Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Hotline > Hotline Générale > [RÉSOLU] Infection Malware Security Sphere 2012


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 heros de l'amer  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 13544

Ancienneté : 86%
Participation : 9%
Inscription: 16 Oct 2005
Localisation:
Messages: 6563
Sujets Lancés : 716

Question [RÉSOLU] Infection Malware Security Sphere 2012

un pote m'a filé son ordi en panne : il est infecté par security sphere 2012, un faux détecteur de spyware/trojan/etc.
je suis allé voir sur le net comment faire pour virer cette saloperie.
Le problème : au démarrage de windows, que ce soit en mode normal ou sans échec, cette merde désacive l'antivirus, empêche l'accès au moniteur système et à la gestion de l'ordinateur, ainsi que l'installation de tout nettoyeur.
bref, blocage total.
j'essaierais bien avec un live-cd linux mais une fois sous linux j'ai peur de ne pas savoir quels exécutables supprimer pour nettoyer tout ça.
des idées de gens compétents (au hasard, karpath par exemple ^^) seraient les bienvenues.

Edité par heros de l'amer le 05-12-2011 à 23:49

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 66 Jours, 17 Heures, 17 Minutes, 1 Seconde en ligne

Old Post 05-12-2011 17:11
Cliquez ici pour voir le profil de heros de l'amer Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de heros de l'amer Ajouter heros de l'amer à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 zouxor  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 7056

Ancienneté : 97%
Participation : 2%
Inscription: 09 Dec 2002
Localisation:
Messages: 1567
Sujets Lancés : 387

Si ça peux t'aider et si c'est bien ce malware :
Pour [SET OF RANDOM CHARACTERS], ça devrait ressembler à quelque chose comme ça :
eG13602PoDbI13602.exe, une suite alphanumérique.

Associated Security Sphere 2012 files and registry values:

Files:

Windows XP:

C:\Documents and Settings\All Users\Application Data\[SET OF RANDOM CHARACTERS].exe

Windows Vista/7:

C:\ProgramData\[SET OF RANDOM CHARACTERS].exe

Registry values:

HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main\featurecontrol\FEATURE_BROWSER_EMULATION "svchost.exe"
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings "enablehttp1_1" = '1'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce "[SET OF RANDOM CHARACTERS]"


Il y a une super longue explication pour le retirer avec Malwarebytes' Anti-Malware ici :
http://www.bleepingcomputer.com/vir...ity-sphere-2012


__________________
(~Z~)
Courage BZH !!


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 29 Jours, 10 Heures, 2 Minutes, 47 Secondes en ligne

Old Post 05-12-2011 18:54
Cliquez ici pour voir le profil de zouxor Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de zouxor Ajouter zouxor à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 dsp56001  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 13832

Ancienneté : 84%
Participation : 13%
Inscription: 17 Apr 2006
Localisation: La Défense
Messages: 9200
Sujets Lancés : 4570

Salut les jeunes,

Puisque tu ne peux pas booter normalement voici un CD de Boot contenant Kaperski Antivirus te permettant de (tenter de) nettoyer la machine de ton pote.
ftp://rescuedisk.kaspersky-labs.com...disk/index.html

Si cela ne fonctionne pas il faut utiliser un CD ISO bootable (demander à Karpath) avec un gestionnaire de fichiers permettant de backuper d'urgence les fichiers importants de ton ami et ensuite réinstaller un OS propre.

Exemple de tels logiciels ici:
http://www.webastuces.net/outils/li...e-informatique/

Bonne nuit Europe.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 12 Jours, 2 Heures, 18 Minutes, 20 Secondes en ligne

Old Post 05-12-2011 19:01
Cliquez ici pour voir le profil de dsp56001 Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de dsp56001 Ajouter dsp56001 à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 karpath  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 13342

Ancienneté : 87%
Participation : 4%
Inscription: 02 May 2005
Localisation:
Age: 46
Messages: 2947
Sujets Lancés : 82

hello hero

pareil que désespéré (haha): le rescue disk de kaspersky en premier, puis une fois le scan terminé, tu passes en mode sans échec et tu fais un scan complet avec malwarebytes

Et si ça ne marche pas (du genre impossible d'installer malwarebytes une fois kaspersky effectué) alors faire ce qu'indique le lien donné par zouxor.

edit: tu gagneras peut être du temps à faire directement le tuto du lien de zouxor, je viens de le lire. cette saloperie installe un bon petit rootkit et je ne suis pas sur que kav le supprime avec le rescue cd.


__________________
Same same, but different


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 23 Jours, 17 Heures, 33 Minutes, 23 Secondes en ligne

Old Post 05-12-2011 19:58
Cliquez ici pour voir le profil de karpath Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de karpath Ajouter karpath à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 jadiboo  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Modérateur

Déconnecté

Niveau : 5
N° de Membre : 1360

Ancienneté : 100%
Participation : 9%
Inscription: 28 Apr 2002
Localisation:
Messages: 7364
Sujets Lancés : 218

Citation:
Message écrit par dsp56001, le 05-12-2011 à 19:01
Si cela ne fonctionne pas il faut utiliser un CD ISO bootable (demander à Karpath) avec un gestionnaire de fichiers permettant de backuper d'urgence les fichiers importants de ton ami et ensuite réinstaller un OS propre.
Je plussoie.

Pour moi tu essaies juste avec Malwarebytes, en te donnant une limite de 10 minutes avec les reboots.
Passé les 10 minutes, laisse tomber le virus, sauvegarde les données (n'importe quel CD/DVD Linux fait l'affaire), puis réinstalle un Seven tout neuf en 1/2 heure.
Si le bouzin est trop vieux pour supporter Seven, alors bon courage...

Il est important à mon sens de savoir s'arrêter rapidement de galérer à chercher à éradiquer la vilaine bête : c'est une grosse perte de temps où on n'apprend rien, et on y laisse ses nerfs alors qu'il y a toujours mieux à faire de son temps libre.

PS, je parle de Malwarebytes, car que ce soit Eset, Kaspersky, ou n'importe quel autre antivirus, la plupart ne savent pas réparer. Ils savent détecter en live ou à postériori, mais pour ce qui est de la vraie réparation, il n'y a que Malwarebytes de mon expérience, qui ait su le faire à peu près correctement (et souvent en s'y prenant en plusieurs fois).

Edit (ma fenêtre trainait pendant que Karpath répondait) :
Je confirme que Kaspersky ne sait pas virer les rootkits alors que malwarebytes y parvient.

Et si rootkit il y a, en cas de réinstallation, il faudra bien virer toutes les partitions et formater tout le disque, car ça se loge dans le MBR...


__________________


Guide pour extraire les sous-titres d'un DVD : http://jadiboo.online.fr


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 9 Heures, 59 Minutes, 14 Secondes en ligne

Old Post 05-12-2011 20:07
Cliquez ici pour voir le profil de jadiboo Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de jadiboo! Trouver plus de messages de jadiboo Ajouter jadiboo à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 heros de l'amer  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 13544

Ancienneté : 86%
Participation : 9%
Inscription: 16 Oct 2005
Localisation:
Messages: 6563
Sujets Lancés : 716

merci à tous les quatre pour vos conseils
j'avais vu le tuto sur bleepingcomputer mais j'espérais pouvoir éviter ce genre de mode opératoire, long et pas si certain que cela au niveau réussite (j'ai dl rkill cet après-midi mais impossible de l'installer, security sphere me bloque l'install, malwarebytes qui semble installé sur l'ordi ne se lance pas, bref, c'est un peu la cata)

je vais réessayer le tuto bleepingcomputer mercredi, à tête reposée et en faisant ça consciencieusement, sans sauter les étapes comme j'ai fait cet aprem, et si ça marche pas, sauvegarde des données et reinstall d'XP, enfin, si ça veut bien le faire car le pc en question c'est un portable HP, donc sans CD de restauration, tout est sur le DD et j'ai pas encore regardé comment la partie restauration est foutue :/

edit : j'avais pas vu, jad, ce que tu as écrit sur le rootkit et les partitions à formater, ça risque donc d'être la galère en cas d'échec de nettoyage "simple"


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 66 Jours, 17 Heures, 17 Minutes, 1 Seconde en ligne

Old Post 05-12-2011 20:23
Cliquez ici pour voir le profil de heros de l'amer Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de heros de l'amer Ajouter heros de l'amer à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 jadiboo  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Modérateur

Déconnecté

Niveau : 5
N° de Membre : 1360

Ancienneté : 100%
Participation : 9%
Inscription: 28 Apr 2002
Localisation:
Messages: 7364
Sujets Lancés : 218

Tu peux aussi trouver un soft qui te reconstruit le MBR (EaseUs Partition Master le fait par exemple)...

Mais de toute façon, un portable installé avec une partition de restauration, c'est de la m...
Mieux vaut tout virer et refaire 2 partitions système/data, c'est plus propre.
En revanche, si tu es bon pour une réinstall de XP tout neuf, bon courage comme je disais !...
Si tu peux mettre Seven, c'est quand même mieux (mais pas garanti sur un vieux portable).

Sinon, si c'est un HP, y a pas de problème en principe pour trouver tous les drivers sur leur site.

Edit: Je reviens sur mes dires...
A confirmer, mais je pense qu'en réinstallant un système, le MBR a des chances d'être refait (en plus des fichiers de boot installés).
En fait ce qui est certain, c'est que ça ne fonctionne pas dans le cas ou on redescend un ghost, car le MBR n'est pas touché.
Karpath, si tu peux confirmer ?...


__________________


Guide pour extraire les sous-titres d'un DVD : http://jadiboo.online.fr

Edité par jadiboo le 05-12-2011 à 20:58

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 9 Heures, 59 Minutes, 14 Secondes en ligne

Old Post 05-12-2011 20:43
Cliquez ici pour voir le profil de jadiboo Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de jadiboo! Trouver plus de messages de jadiboo Ajouter jadiboo à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 heros de l'amer  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 13544

Ancienneté : 86%
Participation : 9%
Inscription: 16 Oct 2005
Localisation:
Messages: 6563
Sujets Lancés : 716

bon c'est fait, au bout du 2eme essai.
pour pouvoir faire tourner rkill j'ai dû le dl sur un autre ordi et le renommer avant de le lancer sur la bécane infectée.
ensuite, un bon coup de malwarebytes, avec une double connerie : un quickscan au lieu d'un deepscan, et j'ai lancé malwarebytes qui était déjà sur l'ordi infecté sans être certain que sa bdd était à jour. résultat : nettoyage insuffisant, et une trentaine de seconde après le redémarrage, security sphere s'est de nouveau manifesté.
j'ai donc recommencé en faisant les choses proprement, j'ai même désinstallé la version de malwarebytes qui était présente pour en recharger une dont j'étais certain de la provenance et de la mise à jour, puis deepscan et ça a l'air d'aller.

je vais récapituler ce que j'ai fait au cas où quelqu'un d'autre serait confronté à la même saloperie :

A. démarrer en mode sans échec (appuyer sur F8 pendant la séquence de boot)
B. télécharger rkill : http://download.bleepingcomputer.co...er/iExplore.exe
C. lancer iexplore.exe (le renommer si ça fonctionne pas) qui va stopper le processus security sphere
D. télécharger malwarebytes (http://www.bleepingcomputer.com/dow...es-anti-malware), l'installer puis le démarrer en cochant mise à jour de la bdd
E. choisir un scan complet et laisser tourner le programme, ça peut durer longtemps selon le remplissage de vos disques.
F. suivre les instructions de suppression des infections
G. télécharger http://download.bleepingcomputer.co.../hosts-perm.bat puis le lancer pour rétablir les permissions du fichier hosts que security sphere a peut-être modifiées
H. supprimer le fichier C:\Windows\System32\Drivers\etc\HOSTS et le remplacer par un fichier HOSTS propre (fichier par défaut à l'installation de windows). les différents fichiers HOSTS selon la version de windows se trouvent ici (http://www.bleepingcomputer.com/vir...ity-sphere-2012) au paragraphe 24
I. rebooter l'ordi.

il se peut (chez moi c'était pas le cas) que security sphere ait modifié les options de connexion de votre navigateur internet ; si c'est le cas, aller voir à http://www.bleepingcomputer.com/vir...ity-sphere-2012 et y suivre les étapes 4 à 7 pour y remédier.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 66 Jours, 17 Heures, 17 Minutes, 1 Seconde en ligne

Old Post 05-12-2011 23:48
Cliquez ici pour voir le profil de heros de l'amer Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de heros de l'amer Ajouter heros de l'amer à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 02:56 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Hotline > Hotline Générale > [RÉSOLU] Infection Malware Security Sphere 2012

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 2 heure(s) et 32 minute(s)
Page générée en 0.018249 secondes en exécutant 38 requêtes SQL.
Apache - Compression GZIP : Activée.