Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Au secours.... Trojan.Tooso.R ou un truc comme ça

16 réponses
Avatar
PovTruffe
Bonjour,

Help! Trojan coriace
- Pas moyen de booter XP en mode sans echec
- Désactivé la restauration du système
- Revenu à la dernière configuration XP sans succès
- Pas moyen de booter sur le CD de Windows
- Pas moyen d'exécuter Hijack This
- Pas moyen d'accéder au répertoire temporaire ...\Local Settings\
- Mon antivirus AVG a disparu
- Si je le redémarre manuellement j'ai le même message qu'à l'éxécution de Hijack This: Application Win32 invalide

Là je sèche complètement......au secours !

6 réponses

1 2
Avatar
Gerard Menvussa
>
C'est bien ce qui me semblait. Pourtant le CD est bien visible par le BIOS.
D'autre part j'arrive à parcourir les fichiers d'un CD sous Windows avec aussi
l'Autorun qui s'exécute.
Bizarre quand même...




J'ai une collègue qui a actuellement un problème
ressemblant à ce que tu rencontres :
Sur un ASUS portable Z83T, elle sélectionne le
boot sur le lecteur, le DVD de restauration (ou
autre) se lance et se termine par une erreur
Windows identique au boot sur disque dur.
Idem pour le safe boot : Aucun menu ne
fonctionne...

Aucune solution trouvée sur Google ne
donne de solution (en passant par
http://www.google.fr/search?hl=fr&q=z83t&btnG=Recherche+Google&meta
Le PC est sous Vista.
Avatar
PovTruffe
"houba" <@lacave.net> a écrit :
Essaie:
RootkitRevealer (sont devenu MS depuis un certain temps)
Copyright (C) 2005 Bryce Cogswell and Mark Russinovich
Sysinternals - www.sysinternals.com

et/ou
MBAM (MalwareByte's Anti-malware)
http://www.malekal.com/tutorial_MalwareBytes_AntiMalware.php
grâce à qui j'avais pu virer un bagle.mm.

Car si t'arrives à déplomber le rootkit, les fichiers transparents
protégés par ce rootkit vont apparaitre en clair et se feront
carboniser par ton AV (enfin un bon hein ;)).



Bon, j'ai enfin réussi à éradiquer cette cochonnerie après avoir booté
sur le CD d'installation de XP puis en enlevant les fichiers :
"CWindowsSystem32Wintems.exe"
"CWindowsSystem32Drivershldrrr.exe"
"CWindowsSystem32DriversSrosa.sys"

Par la suite l'Antivirus en ligne Bitdefender a pu localiser et éliminer d'autres
fichiers infectés. Puis le démarrage sans echec est redevenu possible.

Sauf que l'infection a laissé quelques traces dans le système:
-> Mon antivirus AVG ne démarre pas, ni automatiquement, ni manuellement.
Message d'erreur: "...... n'est pas une application Win32 valide"
-> Le lancement d' "Hijack This" donne le même message qui était aussi
affiché lorsque j'essayais de lancer certains utilitaires pendant l'infection.
Pourtant les fichiers exécutables ne semblent pas corrompus.
-> Certains répertoires ne sont toujours pas accessibles comme:
"CWindowsSystem32Drivers...
"....Documents and Settings..."
Ces répertoires existent toujours car j'y avais accès en mode sans echec.

Si quelqu'un a une idée ?
Merci d'avance
Avatar
houba
Bonjour ° Bonsoir, le Thu, 7 Aug 2008 11:54:02 +0200, "PovTruffe"
a wroté:


Par la suite l'Antivirus en ligne Bitdefender a pu localiser et éliminer d'autres
fichiers infectés. Puis le démarrage sans echec est redevenu possible.


...
Sauf que l'infection a laissé quelques traces dans le système:
-> Mon antivirus AVG ne démarre pas, ni automatiquement, ni manuellement.
Message d'erreur: "...... n'est pas une application Win32 valide"



Pas complètement nettoyé alors, reviens en local pour voir si t'aurais
plus de chance avec MBAM et/ou ELIBAGLA (lien Malekal ci-dessus).


Sinon, dans la BdR aurais-tu encore cette clé avec legacy_rosa ou
legacy_srosa ?
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_ROSA
Si affirmatif, regarde la sous clé 'DeviceDesc' qui devrait pointer
sur une valeur 'Dimri ou Dimzi ?'.
Si encore affirmatif ;), regarde dans 'gest de périph' et demande à
afficher les pilotes cachés. Tu devrais retrouver un pilote ayant pour
nom 'Dimri ou Dimzi ?', désactive le.

Vire également s'il y a lieu dans la BdR,
la clé HCUsoftwareFisrtRRRun

Vérifie également si tu aurais encore ce type de fichiers qui
traineraient encore dans ta config et les virer manuellement.

deleted: virus Email-Worm.Win32.Bagle.ip
File: c:documents and settingsnom_utilisateurapplication
datahidireshidr.exe
deleted: virus Email-Worm.Win32.Bagle.in
File: c:documents and settingsnom_utilisateurapplication
datahidiresrosa.sys ou sRosa.sys
deleted: virus Email-Worm.Win32.Bagle.ip
File: C:RECYCLERS-1-5-21-823518204-362288127-725345543-1003Dc22.exe
deleted: virus Email-Worm.Win32.Bagle.ip
File: C:WINDOWSexefld188875.exe
C:WINDOWSexefld103028156.exe Infecté : Email-Worm.Win32.Bagle.ip
C:WINDOWSexefld161460187.exe Infecté : Email-Worm.Win32.Bagle.ip
C:WINDOWSexefld48765.exe Infecté : Email-Worm.Win32.Bagle.ip
C:WINDOWSexefld88058015.exe Infecté : Email-Worm.Win32.Bagle.ip
C:WINDOWSexefld88505796.exe Infecté : Email-Worm.Win32.Bagle.ip
C:WINDOWSexefld88615437.exe Infecté : Email-Worm.Win32.Bagle.ip
...
C:WINDOWSsystem32flec003.exe Infecté :
Trojan-Downloader.Win32.Bagle.ch

C'était des fichiers que j'avais eus à nettoyer manuellement (je ne
connaissais ni Malekal, ni MBAM) suite à un Bagle.ch, bien avant le
2nd incident avec Bagle.mm. ;D

--
VaN.
Avatar
PovTruffe
"houba" <@lacave.net> a écrit :
Pas complètement nettoyé alors, reviens en local pour voir si t'aurais
plus de chance avec MBAM et/ou ELIBAGLA (lien Malekal ci-dessus).

Sinon, dans la BdR aurais-tu encore cette clé avec legacy_rosa ou
legacy_srosa ?
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_ROSA
Si affirmatif, regarde la sous clé 'DeviceDesc' qui devrait pointer
sur une valeur 'Dimri ou Dimzi ?'.
Si encore affirmatif ;), regarde dans 'gest de périph' et demande à
afficher les pilotes cachés. Tu devrais retrouver un pilote ayant pour
nom 'Dimri ou Dimzi ?', désactive le.

Vire également s'il y a lieu dans la BdR,
la clé HCUsoftwareFisrtRRRun



Non plus rien de tout ça, mais j'ai bien avancé depuis:
Après désinstallation et réinstallation de l'antivirus AVG, ce dernier ne
génère plus l'erreur "Appli WIN32 invalide" et AVG démarre correctement
au lancement de XP.

Vérifie également si tu aurais encore ce type de fichiers qui
traineraient encore dans ta config et les virer manuellement.


.../...

Les principaux fichiers ont été virés depuis longtemps. Un scan avec
"ComboFix.exe" a encore purgé quelques fichiers restants dans des
répertoires de Windows qui ne m'étaient pas accesssibles.

"HijackThis.exe" générait toujours l'erreur "Appli WIN32 invalide" et j'ai
donc été obligé de le virer. Mais j'ai enfin pu réinstaller une version toute
fraiche, chose que je n'arrivais pas à faire avant (je me demande bien
comment cette réinstallation pouvait être empêchée ?).

Le tout DERNIER PROBLEME RESTANT est que je n'ai toujours pas
accès à ces répertoires:
"....Documents and Settings..."
"CWindowsSystem32Drivers...
Et quelques autres probablement dans "Windows" ou "WindowsSystem32"

Si quelqu'un a une idée sur l'origine de ce pb ?

Trojan-Downloader.Win32.Bagle.ch

C'était des fichiers que j'avais eus à nettoyer manuellement (je ne
connaissais ni Malekal, ni MBAM) suite à un Bagle.ch, bien avant le
2nd incident avec Bagle.mm. ;D



C'est mon premier Bagle et une des rares infections que j'ai attrapées.
Je fais très attention d'habitude mais celui-là a réussi à passer à travers...
Merci bien à toi et à tous les autres pour votre aide.
Avatar
PovTruffe
"PovTruffe" a écrit :
Le tout DERNIER PROBLEME RESTANT est que je n'ai toujours pas
accès à ces répertoires:
"UtilisateurLocal Settings..."
"CWindowsSystem32Drivers...
Et quelques autres probablement dans "Windows" ou "WindowsSystem32"

Si quelqu'un a une idée sur l'origine de ce pb ?



Bon j'ai encore un peu avancé:
J'ai fait réapparaitre le répertoire "CWindowsSystem32Drivers...
en modifiant ses attributs en mode "sans echec".

Mais le répertoire:
"C:Documents and SettingsUtilisateurLocal Settings" reste récalcitrant.
Il est pourtant bien là car si on va dans
"C:Documents and SettingsUtilisateur"
puis si on ajoute à la main "Local Settings" dans la barre d'adresse on rentre
bien dans le répertoire. Le problème est qu'il ne s'affiche pas, tout comme
le répertoire:
"C:Documents and SettingsUtilisateurApplication Data"

Une idée sur cette bizarrerie ?
Avatar
houba
Bonjour ° Bonsoir, le Thu, 7 Aug 2008 17:20:54 +0200, "PovTruffe"
a wroté:


J'ai fait réapparaitre le répertoire "CWindowsSystem32Drivers...
en modifiant ses attributs en mode "sans echec".

Mais le répertoire:
"C:Documents and SettingsUtilisateurLocal Settings" reste récalcitrant.
Il est pourtant bien là car si on va dans
"C:Documents and SettingsUtilisateur"
puis si on ajoute à la main "Local Settings" dans la barre d'adresse on rentre
bien dans le répertoire. Le problème est qu'il ne s'affiche pas, tout comme
le répertoire:
"C:Documents and SettingsUtilisateurApplication Data"

Une idée sur cette bizarrerie ?


Et en virant 'iconcache.db du compte utilisateur-logueur ?
C:Documents and SettingsutilisateurLocal SettingsApplication Data

--
VaN.
1 2