Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

rootkit détecté par avast

55 réponses
Avatar
Philippe Gueguen
Bonjour

Je suis sous XP SP3

Depuis ce matin, avast me détecte un rootkit sur le fichier:
c:\windows\System32\ils.dll. (par la méthode heuristique)

Je l'ai supprimé mais il revient et avast me détecte à nouveau ce virus au
redémarage suivant.

J'ai envoyé ils.dll a http://www.virustotal.com qui n'a rien découvert.

Que dois je faire?

Merci.

10 réponses

2 3 4 5 6
Avatar
houba
Bonjour ° Bonsoir, le Sun, 21 Dec 2008 20:27:17 +0100, Ludovic - F5PBG
< .> a wroté:


Google avec comme mots clés : impossible demarrer mode sans echec.
286000 réponses.



Donne les liens où tu constates qu'il s'agit d'un virus
avéré... Après on discutera des solutions.



From: houba <@lacave.net>
Newsgroups: fr.comp.securite.virus
Subject: Re: rootkit détecté par avast
Date: Sat, 20 Dec 2008 19:49:52 +0100
Message-ID:

Gougueule, ce n'est pas uniquement pour piller des sites et enrichir
le sien.
Je te donne une piste: Bagle, mais pas sa /ses variantes...

------------------------------------------------------------------------------
XP sp2/ Nod32 2.70.31 activé.
...
C:WINDOWSsystem32flecxxx.exe Infecté :
Trojan-Downloader.Win32.Bagle.xxx

J'ai donc viré ces fic et fait un nettoyage manuel dans la BdR,
redémarrer.
Mais toujours impossible de ré-installer Nod32 !

De ce qu'ils disaient les sites spécialisés (KAV, Sophos, Avira,...)
c'est qu'il y aurait d'autres fichiers hldxxx.exe, anti-trojan.exe,
ldr64.dll,... que je ne voyais pas dans l'explorateur (tous mes fic
systemes sont visibles et ont leurs extension depuis belle lurette,
depuis w3.1-w95).

HijackThis 1.99.1 ne voyait rien d'anormal.

D'autres conseillaient de démarrer en sans échec et lancer SDfix
http://downloads.andymanchesta.com/RemovalTools/SDFix_ReadMe.htm
Il a l'air bien cet utilitaire, sauf que impossible de démarrer en
sans échec, BSOD (écran bleu de la mort) garantie.
--------------------------------------------------------------------------------

Alors fais un effort si tu veux apprendre.
Je sais, ca fait très mal à la tête de réfléchir quand on est expert
qu'en copiage/collage.

--
VaN.
Avatar
Depassage
Ludovic - F5PBG wrote:
Google avec comme mots clés : impossible demarrer mode sans echec.
286000 réponses.




Donne les liens où tu constates qu'il s'agit d'un virus
avéré... Après on discutera des solutions.




Une infection TRES connue et COURANTE, comme Bagle désactive le mode
sans echec monsieur le nettoyeur de MRU et cookies

Tu as aussi ce que l'on trouve dans les rogues, les scareware comme Real
Antivirus que l'on attrape facilement en se faisant infecter sur les
sites web infectés

Ah oui ce sont des rootkits que ce brave Ludo éradique à coups de
hijackthis dont il a compris le parfait fonctionnement :-)
Avatar
Ludovic - F5PBG
>
Bah au bout de 3 clics je tombe ici
http://forum.zebulon.fr/impossible-det8217acceder-au-mode-sans-echec-t107215.html

et je lis déjà :

"Le mode sans échec est un des outils Windows les plus attaqués par les
malwares. La raison en est simple, verrouiller cet outil supprime presque
toutes les chances de depanner sa station"




C'est un peu léger de prendre pour exemple un site
d'un radioamateur qui réalise, comme moi, une compilation
des informations utiles aux autres...

;o)

Maintenant, ceux qui veulent me mettre à l'épreuve
pourront toujours me donner la main à distance sur
leurs configs verolées...

D'ailleurs, regardez bien dans ceux qui me critiquaient,
il y en a un qui ne le fait plus. Il a été plus intelligent que
Az Sam, Van et Cie...

Bon, je vous laisse, j'ai assez perdu de temps.

La conclusion est que les virus qui désactivent le boot en
mode sans échec ne sont pas les virus principaux du net,
que dans tous les cas de figure, ils seront stoppés par
des règles de base cf.
http://inforadio.free.fr/articles.php?lng=fr&pgW

A partir de maintenant je ne répondrai qu'à Cyril Gueguen
car les monologues sans intérêt, cela ne m'intéresse pas.
Il pourra me contacter directement sur
http://inforadio.free.fr/postguest.php?lng=fr&typ=ma

Cordialement,
Ludovic.
Avatar
Sylvain SF
Ludovic - F5PBG a écrit :
[...]
A partir de maintenant je ne répondrai qu'à Cyril Gueguen
car les monologues sans intérêt, cela ne m'intéresse pas.
Il pourra me contacter directement sur []



c'est touchant ce rapport si personnel, ce dévouement presque
complet, cette écoute si dédiée ..., enfin il semble que ce
soit Philippe plutôt.

Sylvain.
Avatar
Depassage
Ludovic - F5PBG wrote:
Bah au bout de 3 clics je tombe ici
http://forum.zebulon.fr/impossible-det8217acceder-au-mode-sans-echec-t107215.html

et je lis déjà :

"Le mode sans échec est un des outils Windows les plus attaqués par les
malwares. La raison en est simple, verrouiller cet outil supprime presque
toutes les chances de depanner sa station"




C'est un peu léger de prendre pour exemple un site
d'un radioamateur qui réalise, comme moi, une compilation
des informations utiles aux autres...

;o)

Maintenant, ceux qui veulent me mettre à l'épreuve
pourront toujours me donner la main à distance sur
leurs configs verolées...





Et bien viens :-)

http://forum.malekal.com/viewforum.php?f=3



La conclusion est que les virus qui désactivent le boot en
mode sans échec ne sont pas les virus principaux du net,




C'est avec ce genre de propos que l'on note ta pleine méconnaissance


que dans tous les cas de figure, ils seront stoppés par
des règles de base cf.
http://inforadio.free.fr/articles.php?lng=fr&pgW




A partir de maintenant je ne répondrai qu'à Cyril Gueguen
car les monologues sans intérêt, cela ne m'intéresse pas.



Ludo l'attila des infections :-)



Il pourra me contacter directement sur
http://inforadio.free.fr/postguest.php?lng=fr&typ=ma


Avatar
Thumain Th.
Le Sun, 21 Dec 2008 20:50:13 +0100, Ludovic - F5PBG < <".>"> a écrit:

Le Sun, 21 Dec 2008 17:49:41 +0100, Cyrius a écrit
:


A quoi cela sert-il de mettre un point d'honneur à avoir un AV et un
FW à jour si d'un autre côté on permet l'exécution d'un zero-day en
mode administrateur ? Pourquoi ce virus se générait-il pour modifier
la BDR ?




Tu reliras ma page :
http://inf...
En aucun cas je me satisfais d'un antivirus et d'un Fw...
Mais comme je n'aime pas me répéter, tu iras lire.


Si les clés régissant le mode sans échec sont corrompues, tu auras
beau modifier msdos.sys. Cela n'aura aucun effet.




[...]

J'ai déjà désinfecté par Teamviewer deux PC sous Vista
et les propriétaires des PC en question n'étaient pas passé



http://www.teamviewer.com/fr/licensing/index.aspx


--
TT
Avatar
bsch
Ludovic - F5PBG nous a raconté
(news:) :

D'ailleurs, regardez bien dans ceux qui me critiquaient,
il y en a un qui ne le fait plus. Il a été plus intelligent que
Az Sam, Van et Cie...



Il t'a tout simplement plonké, ducon ...

Bon, je vous laisse, j'ai assez perdu de temps.



ludo, la veuve qui clot.

Retourne donc faire des bulles dans ta boite de sardines, tu nourriras
bientôt les homards. Au moins tu serviras à quelque chose.
(pov bêtes ... les polluer avec ça, ça devrait être interdit)

<EOT> en ce qui me concerne.
Avatar
ND
Ludovic - F5PBG wrote:

D'ailleurs, regardez bien dans ceux qui me critiquaient,
il y en a un qui ne le fait plus. Il a été plus intelligent que
Az Sam, Van et Cie...



Haa, ça c'est moi :-)

Ce n'etait pas une affaire de virus mais ma machine a étée éffectivement
prise en main par Ludo avec TeamViewer, et ça roule, mauvaise config de
quelque chose à l'internet,

Depuis , j'ai une Ferrarri ...

Voilà,

Bounannée tatous ;-)

bob
--
ND
Avatar
Chriss
ND a écrit :
Ludovic - F5PBG wrote:



D'ailleurs, regardez bien dans ceux qui me critiquaient,
il y en a un qui ne le fait plus. Il a été plus intelligent que
Az Sam, Van et Cie...





Haa, ça c'est moi :-)



Ce n'etait pas une affaire de virus mais ma machine a étée éffectivement
prise en main par Ludo avec TeamViewer, et ça roule, mauvaise config de
quelque chose à l'internet,



Depuis , j'ai une Ferrarri ...



Voilà,



Bounannée tatous ;-)



bob



tiens le ludovic...!!!

t'es reconnu...!!!

:| >:| >:|



--
Christian....
On ne ment jamais autant qu'avant les élections, pendant la guerre et
apres la chasse.
Georges Clemenceau
Avatar
ND
Chriss wrote:
ND a écrit :
Ludovic - F5PBG wrote:



D'ailleurs, regardez bien dans ceux qui me critiquaient,
il y en a un qui ne le fait plus. Il a été plus intelligent que
Az Sam, Van et Cie...





Haa, ça c'est moi :-)



Ce n'etait pas une affaire de virus mais ma machine a étée
éffectivement prise en main par Ludo avec TeamViewer, et ça roule,
mauvaise config de quelque chose à l'internet,



Depuis , j'ai une Ferrarri ...



Voilà,



Bounannée tatous ;-)



bob



tiens le ludovic...!!!

t'es reconnu...!!!



_____________

Non Non, moi suis bob à Nice ;-)

Je n'ai pas voulu tester Ludo, j'étais en rade et Ludo m'a dépanné
bénévolement suite à ma demande depuis sa Bretagne je crois.

J'etais en panne intermittente d'Internet qui me réinitialisait ma
fre-Box toutes les 15 minutes... depuis 3 mois sur *cette* machine.

Epis J'ai pas le neurone en face du trou depuis un ( cinq ) an ( s ) au
moins.

Woulà pour les explications,

Rendons donc à Cézar...

Avé
--
ND
2 3 4 5 6