[Résolu] TR/ATRAPS.Gen2

Section d'analyse de rapports et de désinfection : malwares en tous genre et autres indésirables. Demandes de nettoyage uniquement. Prise en charge restreinte : équipe spécialisée.

Modérateur: Modérateurs

Règles du forum :arrow: Les désinfections sont prises en charge par un groupe spécifique, tout le monde ne peut pas intervenir pour désinfecter les machines (règles).
:arrow: Les procédures sont sur-mesure, ne faites pas la même chose chez vous (explications).
:arrow: Un topic par machine, chacun crée le sien. ;)

[Résolu] TR/ATRAPS.Gen2

Messagepar Bélugue » 28 Nov 2013 19:38

Bonsoir

Depuis quelques semaines, mon PC est infecté du Cheval de Troie TR/ATRAPS.Gen2 et probablement d'autres saletés. ANTIVIR le détecte mais ne peut le supprimer ou le mettre en quarantaine
Je ne suis pas une pro de l'informatique aussi je n'ai pas trop tenté de choses, à part des scans avec des antivirus en ligne ! J'ai découvert votre FORUM par hasard ....... et je me lance ......

J'ai scanné avec ZHPDiag.
Voici le lien : http://cjoint.com/?3KCtyu3O76d
Un message est apparu après le scan : nslookup.exe - ordinal introuvable. L'ordinal 1108 est introuvable dans la bibliothèque de liens dynamiques WSOCK32.dll

Pouvez vous m'aider svp à me débarrasser de tout cela ?

Merci d'avance
Bélugue
Dernière édition par Bélugue le 12 Déc 2013 22:06, édité 1 fois.
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 28 Nov 2013 21:07

Bonjour Bélugue et bienvenue sur libellules.ch

Scan RogueKiller
:arrow: Télécharge Roguekiller (par tigzy) sur le bureau
  • Lance RogueKiller.exe.
  • Accepte la licence
  • Attends la fin du pré-scan
  • Clique sur le bouton Scan
  • Laisse l'outil travailler ne touche ni au clavier ni à la souris
  • Ne supprime rien sans mon accord
  • Un rapport (RKreport.txt) se créera à côté de l'exécutable, colle son contenu en lien dans ta prochaine réponse.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 28 Nov 2013 23:38

Merci pour ton aide Lenapache

Voici le lien du rapport Roguekiller : http://cjoint.com/?3KCxI5YpkHP
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 12:34

Bonjour Bélugue

C'est un beau rootkit ZeroAccess qui te fait des misères et celui la ce n'est pas un client facile.

Tous les rapports demandés sans aucune exception doivent être postés en lien et dans la même réponse en utilisant cet hébergeur de fichiers http://cjoint.com/

RogueKiller Suppression

  • Lance RogueKiller.exe.
  • Pour Vista et Seven fais un clic droit sur le fichier téléchargé et Exécuter en tant qu'administrateur
  • Attends la fin du pré-scan
  • Clique sur le bouton Scan ce dernier terminé clique sur Suppression
  • Laisse l'outil travailler ne touche ni au clavier ni à la souris
  • Deux rapports seront créés c'est le second qui doit être posté

Redémarre ton pc c'est important
Fais ensuite un scan avec TDSS Killer
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 18:00

Bonjour Lenapache

Voici les rapports demandés. Je ne sais pas si j'ai fais correctement car j'ai 3 rapports Roguekiller. Je t'envoie les 2 derniers

Rapport ROGUEKILLER : http://cjoint.com/?3KDrYekTzSd

Rapport ROGUEKILLER : http://cjoint.com/?3KDrZ2Yi8Gi

Et j'ai 2 fichiers TDSSKiller

TDSSKiller : http://cjoint.com/?3KDr1jvdtxD

TDSSKiller : http://cjoint.com/?3KDr2n9SUCh

Je n'ai plus le message d'alerte d'AVIRA ...... ça prend tournure !!
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 18:13

Je retire ce que j'ai dit dans mon message précédant, maintenant AVIRA en détecte 6 ....... !!!
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 19:00

Refais un scan avec RogueKiller poste ensuite osn rapport en lien.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 19:35

Voici le nouveau rapport ROGUEKILLER

http://cjoint.com/?3KDtIxYU0sF
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 19:37

C'est normal qu'antivir couine un peu il reste encore des traces du roootkit sur ce pc.

FRST Scan

Télécharge Farbar Recovery Scan Tool sur ton bureau et pas ailleurs
  • Clic droit sur FRST64.exe choisis Exécuter en tant qu'administrateur pour le lancer
  • Laisse les cases cochées par défaut
    Image
  • Clique sur le bouton Scan
  • Un rapport FRST.txt va être crée sur ton bureau.
  • Poste le contenu de FRST.txt en lien en utilisant cet hébergeur de fichers http://www.cjoint.com/
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 19:51

Voici le rapport FRST

http://cjoint.com/?3KDtX3gUU6D
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 19:58

FRST correction
Ces lignes ont été écrites spécialement pour cet utilisateur, pour être utilisées exclusivement sur ce PC. Exécuter ces instructions sur une autre machine pourrait endommager le système d'exploitation.
  • Ouvre le Bloc-notes (clique Démarrer => Exécuter tape notepad clique sur Ok)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
    Code: Tout sélectionner
    start
    C:\Program Files (x86)\Google\Desktop\Install
    C:\Windows\assembly\GAC_32\Desktop.ini
    C:\Windows\assembly\GAC_64\Desktop.ini
    end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST64.exe
  • Pour Vista, windows 7 et 8 clic droit sur FRST64.exe choisis Exécuter en tant qu'administrateur pour le lancer
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
  • L'outil va créer un rapport de correction Fixlog.txt
  • Poste ce rapport dans ta prochaine réponse.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 20:22

Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 20:27

Pour contrôle poste un nouveau rapport de RogueKIller
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 20:34

Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 21:03

Le rootkit est par terre maintenant on va vérifier l'état de certains services.

Farbar Service Scanner

:arrow: Télécharge Farbar Service Scanner Farbar Service Scanner sur le bureau
  • Vérifie que les options ci-dessous sont cochées:
    • Internet Services
    • Windows Firewall
    • System Restore
    • Security Center
    • Windows Update
    • Windows Defender
  • Clique sur Scan
    Image
  • Un rapport d'analyse (FSS.txt) va etre généré dans le dossier où se trouve FSS.exe.
  • Poste ce rapport d'analyse dans ta prochaine réponse réponse.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 21:31

Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 21:41

Il a fait des dégâts le ZA pas mal de services sont par terre on va les réparer.

Réparation des services

:arrow: Télécharge ServicesRepair.exe enregistre ce fichier sur le bureau.
  • Ferme toutes tes fenêtres en cours, puis double clique sur ServicesRepair.exe qui est sur le bureau.
  • Pour Vista et Seven fais un clic droit sur le fichier téléchargé et Exécuter en tant qu'administrateur
  • Clique sur Oui pour confirmer le lancement de l'outil.
    Image
  • Patiente le temps du traitement
    Image
    Image
  • Confirme le redémarrage du PC en cliquant sur Oui
    Image
  • Au redémarrage, un dossier sera créé sur le bureau, nommé CC Support
  • Poste en lien dans ta prochaine réponse le contenu du rapport qui se trouve ici : CC Support\Logs\SvcRepair.txt en lien

:arrow: Refais aussi un scan avec Farbar Service Scanner poste aussi son rapport.
Note : Tu as deux rapports à poster.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 22:24

Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Re: TR/ATRAPS.Gen2

Messagepar lenapache » 29 Nov 2013 22:30

Bonne nouvelle les services on été réparés, maintenant refais un scan avec ZHPDiag poste ensuite son rapport
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: TR/ATRAPS.Gen2

Messagepar Bélugue » 29 Nov 2013 22:49

Super, on en voit le bout !

Rapport ZHPDiag : http://cjoint.com/?3KDwVzTCXKi
Bélugue
 
Messages: 16
Inscription: 28 Nov 2013 17:15

Suivante

Retourner vers Désinfections et demandes d'analyse

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité