Site Officiel

Site Officiel
Site Officiel

mardi 26 juin 2012

[Rootkit] ZeroAccess (Max++)

Comment supprimer ZeroAccess (Max++)
How to get rid of ZeroAccess (Max++)

MAJ du 26/06/2012:

ZeroAccess dans sa dernière variante n'est plus un rootkit. 
Il se contente d'injecter un processus Windows (services.exe) avec une dll stockée à plusieurs endroits. Voici une vidéo montrant comment s'en débarrasser: 

06/26/2012 update:

ZeroAccess in its latest variant is no longer a rootkit.
It only injects a Windows process (services.exe) with a dll stored in several locations.
Here's a video demonstrating how to get rid of it:


Voici les rapports obtenus avec RogueKiller et Malwarebytes:
Here's the reports obtained with both RogueKiller and Malwarebytes:

Télécharger / Download :                 Malwarebytes          RogueKiller




¤¤¤ Entrees de registre: 2 ¤¤¤
[ZeroAccess] HKCR\[...]\InprocServer32 :  (\\.\globalroot\systemroot\Installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n.) -> REPLACED (c:\windows\system32\wbem\wbemess.dll)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED AT REBOOT
[Del.Parent][FILE] 00000001.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\00000001.@ --> REMOVED
[Del.Parent][FILE] 80000000.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\80000000.@ --> REMOVED
[Del.Parent][FILE] 800000cb.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\800000cb.@ --> REMOVED
[ZeroAccess][FOLDER] U : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U --> REMOVED
[ZeroAccess][FILE] n : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED


¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[98] : NtLoadKey @ 0x8061C482 -> HOOKED (Unknown @ 0xF8CD30E2)
SSDT[122] : NtOpenProcess @ 0x805C1296 -> HOOKED (Unknown @ 0xF8CD30B0)
SSDT[128] : NtOpenThread @ 0x805C1522 -> HOOKED (Unknown @ 0xF8CD30B5)
SSDT[193] : NtReplaceKey @ 0x8061C332 -> HOOKED (Unknown @ 0xF8CD30EC)
SSDT[204] : NtRestoreKey @ 0x8061BC3E -> HOOKED (Unknown @ 0xF8CD30E7)

¤¤¤ Infection : ZeroAccess ¤¤¤
 
[...]

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 189868
Temps écoulé: 7 minute(s), 1 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Données: C:\Documents and Settings\tigzy\Local Settings\Application Data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n. -> Mis en quarantaine et supprimé avec succès.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 5
C:\Documents and Settings\tigzy\Bureau\LogicielsDesinfection\HideProc(v1.0)\HideProcDrv.sys (Rootkit.Agent) -> Aucune action effectuée.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\00000001.@.vir (Trojan.Small) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\80000000.@.vir (Trojan.Sirefef) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\800000cb.@.vir (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\n.vir (Trojan.Dropper.PE4) -> Mis en quarantaine et supprimé avec succès.


(fin)




____________________________________

Variante précédente - Previous variant


  • Ce rootkit parvient à désactiver l'antivirus, et à s'installer dans la couche tcp/ip, provoquant des redirections de la navigation. Il tue et modifie également les ACLs des programmes qui tentent de le scanner. Ce rootkit se compose de 3 parties: 
  1. Une dll (conserv.dll) pour les systèmes x64 
  2. Un système de fichiers verrouillé (C:/Windows/$NtUninstallKBxxxxx$) ou il stocke ses fichiers, ainsi il est sûr qu'il ne seront pas supprimés
  3. Un driver patché (x86), choisi de manière pseudo aléatoire. Ce driver est à la base légitime.
 
  • (English) This rootkit removes AVs protections, et installs itself inside the tcp/ip stack, which leads to web redirections. It kills and modify ACLs on every programms trying to scan its files. It's composed of 3 parts:
  1. A dll (consrv.dll) for x64 systems 
  2. A locked filesystem (C:/Windows/$NtUninstallKBxxxxx$) where it keeps its files,being sure they won't be removed.
  3.  A patched driver (x86), randomly chosen. This driver is legit at the origin.

  • Télécharger et lancer TDSSKiller. Bien selectionner "cure" et "delete" sur tous les objets. -- Donwload and launch TDSSKiller. Be careful to choose "cure" and "delete" on every object.
  • Vous devriez avoir le rapport suivant -- You should obtain the following report
19:35:47.0004 1156    ============================================================
19:35:47.0309 1156    Initialize success
19:35:55.0922 1516    ============================================================
19:35:55.0922 1516    Scan started
19:35:55.0922 1516    Mode: Manual; SigCheck; TDLFS;
19:35:55.0922 1516    ============================================================
19:35:56.0019 1516    a04dba87        (8f2bb1827cac01aee6a16e30a1260199) C:\WINDOWS\2277133728:1605518712.exe
19:35:56.0046 1516    Suspicious file (Hidden): C:\WINDOWS\2277133728:1605518712.exe. md5: 8f2bb1827cac01aee6a16e30a1260199
19:35:56.0046 1516    a04dba87 ( HiddenFile.Multi.Generic ) - warning
19:35:56.0046 1516    a04dba87 - detected HiddenFile.Multi.Generic (1)
...19:36:21.0921 1516    ============================================================
19:36:21.0921 1516    Scan finished
19:36:21.0921 1516    ============================================================
19:36:22.0020 1420    Detected object count: 3
19:36:22.0020 1420    Actual detected object count: 3
19:37:04.0646 1420    HKLM\SYSTEM\ControlSet001\services\a04dba87 - will be deleted on reboot
19:37:04.0656 1420    C:\WINDOWS\2277133728:1605518712.exe - will be deleted on reboot
19:37:04.0656 1420    a04dba87 ( HiddenFile.Multi.Generic ) - User select action: Delete
19:37:04.0656 1420    procguard ( UnsignedFile.Multi.Generic ) - skipped by user
19:37:04.0656 1420    procguard ( UnsignedFile.Multi.Generic ) - User select action: Skip
19:37:04.0712 1420    Backup copy found, using it..
19:37:04.0740 1420    C:\WINDOWS\system32\DRIVERS\tmtdi.sys - will be cured on reboot
19:37:04.0740 1420    tmtdi ( Rootkit.Win32.ZAccess.g ) - User select action: Cure
19:37:07.0963 1084    Deinitialize success

  • Ensuite passer un scan avec Combofix. Cela peut être long -- Then run Combofix. It could take a long time.
  • Vous devriez avoir le rapport suivant -- You should obtain the following report
((((((((((((((((((((((((((((((((((((   Autres suppressions   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\$NtUninstallKB58677$
c:\windows\$NtUninstallKB58677$\2689448583\@
c:\windows\$NtUninstallKB58677$\2689448583\L\echiudpr
c:\windows\$NtUninstallKB58677$\2689448583\U\@00000001
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000c0
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000cb
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000cf
c:\windows\$NtUninstallKB58677$\2689448583\U\@80000000
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000c0
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000cb
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000cf
c:\windows\$NtUninstallKB58677$\339281305

c:\windows\{2521BB91-29B1-4d7e-9137-AC9875D77735}


  • Le rootkit devrait être supprimé -- The rootkit must have been deleted

72 commentaires:

  1. Merci à vous pour cet excellent tuto bien pratique

    RépondreSupprimer
  2. suppression xp home security

    RépondreSupprimer
  3. bonsoir, je ne sais pas si c'est déjà ok, si c'est le cas, merci car c'est simple gräce à votre logiciel.

    RépondreSupprimer
  4. super ! mais le lien pour faire un don ne fonctionne pas !
    si vous pouviez le réparer, j'aurai grand plaisir à vous envoyer quelque chose !

    RépondreSupprimer
    Réponses
    1. Bonjour

      Tu as bien testé sur la page de RogueKiller?
      J'ai testé, il est fonctionnel!

      Supprimer
  5. cette afectation et serieuse se faire aider

    RépondreSupprimer
  6. Bonjour,

    suite à mon post de cette nuit (AnonymeJan 18, 2012 02:54 PM), j'ai lancé COMBOFIX après avoir fait tourner RK. Ne parvenant pas me connecter à internet avec mon PC (je pense que ça vient de la carte réseau), je ne suis pas en mesure de télécharger la console de récupération. Lors du premier essai, COMBOFIX a ouvert une fenêtre indiquant que le PC était infecté par Rootkit.ZeroACCES inséré dans la pile TCP/IP. COMBOFIX a tourné pendant quelques minutes (curseur clignote) puis le temoin de fonctionnement du disque dur s'est arrêté de clignoté puis PC bloqué (pas d'accès au gestionnaire des tâches). J'ai forcé l'arrêt du PC, redémarré le PC puis relancé COMBOFIX. Il ne m'affiche plus la fenêtre indiquant l'infection par Rootkit.ZeroACCES mais ne fait pas plus que la première fois. Je vais le laisser ainsi pendant la matinée. Si qqu'un peut m'assister dans ma tentative de sauvetage. Merci d'avance.

    RépondreSupprimer
    Réponses
    1. Bonjour

      Si tu as des difficultés en suivant le tuto, ou qu'il se produit des choses inattendues, le mieux c'est d'expliquer le problème sur un forum spécialisé (voir liste dans le volet de droite). Tu seras pris en charge

      Supprimer
  7. Moi j'ai :

    "Copie en quarantaine...
    79bjm5me7g.exe -> Can't Copy!

    Infection Rootkit ZeroAccess detecte!
    Cette infection est serieuse, se faire aider sur un forum specialise"

    Help !

    RépondreSupprimer
    Réponses
    1. Non en fait c'est bon... j'ai essaye avec mon antivirus, manque de bol il a été infecté... Mais il me restait Ccleaner ! J'ai tout viré du démarage et j'ai pu suprimer une bonne partie (du moins je l'espere) de l'infection.

      Supprimer
    2. C'est pas Ccleaner qui arrivera à bout de ce rootkit :D
      Suit la procédure, ça devrait bien se passer

      Supprimer
    3. Yep j'ai tout suivit mais c'est bien Ccleaner qui a fait la moitié du travail ^^, bien que sans votre logiciel je serais actuellement en train de chercher mon CD pour reformater mon PC... J'ai en fait viré du démarage le virus, et déconecté internet... J'ai eu de la chance, c'est passé ; plus de virus. Merci !

      Supprimer
    4. J'en doute vraiment sérieusement.
      ZeroAccess se loge dans la couche TCP/IP, et patche des fichiers systèmes windows.
      il n'y a VRAIMENT aucune chance que ccleaner ait fait quoi que ce soit.

      tu as passé Combofix? Tu as retesté RogueKiller voir si l'infection était toujours détectée?

      Supprimer
    5. Aparement, oui il est toujours détect. Apres, je ne vois aucun ralentissement reseau ou meme interne.

      Supprimer
    6. S'il est toujours détecté c'est qui est toujours là
      Ce rootkit ne ralentit pas la machine, son but est de rester discret.
      Il n'en reste pas moins dangereux.

      Je te conseille vivement de suivre la procédure

      Supprimer
    7. Yes ! Merci pour tout ! Combofix a remplit sa tache a merveille. Plus aucune detection au scan en tout cas =D

      PS ; si son but est de rester discret, mais il est dangereux, quels sont ses mefait ? (genre supression de fichiers systems, neutralisation d'antivirus... ?)

      Supprimer
  8. comment me sortir du message ci dessus ? HELP Merci

    RépondreSupprimer
  9. Bonjour, j'ai eu une infection par Win7 antivurus 2012, que j'ai traité grace au RogueKiller, visiblement très efficace ! merci !, en quelques minutes, mes fichiers executables sont a nouveau fonctionnels. Cependant à la fin du traitement RogueKiller m'indique en rouge "Infection Rootkit ZeroAccess detecte!" j'ai donc utilisé Kaspersky TDSSKiller, mais qui lui ne me trouve rien suite au scan. Sauriez-vous m'éclairer la dessus ?
    Encore merci pour ces programmes efficaces mis à notre disposition !

    RépondreSupprimer
  10. PC très lent; essais de votre logiciel pour tentative de réparation

    RépondreSupprimer
  11. Merci pour tout... ça m'a aidé à éviter un formatage et une réinstallation en règle...

    RépondreSupprimer
  12. Bonsoir ! Il se trouve que j'ai essayé votre démarche mais mon antivirus empêche l'utilisation de TDSS Killer, un sale coup du virus sans doute. Sauriez vous comment faire svp ? Merci :)

    RépondreSupprimer
    Réponses
    1. il suffit de désactiver l'antivirus le temps des manips

      Supprimer
  13. Salut, j'ai une machine traitée en 1er par Malwarebytes, qui a viré l'ADS mais qui n'a plus d'accès réseau. Rien dans le hosts ou côté DNS. Combofix me détecte bien un rootkit dans la pile TCPIP mais après 3 passages pas mieux... Dans le gestionnaires de périphériques je vois les éléments (tcpip) avec un point d'exclamation. Je l'ai ai viré manuellement mais il ne se réinstalle pas. J'ai désinstallé réinstallé la carte réseau, fait un netsh etc etc Pas mieux, si tu as une idée de comment je peux réparer les couches tcpip et dns je suis preneur. Merci.

    RépondreSupprimer
    Réponses
    1. Visiblement le seul qui puisse faire quelque chose c'est Combofix.
      Sinon c'est formatage malheureusement...

      Supprimer
  14. J'ai téléchargé Combofix, je le lance. Je désactive AVAST, puis il me dit qu'il cherche un point de transfert, il dit qu'il ne le trouve pas et je l'autorise à le télécharger. Dans la petite fenêtre bleu le téléchargement se fait, puis arrivé à 100% le programme se ferme et plus rien ! Pas de scan, et quand je le relance rebelotte...

    RépondreSupprimer
  15. joseph chrysner29 mars 2012 06:29

    cet logiciel est sur pour votre laptop merci de votre logiciel,merci

    RépondreSupprimer
  16. Question qui me démange, outre que le tuto marche parfaitement du premier coup, quel est le but de ce virus ? Vol d'information ? Publicité ? Simple malveillance ?

    RépondreSupprimer
  17. I don't appreciate your program redirecting me to your home page just like a rootkit does. Your manners on this issue are questionable since you developed a program which is supposed to remove annoying redirects, and now YOU are doing the exact same thing to people who download your program.

    SHAME ON YOU FOR BEING SO INCONSIDERATE AND SELFISH!

    RépondreSupprimer
    Réponses
    1. The program is only redirecting when a infection of that kind is found.
      The is only to help you to find a quick response on the actions to do to deal with this.

      When nothing is found, no redirection.
      When you do not use the program, no redirection.

      There is no resident, so it's not adware.
      Remember this is only to help, not to make money.

      Supprimer
  18. Salut, je suis infecté par zero access, j'ai suivi la procédure mais rien y fait j'ai tjrs ces 2 lignes qui apparaissent dans le rapport, et mon anti virus qui ne fait rien (trend, symantec).
    Merci

    Systeme d'exploitation: Windows 7 (6.1.7601 Service Pack 1) 64 bits version
    Demarrage : Mode normal
    Utilisateur: XXXXXX [Droits d'admin]
    Mode: Recherche -- Date: 08/07/2012 08:27:25

    ¤¤¤ Processus malicieux: 0 ¤¤¤

    ¤¤¤ Entrees de registre: 1 ¤¤¤
    [IFEO] HKLM\[...]\Image File Execution Options : dinotify.exe (C:\Program Files (x86)\NetInst\dinotd64.exe) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac_32\desktop.ini --> FOUND
    [ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac_64\desktop.ini --> FOUND

    ¤¤¤ Driver: [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD2500BEVT-75A23T0 +++++
    --- User ---
    [MBR] 2e5b06c5efd11f29a22a0e9a75a0809e
    [BSP] ae11f173e5f79f0c26855094d3847080 : Windows 7 MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 65536 | Size: 61440 Mo
    1 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 125894656 | Size: 177002 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    RépondreSupprimer
  19. tout est super mais les 2 derniers fichiers que je suiprime et qui apparaissent comme removed reviennent a chaque redemarrage!!!!!
    que faire merci?

    RépondreSupprimer
  20. Même chose que Anonyme du 11 juillet 2012 14:45...

    RépondreSupprimer
  21. Operating System: Windows 7 (6.1.7601 Service Pack 1) 32 bits version
    Started in : Normal mode
    User: LUCY [Admin rights]
    Mode: Scan -- Date: 07/27/2012 20:56:21

    ¤¤¤ Bad processes: 1 ¤¤¤
    [SUSP PATH] D7.exe -- C:\Users\LUCY\Desktop\DESIGN\rando_\comp_tools\D7\D7.exe -> KILLED [TermProc]

    ¤¤¤ Registry Entries: 1 ¤¤¤
    [SUSP PATH] HKLM\[...]\RunOnce : *D7 (cmd /c start "" "C:\Users\LUCY\Desktop\DESIGN\rando_\comp_tools\D7\D7.exe") -> FOUND

    ¤¤¤ Particular Files / Folders: ¤¤¤
    [ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac\desktop.ini --> FOUND
    [Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
    [ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> CANNOT FIX

    ¤¤¤ Driver: [LOADED] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤


    i speak only english and I cannot figure out how to remove it from services.exe on windows 7 32bit rouge killer deleted desktop.ini

    RépondreSupprimer
  22. disregard the post above HitmanPro cleaned it all up very nicely. but thanks for an awsome tool i use roguekiller all the time!

    RépondreSupprimer
  23. MERCI MERCI MERCI, vous êtes des DIEUX! it work!

    @Anonyme11 juillet 2012 14:45
    Utilise combofix après et les deux autres fichier vont partir ;)

    Merci encore :)

    RépondreSupprimer
  24. RogueKiller V7.6.4 [17/07/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Demarrage : Mode normal
    Utilisateur: Utilisateur [Droits d'admin]
    Mode: Recherche -- Date: 28/07/2012 10:17:37

    ¤¤¤ Processus malicieux: 3 ¤¤¤
    [SUSP PATH] 036DFF35E8B041E3F19F1F632F3B707C.exe -- C:\ProgramData\036DFF35E8B041E3F19F1F632F3B707C\036DFF35E8B041E3F19F1F632F3B707C.exe -> KILLED [TermProc]
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED

    ¤¤¤ Entrees de registre: 8 ¤¤¤
    [SUSP PATH] HKCU\[...]\Run : eudcaint (rundll32 "C:\Users\UTILIS~1\AppData\Local\Temp\bitsshta.dll",CreateProcessNotify) -> FOUND
    [SUSP PATH] HKLM\[...]\Run : spc1300 (C:\Windows\vspc1300.exe) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3407701834-1782268384-1919762218-1000[...]\Run : eudcaint (rundll32 "C:\Users\UTILIS~1\AppData\Local\Temp\bitsshta.dll",CreateProcessNotify) -> FOUND
    [ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\Utilisateur\AppData\Local\{f9878ead-e136-1575-0876-285a9a15cac1}\n.) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_TrackProgs (0) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\L --> FOUND

    ¤¤¤ Driver: [CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost
    ::1 localhost
    127.0.0.1 www.007guard.com
    127.0.0.1 007guard.com
    127.0.0.1 008i.com
    127.0.0.1 www.008k.com
    127.0.0.1 008k.com
    127.0.0.1 www.00hq.com
    127.0.0.1 00hq.com
    127.0.0.1 010402.com
    127.0.0.1 www.032439.com
    127.0.0.1 032439.com
    127.0.0.1 www.0scan.com
    127.0.0.1 0scan.com
    127.0.0.1 1000gratisproben.com
    127.0.0.1 www.1000gratisproben.com
    127.0.0.1 1001namen.com
    127.0.0.1 www.1001namen.com
    127.0.0.1 100888290cs.com
    127.0.0.1 www.100888290cs.com
    [...]


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: FUJITSU MHZ2160BH G2 ATA Device +++++
    --- User ---
    [MBR] 0c42ee876648270d45725a367933948f
    [BSP] 68e3c6d09cf4070e05091fd76fab77ca : Windows Vista MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 152625 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    RépondreSupprimer
  25. salut, infecté par zero access via live security platinium.
    voici le rapport

    Systeme: Windows XP (5.1.2600 Service Pack 3) 32 bits version
    Demarrage : Mode normal
    Utilisateur: FAM[Droits d'admin]
    Mode: Rech-- Date: 01/08/2012 22:59:54

    ¤¤¤ Processus malicieux: 1 ¤¤¤
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED

    ¤¤¤ Entrees de registre: 8 ¤¤¤
    [SUSP PATH] HKCU\[...]\Run : acoiq ("c:\documents and settings\famille\local settings\application data\acoiq.exe" acoiq) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-1242716472-1776020323-2339934312-1006[...]\Run : acoiq ("c:\documents and settings\famille\local settings\application data\acoiq.exe" acoiq) -> FOUND
    [HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -> FOUND
    [HJ] HKLM\[...]\Security Center : FirewallDisableNotify (1) -> FOUND
    [ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n.) -> FOUND
    [ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Documents and Settings\FAMILLE\Local Settings\Application Data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n.) -> FOUND
    [ZeroAccess] HKLM\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n.) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\L --> FOUND
    [ZeroAccess][FILE] n : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\L --> FOUND

    ¤¤¤ Driver: [CHARGE] ¤¤¤
    SSDT[41] : NtCreateKey @ 0x80623FD6 -> HOOKED (Unknown @ 0xBA6FF23E)
    SSDT[53] : NtCreateThread @ 0x805D1038 -> HOOKED (Unknown @ 0xBA6FF234)
    SSDT[63] : NtDeleteKey @ 0x80624472 -> HOOKED (Unknown @ 0xBA6FF243)
    SSDT[65] : NtDeleteValueKey @ 0x80624642 -> HOOKED (Unknown @ 0xBA6FF24D)
    SSDT[97] : NtLoadDriver @ 0x80584172 -> HOOKED (Unknown @ 0xBA6FF26B)
    SSDT[98] : NtLoadKey @ 0x806261FA -> HOOKED (Unknown @ 0xBA6FF252)
    SSDT[122] : NtOpenProcess @ 0x805CB456 -> HOOKED (Unknown @ 0xBA6FF220)
    SSDT[128] : NtOpenThread @ 0x805CB6E2 -> HOOKED (Unknown @ 0xBA6FF225)
    SSDT[193] : NtReplaceKey @ 0x806260AA -> HOOKED (Unknown @ 0xBA6FF25C)
    SSDT[204] : NtRestoreKey @ 0x806259B6 -> HOOKED (Unknown @ 0xBA6FF257)
    SSDT[240] : NtSetSystemInformation @ 0x8060FC04 -> HOOKED (Unknown @ 0xBA6FF270)
    SSDT[247] : NtSetValueKey @ 0x80622548 -> HOOKED (Unknown @ 0xBA6FF248)
    SSDT[257] : NtTerminateProcess @ 0x805D22D8 -> HOOKED (Unknown @ 0xBA6FF22F)
    SSDT[277] : NtWriteVirtualMemory @ 0x805B43D4 -> HOOKED (Unknown @ 0xBA6FF22A)

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: ST3160812AS +++++
    --- User ---
    [MBR] 64bc444c367a8aebd745b04c75d5a3a4
    [BSP] 0fb06791863bbe8a0f503a0068ab5dca : Acer tatooed MBR Code
    Partition table:
    0 - [XXXXXX] COMPAQ (0x12) [VISIBLE] Offset (sectors): 63 | Size: 4996 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 10233405 | Size: 73563 Mo
    2 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 160890975 | Size: 74065 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine

    RépondreSupprimer
    Réponses
    1. Pour faire suite au mel de précédent, j'ai suivi la procédure et fait supprimer puis effectuer un scan avec malwarebytes qui me donne le rappot suivant :
      Malwarebytes Anti-Malware (Essai) 1.62.0.1300
      www.malwarebytes.org

      Version de la base de données: v2012.08.01.08

      Windows XP Service Pack 3 x86 NTFS
      Internet Explorer 8.0.6001.18702
      FAMILLE :: MAISON [administrateur]

      Protection: Activé

      02/08/2012 06:42:39
      mbam-log-2012-08-02 (06-42-39).txt

      Type d'examen: Examen rapide
      Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
      Options d'examen désactivées: P2P
      Elément(s) analysé(s): 217169
      Temps écoulé: 25 minute(s), 16 seconde(s)

      Processus mémoire détecté(s): 0
      (Aucun élément nuisible détecté)

      Module(s) mémoire détecté(s): 0
      (Aucun élément nuisible détecté)

      Clé(s) du Registre détectée(s): 1
      HKCU\SOFTWARE\fcn (Rogue.Residue) -> Aucune action effectuée.

      Valeur(s) du Registre détectée(s): 0
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre détecté(s): 0
      (Aucun élément nuisible détecté)

      Dossier(s) détecté(s): 1
      C:\Documents and Settings\FAMILLE\Menu Démarrer\Programmes\Live Security Platinum (Rogue.LiveSecurityPlatinum) -> Aucune action effectuée.

      Fichier(s) détecté(s): 1
      C:\Documents and Settings\FAMILLE\Menu Démarrer\Programmes\Live Security Platinum\Live Security Platinum.lnk (Rogue.LiveSecurityPlatinum) -> Aucune action effectuée.

      (fin)
      que dois je faire à propos du dossier et du fichier détectés (rogue.livesecurityplatinium) tout supprimer ou bien...? à oui il y a une clé de registre aussi. merci de m'indiquer la marche à suivre svp

      Supprimer
  26. Salut que faire après avoir fait le scan ? voici le rapport obtenu...


    RogueKiller V7.6.4 [17/07/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Demarrage : Mode normal
    Utilisateur: ORDINATEUR [Droits d'admin]
    Mode: Suppression -- Date: 03/08/2012 16:47:31

    ¤¤¤ Processus malicieux: 5 ¤¤¤
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [SUSP PATH] 036DFF984E064D55C28AEB452F3B6FDA.exe -- C:\ProgramData\036DFF984E064D55C28AEB452F3B6FDA\036DFF984E064D55C28AEB452F3B6FDA.exe -> KILLED [TermProc]
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED

    ¤¤¤ Entrees de registre: 4 ¤¤¤
    [ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\ORDINATEUR\AppData\Local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\n.) -> REPLACED (c:\windows\system32\shell32.dll)
    [HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> REPLACED (1)
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\n --> REMOVED
    [ZeroAccess][FILE] @ : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\@ --> REMOVED
    [Del.Parent][FILE] 00000001.@ : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\00000001.@ --> REMOVED
    [ZeroAccess][FOLDER] U : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U --> REMOVED
    [ZeroAccess][FOLDER] L : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\L --> REMOVED
    [ZeroAccess][FILE] n : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\n --> REMOVED AT REBOOT
    [ZeroAccess][FILE] @ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\@ --> REMOVED
    [Del.Parent][FILE] 00000001.@ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\00000001.@ --> REMOVED
    [Del.Parent][FILE] 80000000.@ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\80000000.@ --> REMOVED
    [Del.Parent][FILE] 800000cb.@ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\800000cb.@ --> REMOVED
    [ZeroAccess][FOLDER] U : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U --> REMOVED
    [ZeroAccess][FOLDER] L : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\L --> REMOVED

    ¤¤¤ Driver: [CHARGE] ¤¤¤
    SSDT[75] : NtCreateSection @ 0x8244DDE5 -> HOOKED (Unknown @ 0x9134660E)
    SSDT[289] : NtSetContextThread @ 0x824AF06F -> HOOKED (Unknown @ 0x91346613)
    SSDT[334] : NtTerminateProcess @ 0x8240D143 -> HOOKED (Unknown @ 0x913465AF)
    S_SSDT[573] : Unknown -> HOOKED (Unknown @ 0x91346618)
    S_SSDT[576] : Unknown -> HOOKED (Unknown @ 0x9134661D)

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost
    ::1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: MAXTOR STM3160215A ATA Device +++++
    --- User ---
    [MBR] aecbc2db3ca7224031beb6798346643c
    [BSP] 7e9b3d25aef8f4481b201c56a5742eff : Windows Vista MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 152625 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[2].txt >>
    RKreport[1].txt ; RKreport[2].txt

    RépondreSupprimer
  27. RogueKiller V7.6.4 [17/07/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
    Demarrage : Mode sans echec avec prise en charge reseau
    Utilisateur: momo [Droits d'admin]
    Mode: Recherche -- Date: 04/08/2012 07:45:35

    ¤¤¤ Processus malicieux: 0 ¤¤¤

    ¤¤¤ Entrees de registre: 10 ¤¤¤
    [SUSP PATH] HKCU\[...]\Run : isobepad (rundll32 "C:\Users\momo\AppData\Local\Temp\findokup64.dll",CreateProcessNotify) -> FOUND
    [SUSP PATH] HKCU\[...]\Run : Elfaathu (C:\Users\momo\AppData\Roaming\Dilah\vysi.exe) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3516937278-1457581163-2100603051-1002[...]\Run : isobepad (rundll32 "C:\Users\momo\AppData\Local\Temp\findokup64.dll",CreateProcessNotify) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3516937278-1457581163-2100603051-1002[...]\Run : Elfaathu (C:\Users\momo\AppData\Roaming\Dilah\vysi.exe) -> FOUND
    [SUSP PATH] HKCU\[...]\RunOnce : 7531E8DA000C4C0853BAF5E3E56C34C7 (C:\ProgramData\7531E8DA000C4C0853BAF5E3E56C34C7\7531E8DA000C4C0853BAF5E3E56C34C7.exe) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3516937278-1457581163-2100603051-1002[...]\RunOnce : 7531E8DA000C4C0853BAF5E3E56C34C7 (C:\ProgramData\7531E8DA000C4C0853BAF5E3E56C34C7\7531E8DA000C4C0853BAF5E3E56C34C7.exe) -> FOUND
    [HJ] HKLM\[...]\System : EnableLUA (0) -> FOUND
    [ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\momo\AppData\Local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\n.) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\L --> FOUND
    [ZeroAccess][FILE] @ : c:\users\momo\appdata\local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\users\momo\appdata\local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\users\momo\appdata\local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\L --> FOUND

    ¤¤¤ Driver: [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: ST964032 0AS SATA Disk Device +++++
    --- User ---
    [MBR] a3703bbcbae96b71e178757fb9ab3f47
    [BSP] 3d08166b18bfc7a96b227f534e974f6f : Windows 7 MBR Code
    Partition table:
    0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 63 | Size: 22003 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 45062325 | Size: 152617 Mo
    2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 357623808 | Size: 435858 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    +++++ PhysicalDrive1: Kingston DataTraveler 2.0 USB Device +++++
    --- User ---
    [MBR] 7bc6d9b7faa8d7b8a8608d079bd6ad3a
    [BSP] 165b036ad89d97cde5ed43d3a57fe816 : MBR Code unknown
    Partition table:
    0 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 8064 | Size: 1910 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    RépondreSupprimer
  28. PCatastrophe8 août 2012 02:53

    Bonjour

    Objet : Impossible d'utiliser ComboFix car 3 minutes pour agir.

    J'utilise Windows Vista et Microsoft Security Essential.
    Probléme depuis le 03/08/2012.

    1 minute plus tard environ aprés que j'allume mon PC :
    Apache Open Office ( téléchargé le 02/08/2012 ) s'ouvre tout seul, puis une fenêtre d'avertissement apparait qui me dit que Windows a rencontrer un probléme critique et qu'il va redemarrer automatiquement dans 1 minute.
    En "mode sans echec avec prise de réseau", Open Office ne s'ouvre plus mais la fenêtre apparait toujours : je gagne environ 1 minute en plus sur le mode normal.

    Microsoft Security Essential est inutile dans ce cas.

    J'ai essayé d'empécher le redemmarage en decochant la case "redemarrage automatique" dans "demarrage et recuperation" mais aucun changement.
    J'ai essayé d'empécher le redemmarage en utilisant le mode " Desactiver le redemarrage automatique en cas d'erreur du systéme" mais aucun changement.

    J'ai découvert RogeKiller et vos conseils sur le web.
    J'ai pu utilser RogueKiller car il agit rapidement.
    RogeKiller m'a donc dirigé vers ce blog.

    J'ai pu utilser TDSSKiller car il agit rapidement.

    Je n'ai pas pu utilser Combofix car 3 minutes sont insuffisante.
    Les 3 minutes me permettent seulement d'arriver au moment où
    Combofix demande 10 minutes pour son travail mais la fenêtre
    d'avertissement apparait et le PC redemarre 1 minute plus tard.

    Voici mon rapport "RogueKiller"

    ogueKiller V7.6.5 [03/08/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Demarrage : Mode sans echec avec prise en charge reseau
    Utilisateur: addour [Droits d'admin]
    Mode: Recherche -- Date: 07/08/2012 18:26:20

    ¤¤¤ Processus malicieux: 0 ¤¤¤

    ¤¤¤ Entrees de registre: 0 ¤¤¤

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
    [ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> CANNOT FIX

    ¤¤¤ Driver: [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD32 00AAJS-22L7A SCSI Disk Device +++++
    --- User ---
    [MBR] a811ebdb2a963ca0d2c5cb109bca09a5
    [BSP] 202e3d69dde803e7dca781297891a587 : Acer tatooed MBR Code
    Partition table:
    0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 16384 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 33556480 | Size: 142490 Mo
    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 325376037 | Size: 146367 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt


    "TDSSKiller" m'indique "no treat found" (je n'ai pas pu copier le rapport)

    Que Faire ?

    Merci d'avance pour votre réponse

    RépondreSupprimer
  29. Un grand merci, cette ******** a été totalement effacée.
    Un tel programme mérite un don :D

    RépondreSupprimer
  30. RogueKiller V7.6.6 [10/08/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Demarrage : Mode sans echec avec prise en charge reseau
    Utilisateur: darty [Droits d'admin]
    Mode: Recherche -- Date: 11/08/2012 12:56:36

    ¤¤¤ Processus malicieux: 0 ¤¤¤

    ¤¤¤ Entrees de registre: 0 ¤¤¤

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] @ : c:\windows\installer\{f40eb8a8-28da-eb9b-74f9-ec66c6156516}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\windows\installer\{f40eb8a8-28da-eb9b-74f9-ec66c6156516}\U --> FOUND
    [Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> FOUND
    [ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> FOUND

    ¤¤¤ Driver: [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost
    ::1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: TOSHIBA MK1246GSX ATA Device +++++
    --- User ---
    [MBR] 713cf6cd984da96572135db73b5e9c76
    [BSP] 0caf859bb720a8466eaf3f80a1a24da5 : Acer tatooed MBR Code
    Partition table:
    0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 63 | Size: 11993 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 24563712 | Size: 51347 Mo
    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 129722368 | Size: 51131 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    RépondreSupprimer
  31. bonjour , votre programme Rogue Killer aurait effacé plusieurs sources de VAccess, mais après 3 redémarrages, nouveaux scans et suppression, on en arrive toujours à : un fichier remove after reboot (ce qui me semble correct) et un autre "can not fix"...du coup il semble être toujours en mémoire?


    RogueKiller V7.6.6 [10/08/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Demarrage : Mode normal
    Utilisateur: stefoli [Droits d'admin]
    Mode: Suppression -- Date: 15/08/2012 15:00:38

    ¤¤¤ Processus malicieux: 0 ¤¤¤

    ¤¤¤ Entrees de registre: 0 ¤¤¤

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> REPLACED AT REBOOT (c:\windows\winsxs\x86_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.0.6001.18000_none_cf5fc067cd49010a\services.exe)
    [ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> CANNOT FIX

    ¤¤¤ Driver: [CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost
    ::1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD1600BEVT-22ZCT0 +++++
    --- User ---
    [MBR] c2f22057b8e7f6d6932e353dbdd5e6f4
    [BSP] 9b2b2957ba9299a48680bab350ae1f54 : Windows Vista MBR Code
    Partition table:
    0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 9000 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 18434048 | Size: 79144 Mo
    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 180522408 | Size: 64481 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[6].txt >>
    RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt ;
    RKreport[6].txt


    RépondreSupprimer
  32. Bonjour,

    J'ai appliqué RogueKiller afin d'effacer le virus "Live Platinum Security".
    Il a l'air d'avoir été éffacé, mais je n'arrive absolument pas à l'enlever du menu
    "Ajout/Suppression de programmes" dans le Panneau de Configuation.

    Système d'exploitation : Windows XP

    Si vous connaissez une solution, merci de me l'indiquer.

    RépondreSupprimer
  33. Bonjour,

    Voici le rapport reçu après lancement de roguekiller

    RogueKiller V7.6.6 [10/08/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
    Demarrage : Mode normal
    Utilisateur: CORINNE [Droits d'admin]
    Mode: Recherche -- Date: 17/08/2012 14:38:16

    ¤¤¤ Processus malicieux: 3 ¤¤¤
    [WINDOW : Security Shield] ttsaxzfvu.exe -- C:\Documents and Settings\CORINNE\Local Settings\Application Data\ttsaxzfvu.exe -> KILLED [TermProc]
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [SUSP PATH] questbrowse199.exe -- C:\Documents and Settings\All Users\Application Data\QuestBrwSearch\questbrowse199.exe -> KILLED [TermProc]

    ¤¤¤ Entrees de registre: 4 ¤¤¤
    [ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n.) -> FOUND
    [ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Documents and Settings\CORINNE\Local Settings\Application Data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n.) -> FOUND
    [ZeroAccess] HKLM\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n.) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\L --> FOUND
    [ZeroAccess][FILE] n : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\L --> FOUND

    ¤¤¤ Driver: [CHARGE] ¤¤¤
    SSDT[47] : NtCreateProcess @ 0x805D1250 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD4766)
    SSDT[48] : NtCreateProcessEx @ 0x805D119A -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD4CD4)
    SSDT[63] : unknown @ 0x80624472 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD6CB8)
    SSDT[257] : unknown @ 0x805D22D8 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD3CF4)
    SSDT[277] : RtlGetLongestNtPathLength @ 0x805B43D4 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD3306)

    ¤¤¤ Infection : ZeroAccess|Rogue.AntiSpy-ST ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD800JD-60LSA0 +++++
    --- User ---
    [MBR] a95fa6e2d01af90dd12199d4e879001c
    [BSP] a927150145bc01630a6085a25ae0fa90 : Windows XP MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 76308 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    +++++ PhysicalDrive1: MOVIN KEY USB Device +++++
    --- User ---
    [MBR] 7452db257b1329b16ab1e2e4a18e5ec8
    [BSP] a208e7b4a176f5e7e95fe516f695b01a : MBR Code unknown
    Partition table:
    0 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 63 | Size: 1844 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt



    RépondreSupprimer
  34. Worked for me. Fixed my issue with my icons resetting themselves. THANK YOU!!

    RépondreSupprimer
  35. Voici le rapport suite à l'utilisation de RogueKiller le 22/08/2012

    RogueKiller V7.6.6 [10/08/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Demarrage : Mode normal
    Utilisateur: joël [Droits d'admin]
    Mode: Recherche -- Date: 22/08/2012 22:40:56

    ¤¤¤ Processus malicieux: 4 ¤¤¤
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
    [ZeroAccess] n -- c:\windows\system32\n -> UNLOADED

    ¤¤¤ Entrees de registre: 5 ¤¤¤
    [ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\joël\AppData\Local\{d2a41076-b243-8038-5ab8-4db9dc034868}\n.) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\n --> FOUND
    [ZeroAccess][FILE] @ : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\@ --> FOUND
    [ZeroAccess][FOLDER] U : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\U --> FOUND
    [ZeroAccess][FOLDER] L : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\L --> FOUND

    ¤¤¤ Driver: [CHARGE] ¤¤¤
    SSDT[75] : NtCreateSection @ 0x83049DE5 -> HOOKED (Unknown @ 0x8B7B4CFE)
    SSDT[289] : NtSetContextThread @ 0x830AB06F -> HOOKED (Unknown @ 0x8B7B4D03)
    SSDT[334] : NtTerminateProcess @ 0x83009143 -> HOOKED (Unknown @ 0x8B7B4C9F)
    S_SSDT[573] : Unknown -> HOOKED (Unknown @ 0x8B7B4D08)
    S_SSDT[576] : Unknown -> HOOKED (Unknown @ 0x8B7B4D0D)

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost
    ::1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: Hitachi HTS543216L9A SCSI Disk Device +++++
    --- User ---
    [MBR] 824c05c35cc169899a56bd1f84c5cf00
    [BSP] 73b839e74895c7d433ce9d3c3e12f35f : Acer tatooed MBR Code
    Partition table:
    0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 10240 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20973568 | Size: 71192 Mo
    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 166774784 | Size: 71193 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    Termine : << RKreport[2].txt >>
    RKreport[1].txt ; RKreport[2].txt



    RépondreSupprimer
  36. ¤¤¤ Entrees de registre: 2 ¤¤¤
    [ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n.) -> REPLACED (c:\windows\system32\wbem\wbemess.dll)
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
    [ZeroAccess][FILE] @ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED AT REBOOT
    [Del.Parent][FILE] 00000001.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\00000001.@ --> REMOVED
    [Del.Parent][FILE] 80000000.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\80000000.@ --> REMOVED
    [Del.Parent][FILE] 800000cb.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\800000cb.@ --> REMOVED
    [ZeroAccess][FOLDER] U : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U --> REMOVED
    [ZeroAccess][FILE] n : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
    [ZeroAccess][FILE] @ : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED

    ¤¤¤ Driver: [CHARGE] ¤¤¤
    SSDT[98] : NtLoadKey @ 0x8061C482 -> HOOKED (Unknown @ 0xF8CD30E2)
    SSDT[122] : NtOpenProcess @ 0x805C1296 -> HOOKED (Unknown @ 0xF8CD30B0)
    SSDT[128] : NtOpenThread @ 0x805C1522 -> HOOKED (Unknown @ 0xF8CD30B5)
    SSDT[193] : NtReplaceKey @ 0x8061C332 -> HOOKED (Unknown @ 0xF8CD30EC)
    SSDT[204] : NtRestoreKey @ 0x8061BC3E -> HOOKED (Unknown @ 0xF8CD30E7)

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    [...]

    Type d'examen: Examen complet
    Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
    Options d'examen désactivées: P2P
    Elément(s) analysé(s): 189868
    Temps écoulé: 7 minute(s), 1 seconde(s)

    Processus mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Module(s) mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Clé(s) du Registre détectée(s): 1
    HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Mis en quarantaine et supprimé avec succès.

    Valeur(s) du Registre détectée(s): 1
    HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Données: C:\Documents and Settings\tigzy\Local Settings\Application Data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n. -> Mis en quarantaine et supprimé avec succès.

    Elément(s) de données du Registre détecté(s): 0
    (Aucun élément nuisible détecté)

    Dossier(s) détecté(s): 0
    (Aucun élément nuisible détecté)

    Fichier(s) détecté(s): 5
    C:\Documents and Settings\tigzy\Bureau\LogicielsDesinfection\HideProc(v1.0)\HideProcDrv.sys (Rootkit.Agent) -> Aucune action effectuée.
    C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\00000001.@.vir (Trojan.Small) -> Mis en quarantaine et supprimé avec succès.
    C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\80000000.@.vir (Trojan.Sirefef) -> Mis en quarantaine et supprimé avec succès.
    C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\800000cb.@.vir (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
    C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\n.vir (Trojan.Dropper.PE4) -> Mis en quarantaine et supprimé avec succès.

    RépondreSupprimer
  37. Ok pour Roguekiller, son dernier rapport est vierge de toute présence de ZeroAccess dans la clé et dans les fichiers.

    Sauf que... le scan de McAfee me révèle encore sa présence dans un fichier pas supprimable apparemment, nommé zz-services.tmp, sous le dossier System32. C'est quoi zz-services ?

    RépondreSupprimer
  38. RogueKiller V8.0.0 [26/08/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows 8 (6.2.8250 ) 64 bits version
    Demarrage : Mode normal
    Utilisateur : Benoit [Droits d'admin]
    Mode : Recherche -- Date : 28/08/2012 04:18:14

    ¤¤¤ Processus malicieux : 0 ¤¤¤

    ¤¤¤ Entrees de registre : 13 ¤¤¤
    [IFEO] HKLM\[...]\avifix.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\avimux.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\dxtory.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\dxtoryvideosetting.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\hirezgamesdiagandsupport.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\hirezlauncherui.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\labelprint.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\licreg.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\olrsubmission.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\power2go.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\power2goexpress.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\rawcapconv.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
    [IFEO] HKLM\[...]\skype.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FOLDER] U : C:\WINDOWS\Installer\{d1aef97d-44c7-d6f7-59aa-baffd28eb5bd}\U --> TROUVÉ
    [ZeroAccess][FILE] Desktop.ini : C:\WINDOWS\Assembly\GAC_32\Desktop.ini --> TROUVÉ
    [ZeroAccess][FILE] Desktop.ini : C:\WINDOWS\Assembly\GAC_64\Desktop.ini --> TROUVÉ
    [Susp.ASLR][FILE] services.exe : C:\WINDOWS\system32\services.exe --> TROUVÉ

    ¤¤¤ Driver : [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤
    [ZeroAccess] sys32\consrv.dll present!

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> C:\WINDOWS\system32\drivers\etc\hosts



    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD6400BPVT-80HXZT1 +++++
    --- User ---
    [MBR] 8c740d924c6718e0bb7768c879c94197
    [BSP] a6dfcef95bdca6f6c690eb797753f4a9 : Windows 7 MBR Code
    Partition table:
    0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 25600 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 52430848 | Size: 584878 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt



    RépondreSupprimer
  39. salut merci de ton aide pour venir a bout de ce virus mais j'ai suivit la procedure et apres suppression et reboot j'ai toujours ces deux lignes qui aparaissent :

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC\Desktop.ini --> TROUVÉ
    [Susp.ASLR|Sig - ZeroAccess][FILE] services.exe : C:\Windows\system32\services.exe --> TROUVÉ

    merci d'avance pour ton aide !

    RépondreSupprimer
  40. Bonjour,

    mon soucis est tout autre...
    McAfee détecte bien l'intrusion de ZeroAccess et semble le bloquer en le mettant en quarantaine...
    par contre les alertes d'intrusions reviennent à intervalles réguliers...
    et quand je lance Roguekiller, il ne trouve pas l'infection....

    Mode : Recherche -- Date : 31/08/2012 12:53:33

    ¤¤¤ Processus malicieux : 0 ¤¤¤

    ¤¤¤ Entrees de registre : 4 ¤¤¤
    [HJPOL] HKLM\[...]\System : DisableTaskMgr (0) -> TROUVÉ
    [HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> TROUVÉ
    [HJPOL] HKLM\[...]\Wow6432Node\System : DisableTaskMgr (0) -> TROUVÉ
    [HJPOL] HKLM\[...]\Wow6432Node\System : DisableRegistryTools (0) -> TROUVÉ

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver : [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤


    une idée ??


    merci d'avance pour la réponse

    RépondreSupprimer
  41. Thank you for this program really helped me out I'm going to donate which is something I don't normally do...I wrote this in English because frankly I would probably just end up insulting you if I even attempted French.

    RépondreSupprimer
  42. Thank you very much. I appreciate it!

    RépondreSupprimer
  43. Bonjour, je ne sais pas si je doit suprimé ce k'il a été trouver, j'ai peur de supprimé des truc important!!!!!!! je vous envoie mon rapport avant de supprimé:

    ¤¤¤ Processus malicieux : 0 ¤¤¤

    ¤¤¤ Entrees de registre : 16 ¤¤¤
    [HJPOL] HKCU\[...]\System : DisableTaskMgr (0) -> TROUVÉ
    [HJPOL] HKCU\[...]\System : DisableRegistryTools (0) -> TROUVÉ
    [HJPOL] HKLM\[...]\System : DisableTaskMgr (0) -> TROUVÉ
    [HJ] HKLM\[...]\System : EnableLUA (0) -> TROUVÉ
    [HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyDocs (0) -> TROUVÉ
    [HJ SMENU] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> TROUVÉ
    [HJ SMENU] HKCU\[...]\Advanced : Start_ShowUser (0) -> TROUVÉ
    [HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyPics (0) -> TROUVÉ
    [HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyMusic (0) -> TROUVÉ
    [HJ SMENU] HKCU\[...]\Advanced : Start_ShowHelp (0) -> TROUVÉ
    [HJ DESK] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
    [HJ DESK] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
    [HJ DESK] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> TROUVÉ
    [HJ DESK] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> TROUVÉ
    [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
    [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] @ : C:\$recycle.bin\S-1-5-21-2756029786-895633591-3105479162-1000\$4d71e66e836106a2a1446f85673649f6\@ --> TROUVÉ
    [ZeroAccess][FOLDER] U : C:\$recycle.bin\S-1-5-21-2756029786-895633591-3105479162-1000\$4d71e66e836106a2a1446f85673649f6\U --> TROUVÉ
    [ZeroAccess][FOLDER] L : C:\$recycle.bin\S-1-5-21-2756029786-895633591-3105479162-1000\$4d71e66e836106a2a1446f85673649f6\L --> TROUVÉ

    ¤¤¤ Driver : [CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> C:\Windows\system32\drivers\etc\hosts

    127.0.0.1 localhost
    ::1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD3200BEVT-22ZCT0 ATA Device +++++
    --- User ---
    [MBR] ce235e09bf3e457c503480517ae77c62
    [BSP] 44d4a923aac5dc6415a10b37feacbc95 : Windows Vista/7 MBR Code
    Partition table:
    0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 10000 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20482048 | Size: 295244 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    merci du coup de main ;)

    RépondreSupprimer
  44. Bonjour,

    Je viens d'être infectée par le virus Live Security Premium. C'est un peu la panique car je passe un examen important demain, quelqu'un peut-il m'aider ?
    Je vois que le problème se règle au cas par cas et je ne suis absolument pas une experte j'ai peur de faire des conneries...

    Svp ?

    Merci !

    RépondreSupprimer
  45. Merci beaucoup ! vraiment merci..
    Je ne savais absolument pas quoi faire après avoir eu ce problème , en plus de sa j'ai galèré pour trouver la solution car ce n'étais pas exactement comme sur la vidéo , mais en suivant les grandes ligne j'ai réussi a m'en sortir et réparer le problème , Encore Merci

    RépondreSupprimer
    Réponses
    1. RogueKiller V8.0.5 [23/09/2012] par Tigzy
      mail: tigzyRKgmailcom
      Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
      Demarrage : Mode sans echec avec prise en charge reseau
      Utilisateur : SESA25515 [Droits d'admin]
      Mode : Recherche -- Date : 24/09/2012 12:28:05

      ¤¤¤ Processus malicieux : 1 ¤¤¤
      [SVCHOST] svchost.exe -- C:\WINDOWS\system32\svchost.exe -> TUÉ [TermProc]

      ¤¤¤ Entrees de registre : 10 ¤¤¤
      [RUN][SUSP PATH] HKCU\[...]\Run : Byzudopy ("D:\documents and Settings\SESA25515\Application Data\Relama\azidy.exe") -> TROUVÉ
      [RUN][SUSP PATH] HKUS\S-1-5-21-863600151-1056161229-2478320069-300891[...]\Run : Byzudopy ("D:\documents and Settings\SESA25515\Application Data\Relama\azidy.exe") -> TROUVÉ
      [Services][ROGUE ST] HKLM\[...]\ControlSet001\Services\61883 (system32\DRIVERS\61883.sys) -> TROUVÉ
      [Services][ROGUE ST] HKLM\[...]\ControlSet003\Services\61883 (system32\DRIVERS\61883.sys) -> TROUVÉ
      [HJ] HKLM\[...]\Security Center : FirewallDisableNotify (1) -> TROUVÉ
      [HJ] HKLM\[...]\Security Center : UpdatesDisableNotify (1) -> TROUVÉ
      [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
      [HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\n.) -> TROUVÉ
      [HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\n.) -> TROUVÉ
      [HJ INPROC][ZeroAccess] HKLM\[...]\InprocServer32 : (C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\n.) -> TROUVÉ

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
      [ZeroAccess][FILE] n : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\n --> TROUVÉ
      [ZeroAccess][FILE] n : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\n --> TROUVÉ
      [ZeroAccess][FILE] @ : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\@ --> TROUVÉ
      [ZeroAccess][FILE] @ : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\@ --> TROUVÉ
      [ZeroAccess][FOLDER] U : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\U --> TROUVÉ
      [ZeroAccess][FOLDER] U : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\U --> TROUVÉ
      [ZeroAccess][FOLDER] L : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\L --> TROUVÉ
      [ZeroAccess][FOLDER] L : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\L --> TROUVÉ

      ¤¤¤ Driver : [NON CHARGE] ¤¤¤

      ¤¤¤ Ruches Externes: ¤¤¤
      -> D:\Documents and Settings\Administrator\NTUSER.DAT
      -> D:\Documents and Settings\All Users\NTUSER.DAT
      -> D:\Documents and Settings\Default User\NTUSER.DAT
      -> D:\Documents and Settings\SESA108187\NTUSER.DAT
      -> D:\Documents and Settings\sesa167341\NTUSER.DAT

      ¤¤¤ Infection : ZeroAccess ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤
      --> C:\WINDOWS\system32\drivers\etc\hosts

      127.0.0.1 localhost


      ¤¤¤ MBR Verif: ¤¤¤

      +++++ PhysicalDrive0: Hitachi HTS545016B9A300 +++++
      --- User ---
      [MBR] 225cd8fdcdc804025bb5f275d957d59b
      [BSP] 1eb893d1e2ce6df2a0c69f15319c6d1f : Windows Vista MBR Code
      Partition table:
      0 - [XXXXXX] DELL-UTIL (0xde) [VISIBLE] Offset (sectors): 63 | Size: 39 Mo
      1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 80325 | Size: 20481 Mo
      2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 42026040 | Size: 132104 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      Termine : << RKreport[1].txt >>
      RKreport[1].txt



      Supprimer
  46. merci bien pour toutes ces infos, j ai suivi la procedure, RG ne trouve plus rien, voici le rapport : ( par contre je ne comprends pas cela :Error reading LL2 MBR! )

    Demarrage : Mode normal
    Utilisateur : adminstrateur [Droits d'admin]
    Mode : Recherche -- Date : 14/10/2012 17:26:27

    ¤¤¤ Processus malicieux : 0 ¤¤¤

    ¤¤¤ Entrees de registre : 0 ¤¤¤

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver : [CHARGE] ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> C:\WINDOWS\system32\drivers\etc\hosts

    127.0.0.1 localhost


    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: SAMSUNG SP2004C +++++
    --- User ---
    [MBR] 8b0d73013702366eccd41da81779fa22
    [BSP] 56b9d6cd2fb3bf34e70894e3c8e6a716 : Windows XP MBR Code
    Partition table:
    0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 190780 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    +++++ PhysicalDrive1: SAMSUNG SP2004C +++++
    --- User ---
    [MBR] 31f3eeebd74213d4ad1c063e8158f18a
    [BSP] 84818793d440a9370eb891ecaa9e6907 : Windows XP MBR Code
    Partition table:
    0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 190779 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    +++++ PhysicalDrive2: WDC WD740GD-00FLC0 +++++
    --- User ---
    [MBR] 4306a93ffb05bf88f453c0b9d1b29250
    [BSP] 476834924018f9a899217fbd39dd7a19 : Windows XP MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 70896 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    RépondreSupprimer
  47. Bonjour,

    Voici le rapport reçu après lancement de roguekiller

    RogueKiller V8.2.3 [07/11/2012] par Tigzy
    mail: tigzyRKgmailcom
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Website: http://www.sur-la-toile.com/RogueKiller/
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
    Demarrage : Mode normal
    Utilisateur : Alex [Droits d'admin]
    Mode : Recherche -- Date : 09/11/2012 22:09:30

    ¤¤¤ Processus malicieux : 0 ¤¤¤

    ¤¤¤ Entrees de registre : 2 ¤¤¤
    [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
    [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] @ : C:\Windows\Installer\{374c9662-50ff-a4b0-f98d-850c340fe263}\@ --> TROUVÉ
    [ZeroAccess][FOLDER] U : C:\Windows\Installer\{374c9662-50ff-a4b0-f98d-850c340fe263}\U --> TROUVÉ
    [ZeroAccess][FOLDER] L : C:\Windows\Installer\{374c9662-50ff-a4b0-f98d-850c340fe263}\L --> TROUVÉ
    [ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_32\Desktop.ini --> TROUVÉ
    [ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_64\Desktop.ini --> TROUVÉ
    [Susp.ASLR][FILE] services.exe : C:\Windows\system32\services.exe --> TROUVÉ

    ¤¤¤ Driver : [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : Rans.Gendarm ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> C:\Windows\system32\drivers\etc\hosts



    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: WDC WD5000BPKT-00PK4T0 ATA Device +++++
    --- User ---
    [MBR] 8c46eccec36443071b8f1050aa8e3640
    [BSP] fc07809b36171c1feba940ef3df284ec : Windows 7/8 MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
    1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 199899 Mo
    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 409600000 | Size: 276938 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[1]_S_09112012_220930.txt >>
    RKreport[1]_S_09112012_220930.txt

    RépondreSupprimer
  48. Bonjour, j'essaie de me débarrasser de system progressive protection. J'ai donc télécharger Rogue Killer et j'ai lancé 3 scans. 1er rapport

    RogueKiller V8.4.1 [Dec 28 2012] par Tigzy
    mail : tigzyRKgmailcom
    Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
    Site Web : http://www.sur-la-toile.com/RogueKiller/
    Blog : http://tigzyrk.blogspot.com/

    Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
    Demarrage : Mode normal
    Utilisateur : Nicolas [Droits d'admin]
    Mode : Recherche -- Date : 28/12/2012 21:59:56

    ¤¤¤ Processus malicieux : 5 ¤¤¤
    [SUSP PATH] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
    [SUSP PATH] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
    [SVCHOST] svchost.exe -- C:\Windows\System32\svchost.exe -> TUÉ [TermProc]
    [RESIDUE] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
    [RESIDUE] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]

    ¤¤¤ Entrees de registre : 7 ¤¤¤
    [RUN][Rogue.AntiSpy-ST] HKCU\[...]\RunOnce : 646BD6CA2B1460010000646B726566AF (C:\ProgramData\646BD6CA2B1460010000646B726566AF\646BD6CA2B1460010000646B726566AF.exe) -> TROUVÉ
    [RUN][Rogue.AntiSpy-ST] HKUS\S-1-5-21-458037883-3478836158-3550296897-1000[...]\RunOnce : 646BD6CA2B1460010000646B726566AF (C:\ProgramData\646BD6CA2B1460010000646B726566AF\646BD6CA2B1460010000646B726566AF.exe) -> TROUVÉ
    [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
    [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
    [HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\$Recycle.Bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\n) -> TROUVÉ
    [HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\$Recycle.Bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\n) -> TROUVÉ
    [HJ INPROC][ZeroAccess] HKLM\[...]\InprocServer32 : (C:\$Recycle.Bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\n) -> TROUVÉ

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
    [ZeroAccess][FILE] n : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\n --> TROUVÉ
    [ZeroAccess][FILE] n : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\n --> TROUVÉ
    [ZeroAccess][FILE] @ : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\@ --> TROUVÉ
    [ZeroAccess][FILE] @ : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\@ --> TROUVÉ
    [ZeroAccess][FOLDER] U : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\U --> TROUVÉ
    [ZeroAccess][FOLDER] U : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\U --> TROUVÉ
    [ZeroAccess][FOLDER] L : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\L --> TROUVÉ
    [ZeroAccess][FOLDER] L : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\L --> TROUVÉ

    ¤¤¤ Driver : [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ZeroAccess|Rogue.AntiSpy-ST ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> C:\Windows\system32\drivers\etc\hosts



    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: ST950032 5AS SCSI Disk Device +++++
    --- User ---
    [MBR] adb0aa9ec6250927eb9163cc393d5494
    [BSP] b8e681ec20f3f51e484d81d4ade624cc : Windows 7/8 MBR Code
    Partition table:
    0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 63 | Size: 20002 Mo
    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 40965750 | Size: 119232 Mo
    2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 285153280 | Size: 337704 Mo
    User = LL1 ... OK!
    Error reading LL2 MBR!

    Termine : << RKreport[1]_S_28122012_215956.txt >>
    RKreport[1]_S_28122012_215956.txt


    RépondreSupprimer
  49. merci pour votre logiciel ^^
    j'ai rien trouvé de mieux pour me débarrassé des virus qui vienne ce loger sur mon pc ^^

    RépondreSupprimer
  50. Ouf ! Grâce à votre logiciel, et les conseils d'étapes de nettoyage, mon PC semble être revenu à la normale, après une infection par "disc antivirus scan". Pourtant je ne suis vraiment pas une "power user" ! Heureusement j'avais un 2d PC a disposition pour téléchager le programme, j'ai dû le renommer en winlogon.exe pour qu'il puisse démarrer. Ensuite j'ai suivi les étapes de téléchargement de TDSSkiller et Combofix. Tout cela est assez effrayant quand on ne comprend guère ce qui se passe ! Merci de cette aide, je vais voir si je peux faire un don par Paypal.

    RépondreSupprimer
  51. Merci pour ce merveilleux outil qu'est RogueKiller, il me fait gagner un temps fou!
    Dire qu'avant il fallait tout faire à la main!

    RépondreSupprimer
  52. Dear rRoger Killer

    need your support. After scanning following report shows off, how to delete the virus?

    RogueKiller V8.5.4 [Mar 18 2013] durch Tigzy
    mail: tigzyRKgmailcom

    mail : tigzyRKgmailcom
    Kommentare : http://www.geekstogo.com/forum/files/file/413-roguekiller/
    Webseite : http://tigzy.geekstogo.com/roguekiller.php
    Blog : http://tigzyrk.blogspot.com/

    Betriebssystem : Windows Vista (6.0.6002 Service Pack 2) 32 bits version
    Gestartet in : Normaler Modus
    Benutzer : Valeria [Admin Rechte]
    Funktion : Scannen -- Datum : 05/13/2013 23:02:14
    | ARK || FAK || MBR |

    ¤¤¤ Böswillige Prozesse : 0 ¤¤¤

    ¤¤¤ Registry-Einträge : 3 ¤¤¤
    [HJ DESK] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> GEFUNDEN
    [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> GEFUNDEN
    [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> GEFUNDEN

    ¤¤¤ Bestimmte Dateien / Ordner: ¤¤¤
    [ZeroAccess][FILE] @ : C:\Windows\Installer\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\@ [-] --> GEFUNDEN
    [ZeroAccess][FILE] @ : C:\Users\Valeria\AppData\Local\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\@ [-] --> GEFUNDEN
    [ZeroAccess][FOLDER] U : C:\Windows\Installer\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\U --> GEFUNDEN
    [ZeroAccess][FOLDER] U : C:\Users\Valeria\AppData\Local\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\U --> GEFUNDEN
    [ZeroAccess][FOLDER] L : C:\Windows\Installer\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\L --> GEFUNDEN
    [ZeroAccess][FOLDER] L : C:\Users\Valeria\AppData\Local\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\L --> GEFUNDEN

    ¤¤¤ Treiber : [GELADEN] ¤¤¤
    SSDT[75] : NtCreateSection @ 0x8246CDE5 -> HOOKED (Unknown @ 0x8C4E7D8E)
    SSDT[276] : NtRequestWaitReplyPort @ 0x8247EF90 -> HOOKED (Unknown @ 0x8C4E7D98)
    SSDT[289] : NtSetContextThread @ 0x824CE06F -> HOOKED (Unknown @ 0x8C4E7D93)
    SSDT[314] : NtSetSecurityObject @ 0x823FB038 -> HOOKED (Unknown @ 0x8C4E7D9D)
    SSDT[332] : NtSystemDebugControl @ 0x82433EC1 -> HOOKED (Unknown @ 0x8C4E7DA2)
    SSDT[334] : NtTerminateProcess @ 0x8242C143 -> HOOKED (Unknown @ 0x8C4E7D2F)
    S_SSDT[573] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0x8C4E7DB6)
    S_SSDT[576] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0x8C4E7DBB)

    ¤¤¤ Infektion : ZeroAccess ¤¤¤

    ¤¤¤ Hosts-Datei: ¤¤¤
    --> C:\Windows\system32\drivers\etc\hosts

    127.0.0.1 localhost
    ::1 localhost


    ¤¤¤ MBR überprüfen: ¤¤¤

    +++++ PhysicalDrive0: ST9250320AS ATA Device +++++
    --- User ---
    [MBR] 0229359391168b1e14b5815340448a82
    [BSP] 8d527f0925c429137dfa00addcf14190 : Windows Vista MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 238473 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Abgeschlossen : << RKreport[1]_S_05132013_02d2302.txt >>
    RKreport[1]_S_05132013_02d2302.txt

    RépondreSupprimer