Metagames


Précédent   Metagames > Discussions Générales > Informatique
Accueil S'inscrire Blogs FAQ Communauté Calendrier Téléchargements Messages du jour Recherche

Informatique Zone exclusivement réservée aux discussions traitant d'informatique: problèmes windows, logiciels, virus, etc...

Réponse
 
Outils de la discussion Modes d'affichage
Vieux 23/03/2008, 12h14   #1 (permalink)
Profil
bitonio6
Non Inscrit / Non Connecté
Ancienneté  100%
Ancienneté 100%
 
Messages: n/a
Téléchargements:
Uploads:
Par défaut Virus, nettoyage base de registre, etc...

Salut à tous...

m'est arrivé une petite mésaventure...

Qui m'a tué mon antivirus, mon sypbot, les services qui permettaient les mises à jours, etc...

Bon, pour dire, c'est moi le couillon qui est executé l'"EXE", donc c'est ma faute

mais NOD32 ne m'a rien dit et s'est fait désactiver comme une merde!

Alors sans paniquer, j'ai débrancher mon PC du net, j'ai tenté 2-3 trucs après redémarrage
(pour info les redémarrages permettent au virus de se développer et de faire encore plus de saloperie, donc vaut mieux éviter)

J'ai décidé de démonter mon PC, brancher le DD (sans le sortir du boitier) à un adaptateur USB et de le relier à un autre PC pour diag, et nod32 en Version 3, totalement mis à jour, etc...

M'a trouvé un seul fichier, alors qu'il y en avait bien plus que ça, il n'était pas forcèment infecté, mais c'était des executant qui prenaient le contrôle de la machine, EXE, DLL, etc...

voilà les jolis bébés que j'ai eu...

Citation:
win32 trojan-gen
Win32.Agent.bgy
Win32.Bagle.hi
Win32.Bagle.hi

Win32.Agent.bgy: [SBI $3FF5579E] Réglages (Clé du registre, nothing done)
HKEY_USERS\S-1-5-21-1078081533-117609710-725345543-1003\Software\FirstRRRun
Win32.Bagle.hi: [SBI $C58F5889] Service Système (Clé du registre, nothing done)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\s rosa
Win32.Bagle.hi: [SBI $6A261543] Service Système (Clé du registre, nothing done)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\s rosa
Donc après le scan de nod32, il en a supprimer un, EXE plein de chiffres, genre 347921084092.exe

là où il se trouvait, le dossier avait été créé à la date et heure de l'attaque et contenait une bonne dizaine de truc identique, mais pas reconnu comme virus! :reflexiomo6:

Ensuite, j'ai ouvert la lettre correspondant au "C" de ce DD, pour checker tous les fichiers "créer le..."

il faut bien activer la ligne "date de création"...

Et là 2-3 trucs encore à supprimer...

Remontage du DD, démarrage = okay, j'installe nod32, je vérifie que spybot se lance... = okay


Là je veux faire une mise à jour de windows et ça m'est refusé,
je vais voir dans les services et ce GRRRR de virus à désactivé 3 services en rapport

heureusement j'ai une photo d'écran des services à activer




Maintenant mes questions:

1/ y'a t-il un outil qui check la base de registre de manière à indiquer la date et heure de création des clés?

2/ Y'a-t-il quelque part un outil permettant de lister toutes les petites DLL lancée et qui les identifies comme étant utile à windows ou parasyte...?

3/ Les meilleurs tools pour checker un PC?

Merchi
  Réponse avec citation
Vieux 23/03/2008, 13h22   #2 (permalink)
Profil
Technic'Admin
Ancienneté  79%
Ancienneté 79%
 
Avatar de jack
 
Date d'inscription: mai 2006
Localisation: LV-426
Âge: 37
Pays :
Messages: 17 179
Téléchargements: 4
Uploads: 0
Merci: 7
Remercié 407 fois dans 358 Posts
Par défaut

1) Je ne sais pas je regarde pas trop ces trucs, par contre la restauration windows remet le registre dans sa forme ultérieure si je me souviens bien.

2) Un outil qui montre les fichiers demarrés avec Windows et un qui liste ce qui est executé en ce moment ya :
- Autoruns for Windows
- Process Explorer

Ca va surement t'aider ...

Ensuite comme bon outil ya surtout HiJackThis ... dans une moindre mesure un nettoyeur de registre et un selecteur de prog au boot type TuneUp ...

Je sais pas si avec Kaspersky tu aurais eu ton blem sinon
__________________
Hello IT ... Have you tried to turn it off and on again ? ... The button on the side, is it glowing ? ... Yeah you need to turn it on ! ... The button turns it on ? ... You DO know how a button works don't you ! ?
jack est déconnecté   Réponse avec citation
Vieux 23/03/2008, 13h33   #3 (permalink)
Profil
bitonio6
Non Inscrit / Non Connecté
Ancienneté  100%
Ancienneté 100%
 
Messages: n/a
Téléchargements:
Uploads:
Par défaut

ils ont tous des soucis, y'a tellement de "up & down" dans les anti-virus...

Ce que j'aurais aimé, c'est que l'antivirus une fois le virus identifié qu'il cherche les fichiers qui y sont liés...

Le HiJackThis est un peu vieux, et il a tendance à noter des trucs plus réçent que lui comme étant des entrées étranges...

Il y a un truc pour restaurer le système qui s'appelle "ERUNT" mais je l'ai installé sur un PC sans jamais l'avoir testé (restaurer une ancienne version du système)

J'adorais le "Scanreg/restore" de windows 98SE, une merde, reboot, disquette dos, et paff, plus de souci au redémarrage!
  Réponse avec citation
Vieux 23/03/2008, 13h39   #4 (permalink)
Profil
Technic'Admin
Ancienneté  79%
Ancienneté 79%
 
Avatar de jack
 
Date d'inscription: mai 2006
Localisation: LV-426
Âge: 37
Pays :
Messages: 17 179
Téléchargements: 4
Uploads: 0
Merci: 7
Remercié 407 fois dans 358 Posts
Par défaut

La BD de Hijackthis est mise a jour par les users ... je vois mal comment il pourrait être vieux
__________________
Hello IT ... Have you tried to turn it off and on again ? ... The button on the side, is it glowing ? ... Yeah you need to turn it on ! ... The button turns it on ? ... You DO know how a button works don't you ! ?
jack est déconnecté   Réponse avec citation
Vieux 23/03/2008, 13h42   #5 (permalink)
Profil
bitonio6
Non Inscrit / Non Connecté
Ancienneté  100%
Ancienneté 100%
 
Messages: n/a
Téléchargements:
Uploads:
Par défaut

il va sur le net après un scan???

je l'ai pourtant téléchargé sur le site officiel, et la date est de juin 2007 il me semble!
  Réponse avec citation
Vieux 23/03/2008, 13h47   #6 (permalink)
Profil
Technic'Admin
Ancienneté  79%
Ancienneté 79%
 
Avatar de jack
 
Date d'inscription: mai 2006
Localisation: LV-426
Âge: 37
Pays :
Messages: 17 179
Téléchargements: 4
Uploads: 0
Merci: 7
Remercié 407 fois dans 358 Posts
Par défaut

Bah je fait un log ... je le copie sur le site de Hijackthis ... et il me donne le resultat >> Bon ou pas bon pour chaque entrée

HijackThis Logfileauswertung
__________________
Hello IT ... Have you tried to turn it off and on again ? ... The button on the side, is it glowing ? ... Yeah you need to turn it on ! ... The button turns it on ? ... You DO know how a button works don't you ! ?
jack est déconnecté   Réponse avec citation
Vieux 23/03/2008, 16h24   #7 (permalink)
Profil
bitonio6
Non Inscrit / Non Connecté
Ancienneté  100%
Ancienneté 100%
 
Messages: n/a
Téléchargements:
Uploads:
Par défaut

okay, là c'est tout de suite mieux!

Merci beaucoup

On voit les trucs classer avec la validation totale ou partielle de chaque ligne...

Là il me trouve une ligne qu'il n'aime trop

O8 - Extra context menu item: Adresse De L'image - C:\WINDOWS\web\CopyImageUrl.html
  Réponse avec citation
Vieux 23/03/2008, 22h47   #8 (permalink)
Profil
Membre
Ancienneté  80%
Ancienneté 80%
 
Avatar de kira
 
Date d'inscription: mai 2006
Messages: 8 760
Téléchargements: 0
Uploads: 0
Merci: 0
Remercié 43 fois dans 42 Posts
Par défaut

Quand ta BDR vient d'être vérolée, tu peux utiliser Z.R. pour la remettre d'aplomb.
ftp://zebulon.fr/Zeb-Restore.zip
Pas testé sous Vista.
Après pour HijackThis, le bot d'autoévaluation est efficace pour un premier défrichage. Il n'en reste pas moins qu'il vaut mieux terminer l'analyse du rapport à la main.
kira est déconnecté   Réponse avec citation
Vieux 24/03/2008, 02h49   #9 (permalink)
Profil
bitonio6
Non Inscrit / Non Connecté
Ancienneté  100%
Ancienneté 100%
 
Messages: n/a
Téléchargements:
Uploads:
Par défaut

ça veut dire quoi terminer le rapport à la main?
  Réponse avec citation
Vieux 24/03/2008, 10h14   #10 (permalink)
Profil
Membre
Ancienneté  80%
Ancienneté 80%
 
Avatar de kingkill
 
Date d'inscription: mai 2006
Localisation: St-Imier, Berne, Suisse
Genre : Homme
Pays :
Messages: 642
Téléchargements: 0
Uploads: 0
Merci: 3
Remercié 1 fois dans 1 post
Envoyer un message via MSN à kingkill
Par défaut

Citation:
Envoyé par bitonio6 Voir le message
ça veut dire quoi terminer le rapport à la main?
Sa veut dire le faire manuellement et non automatiquement...
__________________
Spoiler

kingkill est déconnecté   Réponse avec citation
Réponse
Précédent   Metagames > Discussions Générales > Informatique


Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are non
Pingbacks are non
Refbacks are non


Discussions similaires
Discussion Auteur Forum Réponses Dernier message
Création fichier registre kingkill Informatique 3 05/03/2008 23h01
Registre incorrect ?? shadow-devil Playstation Portable 3 19/12/2006 14h44
pti problemme avec le registre genix1 Informatique 1 10/06/2006 21h03
base PSP frensi Playstation Portable 17 23/04/2006 20h39
Base de Données Invité Oldies, Rétrogaming 9 15/03/2005 09h32


Fuseau horaire GMT +1. Il est actuellement 05h26.


© 2003-2018 MetaGames. Tous droits réservés.