Comment supprimer ZeroAccess (Max++)
How to get rid of ZeroAccess (Max++)
Voici les rapports obtenus avec RogueKiller et Malwarebytes:
Here's the reports obtained with both RogueKiller and Malwarebytes:
¤¤¤ Entrees de registre: 2 ¤¤¤
[ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n.) -> REPLACED (c:\windows\system32\wbem\wbemess.dll)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED AT REBOOT
[Del.Parent][FILE] 00000001.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\00000001.@ --> REMOVED
[Del.Parent][FILE] 80000000.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\80000000.@ --> REMOVED
[Del.Parent][FILE] 800000cb.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\800000cb.@ --> REMOVED
[ZeroAccess][FOLDER] U : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U --> REMOVED
[ZeroAccess][FILE] n : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[98] : NtLoadKey @ 0x8061C482 -> HOOKED (Unknown @ 0xF8CD30E2)
SSDT[122] : NtOpenProcess @ 0x805C1296 -> HOOKED (Unknown @ 0xF8CD30B0)
SSDT[128] : NtOpenThread @ 0x805C1522 -> HOOKED (Unknown @ 0xF8CD30B5)
SSDT[193] : NtReplaceKey @ 0x8061C332 -> HOOKED (Unknown @ 0xF8CD30EC)
SSDT[204] : NtRestoreKey @ 0x8061BC3E -> HOOKED (Unknown @ 0xF8CD30E7)
¤¤¤ Infection : ZeroAccess ¤¤¤
Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 189868
Temps écoulé: 7 minute(s), 1 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Mis en quarantaine et supprimé avec succès.
Valeur(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Données: C:\Documents and Settings\tigzy\Local Settings\Application Data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n. -> Mis en quarantaine et supprimé avec succès.
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 5
C:\Documents and Settings\tigzy\Bureau\LogicielsDesinfection\HideProc(v1.0)\HideProcDrv.sys (Rootkit.Agent) -> Aucune action effectuée.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\00000001.@.vir (Trojan.Small) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\80000000.@.vir (Trojan.Sirefef) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\800000cb.@.vir (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\n.vir (Trojan.Dropper.PE4) -> Mis en quarantaine et supprimé avec succès.
(fin)
Variante précédente - Previous variant
MAJ du 26/06/2012:
ZeroAccess dans sa dernière variante n'est plus un rootkit.
Il se contente d'injecter un processus Windows (services.exe) avec une dll stockée à plusieurs endroits. Voici une vidéo montrant comment s'en débarrasser:
06/26/2012 update:
ZeroAccess in its latest variant is no longer a rootkit.
It only injects a Windows process (services.exe) with a dll stored in several locations.
Here's a video demonstrating how to get rid of it:
Voici les rapports obtenus avec RogueKiller et Malwarebytes:
Here's the reports obtained with both RogueKiller and Malwarebytes:
Télécharger / Download : Malwarebytes RogueKiller
¤¤¤ Entrees de registre: 2 ¤¤¤
[ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n.) -> REPLACED (c:\windows\system32\wbem\wbemess.dll)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED AT REBOOT
[Del.Parent][FILE] 00000001.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\00000001.@ --> REMOVED
[Del.Parent][FILE] 80000000.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\80000000.@ --> REMOVED
[Del.Parent][FILE] 800000cb.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\800000cb.@ --> REMOVED
[ZeroAccess][FOLDER] U : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U --> REMOVED
[ZeroAccess][FILE] n : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[98] : NtLoadKey @ 0x8061C482 -> HOOKED (Unknown @ 0xF8CD30E2)
SSDT[122] : NtOpenProcess @ 0x805C1296 -> HOOKED (Unknown @ 0xF8CD30B0)
SSDT[128] : NtOpenThread @ 0x805C1522 -> HOOKED (Unknown @ 0xF8CD30B5)
SSDT[193] : NtReplaceKey @ 0x8061C332 -> HOOKED (Unknown @ 0xF8CD30EC)
SSDT[204] : NtRestoreKey @ 0x8061BC3E -> HOOKED (Unknown @ 0xF8CD30E7)
¤¤¤ Infection : ZeroAccess ¤¤¤
[...]
Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 189868
Temps écoulé: 7 minute(s), 1 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Mis en quarantaine et supprimé avec succès.
Valeur(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Données: C:\Documents and Settings\tigzy\Local Settings\Application Data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n. -> Mis en quarantaine et supprimé avec succès.
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 5
C:\Documents and Settings\tigzy\Bureau\LogicielsDesinfection\HideProc(v1.0)\HideProcDrv.sys (Rootkit.Agent) -> Aucune action effectuée.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\00000001.@.vir (Trojan.Small) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\80000000.@.vir (Trojan.Sirefef) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\800000cb.@.vir (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\n.vir (Trojan.Dropper.PE4) -> Mis en quarantaine et supprimé avec succès.
(fin)
____________________________________
Variante précédente - Previous variant
- Ce rootkit parvient à désactiver l'antivirus, et à s'installer dans la couche tcp/ip, provoquant des redirections de la navigation. Il tue et modifie également les ACLs des programmes qui tentent de le scanner. Ce rootkit se compose de 3 parties:
- Une dll (conserv.dll) pour les systèmes x64
- Un système de fichiers verrouillé (C:/Windows/$NtUninstallKBxxxxx$) ou il stocke ses fichiers, ainsi il est sûr qu'il ne seront pas supprimés
- Un driver patché (x86), choisi de manière pseudo aléatoire. Ce driver est à la base légitime.
- (English) This rootkit removes AVs protections, et installs itself inside the tcp/ip stack, which leads to web redirections. It kills and modify ACLs on every programms trying to scan its files. It's composed of 3 parts:
- A dll (consrv.dll) for x64 systems
- A locked filesystem (C:/Windows/$NtUninstallKBxxxxx$) where it keeps its files,being sure they won't be removed.
- A patched driver (x86), randomly chosen. This driver is legit at the origin.
- Télécharger et lancer TDSSKiller. Bien selectionner "cure" et "delete" sur tous les objets. -- Donwload and launch TDSSKiller. Be careful to choose "cure" and "delete" on every object.
- Vous devriez avoir le rapport suivant -- You should obtain the following report
19:35:47.0004 1156 ============================================================
19:35:47.0309 1156 Initialize success
19:35:55.0922 1516 ============================================================
19:35:55.0922 1516 Scan started
19:35:55.0922 1516 Mode: Manual; SigCheck; TDLFS;
19:35:55.0922 1516 ============================================================
19:35:56.0019 1516 a04dba87 (8f2bb1827cac01aee6a16e30a1260199) C:\WINDOWS\2277133728:1605518712.exe
19:35:56.0046 1516 Suspicious file (Hidden): C:\WINDOWS\2277133728:1605518712.exe. md5: 8f2bb1827cac01aee6a16e30a1260199
19:35:56.0046 1516 a04dba87 ( HiddenFile.Multi.Generic ) - warning
19:35:56.0046 1516 a04dba87 - detected HiddenFile.Multi.Generic (1)
...19:36:21.0921 1516 ============================================================
19:36:21.0921 1516 Scan finished
19:36:21.0921 1516 ============================================================
19:36:22.0020 1420 Detected object count: 3
19:36:22.0020 1420 Actual detected object count: 3
19:37:04.0646 1420 HKLM\SYSTEM\ControlSet001\services\a04dba87 - will be deleted on reboot
19:37:04.0656 1420 C:\WINDOWS\2277133728:1605518712.exe - will be deleted on reboot
19:37:04.0656 1420 a04dba87 ( HiddenFile.Multi.Generic ) - User select action: Delete
19:37:04.0656 1420 procguard ( UnsignedFile.Multi.Generic ) - skipped by user
19:37:04.0656 1420 procguard ( UnsignedFile.Multi.Generic ) - User select action: Skip
19:37:04.0712 1420 Backup copy found, using it..
19:37:04.0740 1420 C:\WINDOWS\system32\DRIVERS\tmtdi.sys - will be cured on reboot
19:37:04.0740 1420 tmtdi ( Rootkit.Win32.ZAccess.g ) - User select action: Cure
19:37:07.0963 1084 Deinitialize success
- Ensuite passer un scan avec Combofix. Cela peut être long -- Then run Combofix. It could take a long time.
- Vous devriez avoir le rapport suivant -- You should obtain the following report
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\$NtUninstallKB58677$
c:\windows\$NtUninstallKB58677$\2689448583\@
c:\windows\$NtUninstallKB58677$\2689448583\L\echiudpr
c:\windows\$NtUninstallKB58677$\2689448583\U\@00000001
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000c0
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000cb
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000cf
c:\windows\$NtUninstallKB58677$\2689448583\U\@80000000
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000c0
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000cb
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000cf
c:\windows\$NtUninstallKB58677$\339281305
c:\windows\{2521BB91-29B1-4d7e-9137-AC9875D77735}
- Le rootkit devrait être supprimé -- The rootkit must have been deleted
Merci à vous pour cet excellent tuto bien pratique
RépondreSupprimersuppression xp home security
RépondreSupprimerbonsoir, je ne sais pas si c'est déjà ok, si c'est le cas, merci car c'est simple gräce à votre logiciel.
RépondreSupprimermerci
RépondreSupprimersuper ! mais le lien pour faire un don ne fonctionne pas !
RépondreSupprimersi vous pouviez le réparer, j'aurai grand plaisir à vous envoyer quelque chose !
Bonjour
SupprimerTu as bien testé sur la page de RogueKiller?
J'ai testé, il est fonctionnel!
En cours...
RépondreSupprimerOn va voir ça...
RépondreSupprimercette afectation et serieuse se faire aider
RépondreSupprimerBonjour,
RépondreSupprimersuite à mon post de cette nuit (AnonymeJan 18, 2012 02:54 PM), j'ai lancé COMBOFIX après avoir fait tourner RK. Ne parvenant pas me connecter à internet avec mon PC (je pense que ça vient de la carte réseau), je ne suis pas en mesure de télécharger la console de récupération. Lors du premier essai, COMBOFIX a ouvert une fenêtre indiquant que le PC était infecté par Rootkit.ZeroACCES inséré dans la pile TCP/IP. COMBOFIX a tourné pendant quelques minutes (curseur clignote) puis le temoin de fonctionnement du disque dur s'est arrêté de clignoté puis PC bloqué (pas d'accès au gestionnaire des tâches). J'ai forcé l'arrêt du PC, redémarré le PC puis relancé COMBOFIX. Il ne m'affiche plus la fenêtre indiquant l'infection par Rootkit.ZeroACCES mais ne fait pas plus que la première fois. Je vais le laisser ainsi pendant la matinée. Si qqu'un peut m'assister dans ma tentative de sauvetage. Merci d'avance.
Bonjour
SupprimerSi tu as des difficultés en suivant le tuto, ou qu'il se produit des choses inattendues, le mieux c'est d'expliquer le problème sur un forum spécialisé (voir liste dans le volet de droite). Tu seras pris en charge
ok merci
SupprimerMoi j'ai :
RépondreSupprimer"Copie en quarantaine...
79bjm5me7g.exe -> Can't Copy!
Infection Rootkit ZeroAccess detecte!
Cette infection est serieuse, se faire aider sur un forum specialise"
Help !
Non en fait c'est bon... j'ai essaye avec mon antivirus, manque de bol il a été infecté... Mais il me restait Ccleaner ! J'ai tout viré du démarage et j'ai pu suprimer une bonne partie (du moins je l'espere) de l'infection.
SupprimerC'est pas Ccleaner qui arrivera à bout de ce rootkit :D
SupprimerSuit la procédure, ça devrait bien se passer
Yep j'ai tout suivit mais c'est bien Ccleaner qui a fait la moitié du travail ^^, bien que sans votre logiciel je serais actuellement en train de chercher mon CD pour reformater mon PC... J'ai en fait viré du démarage le virus, et déconecté internet... J'ai eu de la chance, c'est passé ; plus de virus. Merci !
SupprimerJ'en doute vraiment sérieusement.
SupprimerZeroAccess se loge dans la couche TCP/IP, et patche des fichiers systèmes windows.
il n'y a VRAIMENT aucune chance que ccleaner ait fait quoi que ce soit.
tu as passé Combofix? Tu as retesté RogueKiller voir si l'infection était toujours détectée?
Aparement, oui il est toujours détect. Apres, je ne vois aucun ralentissement reseau ou meme interne.
SupprimerS'il est toujours détecté c'est qui est toujours là
SupprimerCe rootkit ne ralentit pas la machine, son but est de rester discret.
Il n'en reste pas moins dangereux.
Je te conseille vivement de suivre la procédure
Yes ! Merci pour tout ! Combofix a remplit sa tache a merveille. Plus aucune detection au scan en tout cas =D
SupprimerPS ; si son but est de rester discret, mais il est dangereux, quels sont ses mefait ? (genre supression de fichiers systems, neutralisation d'antivirus... ?)
comment me sortir du message ci dessus ? HELP Merci
RépondreSupprimerBonjour, j'ai eu une infection par Win7 antivurus 2012, que j'ai traité grace au RogueKiller, visiblement très efficace ! merci !, en quelques minutes, mes fichiers executables sont a nouveau fonctionnels. Cependant à la fin du traitement RogueKiller m'indique en rouge "Infection Rootkit ZeroAccess detecte!" j'ai donc utilisé Kaspersky TDSSKiller, mais qui lui ne me trouve rien suite au scan. Sauriez-vous m'éclairer la dessus ?
RépondreSupprimerEncore merci pour ces programmes efficaces mis à notre disposition !
Et combofix?
Supprimeril est extrêmement efficace merci!
SupprimerPC très lent; essais de votre logiciel pour tentative de réparation
RépondreSupprimerMerci pour tout... ça m'a aidé à éviter un formatage et une réinstallation en règle...
RépondreSupprimerBonsoir ! Il se trouve que j'ai essayé votre démarche mais mon antivirus empêche l'utilisation de TDSS Killer, un sale coup du virus sans doute. Sauriez vous comment faire svp ? Merci :)
RépondreSupprimeril suffit de désactiver l'antivirus le temps des manips
SupprimerSalut, j'ai une machine traitée en 1er par Malwarebytes, qui a viré l'ADS mais qui n'a plus d'accès réseau. Rien dans le hosts ou côté DNS. Combofix me détecte bien un rootkit dans la pile TCPIP mais après 3 passages pas mieux... Dans le gestionnaires de périphériques je vois les éléments (tcpip) avec un point d'exclamation. Je l'ai ai viré manuellement mais il ne se réinstalle pas. J'ai désinstallé réinstallé la carte réseau, fait un netsh etc etc Pas mieux, si tu as une idée de comment je peux réparer les couches tcpip et dns je suis preneur. Merci.
RépondreSupprimerVisiblement le seul qui puisse faire quelque chose c'est Combofix.
SupprimerSinon c'est formatage malheureusement...
J'ai téléchargé Combofix, je le lance. Je désactive AVAST, puis il me dit qu'il cherche un point de transfert, il dit qu'il ne le trouve pas et je l'autorise à le télécharger. Dans la petite fenêtre bleu le téléchargement se fait, puis arrivé à 100% le programme se ferme et plus rien ! Pas de scan, et quand je le relance rebelotte...
RépondreSupprimercet logiciel est sur pour votre laptop merci de votre logiciel,merci
RépondreSupprimerQuestion qui me démange, outre que le tuto marche parfaitement du premier coup, quel est le but de ce virus ? Vol d'information ? Publicité ? Simple malveillance ?
RépondreSupprimerI don't appreciate your program redirecting me to your home page just like a rootkit does. Your manners on this issue are questionable since you developed a program which is supposed to remove annoying redirects, and now YOU are doing the exact same thing to people who download your program.
RépondreSupprimerSHAME ON YOU FOR BEING SO INCONSIDERATE AND SELFISH!
The program is only redirecting when a infection of that kind is found.
SupprimerThe is only to help you to find a quick response on the actions to do to deal with this.
When nothing is found, no redirection.
When you do not use the program, no redirection.
There is no resident, so it's not adware.
Remember this is only to help, not to make money.
Salut, je suis infecté par zero access, j'ai suivi la procédure mais rien y fait j'ai tjrs ces 2 lignes qui apparaissent dans le rapport, et mon anti virus qui ne fait rien (trend, symantec).
RépondreSupprimerMerci
Systeme d'exploitation: Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Demarrage : Mode normal
Utilisateur: XXXXXX [Droits d'admin]
Mode: Recherche -- Date: 08/07/2012 08:27:25
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 1 ¤¤¤
[IFEO] HKLM\[...]\Image File Execution Options : dinotify.exe (C:\Program Files (x86)\NetInst\dinotd64.exe) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac_32\desktop.ini --> FOUND
[ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac_64\desktop.ini --> FOUND
¤¤¤ Driver: [NON CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD2500BEVT-75A23T0 +++++
--- User ---
[MBR] 2e5b06c5efd11f29a22a0e9a75a0809e
[BSP] ae11f173e5f79f0c26855094d3847080 : Windows 7 MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 65536 | Size: 61440 Mo
1 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 125894656 | Size: 177002 Mo
User = LL1 ... OK!
User = LL2 ... OK!
tout est super mais les 2 derniers fichiers que je suiprime et qui apparaissent comme removed reviennent a chaque redemarrage!!!!!
RépondreSupprimerque faire merci?
Même chose que Anonyme du 11 juillet 2012 14:45...
RépondreSupprimerOperating System: Windows 7 (6.1.7601 Service Pack 1) 32 bits version
RépondreSupprimerStarted in : Normal mode
User: LUCY [Admin rights]
Mode: Scan -- Date: 07/27/2012 20:56:21
¤¤¤ Bad processes: 1 ¤¤¤
[SUSP PATH] D7.exe -- C:\Users\LUCY\Desktop\DESIGN\rando_\comp_tools\D7\D7.exe -> KILLED [TermProc]
¤¤¤ Registry Entries: 1 ¤¤¤
[SUSP PATH] HKLM\[...]\RunOnce : *D7 (cmd /c start "" "C:\Users\LUCY\Desktop\DESIGN\rando_\comp_tools\D7\D7.exe") -> FOUND
¤¤¤ Particular Files / Folders: ¤¤¤
[ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac\desktop.ini --> FOUND
[Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
[ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
¤¤¤ Driver: [LOADED] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
i speak only english and I cannot figure out how to remove it from services.exe on windows 7 32bit rouge killer deleted desktop.ini
disregard the post above HitmanPro cleaned it all up very nicely. but thanks for an awsome tool i use roguekiller all the time!
RépondreSupprimerMERCI MERCI MERCI, vous êtes des DIEUX! it work!
RépondreSupprimer@Anonyme11 juillet 2012 14:45
Utilise combofix après et les deux autres fichier vont partir ;)
Merci encore :)
RogueKiller V7.6.4 [17/07/2012] par Tigzy
RépondreSupprimermail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Utilisateur [Droits d'admin]
Mode: Recherche -- Date: 28/07/2012 10:17:37
¤¤¤ Processus malicieux: 3 ¤¤¤
[SUSP PATH] 036DFF35E8B041E3F19F1F632F3B707C.exe -- C:\ProgramData\036DFF35E8B041E3F19F1F632F3B707C\036DFF35E8B041E3F19F1F632F3B707C.exe -> KILLED [TermProc]
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
¤¤¤ Entrees de registre: 8 ¤¤¤
[SUSP PATH] HKCU\[...]\Run : eudcaint (rundll32 "C:\Users\UTILIS~1\AppData\Local\Temp\bitsshta.dll",CreateProcessNotify) -> FOUND
[SUSP PATH] HKLM\[...]\Run : spc1300 (C:\Windows\vspc1300.exe) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-3407701834-1782268384-1919762218-1000[...]\Run : eudcaint (rundll32 "C:\Users\UTILIS~1\AppData\Local\Temp\bitsshta.dll",CreateProcessNotify) -> FOUND
[ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\Utilisateur\AppData\Local\{f9878ead-e136-1575-0876-285a9a15cac1}\n.) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_TrackProgs (0) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\n --> FOUND
[ZeroAccess][FILE] @ : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\users\utilisateur\appdata\local\{f9878ead-e136-1575-0876-285a9a15cac1}\L --> FOUND
¤¤¤ Driver: [CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost
127.0.0.1 www.007guard.com
127.0.0.1 007guard.com
127.0.0.1 008i.com
127.0.0.1 www.008k.com
127.0.0.1 008k.com
127.0.0.1 www.00hq.com
127.0.0.1 00hq.com
127.0.0.1 010402.com
127.0.0.1 www.032439.com
127.0.0.1 032439.com
127.0.0.1 www.0scan.com
127.0.0.1 0scan.com
127.0.0.1 1000gratisproben.com
127.0.0.1 www.1000gratisproben.com
127.0.0.1 1001namen.com
127.0.0.1 www.1001namen.com
127.0.0.1 100888290cs.com
127.0.0.1 www.100888290cs.com
[...]
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: FUJITSU MHZ2160BH G2 ATA Device +++++
--- User ---
[MBR] 0c42ee876648270d45725a367933948f
[BSP] 68e3c6d09cf4070e05091fd76fab77ca : Windows Vista MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 152625 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1].txt >>
RKreport[1].txt
salut, infecté par zero access via live security platinium.
RépondreSupprimervoici le rapport
Systeme: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: FAM[Droits d'admin]
Mode: Rech-- Date: 01/08/2012 22:59:54
¤¤¤ Processus malicieux: 1 ¤¤¤
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
¤¤¤ Entrees de registre: 8 ¤¤¤
[SUSP PATH] HKCU\[...]\Run : acoiq ("c:\documents and settings\famille\local settings\application data\acoiq.exe" acoiq) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-1242716472-1776020323-2339934312-1006[...]\Run : acoiq ("c:\documents and settings\famille\local settings\application data\acoiq.exe" acoiq) -> FOUND
[HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -> FOUND
[HJ] HKLM\[...]\Security Center : FirewallDisableNotify (1) -> FOUND
[ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n.) -> FOUND
[ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Documents and Settings\FAMILLE\Local Settings\Application Data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n.) -> FOUND
[ZeroAccess] HKLM\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n.) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n --> FOUND
[ZeroAccess][FILE] @ : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\windows\installer\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\L --> FOUND
[ZeroAccess][FILE] n : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\n --> FOUND
[ZeroAccess][FILE] @ : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\documents and settings\famille\local settings\application data\{68008e0a-0a4e-93cb-a36c-8c666480ed5e}\L --> FOUND
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[41] : NtCreateKey @ 0x80623FD6 -> HOOKED (Unknown @ 0xBA6FF23E)
SSDT[53] : NtCreateThread @ 0x805D1038 -> HOOKED (Unknown @ 0xBA6FF234)
SSDT[63] : NtDeleteKey @ 0x80624472 -> HOOKED (Unknown @ 0xBA6FF243)
SSDT[65] : NtDeleteValueKey @ 0x80624642 -> HOOKED (Unknown @ 0xBA6FF24D)
SSDT[97] : NtLoadDriver @ 0x80584172 -> HOOKED (Unknown @ 0xBA6FF26B)
SSDT[98] : NtLoadKey @ 0x806261FA -> HOOKED (Unknown @ 0xBA6FF252)
SSDT[122] : NtOpenProcess @ 0x805CB456 -> HOOKED (Unknown @ 0xBA6FF220)
SSDT[128] : NtOpenThread @ 0x805CB6E2 -> HOOKED (Unknown @ 0xBA6FF225)
SSDT[193] : NtReplaceKey @ 0x806260AA -> HOOKED (Unknown @ 0xBA6FF25C)
SSDT[204] : NtRestoreKey @ 0x806259B6 -> HOOKED (Unknown @ 0xBA6FF257)
SSDT[240] : NtSetSystemInformation @ 0x8060FC04 -> HOOKED (Unknown @ 0xBA6FF270)
SSDT[247] : NtSetValueKey @ 0x80622548 -> HOOKED (Unknown @ 0xBA6FF248)
SSDT[257] : NtTerminateProcess @ 0x805D22D8 -> HOOKED (Unknown @ 0xBA6FF22F)
SSDT[277] : NtWriteVirtualMemory @ 0x805B43D4 -> HOOKED (Unknown @ 0xBA6FF22A)
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: ST3160812AS +++++
--- User ---
[MBR] 64bc444c367a8aebd745b04c75d5a3a4
[BSP] 0fb06791863bbe8a0f503a0068ab5dca : Acer tatooed MBR Code
Partition table:
0 - [XXXXXX] COMPAQ (0x12) [VISIBLE] Offset (sectors): 63 | Size: 4996 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 10233405 | Size: 73563 Mo
2 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 160890975 | Size: 74065 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine
Pour faire suite au mel de précédent, j'ai suivi la procédure et fait supprimer puis effectuer un scan avec malwarebytes qui me donne le rappot suivant :
SupprimerMalwarebytes Anti-Malware (Essai) 1.62.0.1300
www.malwarebytes.org
Version de la base de données: v2012.08.01.08
Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
FAMILLE :: MAISON [administrateur]
Protection: Activé
02/08/2012 06:42:39
mbam-log-2012-08-02 (06-42-39).txt
Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 217169
Temps écoulé: 25 minute(s), 16 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 1
HKCU\SOFTWARE\fcn (Rogue.Residue) -> Aucune action effectuée.
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 1
C:\Documents and Settings\FAMILLE\Menu Démarrer\Programmes\Live Security Platinum (Rogue.LiveSecurityPlatinum) -> Aucune action effectuée.
Fichier(s) détecté(s): 1
C:\Documents and Settings\FAMILLE\Menu Démarrer\Programmes\Live Security Platinum\Live Security Platinum.lnk (Rogue.LiveSecurityPlatinum) -> Aucune action effectuée.
(fin)
que dois je faire à propos du dossier et du fichier détectés (rogue.livesecurityplatinium) tout supprimer ou bien...? à oui il y a une clé de registre aussi. merci de m'indiquer la marche à suivre svp
Salut que faire après avoir fait le scan ? voici le rapport obtenu...
RépondreSupprimerRogueKiller V7.6.4 [17/07/2012] par Tigzy
mail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: ORDINATEUR [Droits d'admin]
Mode: Suppression -- Date: 03/08/2012 16:47:31
¤¤¤ Processus malicieux: 5 ¤¤¤
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[SUSP PATH] 036DFF984E064D55C28AEB452F3B6FDA.exe -- C:\ProgramData\036DFF984E064D55C28AEB452F3B6FDA\036DFF984E064D55C28AEB452F3B6FDA.exe -> KILLED [TermProc]
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
¤¤¤ Entrees de registre: 4 ¤¤¤
[ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\ORDINATEUR\AppData\Local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\n.) -> REPLACED (c:\windows\system32\shell32.dll)
[HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> REPLACED (1)
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\@ --> REMOVED
[Del.Parent][FILE] 00000001.@ : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\00000001.@ --> REMOVED
[ZeroAccess][FOLDER] U : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U --> REMOVED
[ZeroAccess][FOLDER] L : c:\windows\installer\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\L --> REMOVED
[ZeroAccess][FILE] n : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\n --> REMOVED AT REBOOT
[ZeroAccess][FILE] @ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\@ --> REMOVED
[Del.Parent][FILE] 00000001.@ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\00000001.@ --> REMOVED
[Del.Parent][FILE] 80000000.@ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\80000000.@ --> REMOVED
[Del.Parent][FILE] 800000cb.@ : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U\800000cb.@ --> REMOVED
[ZeroAccess][FOLDER] U : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\U --> REMOVED
[ZeroAccess][FOLDER] L : c:\users\ordinateur\appdata\local\{72b7e4c4-61ef-8b39-1c1b-ebc41fcf96ef}\L --> REMOVED
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[75] : NtCreateSection @ 0x8244DDE5 -> HOOKED (Unknown @ 0x9134660E)
SSDT[289] : NtSetContextThread @ 0x824AF06F -> HOOKED (Unknown @ 0x91346613)
SSDT[334] : NtTerminateProcess @ 0x8240D143 -> HOOKED (Unknown @ 0x913465AF)
S_SSDT[573] : Unknown -> HOOKED (Unknown @ 0x91346618)
S_SSDT[576] : Unknown -> HOOKED (Unknown @ 0x9134661D)
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: MAXTOR STM3160215A ATA Device +++++
--- User ---
[MBR] aecbc2db3ca7224031beb6798346643c
[BSP] 7e9b3d25aef8f4481b201c56a5742eff : Windows Vista MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 152625 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
RogueKiller V7.6.4 [17/07/2012] par Tigzy
RépondreSupprimermail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur: momo [Droits d'admin]
Mode: Recherche -- Date: 04/08/2012 07:45:35
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 10 ¤¤¤
[SUSP PATH] HKCU\[...]\Run : isobepad (rundll32 "C:\Users\momo\AppData\Local\Temp\findokup64.dll",CreateProcessNotify) -> FOUND
[SUSP PATH] HKCU\[...]\Run : Elfaathu (C:\Users\momo\AppData\Roaming\Dilah\vysi.exe) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-3516937278-1457581163-2100603051-1002[...]\Run : isobepad (rundll32 "C:\Users\momo\AppData\Local\Temp\findokup64.dll",CreateProcessNotify) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-3516937278-1457581163-2100603051-1002[...]\Run : Elfaathu (C:\Users\momo\AppData\Roaming\Dilah\vysi.exe) -> FOUND
[SUSP PATH] HKCU\[...]\RunOnce : 7531E8DA000C4C0853BAF5E3E56C34C7 (C:\ProgramData\7531E8DA000C4C0853BAF5E3E56C34C7\7531E8DA000C4C0853BAF5E3E56C34C7.exe) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-3516937278-1457581163-2100603051-1002[...]\RunOnce : 7531E8DA000C4C0853BAF5E3E56C34C7 (C:\ProgramData\7531E8DA000C4C0853BAF5E3E56C34C7\7531E8DA000C4C0853BAF5E3E56C34C7.exe) -> FOUND
[HJ] HKLM\[...]\System : EnableLUA (0) -> FOUND
[ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\momo\AppData\Local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\n.) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\n --> FOUND
[ZeroAccess][FILE] @ : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\windows\installer\{24b09bc5-5546-1d74-3adb-6748672f7c96}\L --> FOUND
[ZeroAccess][FILE] @ : c:\users\momo\appdata\local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\users\momo\appdata\local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\users\momo\appdata\local\{24b09bc5-5546-1d74-3adb-6748672f7c96}\L --> FOUND
¤¤¤ Driver: [NON CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: ST964032 0AS SATA Disk Device +++++
--- User ---
[MBR] a3703bbcbae96b71e178757fb9ab3f47
[BSP] 3d08166b18bfc7a96b227f534e974f6f : Windows 7 MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 63 | Size: 22003 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 45062325 | Size: 152617 Mo
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 357623808 | Size: 435858 Mo
User = LL1 ... OK!
User = LL2 ... OK!
+++++ PhysicalDrive1: Kingston DataTraveler 2.0 USB Device +++++
--- User ---
[MBR] 7bc6d9b7faa8d7b8a8608d079bd6ad3a
[BSP] 165b036ad89d97cde5ed43d3a57fe816 : MBR Code unknown
Partition table:
0 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 8064 | Size: 1910 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
Termine : << RKreport[1].txt >>
RKreport[1].txt
Bonjour
RépondreSupprimerObjet : Impossible d'utiliser ComboFix car 3 minutes pour agir.
J'utilise Windows Vista et Microsoft Security Essential.
Probléme depuis le 03/08/2012.
1 minute plus tard environ aprés que j'allume mon PC :
Apache Open Office ( téléchargé le 02/08/2012 ) s'ouvre tout seul, puis une fenêtre d'avertissement apparait qui me dit que Windows a rencontrer un probléme critique et qu'il va redemarrer automatiquement dans 1 minute.
En "mode sans echec avec prise de réseau", Open Office ne s'ouvre plus mais la fenêtre apparait toujours : je gagne environ 1 minute en plus sur le mode normal.
Microsoft Security Essential est inutile dans ce cas.
J'ai essayé d'empécher le redemmarage en decochant la case "redemarrage automatique" dans "demarrage et recuperation" mais aucun changement.
J'ai essayé d'empécher le redemmarage en utilisant le mode " Desactiver le redemarrage automatique en cas d'erreur du systéme" mais aucun changement.
J'ai découvert RogeKiller et vos conseils sur le web.
J'ai pu utilser RogueKiller car il agit rapidement.
RogeKiller m'a donc dirigé vers ce blog.
J'ai pu utilser TDSSKiller car il agit rapidement.
Je n'ai pas pu utilser Combofix car 3 minutes sont insuffisante.
Les 3 minutes me permettent seulement d'arriver au moment où
Combofix demande 10 minutes pour son travail mais la fenêtre
d'avertissement apparait et le PC redemarre 1 minute plus tard.
Voici mon rapport "RogueKiller"
ogueKiller V7.6.5 [03/08/2012] par Tigzy
mail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur: addour [Droits d'admin]
Mode: Recherche -- Date: 07/08/2012 18:26:20
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 0 ¤¤¤
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
[ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
¤¤¤ Driver: [NON CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD32 00AAJS-22L7A SCSI Disk Device +++++
--- User ---
[MBR] a811ebdb2a963ca0d2c5cb109bca09a5
[BSP] 202e3d69dde803e7dca781297891a587 : Acer tatooed MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 16384 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 33556480 | Size: 142490 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 325376037 | Size: 146367 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
Termine : << RKreport[1].txt >>
RKreport[1].txt
"TDSSKiller" m'indique "no treat found" (je n'ai pas pu copier le rapport)
Que Faire ?
Merci d'avance pour votre réponse
Un grand merci, cette ******** a été totalement effacée.
RépondreSupprimerUn tel programme mérite un don :D
RogueKiller V7.6.6 [10/08/2012] par Tigzy
RépondreSupprimermail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur: darty [Droits d'admin]
Mode: Recherche -- Date: 11/08/2012 12:56:36
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 0 ¤¤¤
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] @ : c:\windows\installer\{f40eb8a8-28da-eb9b-74f9-ec66c6156516}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\windows\installer\{f40eb8a8-28da-eb9b-74f9-ec66c6156516}\U --> FOUND
[Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> FOUND
[ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> FOUND
¤¤¤ Driver: [NON CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: TOSHIBA MK1246GSX ATA Device +++++
--- User ---
[MBR] 713cf6cd984da96572135db73b5e9c76
[BSP] 0caf859bb720a8466eaf3f80a1a24da5 : Acer tatooed MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 63 | Size: 11993 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 24563712 | Size: 51347 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 129722368 | Size: 51131 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1].txt >>
RKreport[1].txt
bonjour , votre programme Rogue Killer aurait effacé plusieurs sources de VAccess, mais après 3 redémarrages, nouveaux scans et suppression, on en arrive toujours à : un fichier remove after reboot (ce qui me semble correct) et un autre "can not fix"...du coup il semble être toujours en mémoire?
RépondreSupprimerRogueKiller V7.6.6 [10/08/2012] par Tigzy
mail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: stefoli [Droits d'admin]
Mode: Suppression -- Date: 15/08/2012 15:00:38
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 0 ¤¤¤
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe --> REPLACED AT REBOOT (c:\windows\winsxs\x86_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.0.6001.18000_none_cf5fc067cd49010a\services.exe)
[ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe --> CANNOT FIX
¤¤¤ Driver: [CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD1600BEVT-22ZCT0 +++++
--- User ---
[MBR] c2f22057b8e7f6d6932e353dbdd5e6f4
[BSP] 9b2b2957ba9299a48680bab350ae1f54 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 9000 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 18434048 | Size: 79144 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 180522408 | Size: 64481 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[6].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt ;
RKreport[6].txt
Bonjour,
RépondreSupprimerJ'ai appliqué RogueKiller afin d'effacer le virus "Live Platinum Security".
Il a l'air d'avoir été éffacé, mais je n'arrive absolument pas à l'enlever du menu
"Ajout/Suppression de programmes" dans le Panneau de Configuation.
Système d'exploitation : Windows XP
Si vous connaissez une solution, merci de me l'indiquer.
Bonjour,
RépondreSupprimerVoici le rapport reçu après lancement de roguekiller
RogueKiller V7.6.6 [10/08/2012] par Tigzy
mail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: CORINNE [Droits d'admin]
Mode: Recherche -- Date: 17/08/2012 14:38:16
¤¤¤ Processus malicieux: 3 ¤¤¤
[WINDOW : Security Shield] ttsaxzfvu.exe -- C:\Documents and Settings\CORINNE\Local Settings\Application Data\ttsaxzfvu.exe -> KILLED [TermProc]
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[SUSP PATH] questbrowse199.exe -- C:\Documents and Settings\All Users\Application Data\QuestBrwSearch\questbrowse199.exe -> KILLED [TermProc]
¤¤¤ Entrees de registre: 4 ¤¤¤
[ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n.) -> FOUND
[ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Documents and Settings\CORINNE\Local Settings\Application Data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n.) -> FOUND
[ZeroAccess] HKLM\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n.) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n --> FOUND
[ZeroAccess][FILE] @ : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\windows\installer\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\L --> FOUND
[ZeroAccess][FILE] n : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\n --> FOUND
[ZeroAccess][FILE] @ : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\documents and settings\corinne\local settings\application data\{463af4a7-8745-5595-ac10-0d8cf9d91bf1}\L --> FOUND
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[47] : NtCreateProcess @ 0x805D1250 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD4766)
SSDT[48] : NtCreateProcessEx @ 0x805D119A -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD4CD4)
SSDT[63] : unknown @ 0x80624472 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD6CB8)
SSDT[257] : unknown @ 0x805D22D8 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD3CF4)
SSDT[277] : RtlGetLongestNtPathLength @ 0x805B43D4 -> HOOKED (\SystemRoot\system32\drivers\iksysflt.sys @ 0xB5AD3306)
¤¤¤ Infection : ZeroAccess|Rogue.AntiSpy-ST ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD800JD-60LSA0 +++++
--- User ---
[MBR] a95fa6e2d01af90dd12199d4e879001c
[BSP] a927150145bc01630a6085a25ae0fa90 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 76308 Mo
User = LL1 ... OK!
User = LL2 ... OK!
+++++ PhysicalDrive1: MOVIN KEY USB Device +++++
--- User ---
[MBR] 7452db257b1329b16ab1e2e4a18e5ec8
[BSP] a208e7b4a176f5e7e95fe516f695b01a : MBR Code unknown
Partition table:
0 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 63 | Size: 1844 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
Termine : << RKreport[1].txt >>
RKreport[1].txt
Worked for me. Fixed my issue with my icons resetting themselves. THANK YOU!!
RépondreSupprimerVoici le rapport suite à l'utilisation de RogueKiller le 22/08/2012
RépondreSupprimerRogueKiller V7.6.6 [10/08/2012] par Tigzy
mail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: joël [Droits d'admin]
Mode: Recherche -- Date: 22/08/2012 22:40:56
¤¤¤ Processus malicieux: 4 ¤¤¤
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
[ZeroAccess] n -- c:\windows\system32\n -> UNLOADED
¤¤¤ Entrees de registre: 5 ¤¤¤
[ZeroAccess] HKCR\[...]\InprocServer32 : (C:\Users\joël\AppData\Local\{d2a41076-b243-8038-5ab8-4db9dc034868}\n.) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\n --> FOUND
[ZeroAccess][FILE] @ : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\@ --> FOUND
[ZeroAccess][FOLDER] U : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\U --> FOUND
[ZeroAccess][FOLDER] L : c:\users\joël\appdata\local\{d2a41076-b243-8038-5ab8-4db9dc034868}\L --> FOUND
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[75] : NtCreateSection @ 0x83049DE5 -> HOOKED (Unknown @ 0x8B7B4CFE)
SSDT[289] : NtSetContextThread @ 0x830AB06F -> HOOKED (Unknown @ 0x8B7B4D03)
SSDT[334] : NtTerminateProcess @ 0x83009143 -> HOOKED (Unknown @ 0x8B7B4C9F)
S_SSDT[573] : Unknown -> HOOKED (Unknown @ 0x8B7B4D08)
S_SSDT[576] : Unknown -> HOOKED (Unknown @ 0x8B7B4D0D)
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: Hitachi HTS543216L9A SCSI Disk Device +++++
--- User ---
[MBR] 824c05c35cc169899a56bd1f84c5cf00
[BSP] 73b839e74895c7d433ce9d3c3e12f35f : Acer tatooed MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 10240 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20973568 | Size: 71192 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 166774784 | Size: 71193 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
¤¤¤ Entrees de registre: 2 ¤¤¤
RépondreSupprimer[ZeroAccess] HKCR\[...]\InprocServer32 : (\\.\globalroot\systemroot\Installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n.) -> REPLACED (c:\windows\system32\wbem\wbemess.dll)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED AT REBOOT
[Del.Parent][FILE] 00000001.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\00000001.@ --> REMOVED
[Del.Parent][FILE] 80000000.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\80000000.@ --> REMOVED
[Del.Parent][FILE] 800000cb.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\800000cb.@ --> REMOVED
[ZeroAccess][FOLDER] U : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U --> REMOVED
[ZeroAccess][FILE] n : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --> REMOVED
[ZeroAccess][FILE] @ : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --> REMOVED
¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[98] : NtLoadKey @ 0x8061C482 -> HOOKED (Unknown @ 0xF8CD30E2)
SSDT[122] : NtOpenProcess @ 0x805C1296 -> HOOKED (Unknown @ 0xF8CD30B0)
SSDT[128] : NtOpenThread @ 0x805C1522 -> HOOKED (Unknown @ 0xF8CD30B5)
SSDT[193] : NtReplaceKey @ 0x8061C332 -> HOOKED (Unknown @ 0xF8CD30EC)
SSDT[204] : NtRestoreKey @ 0x8061BC3E -> HOOKED (Unknown @ 0xF8CD30E7)
¤¤¤ Infection : ZeroAccess ¤¤¤
[...]
Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 189868
Temps écoulé: 7 minute(s), 1 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Mis en quarantaine et supprimé avec succès.
Valeur(s) du Registre détectée(s): 1
HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Données: C:\Documents and Settings\tigzy\Local Settings\Application Data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n. -> Mis en quarantaine et supprimé avec succès.
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 5
C:\Documents and Settings\tigzy\Bureau\LogicielsDesinfection\HideProc(v1.0)\HideProcDrv.sys (Rootkit.Agent) -> Aucune action effectuée.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\00000001.@.vir (Trojan.Small) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\80000000.@.vir (Trojan.Sirefef) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\800000cb.@.vir (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\n.vir (Trojan.Dropper.PE4) -> Mis en quarantaine et supprimé avec succès.
Ok pour Roguekiller, son dernier rapport est vierge de toute présence de ZeroAccess dans la clé et dans les fichiers.
RépondreSupprimerSauf que... le scan de McAfee me révèle encore sa présence dans un fichier pas supprimable apparemment, nommé zz-services.tmp, sous le dossier System32. C'est quoi zz-services ?
RogueKiller V8.0.0 [26/08/2012] par Tigzy
RépondreSupprimermail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows 8 (6.2.8250 ) 64 bits version
Demarrage : Mode normal
Utilisateur : Benoit [Droits d'admin]
Mode : Recherche -- Date : 28/08/2012 04:18:14
¤¤¤ Processus malicieux : 0 ¤¤¤
¤¤¤ Entrees de registre : 13 ¤¤¤
[IFEO] HKLM\[...]\avifix.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\avimux.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\dxtory.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\dxtoryvideosetting.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\hirezgamesdiagandsupport.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\hirezlauncherui.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\labelprint.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\licreg.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\olrsubmission.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\power2go.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\power2goexpress.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\rawcapconv.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
[IFEO] HKLM\[...]\skype.exe : Debugger ("C:\Program Files (x86)\TuneUp Utilities 2012\TUAutoReactivator64.exe") -> TROUVÉ
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FOLDER] U : C:\WINDOWS\Installer\{d1aef97d-44c7-d6f7-59aa-baffd28eb5bd}\U --> TROUVÉ
[ZeroAccess][FILE] Desktop.ini : C:\WINDOWS\Assembly\GAC_32\Desktop.ini --> TROUVÉ
[ZeroAccess][FILE] Desktop.ini : C:\WINDOWS\Assembly\GAC_64\Desktop.ini --> TROUVÉ
[Susp.ASLR][FILE] services.exe : C:\WINDOWS\system32\services.exe --> TROUVÉ
¤¤¤ Driver : [NON CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
[ZeroAccess] sys32\consrv.dll present!
¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\WINDOWS\system32\drivers\etc\hosts
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD6400BPVT-80HXZT1 +++++
--- User ---
[MBR] 8c740d924c6718e0bb7768c879c94197
[BSP] a6dfcef95bdca6f6c690eb797753f4a9 : Windows 7 MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 25600 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 52430848 | Size: 584878 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1].txt >>
RKreport[1].txt
salut merci de ton aide pour venir a bout de ce virus mais j'ai suivit la procedure et apres suppression et reboot j'ai toujours ces deux lignes qui aparaissent :
RépondreSupprimer¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC\Desktop.ini --> TROUVÉ
[Susp.ASLR|Sig - ZeroAccess][FILE] services.exe : C:\Windows\system32\services.exe --> TROUVÉ
merci d'avance pour ton aide !
Bonjour,
RépondreSupprimermon soucis est tout autre...
McAfee détecte bien l'intrusion de ZeroAccess et semble le bloquer en le mettant en quarantaine...
par contre les alertes d'intrusions reviennent à intervalles réguliers...
et quand je lance Roguekiller, il ne trouve pas l'infection....
Mode : Recherche -- Date : 31/08/2012 12:53:33
¤¤¤ Processus malicieux : 0 ¤¤¤
¤¤¤ Entrees de registre : 4 ¤¤¤
[HJPOL] HKLM\[...]\System : DisableTaskMgr (0) -> TROUVÉ
[HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> TROUVÉ
[HJPOL] HKLM\[...]\Wow6432Node\System : DisableTaskMgr (0) -> TROUVÉ
[HJPOL] HKLM\[...]\Wow6432Node\System : DisableRegistryTools (0) -> TROUVÉ
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
¤¤¤ Driver : [NON CHARGE] ¤¤¤
¤¤¤ Infection : ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
une idée ??
merci d'avance pour la réponse
Thank you for this program really helped me out I'm going to donate which is something I don't normally do...I wrote this in English because frankly I would probably just end up insulting you if I even attempted French.
RépondreSupprimerThank you very much. I appreciate it!
RépondreSupprimerBonjour, je ne sais pas si je doit suprimé ce k'il a été trouver, j'ai peur de supprimé des truc important!!!!!!! je vous envoie mon rapport avant de supprimé:
RépondreSupprimer¤¤¤ Processus malicieux : 0 ¤¤¤
¤¤¤ Entrees de registre : 16 ¤¤¤
[HJPOL] HKCU\[...]\System : DisableTaskMgr (0) -> TROUVÉ
[HJPOL] HKCU\[...]\System : DisableRegistryTools (0) -> TROUVÉ
[HJPOL] HKLM\[...]\System : DisableTaskMgr (0) -> TROUVÉ
[HJ] HKLM\[...]\System : EnableLUA (0) -> TROUVÉ
[HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyDocs (0) -> TROUVÉ
[HJ SMENU] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> TROUVÉ
[HJ SMENU] HKCU\[...]\Advanced : Start_ShowUser (0) -> TROUVÉ
[HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyPics (0) -> TROUVÉ
[HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyMusic (0) -> TROUVÉ
[HJ SMENU] HKCU\[...]\Advanced : Start_ShowHelp (0) -> TROUVÉ
[HJ DESK] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
[HJ DESK] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
[HJ DESK] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> TROUVÉ
[HJ DESK] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] @ : C:\$recycle.bin\S-1-5-21-2756029786-895633591-3105479162-1000\$4d71e66e836106a2a1446f85673649f6\@ --> TROUVÉ
[ZeroAccess][FOLDER] U : C:\$recycle.bin\S-1-5-21-2756029786-895633591-3105479162-1000\$4d71e66e836106a2a1446f85673649f6\U --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\$recycle.bin\S-1-5-21-2756029786-895633591-3105479162-1000\$4d71e66e836106a2a1446f85673649f6\L --> TROUVÉ
¤¤¤ Driver : [CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD3200BEVT-22ZCT0 ATA Device +++++
--- User ---
[MBR] ce235e09bf3e457c503480517ae77c62
[BSP] 44d4a923aac5dc6415a10b37feacbc95 : Windows Vista/7 MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 10000 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20482048 | Size: 295244 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1].txt >>
RKreport[1].txt
merci du coup de main ;)
Bonjour,
RépondreSupprimerJe viens d'être infectée par le virus Live Security Premium. C'est un peu la panique car je passe un examen important demain, quelqu'un peut-il m'aider ?
Je vois que le problème se règle au cas par cas et je ne suis absolument pas une experte j'ai peur de faire des conneries...
Svp ?
Merci !
Merci beaucoup ! vraiment merci..
RépondreSupprimerJe ne savais absolument pas quoi faire après avoir eu ce problème , en plus de sa j'ai galèré pour trouver la solution car ce n'étais pas exactement comme sur la vidéo , mais en suivant les grandes ligne j'ai réussi a m'en sortir et réparer le problème , Encore Merci
RogueKiller V8.0.5 [23/09/2012] par Tigzy
Supprimermail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur : SESA25515 [Droits d'admin]
Mode : Recherche -- Date : 24/09/2012 12:28:05
¤¤¤ Processus malicieux : 1 ¤¤¤
[SVCHOST] svchost.exe -- C:\WINDOWS\system32\svchost.exe -> TUÉ [TermProc]
¤¤¤ Entrees de registre : 10 ¤¤¤
[RUN][SUSP PATH] HKCU\[...]\Run : Byzudopy ("D:\documents and Settings\SESA25515\Application Data\Relama\azidy.exe") -> TROUVÉ
[RUN][SUSP PATH] HKUS\S-1-5-21-863600151-1056161229-2478320069-300891[...]\Run : Byzudopy ("D:\documents and Settings\SESA25515\Application Data\Relama\azidy.exe") -> TROUVÉ
[Services][ROGUE ST] HKLM\[...]\ControlSet001\Services\61883 (system32\DRIVERS\61883.sys) -> TROUVÉ
[Services][ROGUE ST] HKLM\[...]\ControlSet003\Services\61883 (system32\DRIVERS\61883.sys) -> TROUVÉ
[HJ] HKLM\[...]\Security Center : FirewallDisableNotify (1) -> TROUVÉ
[HJ] HKLM\[...]\Security Center : UpdatesDisableNotify (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
[HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\n.) -> TROUVÉ
[HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\n.) -> TROUVÉ
[HJ INPROC][ZeroAccess] HKLM\[...]\InprocServer32 : (C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\n.) -> TROUVÉ
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\n --> TROUVÉ
[ZeroAccess][FILE] n : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\n --> TROUVÉ
[ZeroAccess][FILE] @ : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\@ --> TROUVÉ
[ZeroAccess][FILE] @ : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\@ --> TROUVÉ
[ZeroAccess][FOLDER] U : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\U --> TROUVÉ
[ZeroAccess][FOLDER] U : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\U --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\RECYCLER\S-1-5-18\$797e6139c9d449587551f96d1b503405\L --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\RECYCLER\S-1-5-21-863600151-1056161229-2478320069-300891\$797e6139c9d449587551f96d1b503405\L --> TROUVÉ
¤¤¤ Driver : [NON CHARGE] ¤¤¤
¤¤¤ Ruches Externes: ¤¤¤
-> D:\Documents and Settings\Administrator\NTUSER.DAT
-> D:\Documents and Settings\All Users\NTUSER.DAT
-> D:\Documents and Settings\Default User\NTUSER.DAT
-> D:\Documents and Settings\SESA108187\NTUSER.DAT
-> D:\Documents and Settings\sesa167341\NTUSER.DAT
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\WINDOWS\system32\drivers\etc\hosts
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: Hitachi HTS545016B9A300 +++++
--- User ---
[MBR] 225cd8fdcdc804025bb5f275d957d59b
[BSP] 1eb893d1e2ce6df2a0c69f15319c6d1f : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] DELL-UTIL (0xde) [VISIBLE] Offset (sectors): 63 | Size: 39 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 80325 | Size: 20481 Mo
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 42026040 | Size: 132104 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1].txt >>
RKreport[1].txt
merci bien pour toutes ces infos, j ai suivi la procedure, RG ne trouve plus rien, voici le rapport : ( par contre je ne comprends pas cela :Error reading LL2 MBR! )
RépondreSupprimerDemarrage : Mode normal
Utilisateur : adminstrateur [Droits d'admin]
Mode : Recherche -- Date : 14/10/2012 17:26:27
¤¤¤ Processus malicieux : 0 ¤¤¤
¤¤¤ Entrees de registre : 0 ¤¤¤
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
¤¤¤ Driver : [CHARGE] ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\WINDOWS\system32\drivers\etc\hosts
127.0.0.1 localhost
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: SAMSUNG SP2004C +++++
--- User ---
[MBR] 8b0d73013702366eccd41da81779fa22
[BSP] 56b9d6cd2fb3bf34e70894e3c8e6a716 : Windows XP MBR Code
Partition table:
0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 190780 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
+++++ PhysicalDrive1: SAMSUNG SP2004C +++++
--- User ---
[MBR] 31f3eeebd74213d4ad1c063e8158f18a
[BSP] 84818793d440a9370eb891ecaa9e6907 : Windows XP MBR Code
Partition table:
0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 190779 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
+++++ PhysicalDrive2: WDC WD740GD-00FLC0 +++++
--- User ---
[MBR] 4306a93ffb05bf88f453c0b9d1b29250
[BSP] 476834924018f9a899217fbd39dd7a19 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 70896 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
Termine : << RKreport[1].txt >>
RKreport[1].txt
Bonjour,
RépondreSupprimerVoici le rapport reçu après lancement de roguekiller
RogueKiller V8.2.3 [07/11/2012] par Tigzy
mail: tigzyRKgmailcom
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Website: http://www.sur-la-toile.com/RogueKiller/
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
Demarrage : Mode normal
Utilisateur : Alex [Droits d'admin]
Mode : Recherche -- Date : 09/11/2012 22:09:30
¤¤¤ Processus malicieux : 0 ¤¤¤
¤¤¤ Entrees de registre : 2 ¤¤¤
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] @ : C:\Windows\Installer\{374c9662-50ff-a4b0-f98d-850c340fe263}\@ --> TROUVÉ
[ZeroAccess][FOLDER] U : C:\Windows\Installer\{374c9662-50ff-a4b0-f98d-850c340fe263}\U --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\Windows\Installer\{374c9662-50ff-a4b0-f98d-850c340fe263}\L --> TROUVÉ
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_32\Desktop.ini --> TROUVÉ
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_64\Desktop.ini --> TROUVÉ
[Susp.ASLR][FILE] services.exe : C:\Windows\system32\services.exe --> TROUVÉ
¤¤¤ Driver : [NON CHARGE] ¤¤¤
¤¤¤ Infection : Rans.Gendarm ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: WDC WD5000BPKT-00PK4T0 ATA Device +++++
--- User ---
[MBR] 8c46eccec36443071b8f1050aa8e3640
[BSP] fc07809b36171c1feba940ef3df284ec : Windows 7/8 MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 199899 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 409600000 | Size: 276938 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Termine : << RKreport[1]_S_09112012_220930.txt >>
RKreport[1]_S_09112012_220930.txt
Bonjour, j'essaie de me débarrasser de system progressive protection. J'ai donc télécharger Rogue Killer et j'ai lancé 3 scans. 1er rapport
RépondreSupprimerRogueKiller V8.4.1 [Dec 28 2012] par Tigzy
mail : tigzyRKgmailcom
Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/
Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Demarrage : Mode normal
Utilisateur : Nicolas [Droits d'admin]
Mode : Recherche -- Date : 28/12/2012 21:59:56
¤¤¤ Processus malicieux : 5 ¤¤¤
[SUSP PATH] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
[SUSP PATH] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
[SVCHOST] svchost.exe -- C:\Windows\System32\svchost.exe -> TUÉ [TermProc]
[RESIDUE] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
[RESIDUE] BrowserProtect.exe -- C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe -> TUÉ [TermProc]
¤¤¤ Entrees de registre : 7 ¤¤¤
[RUN][Rogue.AntiSpy-ST] HKCU\[...]\RunOnce : 646BD6CA2B1460010000646B726566AF (C:\ProgramData\646BD6CA2B1460010000646B726566AF\646BD6CA2B1460010000646B726566AF.exe) -> TROUVÉ
[RUN][Rogue.AntiSpy-ST] HKUS\S-1-5-21-458037883-3478836158-3550296897-1000[...]\RunOnce : 646BD6CA2B1460010000646B726566AF (C:\ProgramData\646BD6CA2B1460010000646B726566AF\646BD6CA2B1460010000646B726566AF.exe) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
[HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\$Recycle.Bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\n) -> TROUVÉ
[HJ INPROC][ZeroAccess] HKCR\[...]\InprocServer32 : (C:\$Recycle.Bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\n) -> TROUVÉ
[HJ INPROC][ZeroAccess] HKLM\[...]\InprocServer32 : (C:\$Recycle.Bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\n) -> TROUVÉ
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FILE] n : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\n --> TROUVÉ
[ZeroAccess][FILE] n : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\n --> TROUVÉ
[ZeroAccess][FILE] @ : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\@ --> TROUVÉ
[ZeroAccess][FILE] @ : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\@ --> TROUVÉ
[ZeroAccess][FOLDER] U : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\U --> TROUVÉ
[ZeroAccess][FOLDER] U : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\U --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\$recycle.bin\S-1-5-18\$7c36a6566c428bffef1d96bd062ba0ca\L --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\$recycle.bin\S-1-5-21-458037883-3478836158-3550296897-1000\$7c36a6566c428bffef1d96bd062ba0ca\L --> TROUVÉ
¤¤¤ Driver : [NON CHARGE] ¤¤¤
¤¤¤ Infection : ZeroAccess|Rogue.AntiSpy-ST ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: ST950032 5AS SCSI Disk Device +++++
--- User ---
[MBR] adb0aa9ec6250927eb9163cc393d5494
[BSP] b8e681ec20f3f51e484d81d4ade624cc : Windows 7/8 MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 63 | Size: 20002 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 40965750 | Size: 119232 Mo
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 285153280 | Size: 337704 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
Termine : << RKreport[1]_S_28122012_215956.txt >>
RKreport[1]_S_28122012_215956.txt
merci pour votre logiciel ^^
RépondreSupprimerj'ai rien trouvé de mieux pour me débarrassé des virus qui vienne ce loger sur mon pc ^^
Ouf ! Grâce à votre logiciel, et les conseils d'étapes de nettoyage, mon PC semble être revenu à la normale, après une infection par "disc antivirus scan". Pourtant je ne suis vraiment pas une "power user" ! Heureusement j'avais un 2d PC a disposition pour téléchager le programme, j'ai dû le renommer en winlogon.exe pour qu'il puisse démarrer. Ensuite j'ai suivi les étapes de téléchargement de TDSSkiller et Combofix. Tout cela est assez effrayant quand on ne comprend guère ce qui se passe ! Merci de cette aide, je vais voir si je peux faire un don par Paypal.
RépondreSupprimerMerci pour ce merveilleux outil qu'est RogueKiller, il me fait gagner un temps fou!
RépondreSupprimerDire qu'avant il fallait tout faire à la main!
Dear rRoger Killer
RépondreSupprimerneed your support. After scanning following report shows off, how to delete the virus?
RogueKiller V8.5.4 [Mar 18 2013] durch Tigzy
mail: tigzyRKgmailcom
mail : tigzyRKgmailcom
Kommentare : http://www.geekstogo.com/forum/files/file/413-roguekiller/
Webseite : http://tigzy.geekstogo.com/roguekiller.php
Blog : http://tigzyrk.blogspot.com/
Betriebssystem : Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Gestartet in : Normaler Modus
Benutzer : Valeria [Admin Rechte]
Funktion : Scannen -- Datum : 05/13/2013 23:02:14
| ARK || FAK || MBR |
¤¤¤ Böswillige Prozesse : 0 ¤¤¤
¤¤¤ Registry-Einträge : 3 ¤¤¤
[HJ DESK] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> GEFUNDEN
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> GEFUNDEN
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> GEFUNDEN
¤¤¤ Bestimmte Dateien / Ordner: ¤¤¤
[ZeroAccess][FILE] @ : C:\Windows\Installer\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\@ [-] --> GEFUNDEN
[ZeroAccess][FILE] @ : C:\Users\Valeria\AppData\Local\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\@ [-] --> GEFUNDEN
[ZeroAccess][FOLDER] U : C:\Windows\Installer\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\U --> GEFUNDEN
[ZeroAccess][FOLDER] U : C:\Users\Valeria\AppData\Local\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\U --> GEFUNDEN
[ZeroAccess][FOLDER] L : C:\Windows\Installer\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\L --> GEFUNDEN
[ZeroAccess][FOLDER] L : C:\Users\Valeria\AppData\Local\{410c0ba6-84df-c357-aa2a-41ef2c161f36}\L --> GEFUNDEN
¤¤¤ Treiber : [GELADEN] ¤¤¤
SSDT[75] : NtCreateSection @ 0x8246CDE5 -> HOOKED (Unknown @ 0x8C4E7D8E)
SSDT[276] : NtRequestWaitReplyPort @ 0x8247EF90 -> HOOKED (Unknown @ 0x8C4E7D98)
SSDT[289] : NtSetContextThread @ 0x824CE06F -> HOOKED (Unknown @ 0x8C4E7D93)
SSDT[314] : NtSetSecurityObject @ 0x823FB038 -> HOOKED (Unknown @ 0x8C4E7D9D)
SSDT[332] : NtSystemDebugControl @ 0x82433EC1 -> HOOKED (Unknown @ 0x8C4E7DA2)
SSDT[334] : NtTerminateProcess @ 0x8242C143 -> HOOKED (Unknown @ 0x8C4E7D2F)
S_SSDT[573] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0x8C4E7DB6)
S_SSDT[576] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0x8C4E7DBB)
¤¤¤ Infektion : ZeroAccess ¤¤¤
¤¤¤ Hosts-Datei: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR überprüfen: ¤¤¤
+++++ PhysicalDrive0: ST9250320AS ATA Device +++++
--- User ---
[MBR] 0229359391168b1e14b5815340448a82
[BSP] 8d527f0925c429137dfa00addcf14190 : Windows Vista MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 238473 Mo
User = LL1 ... OK!
User = LL2 ... OK!
Abgeschlossen : << RKreport[1]_S_05132013_02d2302.txt >>
RKreport[1]_S_05132013_02d2302.txt