[RESOLU]Comment me débarrasser de ces rootkits?

Section d'analyse de rapports et de désinfection : malwares en tous genre et autres indésirables. Demandes de nettoyage uniquement. Prise en charge restreinte : équipe spécialisée.

Modérateur: Modérateurs

Règles du forum :arrow: Les désinfections sont prises en charge par un groupe spécifique, tout le monde ne peut pas intervenir pour désinfecter les machines (règles).
:arrow: Les procédures sont sur-mesure, ne faites pas la même chose chez vous (explications).
:arrow: Un topic par machine, chacun crée le sien. ;)

[RESOLU]Comment me débarrasser de ces rootkits?

Messagepar cyclone » 18 Jan 2008 18:36

Bonsoir,

J'ai passé Sargui-sophos antirootkit, et voilà le résultat:

Image

Comment me débarrasser de ces sâletés?

Merci
Dernière édition par cyclone le 02 Fév 2008 15:00, édité 1 fois.
Avatar de l’utilisateur
cyclone
Libellulien
Libellulien
 
Messages: 92
Inscription: 11 Sep 2007 16:02
Localisation: par ici

Re: Comment me débarrasser de ces rootkits?

Messagepar Ogu » 18 Jan 2008 19:55

Salut!

Ton image n'indique pas grand chose, et Sophos AntiRootkit n'est pas ce qui se fait de mieux ;-) !

Peux-tu STP :

  • Relancer le scan Sophos AR
  • copier-coller dans ta prochaine réponse le rapport qu'il va générer



  • Télécharger BlackLight de F-Secure sur ton bureau:

    ftp://ftp.f-secure.com/f-prot/tools/fsbl.exe

  • Lance-le (il n'y a pas besoin d'installation), accepte la licence,puis clique sur "scan".
  • Poste le rapport ici même (il se trouvera sur ton bureau avec un nom du type fsbl_date)

A suivre.
Image
Avatar de l’utilisateur
Ogu
Modérateur
Modérateur
 
Messages: 1311
Inscription: 27 Avr 2006 13:40
Localisation: 93

Re: Comment me débarrasser de ces rootkits?

Messagepar Falkra » 18 Jan 2008 20:51

[Message déplacé vers la section sécurité].
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Comment me débarrasser de ces rootkits?

Messagepar cyclone » 18 Jan 2008 22:02

Ce qui est bizarre,c'est que j'ai passé Hijackthis, et il ne me signale rien d'anormal.
J'ai également passé Avira Rootkit Detection, et d'après lui, il n'y a rien.
J'ai téléchargé BlackLight, mais je n'ai pas réussi à sauver le rapport
Merci
Avatar de l’utilisateur
cyclone
Libellulien
Libellulien
 
Messages: 92
Inscription: 11 Sep 2007 16:02
Localisation: par ici

Re: Comment me débarrasser de ces rootkits?

Messagepar Ogu » 19 Jan 2008 12:06

Re,

Sophos antirootkit m'ayant déjà signalé des faux-positifs, je me méfie.

cyclone a écrit:Ce qui est bizarre,c'est que j'ai passé Hijackthis, et il ne me signale rien d'anormal.


C'est à dire?? Tu sais analyser les logs HijackThis?? Par ailleurs HJT ne détecte pas tous les rootkits, hélas ;-) !!

cyclone a écrit:J'ai également passé Avira Rootkit Detection, et d'après lui, il n'y a rien.


C'est pour cela que je me méfie de ce que raconte Sophos !

cyclone a écrit:J'ai téléchargé BlackLight, mais je n'ai pas réussi à sauver le rapport



Si tu exécutes BlackLight depuis ton bureau, le rapport (il se crée automatiquement à la fin du scan) se situera sur le bureau sous le nom fsbl_date, en fichier texte.

:arrow: Envoie moi les rapports Blacklight et Sophos STP !

A suivre.
Image
Avatar de l’utilisateur
Ogu
Modérateur
Modérateur
 
Messages: 1311
Inscription: 27 Avr 2006 13:40
Localisation: 93

Re: Comment me débarrasser de ces rootkits?

Messagepar Revjones » 19 Jan 2008 15:20

Tout ce qui est caché n'est pas forcément un rootkit. Les fichiers cachés sont listés à titre informatif, à l'utilisateur ensuite de faire le tri. Là en l'occurence je ne vois rien de douteux.
Avatar de l’utilisateur
Revjones
Modérateur
Modérateur
 
Messages: 5591
Inscription: 04 Fév 2003 17:59
Localisation: Suisse

Re: Comment me débarrasser de ces rootkits?

Messagepar Ogu » 19 Jan 2008 15:23

Salut

Moi non plus Revjones, je ne vois rien de douteux,d'autant que ce qui est repéré ne sont que des clés de registre, mais il faudrait pour s'en assurer le rapport en entier!! Là, l'image proposée ne nous indique que le début du chemin...D'où le scan FSBL pour rassurer le membre.
Dernière édition par Ogu le 19 Jan 2008 15:31, édité 1 fois.
Image
Avatar de l’utilisateur
Ogu
Modérateur
Modérateur
 
Messages: 1311
Inscription: 27 Avr 2006 13:40
Localisation: 93

Re: Comment me débarrasser de ces rootkits?

Messagepar Revjones » 19 Jan 2008 15:24

Ogu a écrit:Salut

Moi non plus Revjones, je ne vois rien de douteux,d'autant que ce qui est repéré ne sont que des clés de registre, mais il faudrait pour s'en assurer le rapport en entier!! Là, l'image proposé ne nous indique que le début du chemin...D'où le scan FSBl pour rassurer le membre.


Effectivement, ça ne mange pas de pain :supers:
Avatar de l’utilisateur
Revjones
Modérateur
Modérateur
 
Messages: 5591
Inscription: 04 Fév 2003 17:59
Localisation: Suisse

Re: Comment me débarrasser de ces rootkits?

Messagepar cyclone » 22 Jan 2008 18:49

Finalement, ce qui m'intrigue, c'est le "Warning" du début. Il dit qu'il ne peut pas accéder au fichier, car il est utilisé par un autre processus. C'est normal?

Merci
Avatar de l’utilisateur
cyclone
Libellulien
Libellulien
 
Messages: 92
Inscription: 11 Sep 2007 16:02
Localisation: par ici

Re: Comment me débarrasser de ces rootkits?

Messagepar Ogu » 22 Jan 2008 20:23

cyclone a écrit:Finalement, ce qui m'intrigue, c'est le "Warning" du début. Il dit qu'il ne peut pas accéder au fichier, car il est utilisé par un autre processus. C'est normal?

Merci


Yo!

J'ignore pourquoi il lance ce warning...pas de quoi s'inquiéter de mon point de vue.

Scanne avec BlackLight, plus performant que Sophos, que l'on ait le dernier mot de cette histoire, et poste le rapport.
Image
Avatar de l’utilisateur
Ogu
Modérateur
Modérateur
 
Messages: 1311
Inscription: 27 Avr 2006 13:40
Localisation: 93

Re: Comment me débarrasser de ces rootkits?

Messagepar Falkra » 22 Jan 2008 20:43

+1 : le warning n'appartient qu'à Sophos, et blacklight est meilleur.
Avatar de l’utilisateur
Falkra
Admin libellules.ch
Admin libellules.ch
 
Messages: 24424
Inscription: 30 Jan 2005 13:44
Localisation: 127.0.0.1

Re: Comment me débarrasser de ces rootkits?

Messagepar cyclone » 25 Jan 2008 18:54

Bonsoir,

Voici mon log fsbl:

01/25/08 18:17:41 [Info]: BlackLight Engine 1.0.67 initialized
01/25/08 18:17:41 [Info]: OS: 5.1 build 2600 (Service Pack 2)
01/25/08 18:17:42 [Note]: 7019 4
01/25/08 18:17:42 [Note]: 7005 0
01/25/08 18:17:45 [Note]: 7006 0
01/25/08 18:17:45 [Note]: 7011 840
01/25/08 18:17:45 [Note]: 7026 0
01/25/08 18:17:46 [Note]: 7026 0
01/25/08 18:17:50 [Note]: FSRAW library version 1.7.1024
01/25/08 18:23:36 [Note]: 7007 0

et une copie d'écran de Sargui:

Image

C'est des faux positifs?

Merci
Avatar de l’utilisateur
cyclone
Libellulien
Libellulien
 
Messages: 92
Inscription: 11 Sep 2007 16:02
Localisation: par ici

Re: Comment me débarrasser de ces rootkits?

Messagepar Ogu » 26 Jan 2008 13:43

Rien à craindre, ces fichiers cachés sont légitimes et BlackLight n' a rien détecté.

A+
Image
Avatar de l’utilisateur
Ogu
Modérateur
Modérateur
 
Messages: 1311
Inscription: 27 Avr 2006 13:40
Localisation: 93


Retourner vers Désinfections et demandes d'analyse

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités