Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

W32.Rontokbro@mm ... ou pas ?

7 réponses
Avatar
Mathias Rocher
Bonjour. Il m'arrive un truc bizarre et j'aurais besoin d'aide...

Je suis sous Windows XP et j'utilise Norton comme antivirus. Les
d=E9finitions de virus et le logiciel sont =E0 jour (je les mets =E0 jour
automatiquement). Il m'est arriv=E9 la chose suivante : inopin=E9ment,
Norton fait appara=EEtre une bo=EEte qui me signale :

Le fichier
C:\Documents and Settings\All Users\Documents\Data Kris.exe
est infect=E9 par le virus W32.Rontokbro@mm.
Impossible de r=E9parer ce fichier.

Je clique sur "OK", et l=E0 une autre bo=EEte appara=EEt signalant :

Le fichier
C:\Documents and Settings\All Users\Documents\Data Kris.exe
est infect=E9 par le virus W32.Rontokbro@mm.
L'acc=E8s au fichier a =E9t=E9 refus=E9.

Je re-clique sur OK, et l'=E9v=E8nement se reproduit =E0 l'identique un
certain nombre de fois avec des noms de fichiers diff=E9rents :
C:\Documents and Settings\All Users\Documents\SharedDocs.exe
C:\Documents and Settings\All Users\Documents\Mes images\Mes images.exe
etc...

Je pense donc que j'ai =E9t=E9 infect=E9 par le virus W32.Rontokbro@mm :
donc je fais un scan de tout mon disque dur... et rien ! aucun virus
rep=E9r=E9 ! J'ai essay=E9 avec un autre anti-Virus (Avast !) et il n'a
rien d=E9tect=E9 non plus. J'ai r=E9essay=E9 avec Norton en d=E9marrant en
mode sans =E9chec et en me loggant comme administrateur : rien non plus.
C'est bizarre parce qu'apparemment Norton est sens=E9 trouver ce virus
W32.Rontokbro@mm

Un d=E9tail qui, je pense, a son importance : les fichiers signal=E9s
ci-dessus, c'est comme s'ils n'existaient pas. Je n'en ai jamais vu la
trace, m=EAme en red=E9marrant mon ordi sous Linux (j'ai les deux
syst=E8mes install=E9s sur deux partitions) et en fouillant dans
/mnt/windows, ils sont tout simplement inexistants ! Si je comprends
bien ce qui se passe (corrigez moi si je d=E9lire), j'ai bien un
programme malfaisant sur mon disque ou en m=E9moire, qui n'est pas
rep=E9r=E9 par Norton, et qui tente de cr=E9er ces fichiers ; l'op=E9ration
est alors imm=E9diatement rep=E9r=E9e par Norton, qui emp=EAche leur
cr=E9ation aussit=F4t.

Le probl=E8me demeure : comment arr=EAter le ph=E9nom=E8ne ? parce que si
je n'ai observ=E9 aucun des d=E9gats qu'est sens=E9 causer le Rontokbro si
on en croit les descriptions glan=E9es sur le web (cr=E9ation de
certaines t=E2ches planifi=E9es, =E9crasement de autoexec.bat, re-boot de
l'ordinateur d=E8s qu'on execute msconfig ou regedit), rien ne me dit
que le machin ne cause pas d'autres d=E9gats. Et rien que ces alertes
intempestives, c'est franchement inqui=E9tant. D'autant plus que pendant
une semaine environ avant l'apparition du truc (est-ce li=E9 ?)
l'Auto-Protect de Norton ne se mettait plus en route automatiquement au
d=E9marrage de Windows et je devais le faire =E0 la main.

Voila, j'ai d=E9crit le ph=E9nom=E8ne du mieux que je pouvais, en essayant
de ne rien oublier. Est-ce que quelqu'un entrevoit une solution ? Ah
oui, je ne suis vraiment pas sp=E9cialiste en s=E9curit=E9 informatique
donc si vous pouvez =EAtre explicites dans vos r=E9ponses =E7a serait
sympa... merci d'avance.

--=20
Mathias Rocher

7 réponses

Avatar
Jacquouille la Fripouille
"Mathias Rocher" a écrit dans le message de
news:
Bonjour. Il m'arrive un truc bizarre et j'aurais besoin d'aide...

Je suis sous Windows XP et j'utilise Norton comme antivirus. Les
définitions de virus et le logiciel sont à jour (je les mets à jour
automatiquement). Il m'est arrivé la chose suivante : inopinément,
Norton fait apparaître une boîte qui me signale :

Le fichier
C:Documents and SettingsAll UsersDocumentsData Kris.exe
est infecté par le virus
Impossible de réparer ce fichier.

Je clique sur "OK", et là une autre boîte apparaît signalant :

Le fichier
C:Documents and SettingsAll UsersDocumentsData Kris.exe
est infecté par le virus
L'accès au fichier a été refusé.

Je re-clique sur OK, et l'évènement se reproduit à l'identique un
certain nombre de fois avec des noms de fichiers différents :
C:Documents and SettingsAll UsersDocumentsSharedDocs.exe
C:Documents and SettingsAll UsersDocumentsMes imagesMes images.exe
etc...

Je pense donc que j'ai été infecté par le virus :
donc je fais un scan de tout mon disque dur... et rien ! aucun virus
repéré ! J'ai essayé avec un autre anti-Virus (Avast !) et il n'a
rien détecté non plus. J'ai réessayé avec Norton en démarrant en
mode sans échec et en me loggant comme administrateur : rien non plus.
C'est bizarre parce qu'apparemment Norton est sensé trouver ce virus


Un détail qui, je pense, a son importance : les fichiers signalés
ci-dessus, c'est comme s'ils n'existaient pas. Je n'en ai jamais vu la
trace, même en redémarrant mon ordi sous Linux (j'ai les deux
systèmes installés sur deux partitions) et en fouillant dans
/mnt/windows, ils sont tout simplement inexistants ! Si je comprends
bien ce qui se passe (corrigez moi si je délire), j'ai bien un
programme malfaisant sur mon disque ou en mémoire, qui n'est pas
repéré par Norton, et qui tente de créer ces fichiers ; l'opération
est alors immédiatement repérée par Norton, qui empêche leur
création aussitôt.

Le problème demeure : comment arrêter le phénomène ? parce que si
je n'ai observé aucun des dégats qu'est sensé causer le Rontokbro si
on en croit les descriptions glanées sur le web (création de
certaines tâches planifiées, écrasement de autoexec.bat, re-boot de
l'ordinateur dès qu'on execute msconfig ou regedit), rien ne me dit
que le machin ne cause pas d'autres dégats. Et rien que ces alertes
intempestives, c'est franchement inquiétant. D'autant plus que pendant
une semaine environ avant l'apparition du truc (est-ce lié ?)
l'Auto-Protect de Norton ne se mettait plus en route automatiquement au
démarrage de Windows et je devais le faire à la main.

Voila, j'ai décrit le phénomène du mieux que je pouvais, en essayant
de ne rien oublier. Est-ce que quelqu'un entrevoit une solution ? Ah
oui, je ne suis vraiment pas spécialiste en sécurité informatique
donc si vous pouvez être explicites dans vos réponses ça serait
sympa... merci d'avance.


Une piste sérieuse :
http://fr.trendmicro-europe.com/enterprise/vinfo/encyclopedia.php?LYstr=VMAINDATA&vNav=1&VName=WORM_RONTOKBRO.W

--
Jacquouille la Fripouille
Avatar
Jacquouille la Fripouille
"Mathias Rocher" a écrit dans le message de
news:
Bonjour. Il m'arrive un truc bizarre et j'aurais besoin d'aide...

Je suis sous Windows XP et j'utilise Norton comme antivirus. Les
définitions de virus et le logiciel sont à jour (je les mets à jour
automatiquement). Il m'est arrivé la chose suivante : inopinément,
Norton fait apparaître une boîte qui me signale :

Le fichier
C:Documents and SettingsAll UsersDocumentsData Kris.exe
est infecté par le virus
Impossible de réparer ce fichier.

[Couic...]
______________________________________________

La réponse de Symantec :
http://securityresponse.symantec.com/avcenter/venc/data/?Open

Je pense qu'avant de scanner avec Norton en mode sans échec, il faut que tu
désactives la restauration de système. Car sinon des miasmes restent dans
les points de resto antérieurs.

--
Jacquouille la Fripouille
Avatar
Mathias Rocher

La réponse de Symantec :
http://securityresponse.symantec.com/avcenter/venc/data/ html?Open

Je pense qu'avant de scanner avec Norton en mode sans échec, il faut qu e tu
désactives la restauration de système. Car sinon des miasmes restent dans
les points de resto antérieurs.


Certes, mais même sans la désactiver, Norton devrait repérer le
virus lors d'un scan... Or il ne le détecte pas. Bizarre, bizarre...

--
Mathias Rocher

Avatar
Jacquouille la Fripouille
"Mathias Rocher" a écrit dans le message de
news:


La réponse de Symantec :

http://securityresponse.symantec.com/avcenter/venc/data/?Open


Je pense qu'avant de scanner avec Norton en mode sans échec, il faut que
tu

désactives la restauration de système. Car sinon des miasmes restent dans
les points de resto antérieurs.


Certes, mais même sans la désactiver, Norton devrait repérer le
virus lors d'un scan... Or il ne le détecte pas. Bizarre, bizarre...

_______________

Non, parce qu'il ne scanne que la resto en cours.
Désactiver la resto de système supprime tous les points de resto antérieurs,
donc cette manoeuvre éradique ce qui était planqué dans les points de resto
antérieurs.
Enfin, c'est ce que j'ai lu plusieurs fois dans ces NG.
D'ailleurs Symantec le dit dans sa procédure d'éradication (removal
instructions) :
"1. Disable System Restore (Windows Me/XP)."
--
Jacquouille la Fripouille

Avatar
Mathias Rocher

Désactiver la resto de système supprime tous les points de resto ant érieurs,
donc cette manoeuvre éradique ce qui était planqué dans les points de resto
antérieurs.
Enfin, c'est ce que j'ai lu plusieurs fois dans ces NG.


Si c'est ça alors je l'ai fait : j'avais fait un "nettoyage de disque"
juste avant en lui précisant de supprimmer tous les points de
restauration à l'exception du plus récent.

Je reprécise, comme je l'ai déja dit dans le premier message, que je
n'observe aucun des symptômes habituellement décrits de l'infection
par Rontokbro, à part que Norton me signale de temps en temps la
présence d'un fichier infecté par Rontokbro, en indiquant un chemin
qui ne correspond à aucun fichier visible...

--
Mathias Rocher

Avatar
Mathias Rocher

La réponse de Symantec :
http://securityresponse.symantec.com/avcenter/venc/data/ html?Open

Je pense qu'avant de scanner avec Norton en mode sans échec, il faut qu e tu
désactives la restauration de système. Car sinon des miasmes restent dans
les points de resto antérieurs.


Par acquis de conscience, j'ai re-fait exactement comme indiqué sur la
page de Symantec. Et je confirme que Norton n'a trouvé aucun virus sur
mon disque !

J'ai donc une question qui est peut-être stupide mais bon je la pose
quand même : le phénomène que j'ai décrit dans mon premier mail ne
s'est produit "que" 5 ou 6 fois (!) mais à chaque fois j'étais
connecté à internet via le réseau de mon Université. Se pourrait-il
que le programme malveillant se trouve quelque part ailleurs sur le
réseau que sur mon propre ordinateur ?

--
Mathias Rocher

Avatar
Jacquouille la Fripouille
"Mathias Rocher" a écrit dans le message de
news:

La réponse de Symantec :

http://securityresponse.symantec.com/avcenter/venc/data/?Open


Je pense qu'avant de scanner avec Norton en mode sans échec, il faut que
tu

désactives la restauration de système. Car sinon des miasmes restent dans
les points de resto antérieurs.


Par acquis de conscience, j'ai re-fait exactement comme indiqué sur la
page de Symantec. Et je confirme que Norton n'a trouvé aucun virus sur
mon disque !

J'ai donc une question qui est peut-être stupide mais bon je la pose
quand même : le phénomène que j'ai décrit dans mon premier mail ne
s'est produit "que" 5 ou 6 fois (!) mais à chaque fois j'étais
connecté à internet via le réseau de mon Université. Se pourrait-il
que le programme malveillant se trouve quelque part ailleurs sur le
réseau que sur mon propre ordinateur ?
_________________________

Ça dépasse mes faibles compétences.
Je passe la main.

--
Jacquouille la Fripouille