Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

boot mebroot

49 réponses
Avatar
Sylvain SF
Depuis des semaines, mon norton (2008, NAV 15.5.0.23)
détecte un "boot mebroot", et prétend que le truc a été
soigné - mais le redétecte à nouveau au prochain boot.

Plus ou moins depuis la même période, svchost (un des) veut
démarrer comme serveur durant le boot, je l'empêche via ZA
Pro (7.0.483).

J'ai suivi la procédure Symantec [1] et ses variantes [2]
pour virer la chose, mais la chose revient (norton dit que).

Connaitriez-vous a) un moyen certain de savoir si cette
infection est présente ou non ? b) un moyen efficace de
la virer ?

merci.

[1] <http://cjoint.com/?kFxe45crNP>
[2] <http://cjoint.com/?kFxfE7T04B>

Sylvain.

10 réponses

1 2 3 4 5
Avatar
Ludovic - F5PBG
>
Et je te défie avec ton lien de nettoyer une infection rootkitée type
vundo (qui est la plus courante je le rappelle)




Lorsque tu seras infectés par un virus, tu me donneras
accès à ton ordinateur à distance et nous verrons bien...

Les pages
http://inforadio.free.fr/articles.php?lng=fr&pgW
et
http://inforadio.free.fr/articles.php?lng=fr&pgX
évoluent bien évidemment en fonction des désinfections
réalisées sur les configurations que je rencontre.

Sinon, pour répondre à Van, on ne répond pas à
une brouette, on la pousse... Je n'ai pas de compte
à rendre aux trois, quatre rigolos de service qui
ne sont là que pour polémiquer.

Ma méthode fonctionne, comme d'autres, je
la donne aux personnes intéressées. Les autres,
ils passent leur chemin.

Cordialement,
Ludovic.
Avatar
Ludovic - F5PBG
Bonjour,

tu n'indiques jamais la config exacte de ton
ordinateur au moment des commandes réalisées :
Es-tu systématiquement en mode sans échec avec
la restauration de Windows désactivée entre autre ?

La commande fixmbr [nom_périphérique] est liée
à la console de récupération (mode DOS) de Windows XP.
et permet de réparer le secteur de démarrage principal
de la partition système. Le nom du périphérique est optionnel.
Par défaut, elle prendra le principal. Si le problème vient d'un
virus ou d'une erreur matérielle, cette commande peut rendre
inaccessible des partitions.

Il est inutile d'aller la chercher sur des sites exotiques
étrangers (mbrfix...).

D'autre part, avant ce genre de manipulation, je ne
peux que te conseiller de sauvegarder les données...

Sinon, lorsque tu auras désinfecté ton ordinateur,
je ne peux que te conseiller une image de ta
partition système :

GHOST 10 (pour prendre le programme que je connais
et afin de couper court aux mauvaises langues, il existe
des programmes équivalents gratuits) qui permet de
restaurer :
- la partition système
- le MBR

Un GHOST périodique est un bon moyen d'avoir la
paix et de se débarasser des virus en quelques
minutes.

Cordialement,
Ludovic.

PS : Message adressé à Sylvain SF...
Avatar
Ludovic - F5PBG
>
Et c'est quoi ca, issu de ton lien radio.aceboard.fr ????
http://www.cijoint.fr/cjlink.php?file=cj200805/cijocOC7Sd.jpg




Lorsque tu crées un forum sur internet sur aceboard,
c'est gratuit... en apparence...

Cite le lien direct :
http://radioamateur.forumsactifs.com/forum.htm

Si tu es intelligent comme je le suis, tu utiles
Mozilla et No script et cela donne cela :
http://nico9669.free.fr/gogol.jpg

Je sais, le nom est bizarre, mais je l'ai trouvé
en pensant à toi...

Au lieu de perdre ton temps en diatribes,
réponds aux questions posées.

Merci.
Ludovic
Avatar
Depassage
Sylvain SF wrote:
Depassage a écrit :

C'est normal les infections changent



je croyais que seuls les virus mutaient ;)



Bah on ne va pas faire dans la définition exacte, parce que dans
l'esprit du grand public, trojan, spyware etc sont assimilés à des "virus"



Sinon j'insiste, c'est un rootkit, et qui à la base récupère tes mots
de passe (pas l'infection du MBR seule bien sur)donc il y a d'autres
choses sur ton disque



sur, il y a plein d'autres trucs, mais soit c'est un code distinct
qui spam mes pass (pourquoi ça d'ailleurs, ton affirmation me semble
hasardeuse) soit un process system vérolé qui fait des connexions
non souhaités ...



Payload, dropper....

je ne vais pas détailler les mécanismes (pas le temps) mais je pense
qu'avec un coup de google cela devrait t'apporter des réponses


NAV ne détecte pas un tel code, ZA pro n'alerte pas
sur une connexion; NAV est incapable d'enlever le rootkit mais prétend
à chaque fois l'avoir bloqué, peut être bloque-t'il réellement
l'infection, sans pouvoir restaurer le MBR.



C'est ce dont je parlais avec le problème des AV actuels qui doivent
tout miser sur la détection, parce qu'une fois l'infection en place ils
sont assez démunis



Si tu ne veux pas te faire désinfecter sur le forum malekal (tu devrais)



pourquoi ce forum ne peut plus remplir ce rôle ?



D'une part parce qu'il va te falloir mettre en ligne des logs parfois
énormes, ce qui n'a jamais été le but des newsgroups, que d'autre part
il y a encore des gens qui se connectent en 56K parce qu'ils n'ont pas
la possibilité d'avoir l'ADSL, et SURTOUT, tu es pris en main par des
gens (les helpeurs) qui ont les connaissances et les capacités de te
désinfecter

Cela évite la foule de zozos qui te diront de passer un coup de spybot,
d'Ad aware etc etc ou d'autres programmes qui risquent t'obliger au
final à formater



tu récupères :
http://www.ambience.sk/experiments/MbrFix.exe
Tu boot sur ton CD de win XP [] option "Command Prompt option"
Tu passes sur ton disque C:
MBRFIX /DRIVE (le nom de ton disque) FIXMBR



non, la console de réparation d'un XP SP3 n'autorise que ses
propres commandes et exec. (inattendu), un boot normal en mode
ligne de commande a malgré tout permis de lancer mbrfix.

après ça et pour 3 reboots, aucune alerte mebroot.
je ne dis pas encore victoire mais ça y ressemble un peu.




Bon il semble qu'il y ait une partie de résolue.
Il se peut que NAV ait réglé l'autre partie, mais rien n'est certain
Meme les programmes de détection rootkit ne voient pas tout, alors les AV...


L'infection, si tu fixes le MBR, peut au redémarrage se repositionner.
C'est pour cela qu'il est important de nettoyer également ton ordinateur
avec des outils spécifiques (d'ou le fait de passer par un forum de
"helpeurs") car les AV sont pratiquement tous incapables de le faire
correctement ou alors partiellement.



comme tu le dis je peux avoir besoin de *passer* un tool particulier,
plus que de passer sur un web-forum ... un nom de tool d'analyse ?



Le plus connu étant HijackThis, mais il ne fait pas tout et ne voit pas
tout d'ou l'usage et utilisation d'autres outils souvent crées du reste
par les helpeurs


Et ce n'est pas en suivant la procédure de l'autre zozo que tu y
arriveras qui si je suis sa page il demande :



si tu penses que ses indications sont illogiques / inutiles,
pourquoi les citer ? les ignorer me semble suffisant.



Parce qu'il est bien de mettre en avant ce qui est inutile :-)


Je te conseille un passage sur:
http://forum.malekal.com/viewforum.php?f=3



je garde le lien.



Ben viens y plutot, tu exposes ton problème, tu dis ce que tu as fais etc
Comme cela tu noteras la différence avec un "solutionneur" de problèmes
qui ne fait que donner des liens avec des méthodes ésotériques
universelles :-)
Avatar
houba
Bonjour ° Bonsoir, le Thu, 06 Nov 2008 06:20:35 +0100, Ludovic - F5PBG
< .> a wroté:

Lorsque tu crées un forum sur internet sur aceboard,
c'est gratuit... en apparence...


Et, t'étais obligé de faire de la pub pour payer l'abonnement ?

Cite le lien direct :
http://radioamateur.forumsactifs.com/forum.htm


Heu, ce n'était que des copies d'écran... de 'radio.aceboard.fr' dont
tu étais administrateur.

Par ailleurs en matière de fréquentations je salue tes performances en
faisant passer de 118 membres enregistrés sur 'radio.aceboard.fr'
à 49 membres pour 'radioamateur.forumsactifs.com'.
Tellement passionnant que plus de la moitié a quitté le navire.

Je reconnais là le 'YES WE CAN !' à la sauce Ludo.
Pour ta culture personnelle: www.youtube.com/watch?vþ751kMBwms



Pourtant, jusqu'au 21 Mai dernier...
Et les pubs ont également disparu dans le déménagement de
radio.aceboard.fr, comme c'est bizarre....
http://i37.tinypic.com/2n1uhom.jpg

--------------------------------------------------------------------------------
From: houba <@lacave.net>
Newsgroups: fr.comp.securite.virus
Subject: Re: Avira : Supprimer le pop-up lors de la mise à jour
Date: Wed, 21 May 2008 09:32:34 +0200
Message-ID:

Bonjour ° Bonsoir, le Wed, 21 May 2008 02:14:35 +0200, Ludovic
a wroté:

Bon je rappelle le lien exempt de pollution :
http://radio.aceboard.fr/209434-1768-4285-0-Avira-Supprimer.htm






....

Un particulier n'est même pas admin de sa machine ..?
Bien sûr c'est moi qui envoie du spam...



Et c'est quoi ca, issu de ton lien radio.aceboard.fr ????
http://www.cijoint.fr/cjlink.php?file=cj200805/cijocOC7Sd.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijdKKki9o.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cij12flePt.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijWG72jtM.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijzJXjo0m.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijZ9NW6lb.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijKIx6Ngr.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijcdkd8P4.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cij6gWHQM6.jpg
---------------------------------------------------------------------------------

--
VaN.
Avatar
Ludovic - F5PBG
>
Cite le lien direct :
http://radioamateur.forumsactifs.com/forum.htm


Heu, ce n'était que des copies d'écran... de 'radio.aceboard.fr' dont
tu étais administrateur.

Par ailleurs en matière de fréquentations je salue tes performances en
faisant passer de 118 membres enregistrés sur 'radio.aceboard.fr'
à 49 membres pour 'radioamateur.forumsactifs.com'.
Tellement passionnant que plus de la moitié a quitté le navire.




Non, il n'est pas nécessaire de se connecter pour
consulter les articles :
http://radioamateur.forumsactifs.com/realisations-retours-d-experience-f1/
Comme tu peux le constater aux compteurs, il y a
des lecteurs mais je ne recherche pas d'audimat.

Mais le but de ce "pseudo" forum est de constituer une base de données
sans les commentaires sans intérêt comme toi et tes comparses s'amusent
à faire...

Ainsi, un gars cherche une info sur un récepteur, pour prendre cet
exemple et je lui donne un lien :
http://radioamateur.forumsactifs.com/recepteurs-et-emetteurs-recepteurs-f4/recepteur-hf-sympa-sangean-ats-909-t145.htm
Gain de temps assuré...


Pourtant, jusqu'au 21 Mai dernier...
Et les pubs ont également disparu dans le déménagement de
radio.aceboard.fr, comme c'est bizarre....
http://i37.tinypic.com/2n1uhom.jpg




Tu n'es qu'un petit agitateur comme le montre cette image :
http://nico9669.free.fr/gogol2.jpg
La publicité est inhérente aux forums, c'est comme cela
que ceux qui proposent ces forums gratuits vivent...
Pour ma part, je n'y vois qu'un emplacement de
stockage fort pratique. Je n'y gagne évidemment
rien.

Je n'en dirais pas autant des sponsors officiels que
le trouve sur vos sites de désinfection que vous
adorez... Bref... Moi pour ma part, cela ne me
dérange pas.
Il vont même par placer un post-it avec un pingouin
pour ne pas se faire piquer ses images... Moi, pour
ma part, on peut copier-coller ce que l'on désire.
Je n'ai pas besoin de quelconque reconnaissance,
c'est ce qu'il me faut dans ma vie professionnelle.

Enfin, merci de cette démonstration de mauvaise foi
à l'état pur. Maintenant cessez donc de polluer
mes réponses.

Cordialement,
Ludovic.
Avatar
Depassage
Ludovic - F5PBG wrote:


Je n'en dirais pas autant des sponsors officiels que
le trouve sur vos sites de désinfection que vous
adorez...



Allez vas y crache ton venin

Dis moi où tu vois des sponsors officiels ? :

http://www.malekal.com/partenaires.php

tout est basé sur des échanges de liens


Bref... Moi pour ma part, cela ne me
dérange pas.
Il vont même par placer un post-it avec un pingouin
pour ne pas se faire piquer ses images...




Normal c'est pour éviter que d'une part des neuneus qui croient avoir
tout compris fasse des copier coller et mettent cela sur leur site avec
des explications foireuses, et d'autre part cela signifie que Malekal
assume complètement ses tests

Moi, pour
ma part, on peut copier-coller ce que l'on désire.
Je n'ai pas besoin de quelconque reconnaissance,



Qui parle de reconnaissance ?

Malekal s'en fout, il est là pour informer et assumer ses dires
concernant les tests d'anti virus

Les notres, ont a tous nos pseudos et on fait ce que l'on veut.


c'est ce qu'il me faut dans ma vie professionnelle.

Enfin, merci de cette démonstration de mauvaise foi
à l'état pur. Maintenant cessez donc de polluer
mes réponses.



Quelles réponses ?
Avatar
Sylvain SF
Ludovic - F5PBG a écrit :

tu n'indiques jamais la config exacte de ton
ordinateur au moment des commandes réalisées :



au moment d'un fixmbr ?!? on s'en tape.

Es-tu systématiquement en mode sans échec avec
la restauration de Windows désactivée entre autre ?



parce que tu imagines que la "restauration" restaure les MBR ?
non, donc hors sujet.

La commande fixmbr [nom_périphérique] est liée
à la console de récupération (mode DOS) de Windows XP.



sans blague ? t'es pas obligé de faire comme si j'étais bête.
le "DOS" n'existe plus depuis des années, la console n'est pas
un "mode".

Il est inutile d'aller la chercher sur des sites exotiques
étrangers (mbrfix...).



ah bon, tu crois que j'ai une infection franco-française
soignable uniquement par des tisanes françaises ??

D'autre part, avant ce genre de manipulation, je ne
peux que te conseiller de sauvegarder les données...



merci pour ce genre de conseils débiles, mes données je les
sauvegarde déjà avant le genre de manipulation: modification
de mes données.

Sinon, lorsque tu auras désinfecté ton ordinateur,
je ne peux que te conseiller une image de ta
partition système



je m'en tape de mon système, c'est du consommable, du jetable.

Un GHOST périodique est un bon moyen d'avoir la
paix et de se débarasser des virus en quelques
minutes.



c'est idiot, cela implique il est normal et conseillé de faire
n'importe quoi en permanence et de perdre la moitié de son temps
à restaurer le système, tu pratiques sûrement defrag au quotidien.

Sylvain.
Avatar
houba
Bonjour ° Bonsoir, le Thu, 06 Nov 2008 20:17:56 +0100, Ludovic - F5PBG
< .> a wroté:

Mais dis moi, quelque chose m'échappe car j'ai cru lire un post de toi
dans ce même fil à [4h42] dixit: "on ne répond pas à une brouette....
Je n'ai pas de compte à rendre aux trois"....

-------------------------------------
From: Ludovic - F5PBG < .>
Newsgroups: fr.comp.securite.virus
Subject: Re: boot mebroot
Date: Thu, 06 Nov 2008 04:42:24 +0100
Message-ID:

Sinon, pour répondre à Van, on ne répond pas à
une brouette, on la pousse... Je n'ai pas de compte
à rendre aux trois, quatre rigolos de service qui
ne sont là que pour polémiquer.
---------------------------------------


Non, il n'est pas nécessaire de se connecter pour
consulter les articles :
http://radioamateur.forumsactifs.com/jerouleenPaursche,etalors?
Comme tu peux le constater aux compteurs, il y a
des lecteurs mais je ne recherche pas d'audimat.


Exact !

Message-ID:
"Par ailleurs en matière de fréquentations je salue tes performances
en faisant passer de 118 membres enregistrés sur 'radio.aceboard.fr'
à 49 membres pour 'radioamateur.forumsactifs.com".


Mais le but de ce "pseudo" forum est de constituer une base de données
sans les commentaires sans intérêt comme toi et tes comparses s'amusent
à faire...


Nos critiques t'ont permis de remanier ton texte, de rectifier tes
incompréhesions mais il y a encore tellement d'incohérences que seul
'dePassage' accepte de faire les corrections.
Alors c'est bon, ne cherche pas à nous prouver ton ingratitude. On le
savait déjà.


Ainsi, un gars cherche une info sur un récepteur, pour prendre cet
exemple et je lui donne un lien :



La publicité est inhérente aux forums, c'est comme cela
que ceux qui proposent ces forums gratuits vivent...


Encore exact !

Date: Wed, 21 May 2008 09:32:34 +0200
Message-ID:

Et c'est quoi ca, issu de ton lien radio.aceboard.fr ????
http://www.cijoint.fr/cjlink.php?file=cj200805/cijocOC7Sd.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijdKKki9o.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cij12flePt.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijWG72jtM.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijzJXjo0m.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijZ9NW6lb.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijKIx6Ngr.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cijcdkd8P4.jpg
http://www.cijoint.fr/cjlink.php?file=cj200805/cij6gWHQM6.jpg


Pour ma part, je n'y vois qu'un emplacement de
stockage fort pratique. Je n'y gagne évidemment
rien.

Je n'en dirais pas autant des sponsors officiels que
le trouve sur vos sites de désinfection que vous
adorez... Bref... Moi pour ma part, cela ne me
dérange pas.
Il vont même par placer un post-it avec un pingouin
pour ne pas se faire piquer ses images... Moi, pour
ma part, on peut copier-coller ce que l'on désire.
Je n'ai pas besoin de quelconque reconnaissance,
c'est ce qu'il me faut dans ma vie professionnelle.



Et qu'à [20h17], tu me fais tout un *roman feuilleton* sur ta vie, ton
oeuvre, tes sentiments,...
Mébon tu n'es pas à une contradiction près.

--
VaN.
Avatar
Sylvain SF
Depassage a écrit :

je ne vais pas détailler les mécanismes (pas le temps) mais je pense
qu'avec un coup de google cela devrait t'apporter des réponses



je ne le demandais pas, j'ai déjà une petite idée, je serais
me renseigner au cas par cas en effet.

C'est ce dont je parlais avec le problème des AV actuels qui doivent
tout miser sur la détection, parce qu'une fois l'infection en place
ils sont assez démunis



c'est sur.

Si tu ne veux pas te faire désinfecter sur le forum malekal (tu devrais)



pourquoi ce forum ne peut plus remplir ce rôle ?



D'une part parce qu'il va te falloir mettre en ligne des logs parfois
énormes, ce qui n'a jamais été le but des newsgroups, que d'autre part
il y a encore des gens qui se connectent en 56K parce qu'ils n'ont pas
la possibilité d'avoir l'ADSL, et SURTOUT, tu es pris en main par des
gens (les helpeurs) qui ont les connaissances et les capacités de te
désinfecter



c'est bien pour cela qu'ils ne me tentent pas, j'ai parcouru
suffisamment de logs inutiles à 99% pour ne pas avoir envie
d'être prié d'en poster.

j'ai toute raison de penser que l'infection est ici non sévère
(non destructrice) mais collante et dur à identifier/localiser.

Antivir semble l'identifier mieux que NAV comme un "BOO/Sinowal.C",
il propose son propre outil de fixing des MBR, s'il trouve en plus
l'exec. qui les rebousille je changerais de license et de fournisseur.

Cela évite la foule de zozos qui te diront de passer un coup de spybot,
d'Ad aware etc etc ou d'autres programmes qui risquent t'obliger au
final à formater



reformater ne serait pas génant si je suis certain que seul le disk
system est vérolé et si je suis certain que mes installs sauvegardés
sur un des disk ne sont pas infectés, aucune garantie sur ces 2 pts
c'est pour cela que je n'ai pas déjà reformaté.

Bon il semble qu'il y ait une partie de résolue.
Il se peut que NAV ait réglé l'autre partie, mais rien n'est certain
Meme les programmes de détection rootkit ne voient pas tout, alors les
AV...



yep, il avait nettoyé mais j'ai un process vérolé qui recontamine.
j'essaie avec Antivir maintenant.

Le plus connu étant HijackThis, mais il ne fait pas tout et ne voit pas
tout d'ou l'usage et utilisation d'autres outils souvent crées du reste
par les helpeurs



autre raison de ma réticense, les outils créés par de gentils helpeurs
ne me paraissent pas si anodin, certes je veux bien croire qu'ils
n'installent pas leur propre malware, mais leurs procédés sont parfois
violent - hier soir je regardais SDFix, un .bat qui enchaine différentes
"restaurations" dont l'effacement total (sinon localhost) de etc/hosts,
le mien fait 625Ko et je suis sur qu'aucune redirection hostile n'y
figure; d'autres encore vont demander ce rapport hijackthis puis un
autre puis un troisième pour conclure sur "efface
c:windowssystem32msvcrtd.exe" ?!?
je ne veux pas faire dans l'amalgame mais je préfèrerais des soluces
plus ciblées.

Sylvain.
1 2 3 4 5