Infecté par Win32 Qandr (Rtk)
Répondre à la discussion
Affichage des résultats 1 à 23 sur 23

Infecté par Win32 Qandr (Rtk)



  1. #1
    invite5c2a9db7

    Infecté par Win32 Qandr (Rtk)


    ------

    Bonjour je suis nouveau sur ce forum et je m'addresse à vous car je n'arrive pas à me débarrasser de ce rootkit.
    J'avais Avast comme antivirus quand je l'ai repéré pour la première fois, mais comme le rootkit ne partait pas malgré les suppression j'ai décidé d'essayer malwarebytes qui m'a renvoyé le rapport ci-dessous ( il supprime apparement le rootkit mais celui-ci revient à chaque démarrage de mon ordinateur).
    J'ai depuis changé d'antivirus, me débarrassant d'avast pour AntiVir qui est apparement plus efficace et au moment ou je poste sur ce forum je suis en train d'effectuer une analyse complète dont je posterais le rapport.

    Pouvez vous m'aidez?

    mbam-log-2010-05-08 (12-17-07).txt

    -----

  2. #2
    yoda1234

    Re : Infecté par Win32 Qandr (Rtk)

    Bonjour,

    Consulte je te prie la procédure préliminaire du forum.

    Reviens ensuite dans ce sujet pour poster en pièces jointes les rapports générés par la procédure.
    Note: Ces rapports, s'ils n'apparaissent pas, se trouvent en C\RSIT.
    Là où l'ignorance est un bienfait, c'est de la folie d'être sage (Thomas Gray).

  3. #3
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    Merci encore de m'avoir indiqué la procédure ^^

    Donc normalement ( sauf si j'ai mal uploadé ) voici 4 rapports:
    Un de malwarebytes, un autre de Antivir et les 2 derniers sont de rsit
    Fichiers attachés Fichiers attachés

  4. #4
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Salut,
    Télécharge ComboFix (de sUBs):
    - Sauvegarde le sur ton Bureau.
    - Désactive ton antivirus.
    - Double-clique sur Combofix.exe et suis les instructions.
    - Lorsqu'il aura terminé, un rapport apparaîtra à l'écran (fichier texte).
    - Poste le contenu du rapport dans ta prochaine réponse.

    Le rapport est également sauvegardé ici : C:\ComboFix.txt

    Ne pas cliquer dans la fenêtre de Combofix durant l'analyse ;
    ceci provoquerait le gel du programme


    Tuto ComboFix

  5. A voir en vidéo sur Futura
  6. #5
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    Tout d'abords merci d'avoir répondu aussi vite à mon appel à l'aide.

    Voici le rapport rendu par combofix
    Fichiers attachés Fichiers attachés

  7. #6
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Copie (Ctrl+C) le texte se situant dans le cadre ci-dessous :

    Code:
    Collect::
    C:\Windows\System32\drivers\dtcmmlg.sys
     
    File::
    c:\users\Valentin\AppData\Roaming\qvjsge.dat  
     
    Registry::
    [-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\dtcmmlg]
    Ouvre le Bloc-Notes puis colle (Ctrl+V) le texte que tu as copié.
    (Démarrer\Tous les programmes\Accessoires\Bloc notes.)
    Sauvegarde ce fichier sous le nom de CFScript.txt

    Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :


    Une fenêtre bleue va apparaître ,tape 1 puis valide .(il se peut qu'il se lance directement)
    Ton Bureau va disparaître à plusieurs reprises, pas d'inquiétude c'est normal,
    ne touche surtout à rien pendant le scan de Combofix.
    Une fois le scan terminé, poste le contenu du rapport obtenu.

  8. #7
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    bon voilà le rapport (par contre ça s'est lancé directement car j'ai pas eu l'occasion de faire 1 et valider )
    Fichiers attachés Fichiers attachés

  9. #8
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Copie (Ctrl+C) le texte se situant dans le cadre ci-dessous :

    Code:
     
    KillAll
     
    Rootkit::
    c:\windows\System32\drivers\dtcmmlg.sys 
     
    Registry::
    [-HKEY_LOCAL_MACHINE\system\ControlSet001\Services\dtcmmlg]
    Ouvre le Bloc-Notes puis colle (Ctrl+V) le texte que tu as copié.
    (Démarrer\Tous les programmes\Accessoires\Bloc notes.)
    Sauvegarde ce fichier sous le nom de CFScript.txt

    Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :


    Une fenêtre bleue va apparaître ,tape 1 puis valide .(il se peut qu'il se lance directement)
    Ton Bureau va disparaître à plusieurs reprises, pas d'inquiétude c'est normal,
    ne touche surtout à rien pendant le scan de Combofix.
    Une fois le scan terminé, poste le contenu du rapport obtenu.

  10. #9
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    voilà le rapport
    Fichiers attachés Fichiers attachés

  11. #10
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Télécharge GMER
    Clique sur le bouton Download EXE et enregistre-le sur ton Bureau.
    Exécute-le par un double-clic sur le fichier créé sur le Bureau.
    Dans l'onglet "Rootkit" , vérifie que tous les items à droite soient cochés sauf les options suivantes :

    Sections
    IAT/EAT


    **Assure-toi que "Show All" est décoché**

    Clique sur "Scan" puis patiente...
    A la fin clique sur "Save" et enregistre-le sur le Bureau.

    Poste le rapport.

  12. #11
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    euh je crois qu'il y a un problème avec ce programme...
    A chaque fois que je le lance, l'analyse débute bien mais au bout d'un moment mon pc freeze bizarrement ( je ne peut plus interagir avec mon bureau ou quoi que ce soit d'autre cependant la souris bouge toujours à l'écran quand je la sollicite par contre elle réagit lentement par moment comme s'il y avait du lag)
    Je vais réessayer en surveillant bien pour repérer à quel moment le problème intervient et si jamais ça marche je poste le rapport

  13. #12
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    Citation Envoyé par Silifer Voir le message
    euh je crois qu'il y a un problème avec ce programme...
    A chaque fois que je le lance, l'analyse débute bien mais au bout d'un moment mon pc freeze bizarrement ( je ne peut plus interagir avec mon bureau ou quoi que ce soit d'autre cependant la souris bouge toujours à l'écran quand je la sollicite par contre elle réagit lentement par moment comme s'il y avait du lag)
    Je vais réessayer en surveillant bien pour repérer à quel moment le problème intervient et si jamais ça marche je poste le rapport
    je confirme, le pc freeze bien uniquement quand je lance le programme ( pas besoin de lancer le scan, il suffit que le programme soit actif un certain moment et bang mon pc freeze et ramme comme c'est pas possible)

  14. #13
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Télécharge RootRepeal par clic-droit sur ce lien :

    • Enregistre-le sur le Bureau.
    • Crée un nouveau dossier nommé RootRepeal à la racine de C:\
    • Décompresse l'archive téléchargée dans le dossier RootRepeal
    • Désactive ton antivirus le temps du scan.
    • Ferme tous les programmes ouverts.
    • Ouvrir le dossier RootRepeal
    • Fais un double clic sur RootRepeal.exe pour le lancer
    • Clique sur l'onglet Report (en bas de la fenêtre)
    • Clique sur le bouton Scan
    • Dans la nouvelle fenêtre Select Scan, coche :

    Code:
    - Drivers
    - Files
    - Processes
    - SSDT
    - Stealth Objects
    - Hidden Services
    • Clique sur le bouton OK
    • Dans la nouvelle fenêtre Select Drives, coche tous les lecteurs affichés
    • Clique sur le bouton OK pour lancer l'analyse


    A la fin du scan clique sur le bouton Save Report et enregistre le rapport sur le Bureau sous le nom RootRepeal******txt

    Poste le rapport en pj et réactive ton antivirus.

  15. #14
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    voilà le rapport
    Fichiers attachés Fichiers attachés

  16. #15
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Démarrer>>exécuter>>copie-colle ComboFix /Uninstall puis valide par Entrée.
    retélécharge Combofix ici http://download.bleepingcomputer.com/sUBs/ComboFix.exe
    relance celui-ci puis poste le nouveau rapport

  17. #16
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    voilà le nouveau rapport
    Désolé pour cette longue absence mais ma freebox se la jouait primadonna et le temps qu'on la remplace ben pas d'internet ^^
    Fichiers attachés Fichiers attachés

  18. #17
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    ouvre OTM puis clique sur le bouton CleanUp! cela nettoiera l'ordi des outils de la procédure.

    Fais un scan en ligne Bitdefender
    en cliquant sur ce bouton :

    Poste le rapport final que tu trouveras en cliquant sur Afficher le journal.

  19. #18
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    pardon mais qu'est-ce qu'OTM?

  20. #19
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Confusion, désolé, utilise plutôt ceci:

    Télécharge ToolsCleaner (A.Rothstein et dj QUIOU)
    Enregistre-le sur ton Bureau
    Clique sur Recherche et laisse le scan se terminer.
    Clique sur Suppression pour finaliser.
    Tu peux, si tu le souhaites, te servir des Options facultatives.
    Clique sur Quitter, pour que le rapport puisse se créer.
    Poste le rapport C:\TCleaner.txt

    NB: Pour Vista l'utilisation de l'outil nécessite de faire Clic-droit Exécuter en tant qu'administrateur.

    Ensuite le scan Bitdefender.

  21. #20
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    rapport de toolcleaner et journal de bitdefender
    Fichiers attachés Fichiers attachés

  22. #21
    invite4c6c2965


  23. #22
    invite5c2a9db7

    Re : Infecté par Win32 Qandr (Rtk)

    ça n'a peut être aucun rapport mais depuis ce rootkit, mon pc bug quand je joue à des jeux que je faisais tourner sans aucun problème avant ( la majorité des bug surviennent quand je joue en ligne mais c'est extrêmement frustrant)

    Je me demande si ce rootkit a vraiment disparu ou s'il ne m'a pas saccagé mon dossier drivers au passage

  24. #23
    invite4c6c2965

    Re : Infecté par Win32 Qandr (Rtk)

    Je me demande si ce rootkit a vraiment disparu ou s'il ne m'a pas saccagé mon dossier drivers au passage 25/05/2010 20h37
    On peut contrôler encore sa présence:




    Télécharge GMER
    Clique sur le bouton Download EXE et enregistre-le sur ton Bureau.
    Exécute-le par un double-clic sur le fichier créé sur le Bureau.
    Dans l'onglet "Rootkit" , vérifie que tous les items à droite soient cochés sauf les options suivantes :

    Sections
    IAT/EAT


    **Assure-toi que "Show All" est décoché**

    Clique sur "Scan" puis patiente...
    A la fin clique sur "Save" et enregistre-le sur le Bureau.

    Poste le rapport.

Discussions similaires

  1. infecté par malware win32:Qandr
    Par invite742d87c5 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 12
    Dernier message: 27/05/2010, 13h46
  2. infecté par win32 Qandr
    Par invite06ae1c9d dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 16
    Dernier message: 08/05/2010, 05h49
  3. Win32 Qandr (Rtk)
    Par invite9e1cc696 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 10
    Dernier message: 04/05/2010, 11h52
  4. PC infecté par Win32:Qandr
    Par jmchaps dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 19
    Dernier message: 26/04/2010, 02h08
  5. Win32:Qandr[rtk]
    Par invite105a2947 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 1
    Dernier message: 22/04/2010, 14h33
Dans la rubrique Tech de Futura, découvrez nos comparatifs produits sur l'informatique et les technologies : imprimantes laser couleur, casques audio, chaises gamer...