Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

boot mebroot

49 réponses
Avatar
Sylvain SF
Depuis des semaines, mon norton (2008, NAV 15.5.0.23)
détecte un "boot mebroot", et prétend que le truc a été
soigné - mais le redétecte à nouveau au prochain boot.

Plus ou moins depuis la même période, svchost (un des) veut
démarrer comme serveur durant le boot, je l'empêche via ZA
Pro (7.0.483).

J'ai suivi la procédure Symantec [1] et ses variantes [2]
pour virer la chose, mais la chose revient (norton dit que).

Connaitriez-vous a) un moyen certain de savoir si cette
infection est présente ou non ? b) un moyen efficace de
la virer ?

merci.

[1] <http://cjoint.com/?kFxe45crNP>
[2] <http://cjoint.com/?kFxfE7T04B>

Sylvain.

9 réponses

1 2 3 4 5
Avatar
Ludovic - F5PBG
>
au moment d'un fixmbr ?!? on s'en tape.

Es-tu systématiquement en mode sans échec avec
la restauration de Windows désactivée entre autre ?






Si tu réalises un fixmbr avec le virus actif, au
prochain reboot, ton fixmbr n'aura pas servi
à grand chose...

La commande fixmbr [nom_périphérique] est liée
à la console de récupération (mode DOS) de Windows XP.



sans blague ? t'es pas obligé de faire comme si j'étais bête.
le "DOS" n'existe plus depuis des années, la console n'est pas
un "mode".



Je ne te considère pas bête :
http://www.materiel-informatique.be/fixmbr.php
Mais bon, n'insiste pas trop...


ah bon, tu crois que j'ai une infection franco-française
soignable uniquement par des tisanes françaises ??




Il vaut mieux aller sur des sites fiables, connus.
C'est une évidence.

D'autre part, avant ce genre de manipulation, je ne
peux que te conseiller de sauvegarder les données...



merci pour ce genre de conseils débiles, mes données je les
sauvegarde déjà avant le genre de manipulation: modification
de mes données.



Vu le nombre de personnes qui pleurent sur les forums
pour essayer de récupérer leur données, je doute fort
que ce conseil soit débile...

Sinon, lorsque tu auras désinfecté ton ordinateur,
je ne peux que te conseiller une image de ta
partition système



je m'en tape de mon système, c'est du consommable, du jetable.

Un GHOST périodique est un bon moyen d'avoir la
paix et de se débarasser des virus en quelques
minutes.



c'est idiot, cela implique il est normal et conseillé de faire
n'importe quoi en permanence et de perdre la moitié de son temps
à restaurer le système, tu pratiques sûrement defrag au quotidien.



Je ne fais quasiment jamais de defrag... Bref...

Un GHOST se réalise en 15 à 30 minutes. Cela ne se réalise
pas tous les jours... Mais si tu avais appliqué cette méthode
il y a belle lurette que ton virus aurait été éradiqué...

Maintenant, pour conclure, débrouille-toi comme un grand.
Rien que ta première réponse me persuade que tu t'y prend
mal.

Cordialement,
Ludovic.
Avatar
Depassage
Sylvain SF wrote:
Depassage a écrit :




Si tu ne veux pas te faire désinfecter sur le forum malekal (tu
devrais)



pourquoi ce forum ne peut plus remplir ce rôle ?



D'une part parce qu'il va te falloir mettre en ligne des logs parfois
énormes, ce qui n'a jamais été le but des newsgroups, que d'autre part
il y a encore des gens qui se connectent en 56K parce qu'ils n'ont pas
la possibilité d'avoir l'ADSL, et SURTOUT, tu es pris en main par des
gens (les helpeurs) qui ont les connaissances et les capacités de te
désinfecter



c'est bien pour cela qu'ils ne me tentent pas, j'ai parcouru
suffisamment de logs inutiles à 99% pour ne pas avoir envie
d'être prié d'en poster.




Oui mais là tu as (ou avais) une infection :-)

Du reste avec un log de programmes spécifiques on peut te dire non
seulement ce qu'il en est de l'infection, mais on peut déceler des
failles aux vues de ce qui est installé... ou pas, et également à la
fois de sécuriser et optimiser le PC (Win et les programmes)


j'ai toute raison de penser que l'infection est ici non sévère
(non destructrice) mais collante et dur à identifier/localiser.



Vu le fonctionnement de l'infection, un firewall évolué (type Comodo) ou
mieux, l'installation d'un analyseur type wirewhark
http://www.clubic.com/telecharger-fiche11151-wireshark-ex-ethereal.html

te permettra d'etre fixé pour voir les paquets sortants


Antivir semble l'identifier mieux que NAV comme un "BOO/Sinowal.C",
il propose son propre outil de fixing des MBR, s'il trouve en plus
l'exec. qui les rebousille je changerais de license et de fournisseur.



NAV a fait des gros efforts pour sa dernière mouture, et ce qui est
dommage c'est que le moteur (tout comme celui d'Avast du reste) est
performant, mais peche coté désinfection et surtout coté réactivité du labo

Si Antivir arrive à se débrouiller, et bien.. tant mieux :-)


Bon il semble qu'il y ait une partie de résolue.
Il se peut que NAV ait réglé l'autre partie, mais rien n'est certain
Meme les programmes de détection rootkit ne voient pas tout, alors les
AV...



yep, il avait nettoyé mais j'ai un process vérolé qui recontamine.
j'essaie avec Antivir maintenant.



M'ouais... là pour etre certain, je suggère de passer aux outils
spécifiques. Ensuite Antivir pourra nettoyer proprement



Le plus connu étant HijackThis, mais il ne fait pas tout et ne voit pas
tout d'ou l'usage et utilisation d'autres outils souvent crées du reste
par les helpeurs



autre raison de ma réticense, les outils créés par de gentils helpeurs
ne me paraissent pas si anodin, certes je veux bien croire qu'ils
n'installent pas leur propre malware, mais leurs procédés sont parfois
violent - hier soir je regardais SDFix, un .bat qui enchaine différentes
"restaurations" dont l'effacement total (sinon localhost) de etc/hosts,
le mien fait 625Ko et je suis sur qu'aucune redirection hostile n'y
figure; d'autres encore vont demander ce rapport hijackthis puis un
autre puis un troisième pour conclure sur "efface
c:windowssystem32msvcrtd.exe" ?!?
je ne veux pas faire dans l'amalgame mais je préfèrerais des soluces
plus ciblées.



Pour s'attirer des visites, pas mal de sites ont récupéré des outils de
helpeurs, et je vois des utilisateurs qui testent cela sur leur PC,
comme ils testent un programme anodin... et c'est là le problème.

Ces outils sont assez ciblés, sont dangereux, et c'est pour cela que
leur usage et emploi ne devraient etre réservés qu'aux Helpeurs, sur
leurs conseils
SDFix par ex est réservé qu'à certaines infections qui affectent
notamment le fichier host, et il ne sert à rien de le tester "juste pour
voir" si l'infection ne correspond pas.

Idem du reste avec HijacktThis, dont le site de référence ne donne
qu'une petite partie de l'analyse parce que la plupart des gens cochent
tout ce qui indiqué, alors que la plupart du temps cele ne se justifie
pas. Ensuite au redémarrage du PC, ils ne comprennent pas que leur
windows est bancal ou que leurs applis préférées ne démarrent plus.

Quant au moults demandes de repost du log hijack, par expérience je peux
t'assurer que cela est souvent nécessaire car la plupart des gens ne
font pas toujours ce qu'on leur demande, où le font mal, mais cela sert
surtout pour voir si on n'a pas à faire à une infection qui a évolué ou
une autre infection qui est cachée et qui remet tout en place au
redémarrage (comme je le disais déja hijackthis ne voit pas tout, mais
c'est l'outil de base)
Avatar
Jo Kerr
Ludovic - F5PBG a présenté l'énoncé suivant :






Un GHOST se réalise en 15 à 30 minutes. Cela ne se réalise
pas tous les jours... Mais si tu avais appliqué cette méthode
il y a belle lurette que ton virus aurait été éradiqué...




Le Ghost est intéressant dans pas mal de cas: plantage disque,
formatage accidentel, etc..

Pour les infections virales, le problème est de savoir depuis quand on
est infecté. Sinon on risque de restaurer une image avec la bête
dedans.

--
In gold we trust (c)
Avatar
Sylvain SF
Depassage a écrit :

Du reste avec un log de programmes spécifiques on peut te dire non
seulement ce qu'il en est de l'infection, mais on peut déceler des
failles aux vues de ce qui est installé... ou pas, et également à
la fois de sécuriser et optimiser le PC (Win et les programmes)



ma première plaie sur un système windows et souvent ... windows.
la première optim. passe par un chgt de proc tous les 18 mois
plus que par des opérations d'optimisation système car il est
déjà minimal - c'est une machine de prod. / travail, pas une
playstation.

j'ai toute raison de penser que l'infection est ici non sévère
(non destructrice) mais collante et dur à identifier/localiser.



Vu le fonctionnement de l'infection, un firewall évolué (type Comodo) ou
mieux, l'installation d'un analyseur type wirewhark
http://www.clubic.com/telecharger-fiche11151-wireshark-ex-ethereal.html
te permettra d'etre fixé pour voir les paquets sortants



je contrôle globalement via ZA Pro, j'ai analysé les flux
via EtherReal, il n'y a rien de suspect.

Bon il semble qu'il y ait une partie de résolue.
Il se peut que NAV ait réglé l'autre partie, mais rien n'est certain



yep, il avait nettoyé mais j'ai un process vérolé qui recontamine.
j'essaie avec Antivir maintenant.



M'ouais... là pour etre certain, je suggère de passer aux outils
spécifiques. Ensuite Antivir pourra nettoyer proprement



erreur de disgnostic de ma part, j'avais nettoyé le MBR du disk 0,
or le 1 était aussi corrompu (pas le 3), Antivir comme NAV ne trouve
aucun code hostile ou suspect, le MBR(0) n'est pas réinfecté, une fois
le MBR(1) nettoyé toutes les alertes disparaissent.

[...]
Quant au moults demandes de repost du log hijack, par expérience je peux
t'assurer que cela est souvent nécessaire car la plupart des gens ne
font pas toujours ce qu'on leur demande, où le font mal, mais cela sert
surtout pour voir si on n'a pas à faire à une infection qui a évolué ou
une autre infection qui est cachée et qui remet tout en place au
redémarrage (comme je le disais déja hijackthis ne voit pas tout, mais
c'est l'outil de base)



certes.

thx.
Sylvain.
Avatar
Roland Garcia
Ludovic - F5PBG a écrit :
Bonjour,

tu n'indiques jamais la config exacte de ton
ordinateur au moment des commandes réalisées :
Es-tu systématiquement en mode sans échec avec
la restauration de Windows désactivée entre autre ?

La commande fixmbr [nom_périphérique] est liée
à la console de récupération (mode DOS) de Windows XP.
et permet de réparer le secteur de démarrage principal
de la partition système.



Dites ? vous comprenez ce que vous écrivez ?

Si vous utilisez LILO ou GRUB le résultat sera exactement le contraire
outre le fait de faire rire.

--
Roland Garcia
Avatar
Sylvain SF
Ludovic - F5PBG a écrit :

Je ne te considère pas bête :
http://www.materiel-informatique.be/fixmbr.php
Mais bon, n'insiste pas trop...



oups ! tu as trouvé *une* histoire belge qui accrédite
tes croyances et tu penses que cela en fait une vérité !?

il y a en effet peut être un idiot parmi nous deux.

Sylvain.
Avatar
Depassage
Ludovic - F5PBG wrote:


>>Sylvain SF wrote:
>>> Depassage a écrit :
>>> MbrFix

Il vaut mieux aller sur des sites fiables, connus.
C'est une évidence.



Parce que tu crois que je balance des sites "non fiables" ?


Sur ZDNET c'est une vieille version

http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,39184646s,00.htm


Mais "la source" avec la version X64 et X86 est ici :

http://www.sysint.no/en/Download.aspx


La page initiale (connue) que j'ai envoyé faisait un descriptif et était
juste pour XP, ce qui suffisait pour le cas présent
Avatar
Le seigneur des rateaux
On Thu, 06 Nov 2008 20:17:56 +0100, Ludovic - F5PBG < .> wrote:

Mais le but de ce "pseudo" forum est de constituer une base de données
sans les commentaires sans intérêt comme toi et tes comparses s'amusent
à faire...



pauvre Ludo t'a pas de chance tout ces méchant QI d'huitres qui te
veulent du mal, tu devrait écrire a l'abuse de qrz.fr, au fait l'abuse
de CI t'a répondu ? non ? a mince alors je comprend pas, t'avais des
arguments énormes pourtant.

moi je suis plié de rire en te voyant te faire latter comme ca.
Avatar
Az Sam
"Le seigneur des rateaux" a écrit dans le message de
news:

pauvre Ludo t'a pas de chance tout ces méchant QI d'huitres qui te
veulent du mal, tu devrait écrire a l'abuse de qrz.fr, au fait l'abuse
de CI t'a répondu ? non ? a mince alors je comprend pas, t'avais des
arguments énormes pourtant.

moi je suis plié de rire en te voyant te faire latter comme ca.




tu peux joindre l'utilisateur directement pour lui souhaiter tes voeux
plutot que de rajouter une couche ici meme.


--
Cordialement,
Az Sam.
1 2 3 4 5