OVH Cloud OVH Cloud

Encore des saletés

28 réponses
Avatar
Gloops
Bonjour tout le monde,

Il semble bien si j'en crois MBAM que je me retrouve avec un rootkit et
ce qui va avec (chevaux de Troie ...)

Il y a des gens qui se spécialisent dans le nettoyage de ce genre de
trucs, mais il semble qu'ils soient en vacances.

Quelqu'un se sent-il de plonger dans des fichiers logs ?

10 réponses

1 2 3
Avatar
Gloops
Le 25/07/2016 à 01:01, Gloops a écrit :
Le 23/07/2016 à 17:35, Herser a écrit :
Passe par le Live CD de Malekal en bootant sur lui, hors Windows
Et lance RogueKiller
http://www.malekal.com/malekal-live-cd/

Bonjour,
Le démarrage du CD a été un peu laborieux, mais j'y suis arrivé.
En revanche je suis un peu partagé quant à ce que j'ai pu tirer de
Roguekiller.
J'ai copié l'onglet MBR (le seul autre qui ne soit pas vide est celui du
registre) :
******************** Début *************************
¤¤¤ MBR Verif: ¤¤¤
+++++ PhysicalDrive0: +++++
--- User ---
[MBR] 71383873d2a7b01af4bbf06ac7494931
[BSP] d9065bc85004ac5c1babddf702ed95ef : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 152616 Mo
User = LL1 ... OK!
User = LL2 ... OK!
+++++ PhysicalDrive1: +++++
--- User ---
[MBR] 379d6ece31b034fe0bc03ac0d9f2d6ba
[BSP] df4f83c1f72e36823a12b0dfc7617313 : Empty MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 8192 | Size:
29660 Mo
User = LL1 ... OK!
Error reading LL2 MBR!
******************** Fin *************************
Des fois que ça soit bon à savoir, je précise que le portable était
vendu avec une partition de restauration système, que jamais personne
n'a su me faire fonctionner. Dans l'affolement on a fini par me répondre
"ah oui mais pas pour ce modèle".
Autrement sur le CD j'ai vu MBAM, mais que je n'ai pu faire fonctionner
faute de mise à jour.
En insistant un peu il doit y avoir le support réseau, à ce que j'ai vu.
La carte wifi n'était pas reconnue, mais ça aurait peut-être mieux
fonctionné si je l'avais allumée (en général j'attends de voir
l'interface utilisateur de l'antivirus et du pare-feu).
La carte ethernet était reconnue, mais je n'ai pas pu me connecter. En
ethernet il faut le paramétrage du serveur, aussi, non ?

Ah mais je réalise qu'il manque des infos.
Les unités installées sont un disque dur de 149 Go (démarrable) et une
carte micro SD de 32 Go (non démarrable).
Avatar
Herser
Gloops a écrit dans le message de news:nn3hcj$6b7$
En revanche je suis un peu partagé quant à ce que j'ai pu tirer de
Roguekiller.
J'ai copié l'onglet MBR (le seul autre qui ne soit pas vide est celui
du registre) :

Sans rapport COMPLET (voir tuto) pas de réponse possible
Avatar
Herser
Herser a écrit dans le message de news:nn50vs$bps$
Gloops a écrit dans le message de
news:nn3hcj$6b7$
Sans rapport COMPLET (voir tuto) pas de réponse possible

NB : sous LiveCD tu peux copier le rapport et le coller dans le bloc-notes
que tu enregistres sur le disque dur.
Avatar
Gloops
Le 25/07/2016 à 14:34, Herser a écrit :
Gloops a écrit dans le message de news:nn3hcj$6b7$
En revanche je suis un peu partagé quant à ce que j'ai pu tirer de
Roguekiller.
J'ai copié l'onglet MBR (le seul autre qui ne soit pas vide est celui
du registre) :

Sans rapport COMPLET (voir tuto) pas de réponse possible

Ah ben pardon, parmi tous les boutons RAZ, je ne voyais pas le bouton
Rapport. Une fois que je savais qu'il y en avait un j'ai mieux regardé.
Bon apparemment on ne crie pas au feu :
http://www.cjoint.com/c/FGzovhBQbdB
Du coup ce n'est pas ça qui me dit ce qui a bloqué l'analyse de MBAM, du
moins au niveau rootkit.
Donc je récapitule pour ce qui est de MBAM :
- en démarrant depuis le disque je peux lancer MBAM mais il me dit qu'il
ne peut pas charger son pilote anti-rootkit et que c'est louche,
- en démarrant depuis le CD je ne peux pas lancer MBAM parce qu'il n'a
pas les mises à jour.
Est-ce qu'il faudrait que je repère où MBAM stocke son fichier de
signatures et que je le récupère depuis le CD ?
Ou il faut vraiment arriver à lancer le support réseau depuis le CD ?
Avatar
Gloops
Le 25/07/2016 à 16:28, Gloops a écrit :
Le 25/07/2016 à 14:34, Herser a écrit :
Gloops a écrit dans le message de news:nn3hcj$6b7$
En revanche je suis un peu partagé quant à ce que j'ai pu tirer de
Roguekiller.
J'ai copié l'onglet MBR (le seul autre qui ne soit pas vide est celui
du registre) :

Sans rapport COMPLET (voir tuto) pas de réponse possible

Ah ben pardon, parmi tous les boutons RAZ, je ne voyais pas le bouton
Rapport. Une fois que je savais qu'il y en avait un j'ai mieux regardé.
Bon apparemment on ne crie pas au feu :
http://www.cjoint.com/c/FGzovhBQbdB
Du coup ce n'est pas ça qui me dit ce qui a bloqué l'analyse de MBAM, du
moins au niveau rootkit.
Donc je récapitule pour ce qui est de MBAM :
- en démarrant depuis le disque je peux lancer MBAM mais il me dit qu'il
ne peut pas charger son pilote anti-rootkit et que c'est louche,
- en démarrant depuis le CD je ne peux pas lancer MBAM parce qu'il n'a
pas les mises à jour.
Est-ce qu'il faudrait que je repère où MBAM stocke son fichier de
signatures et que je le récupère depuis le CD ?
Ou il faut vraiment arriver à lancer le support réseau depuis le CD ?

J'ai de côté une alerte de ZHPDiag, qui me dénonçait des chevaux de
Troie il y a un peu plus d'une semaine.
On finit avec MBAM avant ?
Je me disais que tant qu'il y avait une suspicion de rootkit il fallait
impérativement commencer par ça, maintenant on dirait que c'est moins sûr.
Avatar
Herser
Oui, envoie le rapport ZHPDiag sur Cjoint, je regarderais
Avatar
Gloops
Le 25/07/2016 à 19:06, Herser a écrit :
Oui, envoie le rapport ZHPDiag sur Cjoint, je regarderais

Bonjour,
Bon, je ne pige pas trop ce qui s'est passé : le 17 juillet j'avais un
Trojan.Lozavita et trois autres bricoles, et là il a disparu
spontanément, sans rien faire pour puisque tous les outils lancés autres
que ZHPDiag ont dit qu'ils n'ont rien trouvé.
Il ne reste plus qu'un PUP.Optional.Wajam
C'est possible, ça ?
http://www.cjoint.com/c/FGBkfdcVEHB
Avatar
Herser
Gloops a écrit dans le message de news:nna1b9$8bv$
Le 25/07/2016 à 19:06, Herser a écrit :
Oui, envoie le rapport ZHPDiag sur Cjoint, je regarderais

Bonjour,
Bon, je ne pige pas trop ce qui s'est passé : le 17 juillet j'avais un
Trojan.Lozavita et trois autres bricoles, et là il a disparu
spontanément, sans rien faire pour puisque tous les outils lancés
autres que ZHPDiag ont dit qu'ils n'ont rien trouvé.

Lozavita n'est qu'un PUP facilement enlevé par MBAM et ZHPCleaner, mais
comme tu n'as pas fourni les rapports.
Ce n'est pas nécessairement écrit Lozavita, mais VistaAA.exe ou LoveHebeA :
http://www.nicolascoolman.com/fr/trojan-lozavita/
http://www.cjoint.com/c/FGBkfdcVEHB

ZHPDiag pas tout à fait à jour, mais bon, à un jour près !
1- Télécharger et installer ZHPFix :
http://www.nicolascoolman.fr/download/zhpfix/
Cliquer sur ZHPFix
Récupérer les lignes à nettoyer du script ZHPFix sur Cjoint :
http://www.cjoint.com/doc/16_07/FGBofnQoJ1T_Script-ZHPFix.txt
(ATTENTION : Ce script est personnel, ne pas l'utiliser sur un autre PC)
Sélectionner TOUTES ces lignes, (y compris la première ScriptZHPFix)
Les copier et les coller dans ZHPFix avec le bouton "Importer"
Vérifier que les lignes ont bien été collées.
Fermer tous les programmes en cours dont les navigateurs.
Puis bouton GO et "Confirmer le nettoyage".
Ne toucher à rien, redémarrer le PC si demandé.
Un rapport de nettoyage va apparaître sur le bureau : ZHPFixReport.txt.
L'envoyer sur Cjoint avec le lien de récupération ici.
2- Trop de antimalwares qui ralentissent XP
306 TotalSecurity
MBAM
SAS
OnLineArmor
ESET en ligne
Spyware Termlinator
McAfee
3- Après nettoyage par ZHPFix, refaire ZHPDiag de contrôle.
Envoyer le rapport sur Cjoint avec lien de retour ici
Herser
Avatar
Gloops
Le 27/07/2016 à 16:09, Herser a écrit :
Gloops a écrit dans le message de news:nna1b9$8bv$
Le 25/07/2016 à 19:06, Herser a écrit :
Oui, envoie le rapport ZHPDiag sur Cjoint, je regarderais

Bonjour,
Bon, je ne pige pas trop ce qui s'est passé : le 17 juillet j'avais un
Trojan.Lozavita et trois autres bricoles, et là il a disparu
spontanément, sans rien faire pour puisque tous les outils lancés
autres que ZHPDiag ont dit qu'ils n'ont rien trouvé.

Lozavita n'est qu'un PUP facilement enlevé par MBAM et ZHPCleaner, mais
comme tu n'as pas fourni les rapports.

MBAM et ZHPCleaner ont terminé en disant qu'ils n'avaient rien trouvé,
c'est pour ça que je n'ai pas envoyé de rapport.
Après si parfois ils enlèvent des trucs en pensant que ça ne mérite pas
d'en faire mention, là il faudra que je fasse plus gaffe.
Ce n'est pas nécessairement écrit Lozavita, mais VistaAA.exe ou LoveHebeA :
http://www.nicolascoolman.com/fr/trojan-lozavita/

Ah, je ne savais pas qu'il avait plusieurs noms, ni même qu'il y avait
une page là-dessus. Bon je vais aller voir.
http://www.cjoint.com/c/FGBkfdcVEHB

ZHPDiag pas tout à fait à jour, mais bon, à un jour près !

Ah ça c'est dommage, parce que je l'ai téléchargé juste avant l'analyse.
Il faut que je regarde si je l'ai en plusieurs exemplaires, ça peut être
trompeur. Chez Coolman il y a un fil sur la mise à jour de ZHPDiag, à un
moment on disait qu'il fallait effacer les deux (les chemins indiqués
correspondaient à Windows 7). Après, la discussion a continué, du coup
je n'ai pas tout lu.
ça a l'air d'être un sujet un peu délicat.
1- Télécharger et installer ZHPFix :
http://www.nicolascoolman.fr/download/zhpfix/
Cliquer sur ZHPFix
Récupérer les lignes à nettoyer du script ZHPFix sur Cjoint :
http://www.cjoint.com/doc/16_07/FGBofnQoJ1T_Script-ZHPFix.txt
(ATTENTION : Ce script est personnel, ne pas l'utiliser sur un autre PC)

Une fois que ZHPFix est installé on peut le laisser, ou on se méfie
qu'il puisse être infecté ?
Sélectionner TOUTES ces lignes, (y compris la première ScriptZHPFix)
Les copier et les coller dans ZHPFix avec le bouton "Importer"
Vérifier que les lignes ont bien été collées.
Fermer tous les programmes en cours dont les navigateurs.
Puis bouton GO et "Confirmer le nettoyage".
Ne toucher à rien, redémarrer le PC si demandé.
Un rapport de nettoyage va apparaître sur le bureau : ZHPFixReport.txt.
L'envoyer sur Cjoint avec le lien de récupération ici.

OK
2- Trop de antimalwares qui ralentissent XP
306 TotalSecurity
MBAM
SAS
OnLineArmor
ESET en ligne
Spyware Termlinator
McAfee

Ah oui McAfee s'est invité avec un téléchargement, si je me rappelle
bien une mise à jour de Shockwave, et après il se peut que j'aie négligé
de l'enlever. D'ailleurs il n'a pas d'entrée dans le menu démarrer. Il
ne se charge qu'à la demande, je crois ? Pendant les mises à jour
Shockwave j'ai fini par bien repérer la case à décocher, qui s'affiche
au bout d'une trentaine de secondes après le reste de la page.
Je ne saurais d'ailleurs pas dire où il crèche, la recherche de McAfee
dans le répertoire Program Files vient d'échouer. A part quelques
fichiers mcafee?.xml dans le répertoire d'une imprimante. Mais
Revouninstaller va bien me retrouver ça.
Comment ça ESET en ligne ? Si c'est en ligne il ne reste rien quand
c'est fini, si ?
SAS ça ne me rappelle rien, il faut que je regarde.
MBAM ils ont une version qui reste active en permanence, mais elle est
payante, alors je ne l'ai pas installée. Donc c'est lancé à la demande.
C'est quand c'est lancé, que ça ralentit la machine, non ?
Sinon effectivement il reste 360 Total Security, sauf son pare-feu parce
que j'avais Online Armor qui était déjà paramétré, et qu'il va avec un
"gardien des programmes" incluant une analyse heuristique. Précieux, ça
: souvent c'est grâce à des alertes heuristiques en ouvrant un programme
que je me rends compte qu'il est temps de lancer la batterie d'analyses
adwCleaner, ZHPDiag, ZPHCleaner, MBAM. Un point assez curieux, c'est que
les alertes heuristiques ne portent jamais sur les fichiers qui sont
nettoyés ensuite ; mais qu'effectivement souvent le nettoyage arrête les
alertes heuristiques. Pas toujours tout de suite, d'ailleurs ; il y a
peut-être des trucs qui passent inaperçus quelque temps.
Donc on disait il faut que je regarde de près McAfee, SAS (plus de trace
dans ma mémoire, c'est pas beau de vieillir), et ESET (là tu m'en
bouches un coin).
D'ailleurs il y a Avira, que j'avais installé avant 360 Total Security,
et puis que j'ai laissé tomber parce qu'il fallait le mot de passe
administrateur pour lancer une analyse antivirus (c'est surtout pour la
machine Vista que c'était gênant). Il ne fait pas beaucoup de bruit
depuis que je suis passé à 360, mais une fois quand même il m'a bloqué
un truc, je crois bien un outil d'analyse. Je crois que je vais jeter un
coup d'œil à ça, aussi.
Je ne sais plus d'ailleurs si c'est sous XP ou sous Vista que Avira
s'est manifesté (je suis passé à 360 sur les deux en même temps).
D'ailleurs, pour les virus j'ai plus ou moins une veille permanente avec
360, mais pour les adwares il n'y a que l'heuristique qui m'alerte, une
fois que c'est déjà en place. ça serait pas mal que ça soit détecté
avant que ça s'installe, non ?
3- Après nettoyage par ZHPFix, refaire ZHPDiag de contrôle.
Envoyer le rapport sur Cjoint avec lien de retour ici

OK.
Les désinstallations avant le rapport de contrôle, alors ?
Avatar
Gloops
Le 27/07/2016 à 16:09, Herser a écrit :
Lozavita n'est qu'un PUP facilement enlevé par MBAM et ZHPCleaner, mais
comme tu n'as pas fourni les rapports.
Ce n'est pas nécessairement écrit Lozavita, mais VistaAA.exe ou LoveHebeA :
http://www.nicolascoolman.com/fr/trojan-lozavita/

Aïe, grave : les infos affichées là m'ont rafraîchi la mémoire, j'ai
lancé il y a deux semaines un outil de nettoyage de chez Microsoft qui a
mis un peu plus de quarante-huit heures à s'exécuter. Que j'aie pu
oublier ça me laisse pantois.
Il a trouvé deux virus, le lozavita et un downloader. Il a supprimé le
downloader complètement, et le lozavita seulement partiellement.
Pour finir le nettoyage il m'a renvoyé à un autre outil, qui n'a rien
trouvé, mais qui a au moins eu le mérite de ne prendre qu'une heure.
Un rapport de nettoyage va apparaître sur le bureau : ZHPFixReport.txt.
L'envoyer sur Cjoint avec le lien de récupération ici.

Ah, oui, je me suis fié aux indications à la fin du R2 qui s'affichait,
pour préparer mon zip :
http://www.cjoint.com/doc/16_07/FGCfPbGloJB_ZHPFix-28-07-2016.ZIP
Du coup voilà ci-dessous pour le ZHPFixReport.
Y a-t-il un moyen de rendre le APIViewer moins vulnérable ? ça finit par
faire souvent qu'on est obligé de le désinstaller et le réinstaller
parce qu'il y a des saletés dessus ...
Au fait, je vois trois lignes marquées "NON TRAITE" : un truc qui cloche ?
Ah, euh, oui : j'ai oublié de fermer Firefox.
Mais j'ai recommencé en fermant les programmes cette fois, et il me
redit pareil. Juste que cette fois la corbeille a été plus vite vidée,
bien entendu.
== Rapport de ZHPFix 2015.10.19.9 par Nicolas Coolman, Update du 19/10/2015
Fichier d'export Registre :
Run by admin at 28/07/2016 07:33:53
High Elevated Privileges : OK
Windows XP Home Edition Service Pack 3 (Build 2600)
Corbeille vidée (00mn 18s)
Réparation des raccourcis navigateur
========== Valeurs du Registre ========= SUPPRIMÉ RunValue: KernelFaultCheck
ProxyFix : Configuration proxy supprimée avec succès
SUPPRIMÉ ProxyServer Value
SUPPRIMÉ ProxyEnable Value
SUPPRIMÉ EnableHttp1_1 Value
SUPPRIMÉ ProxyHttp1.1 Value
SUPPRIMÉ ProxyOverride Value
SUPPRIMÉ: FirewallRaz (SP) : C:Program Files360Total
SecuritysoftmgrInstantSetup.exe
Aucune valeur présente dans la clé d'exception du registre (FirewallRaz)
========== Eléments de donnée du Registre ========= SUPPRIMÉ: R0 - Main,Start Page = KLMSOFTWAREMicrosoftInternet
ExplorerMain,Start Page
========== Dossiers ========= Aucun dossiers CLSID Local utilisateur vide
SUPPRIMÉS Temporaires Windows (76)
SUPPRIMÉS Flash Cookies (3)
========== Fichiers ========= SUPPRIMÉS Temporaires Windows (12) (94 032 octets)
SUPPRIMÉS Flash Cookies (1) (216 octets)
========== Autre ========= NON TRAITÉ Lignes indésirables :
NON TRAITÉ Lignes superflues ou inutiles :
NON TRAITÉ Lignes d'optimisation du démarrage :
========== Récapitulatif ========= 9 : Valeurs du Registre
1 : Eléments de donnée du Registre
3 : Dossiers
2 : Fichiers
3 : Autre
End of clean in 00mn 55s
========== Chemin de fichier rapport ========= C:Documents and SettingsadminApplication DataZHPZHPFix[R1].txt -
21/02/2016 02:37:18 [2141]
C:Documents and SettingsadminApplication DataZHPZHPFix[R2].txt -
28/07/2016 07:34:11 [1636]
1 2 3