Auteur Sujet: Rootkit ??? ;D [Résolu]  (Lu 20379 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Rootkit ??? ;D [Résolu]
« le: mai 11, 2014, 11:31:02 »
Hello SX  :D

On m'a confié un pc portable à remetre en état, j'ai déjà réparé niveau matériel,maintenant faut s'attaquer à la désinfection.

C'est un HP pavilion dv9500 notebook.

Windows vista 32bit.

J'ai désinstallé le maximum de programmes.

Vu l'état du pc j'ai fais un test direct avec GMER, et il indique en cours de scan un processus caché :

Process   [***hidden***]       [4] 832C6890

une fenêtre s'ouvre , m'indique une modif du systeme causé par un rootkit.

Et me demande si je veux continuer le scan.

Si je clique sur oui le systeme plante.

Donc j'aimerais un coup de main.  :)

Un scan FRST en 1er ??  ::)

Merci




« Modifié: mai 13, 2014, 20:07:14 par itsinthehead »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #1 le: mai 11, 2014, 15:03:27 »
Bonjour ;)

Oui, de toute manière, ça servira pour la suite aussi :

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Clique ici pour la version 32 bits
Clique ici pour la version 64 bits


Info : comment savoir quelle version j'utilise ?

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Clique sur le bouton  Scan.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.


Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #2 le: mai 11, 2014, 15:32:25 »
Salut hyunkel30 , merci pour ton aide  :D

http://up.security-x.fr/file.php?h=R47c972511f6f38e10df8619a6c7c793c   <== FRST.txt

http://up.security-x.fr/file.php?h=Ra981c59161e6642dcef0e67f2fee5fe6   <==Addition.txt

Il y a que babylon toolbar qui ne se désinstalle pas via programmes et fonctionnalité.

(jjjjjm.exe c'est gmer renommé )

Bizarroîde ce pc  ::)

Merci :)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #3 le: mai 11, 2014, 16:20:02 »
Re,

Faudrait passer l'outil de nettoyage d'avast!, y'a des restes qui peuvent provoquer des alertes comme Gmer l'indique déjà :
http://www.avast.com/fr-fr/uninstall-utility

Idem avec Norton :
https://support.norton.com/sp/fr/fr/home/current/solutions/kb20080710133834EN_EndUserProfile_fr_fr

Redémarre le pc, puis refais un Gmer et poste-moi le rapport s'il te plait.

 :AAN

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #4 le: mai 11, 2014, 16:59:48 »
 :)

J'ai effectué les 2 manip ,avast et norton. (succés)

Le scan avec gmer c'est toujours pareil.



Tu en pense quoi de cette ligne ?

HKU\S-1-5-21-1105244230-2421212963-746641770-1000\...\Run: [wlm2011installer] => C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe /restart <===== ATTENTION

Je demande ça par rapport a ce sujet:

http://forum.pcastuces.com/sujet.asp?page=-1&f=25&s=64806&REP_ID=4588316

Merci :)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #5 le: mai 11, 2014, 17:45:33 »
Re,

Tu veux pas me le poster en entier le rapport Gmer ?  ;D

Pour la ligne, bof, au pire c'est pas grand chose, ruche utilisateur, dans les temporaires.
FRST tilte parce que le fichier cible est en temporaire. Ce qui, pour un fichier d'installation/désinstallation vu le nom, n'est pas anormal.
Un reste de l'installation de la suite Windows live.

Mais dans tous les cas, c'est surement pas l'origine du problème.

Y'a des trucs à nettoyer dans le rapport, c'est sûr, mais là je cherche en priorité l'origine de la détection par Gmer moi ;)

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Re : Rootkit ??? ;D
« Réponse #6 le: mai 11, 2014, 17:48:50 »
 :)

Citer
Tu veux pas me le poster en entier le rapport Gmer ?  ;D

J'veux bien, mais gmer bloque  ::)

Merci

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #7 le: mai 11, 2014, 17:56:27 »
Re,

Fais-le en mode sans échec voir s'il plante aussi.

Sinon on testera un scan en environnement RE

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #8 le: mai 11, 2014, 18:13:42 »
 :) ,

Pareil en mode sans échec.

J'ai une clé usb avec le live cd de malekal j'ai mis gmer dans le dossier programme.

On peut procéder comme ça ?

Merci :)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #9 le: mai 11, 2014, 18:55:00 »
Re,

Non, je ne pense pas, on va plutôt lancer FRST RE, depuis une clé USB si le pc le permet :

Télécharge Farbar Recovery Scan Tool x64 (de Farbar) et enregistre-le sur une clé USB.

Note : si le téléchargement ne démarre pas automatiquement, cliquer sur "click here"

Branche la clé USB dans le PC infecté.

Ouvre les Options de récupération système.

Pour ouvrir les Options de récupération système depuis les Options de démarrage avancées:
  • Fait redémarrer le PC.
  • Dès que le BIOS est chargé, commence à tapoter sur la touche F8 jusqu'à l'apparition des Options de démarrage avancées.
  • Utilise les flèches du clavier pour sélectionner l'élément de menu Réparer l'ordinateur.
  • Choisis Français comme paramètre de langue et de clavier, puis clique sur Suivant.
  • Sélectionne le système d'exploitation à réparer, puis clique sur Suivant.
  • Sélectionne ton compte d'utilisateur et clique sur Suivant.
Dans le menu Options de récupération système tu verras les options suivantes:
Réparation du démarrage
Restaurer le système
Restauration de l'ordinateur Windows
Outil Diagnostics de la mémoire Windows
Invite de commandes

  • Sélectionne Invite de commandes
  • Dans la fenêtre de commande, tape notepad puis appuie sur Entrée.
  • Le Bloc-notes s'ouvre. Dans le menu Fichier, sélectionne Ouvrir.
  • Clique sur "Poste de travail"/"Ordinateur", cherche la lettre associée à la clé USB et ferme le Bloc-notes.
  • Dans la fenêtre de commande, tape e:\frst64 puis appuie sur Entrée
    Note: Remplace la lettre e par la lettre de lecteur associée à la clé USB au besoin.
  • L'outil va commencer à s'exécuter.
  • Au démarrage de l'outil, à l'affichage du message "Disclaimer of warranty" clique sur Oui.
  • Puis clique sur le bouton Scan.
  • Ceci va créer un rapport d'analyse (FRST.txt) sur la clé USB. Copie/colle ce rapport dans ta réponse.

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #10 le: mai 11, 2014, 19:39:16 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #11 le: mai 11, 2014, 21:15:35 »
Re,

Bah rien de plus, on va nettoyer et voir si y'a du mieux ou pas :

Sur un pc fonctionnel :

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes).
  • Copie la totalité du contenu de la zone Code ci-dessous.
  • Pour ce faire, sélectionne le contenu de la  zone, fais un clic droit et choisis Copier.
  • Dans le Bloc-notes, fais un clic droit et choisis Coller.
  • Enregistre le fichier sur la clé USB où tu as enregistré l'outil FRST.exe sous le nom [color="#FF0000"]fixlist.txt[/color]
HKLM\...\Run: [Otshot] => c:\program files\otshot\otshot.exe -minimize
c:\program files\otshot
HKU\alexandre\...\Run: [msnmsgr] => C:\Program Files\Windows Live\Messenger\msnmsgr.exe [3872080 2010-04-16] (Microsoft Corporation)
HKU\alexandre\...\Run: [wlm2011installer] => C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe /restart <===== ATTENTION
C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe
HKU\alexandre\...\Policies\system: [DisableTaskMgr] 1
HKU\alexandre\...\Policies\system: [DisableChangePassword] 1
Startup: C:\Users\alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk
C:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN
2014-05-11 16:43 - 2007-08-18 00:26 - 00000000 ____D () C:\Program Files\Common Files\Symantec Shared
C:\Users\alexandre\AppData\Local\Temp\tbDVDV.dll
C:\Program Files\Common Files\Symantec Shared
C:\Windows\System32\drivers\aswSP.sys
C:\Program Files\SweetIM

NOTE: Ces lignes ont été écrites spécialement pour cet utilisateur, pour être utilisées exclusivement sur ce PC. Exécuter ces instructions sur une autre machine pourrait endommager le système d'exploitation.

Sur le pc bloqué :

  • Rebranche la clé USB puis démarre le système
  • Ouvre le menu des Options de récupération système comme précédemment.
  • Lance [color="#0000FF"]FRST[/color], clique une seule fois sur le bouton Fix et attend.
  • L'outil va créer un rapport de correction (Fixlog.txt) sur la clé USB.
  • Copie/colle le contenu de ce rapport dans ta réponse.
Edit Ammo : Changement des balises Fixed par Code.
« Modifié: mai 11, 2014, 22:15:29 par Ammonium »

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #12 le: mai 11, 2014, 23:24:31 »
 :)

Voilà :

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version:11-05-2014
Ran by alexandre at 2014-05-11 22:33:43 Run:1
Running from F:\
Boot Mode: Normal

==============================================

Content of fixlist:
*****************
start
HKLM\...\Run: [Otshot] => c:\program files\otshot\otshot.exe -minimize
c:\program files\otshot
HKU\alexandre\...\Run: [msnmsgr] => C:\Program Files\Windows Live\Messenger\msnmsgr.exe [3872080 2010-04-16] (Microsoft Corporation)
HKU\alexandre\...\Run: [wlm2011installer] => C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe /restart <===== ATTENTION
C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe
HKU\alexandre\...\Policies\system: [DisableTaskMgr] 1
HKU\alexandre\...\Policies\system: [DisableChangePassword] 1
Startup: C:\Users\alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk
C:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN
2014-05-11 16:43 - 2007-08-18 00:26 - 00000000 ____D () C:\Program Files\Common Files\Symantec Shared
C:\Users\alexandre\AppData\Local\Temp\tbDVDV.dll
C:\Program Files\Common Files\Symantec Shared
C:\Windows\System32\drivers\aswSP.sys
C:\Program Files\SweetIM
end
*****************

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Otshot => Value deleted successfully.
"c:\program files\otshot" => File/Directory not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Run\\msnmsgr => Value not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Run\\wlm2011installer => Value not found.
"C:\Users\ALEXAN~1\AppData\Local\Temp\wlsetupc.exe" => File/Directory not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Policies\system\\DisableTaskMgr => Value not found.
HKU\alexandre\Software\Microsoft\Windows\CurrentVersion\Policies\system\\DisableChangePassword => Value not found.
C:\Users\alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk => Moved successfully.
"C:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN" => File/Directory not found.
C:\Program Files\Common Files\Symantec Shared => Moved successfully.
C:\Users\alexandre\AppData\Local\Temp\tbDVDV.dll => Moved successfully.
"C:\Program Files\Common Files\Symantec Shared" => File/Directory not found.
"C:\Windows\System32\drivers\aswSP.sys" => File/Directory not found.
"C:\Program Files\SweetIM" => File/Directory not found.

==== End of Fixlog ====


J'ai réussi à faire un scan complet avec  gmer en mode normal.

 ;D en fait , ça venait du fait qu'il n'y avait qu'un giga de ram.

J'ai changé la ram et voilà :

http://up.security-x.fr/file.php?h=R504669dd341f6619375f8322d1ccccb1

Merci :)
« Modifié: mai 11, 2014, 23:24:58 par itsinthehead »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #13 le: mai 12, 2014, 14:13:31 »
Re,

Ouais j'allais te le signaler en fin de procédure, c'était un peu juste pour du Vista ...

Pour voir le truc sur le MBR :

Télécharge TDSSKiller de Kaspersky sur ton bureau.

  • Double clique sur "TDSSKiller.exe" pour lancer l'outil.
    (Utilisateur de Vista/Windows 7 : effectue un clic droit sur TDSSKiller.exe et sélectionne "Exécuter en tant qu'administrateur".)

  • Clique alors sur le bouton "Change parameters".
  • Coche la case Loaded modules
  • Valide l'avertissement de Reboot avec Reboot Now

  • Le pc va redémarrer, au redémarrage, accepte le lancement automatique de l'outil

  • Clique de nouveau sur le bouton "Change parameters"
  • Coche les cases Verify file digital signatures et Detect TDLFS file system sous Additional options
  • Valide avec Ok


  • Clique alors sur le bouton "Start Scan".
  • Laisse le scan s'effectuer. (cela peut être long)
  • Dans la fenêtre de résultat :
  • Si TDSS.tdl2 est détecté l'option Delete sera cochée par défaut.
  • Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.
  • Pour la partie "Suspicious object" laisse sur "Skip"
  • /!\ si dans la partie "Suspicious object" le fichier est de type : c:\windows\123456789:987654321.exe (suite aléatoire),  met l'option sur Delete
  • Si TDSS.tdl4 (mbr) est détecté assure toi que Cure est bien coché.
  • Clique enfin sur "Continue"

    Note : si No threat found apparait, pas besoin de nous fournir le rapport ni chercher ces options

  • Il peut t'être demandé de redémarrer ton pc, fait-le en cliquant sur "Reboot now"

  • Au redémarrage va chercher le rapport de suppression, il se trouve ici :
C:\ TDSSKiller.x.x.x.x_date_heure_log.txt

Poste son contenu dans ta prochaine réponse.

Un aide à l'utilisation ici

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #14 le: mai 12, 2014, 15:14:19 »
Hello hyunkel30  :D

Rien de spécial dans le rapport

http://up.security-x.fr/file.php?h=Re0136fc23d9af87bbede3cb53c5b0d4e <== juste une ptite capture :)

Merci :)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #15 le: mai 12, 2014, 15:49:12 »
Re,

Tu me files le rapport quand même pour voir ?

un autre truc à faire aussi :


/!\ Désactive tes protections résidentes : antivirus, antispyware ... /!\ (Antivir peut bloquer cet outil sans raison valable)

Télécharge MbrScan (de Eric71) sur ton bureau.
  • Ferme toutes tes fenêtres, puis double clique sur MbrScan.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur "report", un rapport texte va s'ouvrir, copie-le moi dans ta prochaine réponse.

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #17 le: mai 12, 2014, 17:15:12 »
Re,

Bon ben je vois rien d'infectieux, je regardais le MBR, mais c'est la partition recovery qui renvoie l'erreur sur Gmer je pense.

Pour le processus caché, c'est possiblement lié à l'antivirus par exemple, parce qu'une infection, on l'aurait vu en mode RE, et y'avait rien.

Tu as des symptômes sur le pc maintenant ou il tourne normalement ?


Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Re : Rootkit ??? ;D
« Réponse #18 le: mai 12, 2014, 17:57:06 »
:)

Citation de: hyunkel30

Bon ben je vois rien d'infectieux, je regardais le MBR, mais c'est la partition recovery qui renvoie l'erreur sur Gmer je pense.

Bon ben pour le rootkit c'est loupé alors.  :'(

Citer
Pour le processus caché, c'est possiblement lié à l'antivirus par exemple, parce qu'une infection, on l'aurait vu en mode RE, et y'avait rien.

J'ai désinstallé les antivirus et on a fait les reste avast et norton. :-\

Y'a eu tellement de truc sur ce pc  ::)

Citer
Tu as des symptômes sur le pc maintenant ou il tourne normalement ?

Le pc tourne pas mal, mais je l'ai pas connecté a internet.

Le DD est quasi plein et je sais pas quoi virer.

Il restai plus qu'un Go sur le DD , et aprés le nettoyage j'ai récupéré 7/8 Go, mais il s'est re rempli (2/3Go) alors que j'ai rein fait. ::)

Bref si tu pense qu'il n'ya plus de risque , je vais lui rajouté un DD.

Merci :)

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #19 le: mai 12, 2014, 18:51:15 »
re, :)

Bon je crois que je vais ré-installer vista.

C'est n'importe quoi ce pc, y'a un tas de service désactivé que je peux même pas réactiver,et d'autre truc qui servent a rien.

En plus vista n'est même pas à jour, donc autant que je réinstalle.

A part si tu veux persevérer.

Merci :)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D
« Réponse #20 le: mai 12, 2014, 21:18:27 »
Non, pas plus que ça ...  ;D

Moi j'ai encore viré un XP qui voulait plus démarrer après un changement d'alimentation pour un Xubuntu aujourd'hui, le pc revis ...

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D
« Réponse #21 le: mai 12, 2014, 21:53:13 »
 :)

Ok , un grand merci pour tout hyunkel30.

J'vais réinstaller ;) .

Dommage, j'pensais m'attaquer à une bonne infection  ;D .

Merci :)

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D [Résolu]
« Réponse #22 le: mai 27, 2014, 22:38:34 »
Re hyunkel 30  :D

Je relance vite fait le sujet.

J'ai réinstallé vista , et aussi sélectionné l'option formatage.

Quand j'ai eu fini l'install , j'ai refait un scan gmer , et le processus était toujours là.

Est-ce qu'il y a un rapport avec partition recovery ?

C'est juste par curiosité , le pc fonctionne bien.

Merci :)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit ??? ;D [Résolu]
« Réponse #23 le: mai 28, 2014, 12:24:38 »
Re,

Avec un quelconque processus d'un logiciel propriétaire du pc, ou de vista, un faux-positif donc ;)

Hors ligne itsinthehead

  • Diplômés
  • Members
  • *****
  • Messages: 921
Re : Rootkit ??? ;D [Résolu]
« Réponse #24 le: mai 28, 2014, 14:28:21 »
 :D

ok, merci ;)

Tags: