Win32.Rbot
Répondre à la discussion
Page 1 sur 3 12 DernièreDernière
Affichage des résultats 1 à 30 sur 75

Win32.Rbot



  1. #1
    invite12545c50

    Win32.Rbot


    ------

    Bonjour,
    J'ai malleureusement attrappé un "Win32.Rbot".
    En faisant une analyse avec Spybot-Search & Destroy, ce virus réapparaît en permanence et ne veut pas être corrigé après redémarrage de l'ordinateur.
    J'ai fait un scan avec mes outils : Sophos Anti-Rootkit, SpywareBlaster, a-squared Free, CCleaner, Avira AntiVir Control Center et rien a faire il est toujours la !!!!

    Je vous remercie pour votre aide

    -----
    Fichiers attachés Fichiers attachés

  2. #2
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

    http://www.bleepingcomputer.com/comb...liser-combofix


    * Vérifie que tu as fermé/désactivé tous les programmes anti-virus, anti-malware ou anti-spyware afin qu'ils n'interfèrent pas avec le travail de ComboFix.

    Envoie le contenu de C:\ComboFix.txt dans ta prochaine réponse afin que je l'examine.

    @+

  3. #3
    invite12545c50

    Re : Win32.Rbot

    bonjour
    Merci pour ton aide.
    Voila le rapport
    Fichiers attachés Fichiers attachés

  4. #4
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    il est revenu ?

    ===

    Nettoyage un peu général.

    Télécharge Malware Byte's Antimalware et installe le (assure toi qu'il se soit bien mis à jour avant de passer à la suite).
    • Redémarre en mode sans échec :
      • Redémarre ton ordinateur
      • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
      • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
      • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
      • Choisis ton compte.
    • Lance MBAM et sélectionne "Exécuter un examen complet". Patiente le temps du scan.
    • Une fois le scan terminé,clique sur "Supprimer la sélection".
    Si MBAM a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok. Enregistre le rapport sur ton Bureau lorsqu'il s'affichera. Poste le en pièces jointes (vide le cache de ton navigateur si le bouton Gérer les pièces jointes n'apparait pas).

    @

  5. A voir en vidéo sur Futura
  6. #5
    invite12545c50

    Re : Win32.Rbot

    Pourquoi me demande tu si il est revenu?????
    Apparemment MAM n'a rien trouvé voila le log
    Fichiers attachés Fichiers attachés

  7. #6
    invitec04351b8

    Re : Win32.Rbot

    Re,

    il arrive que des processus de réinfection nous échappent. d'où ma question.

    Une dernière vérification :
    • Fais un scan en ligne Kaspersky avec Internet Explorer :
    • Clique sur
    • Clique maintenant sur J'accepte.
    • Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
    • Patiente pendant l'installation des Mises à jour.
    • Clique sur Suivant.
    • Choisis par la suite l'analyse du Poste de travail
    • Sauvegarde en cliquant sur enregistrer-sous, choisis Bureau et dans Type choisis Fichier texte ( .txt ) puis poste le rapport généré en fin d'analyse.
    AIDE : Configurer le contrôle des ActiveX
    Note : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", vas dans Ajout/Suppression de programmes et désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.

    @+

  8. #7
    invite12545c50

    Re : Win32.Rbot

    Mais je ne comprends pas ce que tu racontes. C'est la première fois que j'ai ce truc.
    C'est une infection et pas une ré infection......
    Bon voila le log de Kapersky qui dit qu'il n'y a rien
    Mais avec Spyboot, Il est toujours la !!!!
    Voila le de Spyboot message qui s'affiche

    Win32.Rbot: [SBI $6938ABEB] Réglages (Clé du Registre, nothing done)
    HKEY_LOCAL_MACHINE\SOFTWARE\Kr ypton

    Bon je pars en voyage pour la semaine et suisde retour vendredi pour la suite des opérations
    Merci
    Fichiers attachés Fichiers attachés

  9. #8
    invitec04351b8

    Re : Win32.Rbot

    Bonsoir,

    à ton retour, tu feras ceci :

    Ouvre le registre et navigue avec les + et les - jusqu'à la clé

    HKEY_LOCAL_MACHINE\SOFTWARE\Kr ypton

    Clique successivement sur Fichier puis sur Exporter et choisis un nom (XXXXXX par exemple). Tu retiens le nom du répertoire (Mes documents par défaut).

    Ferme le registre et ouvre l'explorateur Windows.

    Clique droit sur le fichier et choisis Modifier.

    Le bloc-notes s'ouvre avec le contenu de la clé.

    Copie le dans ta réponse.

    ===

    Pour ouvrir le registre :

    démarrer,exécuter, tu tapes regedit dans la zone de saisie puis OK.

    @+

  10. #9
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Je suis de retour.
    Voila le contenu de la clef :
    Code:
    Windows Registry Editor Version 5.00
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Krypton\C:-PROGRA~1-RIAMVI~1-Enhancer.exe ]
    "K-Key"=hex:0d,89,16,b9,77,66,80,43
    Dernière modification par yoda1234 ; 02/08/2009 à 11h02. Motif: Désactivation smyleys et mise en place balise code

  11. #10
    invite12545c50

    Re : Win32.Rbot

    Et hou hou.....il n'y a plus personne ????
    Au secours !!!!!

  12. #11
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,


    après étude, je pense à un faux positif;

    on va vérifier.

    Rends toi sur ce site :

    http://www.virustotal.com/

    Clique sur parcourir et cherche ce fichier : C:\Program Files\RIAM Video Enhancer\Enhancer.exe

    Clique sur Send File.

    Un rapport va s'élaborer ligne à ligne.

    Attends la fin. Il doit comprendre la taille du fichier envoyé.

    Sauvegarde le rapport avec le bloc-note.

    Copie le dans ta réponse.

    Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant.

    @+

  13. #12
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Merci de ton retour.
    Voila le rapport :
    Fichiers attachés Fichiers attachés

  14. #13
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    ce n'était pas un faux positif !

    On va changer de version de Combofix.

    Commence par supprimer l'ancienne version :
    Démarrer, Exécuter, tape
    Code:
    combofix /u
    dans la zone de saisie puis clique sur OK.

    télécharge combofix (par sUBs) ici :

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    et enregistre le sur le Bureau.

    déconnecte toi d'internet et ferme toutes tes applications.

    <gras>désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)</gras>


    double-clique sur combofix.exe et suis les instructions

    en particulier installe la Console de récupération.

    à la fin, il va produire un rapport C:\ComboFix.txt

    <gras>réactive ton parefeu, ton antivirus, la garde de ton antispyware</gras>

    copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

    Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

    Tu as un tutoriel complet ici :

    http://www.bleepingcomputer.com/comb...liser-combofix

    @+

  15. #14
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Voile le log.
    Pour info, il ne m'a pas demander d'installer la console de recup.
    Fichiers attachés Fichiers attachés

  16. #15
    invitec04351b8

    Re : Win32.Rbot

    Bonsoir,

    Copie ou imprime les instructions avant

    Déconnecte toi d'internet et ferme toutes tes applications.

    Désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


    Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

    Code:
    Driver::
    MEMSWEEP2
    
    File::
    C:\Program Files\RIAM Video Enhancer\Enhancer.exe
    c:\windows\system32\8.tmp
     
    Registry::
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Krypton]

    Enregistre ce fichier sous le nom CFscript


    Fait un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe

    Clique sur le fichier CFscript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFscrïpt vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.

    Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

    Ne touche à rien tant que le scan n'est pas terminé.

    <gras>Réactive ton parefeu, ton antivirus, la garde de ton antispyware</gras>

    Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

    Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

    Attention : cette manip a été fait pour cet ordi. Tout réutilisation peut endommager sévèrement le système d'exploitation.

    =====

    Ouvre l'Explorateur Windows et cherche C:\reecmuxmkv.bat

    Fais un clic droit et choisis Modifier.

    Poste le contenu du contenu du fichier dans ta réponse.

    Si, soit tu n'as pas l'option "modifier" soit, quand tu le choisis, on te demande si tu veux l'exécuter, tu réponds Non et tu fais ceci :

    Clic droit et renomme et tu remplaces bat par txt. Tu ignores l'avertissement.

    Tu refais clic droit et "Modifier".

    @+

  17. #16
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Voila les résultats.
    Fichiers attachés Fichiers attachés

  18. #17
    invite12545c50

    Re : Win32.Rbot

    Coucou.....tout le monde est en vacance ????
    Bon a plus

  19. #18
    invite12545c50

    Re : Win32.Rbot

    Coucou, il n'y a plus personne ?????

  20. #19
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    pas toujours simple de reprendre le fil de la discussion.

    Le fichier que je t'ai fait renommer semble lié au logiciel c:\program files\MKVtoolnix

    Je suppose que tu l'as installé volontairement.

    Si oui, tu peux lui redonner son nom d'origine.

    ====

    Supprime Combofix.exe sur ton Bureau (la version est trop ancienne).

    Télécharge la dernière version à partir d'ici :

    http://www.bleepingcomputer.com/comb...liser-combofix

    Copie ou imprime les instructions avant

    Déconnecte toi d'internet et ferme toutes tes applications.

    <gras>Désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)</gras>


    Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

    Code:
    Driver::
    MEMSWEEP2
    SIWIO
    
    Rootkit::
    C:\WINDOWS\system32\aadcaad.dllc:\windows\system32\8.tmp
    c:\windows\TEMP\SiwIo.sys


    Enregistre ce fichier sous le nom CFscript


    Fait un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe

    Clique sur le fichier CFscript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFscrïpt vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.

    Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

    Ne touche à rien tant que le scan n'est pas terminé.

    <gras>Réactive ton parefeu, ton antivirus, la garde de ton antispyware</gras>

    Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

    Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

    Attention : cette manip a été fait pour cet ordi. Tout réutilisation peut endommager sévèrement le système d'exploitation.

    @+

  21. #20
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Merci de ton retour.
    Voila le scan :
    Fichiers attachés Fichiers attachés

  22. #21
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    l'infection revient.

    Tu connais xeo.com ?

    Scanne avec ton antivirus et poste le rapport.

    @+

  23. #22
    invite12545c50

    Re : Win32.Rbot

    Bon,jour,
    Non je ne connais pas xeo.com
    Voila le résultat du scan.
    Cdlt
    Fichiers attachés Fichiers attachés

  24. #23
    invite12545c50

    Re : Win32.Rbot

    coucou tu es la ?

  25. #24
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    désolé, je n'étais pas là hier.


    • Télécharge Ad-remover ( de C_XX ) sur ton bureau :

    http://sd-1.archive-host.com/membres...59868/AD-R.exe

    ! Déconnecte toi et ferme toutes applications en cours !

    • Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    • Au menu principal choisis l'option "S" et tape sur [entrée] .

    • Laisse travailler l'outil et ne touche à rien ...

    --> Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé sous C:\Ad-report-scan.log )

    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    @+

  26. #25
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Merci de ton retour.
    Voila le rapport
    Cordialement
    Fichiers attachés Fichiers attachés

  27. #26
    invitec04351b8

    Re : Win32.Rbot

    Re,

    ! Déconnecte toi d'Internet et ferme toutes applications en cours !


    • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    • Au menu principal choisis l'option "L" et tape sur [entrée] .

    • Laisse travailler l'outil et ne touche à rien ...

    --> Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé sous C:\Ad-report-clean.log )

    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )
    ==


    Télécharge Toolbar-S&D (Team IDN) sur ton Bureau :



    * Lance l'installation du programme en exécutant le fichier téléchargé.
    * Double-clique maintenant sur le raccourci de Toolbar-S&D.
    * Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
    * Choisis maintenant l'option 2 puis valide en appuyant sur "Entrée".
    ! Ne ferme pas la fenêtre lors de la suppression !
    Un rapport sera généré, poste son contenu ici.

    @+

  28. #27
    invite12545c50

    Re : Win32.Rbot

    Voila les scan
    Cldt
    Fichiers attachés Fichiers attachés

  29. #28
    invitec04351b8

    Re : Win32.Rbot

    Bonjour,

    Spybot S&D te le détecte toujours ?

    Où ?

    @+

  30. #29
    invite12545c50

    Re : Win32.Rbot

    Bonjour,
    Oui malheureusement !

  31. #30
    invitec04351b8

    Re : Win32.Rbot

    Re,

    où ?

    @+

Page 1 sur 3 12 DernièreDernière

Discussions similaires

  1. win32 trojan-gen, win32 kavos, win 32 rootkit-gen, win32 adware-gen
    Par invite9257eb01 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 3
    Dernier message: 22/04/2009, 19h25
  2. Win32.Rbot
    Par invitee61a9266 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 12
    Dernier message: 15/04/2009, 07h37
  3. win32.rbot
    Par invite9bec555f dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 1
    Dernier message: 28/03/2009, 17h24
  4. win32-rbot
    Par invitea14a5c70 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 5
    Dernier message: 11/11/2008, 22h55
  5. Win32.Rbot
    Par invitecc8ade02 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 5
    Dernier message: 18/05/2008, 19h50
Dans la rubrique Tech de Futura, découvrez nos comparatifs produits sur l'informatique et les technologies : imprimantes laser couleur, casques audio, chaises gamer...