file.php?h=Ra55e07e427a7f1c23719049d0600a1d9 <== frst.txt
Merci :)
-
Re,
Bah rien de plus, on va nettoyer et voir si y'a du mieux ou pas :
Sur un pc fonctionnel :
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes).
- Copie la totalité du contenu de la zone Code ci-dessous.
- Pour ce faire, sélectionne le contenu de la zone, fais un clic droit et choisis Copier.
- Dans le Bloc-notes, fais un clic droit et choisis Coller.
- Enregistre le fichier sur la clé USB où tu as enregistré l'outil FRST.exe sous le nom [color="#FF0000"]fixlist.txt[/color]
HKLM\...\Run: [Otshot] => c:\program files\otshot\otshot.exe -minimize
c:\program files\otshot
HKU\alexandre\...\Run: [msnmsgr] => C:\Program Files\Windows Live\Messenger\msnmsgr.exe [3872080 2010-04-16] (Microsoft Corporation)
HKU\alexandre\...\Run: [wlm2011installer] => C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe /restart <===== ATTENTION
C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe
HKU\alexandre\...\Policies\system: [DisableTaskMgr] 1
HKU\alexandre\...\Policies\system: [DisableChangePassword] 1
Startup: C:\Users\alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk
C:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN
2014-05-11 16:43 - 2007-08-18 00:26 - 00000000 ____D () C:\Program Files\Common Files\Symantec Shared
C:\Users\alexandre\AppData\Local\Temp\tbDVDV.dll
C:\Program Files\Common Files\Symantec Shared
C:\Windows\System32\drivers\aswSP.sys
C:\Program Files\SweetIM
NOTE: Ces lignes ont été écrites spécialement pour cet utilisateur, pour être utilisées exclusivement sur ce PC. Exécuter ces instructions sur une autre machine pourrait endommager le système d'exploitation.
Sur le pc bloqué :
- Rebranche la clé USB puis démarre le système
- Ouvre le menu des Options de récupération système comme précédemment.
- Lance [color="#0000FF"]FRST[/color], clique une seule fois sur le bouton Fix et attend.
- L'outil va créer un rapport de correction (Fixlog.txt) sur la clé USB.
- Copie/colle le contenu de ce rapport dans ta réponse.
Edit Ammo : Changement des balises Fixed par Code.
-
:)
Voilà :
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version:11-05-2014
Ran by alexandre at 2014-05-11 22:33:43 Run:1
Running from F:\
Boot Mode: Normal
==============================================
Content of fixlist:
*****************
start
HKLM\...\Run: [Otshot] => c:\program files\otshot\otshot.exe -minimize
c:\program files\otshot
HKU\alexandre\...\Run: [msnmsgr] => C:\Program Files\Windows Live\Messenger\msnmsgr.exe [3872080 2010-04-16] (Microsoft Corporation)
HKU\alexandre\...\Run: [wlm2011installer] => C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe /restart <===== ATTENTION
C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe
HKU\alexandre\...\Policies\system: [DisableTaskMgr] 1
HKU\alexandre\...\Policies\system: [DisableChangePassword] 1
Startup: C:\Users\alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk
C:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN
2014-05-11 16:43 - 2007-08-18 00:26 - 00000000 ____D () C:\Program Files\Common Files\Symantec Shared
C:\Users\alexandre\AppData\Local\Temp\tbDVDV.dll
C:\Program Files\Common Files\Symantec Shared
C:\Windows\System32\drivers\aswSP.sys
C:\Program Files\SweetIM
end
*****************
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Otshot => Value deleted successfully.
"c:\program files\otshot" => File/Directory not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Run\\msnmsgr => Value not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Run\\wlm2011installer => Value not found.
"C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe" => File/Directory not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Policies\system\\DisableTaskMgr => Value not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Policies\system\\DisableChangePassword => Value not found.
C:\Users\alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk => Moved successfully.
"C:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN" => File/Directory not found.
C:\Program Files\Common Files\Symantec Shared => Moved successfully.
C:\Users\alexandre\AppData\Local\Temp\tbDVDV.dll => Moved successfully.
"C:\Program Files\Common Files\Symantec Shared" => File/Directory not found.
"C:\Windows\System32\drivers\aswSP.sys" => File/Directory not found.
"C:\Program Files\SweetIM" => File/Directory not found.
==== End of Fixlog ====
J'ai réussi à faire un scan complet avec gmer en mode normal.
;D en fait , ça venait du fait qu'il n'y avait qu'un giga de ram.
J'ai changé la ram et voilà :
http://up.security-x.fr/file.php?h=R504669dd341f6619375f8322d1ccccb1
Merci :)
-
Re,
Ouais j'allais te le signaler en fin de procédure, c'était un peu juste pour du Vista ...
Pour voir le truc sur le MBR :
Télécharge TDSSKiller (http://media.kaspersky.com/utilities/VirusUtilities/EN/tdsskiller.exe) de Kaspersky sur ton bureau.
- Double clique sur "TDSSKiller.exe" pour lancer l'outil.
(Utilisateur de Vista/Windows 7 : effectue un clic droit sur TDSSKiller.exe et sélectionne "Exécuter en tant qu'administrateur".)
- Clique alors sur le bouton "Change parameters".
- Coche la case Loaded modules
- Valide l'avertissement de Reboot avec Reboot Now
- Le pc va redémarrer, au redémarrage, accepte le lancement automatique de l'outil
- Clique de nouveau sur le bouton "Change parameters"
- Coche les cases Verify file digital signatures et Detect TDLFS file system sous Additional options
- Valide avec Ok
- Clique alors sur le bouton "Start Scan".
- Laisse le scan s'effectuer. (cela peut être long)
- Dans la fenêtre de résultat :
- Si TDSS.tdl2 est détecté l'option Delete sera cochée par défaut.
- Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.
- Pour la partie "Suspicious object" laisse sur "Skip"
- /!\ si dans la partie "Suspicious object" le fichier est de type : c:\windows\123456789:987654321.exe (suite aléatoire), met l'option sur Delete
- Si TDSS.tdl4 (mbr) est détecté assure toi que Cure est bien coché.
- Clique enfin sur "Continue"
Note : si No threat found apparait, pas besoin de nous fournir le rapport ni chercher ces options
- Il peut t'être demandé de redémarrer ton pc, fait-le en cliquant sur "Reboot now"
- Au redémarrage va chercher le rapport de suppression, il se trouve ici :
C:\ TDSSKiller.x.x.x.x_date_heure_log.txt
Poste son contenu dans ta prochaine réponse.
Un aide à l'utilisation ici (http://forum.security-x.fr/tutoriels-317/tutoriel-tdsskiller-nouvelle-version/)
-
Hello hyunkel30 :D
Rien de spécial dans le rapport
http://up.security-x.fr/file.php?h=Re0136fc23d9af87bbede3cb53c5b0d4e <== juste une ptite capture :)
Merci :)
-
Re,
Tu me files le rapport quand même pour voir ?
un autre truc à faire aussi :
/!\ Désactive tes protections résidentes : antivirus, antispyware ... /!\ (Antivir peut bloquer cet outil sans raison valable)
Télécharge MbrScan (http://security-x.fr/tools/download.php?f=MbrScan.exe) (de Eric71) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur MbrScan.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Clique sur "report", un rapport texte va s'ouvrir, copie-le moi dans ta prochaine réponse.
-
:)
http://up.security-x.fr/file.php?h=R79cc8c87a6717b3295e54d31b7668708 <== TDSS
http://up.security-x.fr/file.php?h=R9db8e303a0ac1c3b4b73a049404382f4 <== MBR
Merci :)
-
Re,
Bon ben je vois rien d'infectieux, je regardais le MBR, mais c'est la partition recovery qui renvoie l'erreur sur Gmer je pense.
Pour le processus caché, c'est possiblement lié à l'antivirus par exemple, parce qu'une infection, on l'aurait vu en mode RE, et y'avait rien.
Tu as des symptômes sur le pc maintenant ou il tourne normalement ?
-
:)
Bon ben je vois rien d'infectieux, je regardais le MBR, mais c'est la partition recovery qui renvoie l'erreur sur Gmer je pense.
Bon ben pour le rootkit c'est loupé alors. :'(
Pour le processus caché, c'est possiblement lié à l'antivirus par exemple, parce qu'une infection, on l'aurait vu en mode RE, et y'avait rien.
J'ai désinstallé les antivirus et on a fait les reste avast et norton. :-\
Y'a eu tellement de truc sur ce pc ::)
Tu as des symptômes sur le pc maintenant ou il tourne normalement ?
Le pc tourne pas mal, mais je l'ai pas connecté a internet.
Le DD est quasi plein et je sais pas quoi virer.
Il restai plus qu'un Go sur le DD , et aprés le nettoyage j'ai récupéré 7/8 Go, mais il s'est re rempli (2/3Go) alors que j'ai rein fait. ::)
Bref si tu pense qu'il n'ya plus de risque , je vais lui rajouté un DD.
Merci :)
-
re, :)
Bon je crois que je vais ré-installer vista.
C'est n'importe quoi ce pc, y'a un tas de service désactivé que je peux même pas réactiver,et d'autre truc qui servent a rien.
En plus vista n'est même pas à jour, donc autant que je réinstalle.
A part si tu veux persevérer.
Merci :)
-
Non, pas plus que ça ... ;D
Moi j'ai encore viré un XP qui voulait plus démarrer après un changement d'alimentation pour un Xubuntu aujourd'hui, le pc revis ...
-
:)
Ok , un grand merci pour tout hyunkel30.
J'vais réinstaller ;) .
Dommage, j'pensais m'attaquer à une bonne infection ;D .
Merci :)
-
Re hyunkel 30 :D
Je relance vite fait le sujet.
J'ai réinstallé vista , et aussi sélectionné l'option formatage.
Quand j'ai eu fini l'install , j'ai refait un scan gmer , et le processus était toujours là.
Est-ce qu'il y a un rapport avec partition recovery ?
C'est juste par curiosité , le pc fonctionne bien.
Merci :)
-
Re,
Avec un quelconque processus d'un logiciel propriétaire du pc, ou de vista, un faux-positif donc ;)
-
:D
ok, merci ;)