Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1854 connectés 

  FORUM HardWare.fr
  Windows & Software
  Win NT/2K/XP

  Help : remplacement fichier NTDLR infécté par virus Magistr.B ?!?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Help : remplacement fichier NTDLR infécté par virus Magistr.B ?!?

n°1205720
Yoyo64
Y€$
Posté le 27-06-2003 à 00:46:00  profilanswer
 

Bonsoir.
 
On a eut un virus là où je travaille sur le poste internet ( isolé ): sous W2000 SP3, IE6 SP1, F-Secure à jour.
C'était en début de moi, et comme F-S l'avait détecté dès l'e-mail, on pensait qu'avec le traitement c'était finis.
Comme on a reçu une autre petite merde la semaine suivante d'un autre client, j'ai mis Zone Alarm Pro 3.7. pour filtrer les pièces jointes ( l'e-mail nous sert à en envoyer et recvoir toute la journée ).
Seulement depuis 3 jours, impossible d'accéder aux lecteurs de disquettes et Zip ( il veut les formater m^me quand il n'y a rien dedans  :ouch: ), et même à l'Explorateur où quelques fonctions.
Après vérification et passage en mode sans echec, où là ça marche, il apparait que notre cher Magistr.B s'est logé dans NTDLR, et qu'il pompe IE tant qu'il peut.
Le scan AV ne donne rien, il y a que ZA qui tient la machine, mais sans rien faire. J'ai vérifier comme suggéré la base de registre, elle est clean.
 
C'est là que j'ai besoin de vous  :ange: :
d'après les éditeurs et les sites d'AV, il faudrait remplacer NTDLR par un nouveau ( depuis Dos ou un autre système je pense ).
Mais ce que je ne sais pas c'est si je peux copier celui de n'importe quelle machine, où si je dois aller le chercher sur le CD d'install°. :??:  
 
Merci de m'éclairer !  :jap:


Message édité par Yoyo64 le 27-06-2003 à 01:04:23

---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
mood
Publicité
Posté le 27-06-2003 à 00:46:00  profilanswer
 

n°1214977
Yoyo64
Y€$
Posté le 07-07-2003 à 17:31:10  profilanswer
 

Je reposte ici la soluce trouvée par ailleurs :
http://jihell.com/forums/index.php [...] d80933012f
 
Moi j'ai fait ça à la barbare  :ange: , c'est à dire en mettant le disque infecté en slave sur un sain, et en remplaçant NTDLR, m'enfin, après avoir appliqué le patch spécifique de SOPHOS sous DOS , et après avoir nettoyé la base de registre.
 
Mais le truc traine toujours, et j'aimerais savoir maintenant si on peut remplacer à froid ( depuis un autre dur ou en mode console ) les fichiers suivants :
c:\WINNR\System32\kernell32.dll
 " \wsock32.dll
 " \user32.dll
 " \shell32.dll
 " \ntoskrnl.exe
 
Merci   :jap:


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1215490
Yoyo64
Y€$
Posté le 08-07-2003 à 10:29:38  profilanswer
 

Pro des DLL's wanted !  :bounce:  :cry:


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1215560
den75
Posté le 08-07-2003 à 11:27:22  profilanswer
 

ben oui si c'est la meme version de W2K SP3...
 
pourquoi tu pourais pas les remplacer... :??:  
 

n°1215591
Yoyo64
Y€$
Posté le 08-07-2003 à 11:51:47  profilanswer
 

den75 a écrit :

ben oui si c'est la meme version de W2K SP3...
 
pourquoi tu pourais pas les remplacer... :??:  
 
 


 
 :hello: den
 
Ben pkoa pas  :??: ,  mais vu que je ne sais pas ce que c'est que foncièrement une DLL et qu'il y avait un .exe que je ne sais pas non plus comment k'il marche celui-là ( newbies inside en soft :lol:  :ange:  ), je préfère toujours demander avant de faire une connerie ...  :jap:  
Ce poste info doit durer quelques jours de plus, donc pas non plus envie de me relancer dans un trip sauvegarde / récupération / réinstallation complète ...  :kaola:  
Mais d'un autre coté, pas envie qu'il saute ce petit dur de m :o , ni de distribuer du magistr. à toute la bonne société !
 
@+
 
[:super chinois]  
 
J'y vais là, si je ne poste pas d'ici 15h30, c'est que j'en ai fait une de connerie ...  :whistle:


Message édité par Yoyo64 le 08-07-2003 à 11:53:22

---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1215841
den75
Posté le 08-07-2003 à 16:20:38  profilanswer
 

alors y a eu connerie ... [:yaisse2]

n°1215870
Yoyo64
Y€$
Posté le 08-07-2003 à 16:59:59  profilanswer
 

den75 a écrit :

alors y a eu connerie ... [:yaisse2]  


 
 :non: NAN  :ange: , mais j'ai fait la manip un peu plus tard que prévue, et les mêmes fichiers viennent de se faire réinfecter ...  :fou:  
J'arrive pas à trouver cette p'T#@ç :o ~G de souche !
 
 :non:


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1215950
den75
Posté le 08-07-2003 à 18:30:18  profilanswer
 

t'as pas norton antivirus  ????

n°1216094
x-files
Rà, c'est beau...
Posté le 08-07-2003 à 21:48:49  profilanswer
 

Je compatis  :(

n°1216255
Yoyo64
Y€$
Posté le 09-07-2003 à 02:04:27  profilanswer
 

den75 a écrit :

t'as pas norton antivirus  ????


 
Ca c'est de la groose daube !!!  :kaola:  
 
On avait F-Secure, mais il ne l'a qu'imparfaitement bloqué, et ça a dégénéré petit à petit, avec le ponpon quand il a expiré et que je l'ai remplacé par AVG. Lui ne detecte que l'infection en live des fichiers, pas leur eradication ou la source.
L'utilitaire de Sophos m'a fait un premier nétoyage, j'ai vérifié la base de registre grace à TC Active et je scanne avec AdAware 5 ( la 6 plante ).
ZA Pro 3.7 bloquait toute la machine, ZA Pro 4 permet son utilisation, sauf lecteur de disquette et Zip.
F-Prot DOS ne trouve rien et Trend en ligne sur securiser non plus.
 
:fuck:


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
mood
Publicité
Posté le 09-07-2003 à 02:04:27  profilanswer
 

n°1216521
gibehem
Posté le 09-07-2003 à 11:52:43  profilanswer
 
n°1216848
Yoyo64
Y€$
Posté le 09-07-2003 à 15:47:43  profilanswer
 

gibehem a écrit :

t'as essayé ça ??
 
http://www.symantec.com/avcenter/v [...] .tool.html
 
a tout hasard ...
 
 


 
 :hello:  
 
ca me fait une erreur 403 HTTP quand je veux y accéder : il parait que je n'ai pas le droit !
Quelqu'un peut-il le chopper ?!? :??:  :jap:


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1216889
gibehem
Posté le 09-07-2003 à 16:19:32  profilanswer
 

Yoyo64 a écrit :


 
 :hello:  
 
ca me fait une erreur 403 HTTP quand je veux y accéder : il parait que je n'ai pas le droit !
Quelqu'un peut-il le chopper ?!? :??:  :jap:  


 
et là : http://securityresponse.symantec.c [...] ixmagi.com
sinon donne moi ton adresse email en mp ...


Message édité par gibehem le 09-07-2003 à 16:21:04
n°1216905
Yoyo64
Y€$
Posté le 09-07-2003 à 16:34:53  profilanswer
 

gibehem a écrit :


 
et là : http://securityresponse.symantec.c [...] ixmagi.com
sinon donne moi ton adresse email en mp ...


 
Là ça marche direct, merci !  :jap:  
 
Je va essayer.  :bounce:


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1217000
eternity_7​8
Posté le 09-07-2003 à 17:31:40  profilanswer
 

heu désolé pour le petit hors sujet, mais ca correspond a quoi exactement le NTDLR (j'ai deja eu plusieurs fois des pb ou au demarrage du pc, il me disait que le NTDLR etait foireux -> a chaque fois reinstall)
 
Merci  :hello:

n°1217193
Yoyo64
Y€$
Posté le 09-07-2003 à 20:16:28  profilanswer
 

eternity_78 a écrit :

heu désolé pour le petit hors sujet, mais ca correspond a quoi exactement le NTDLR (j'ai deja eu plusieurs fois des pb ou au demarrage du pc, il me disait que le NTDLR etait foireux -> a chaque fois reinstall)
 
Merci  :hello:  


 
Je peux juste t'en dire que l'astuce de den75 qui consiste à le copier d'un autre ordi au système et matos compatible, ou du CD d'installation fonctionne ...
 
 [:yoyo64]


---------------
O'.  [ACH] surcapotte Dyane     Nouilles de Yan : CE vendredi 17 mai 2024 @ 19h
n°1217206
gibehem
Posté le 09-07-2003 à 20:37:46  profilanswer
 

eternity_78 a écrit :

heu désolé pour le petit hors sujet, mais ca correspond a quoi exactement le NTDLR (j'ai deja eu plusieurs fois des pb ou au demarrage du pc, il me disait que le NTDLR etait foireux -> a chaque fois reinstall)
 
Merci  :hello:  


 
c un fichier de boot de NT ...


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Win NT/2K/XP

  Help : remplacement fichier NTDLR infécté par virus Magistr.B ?!?

 

Sujets relatifs
fichier "système"manquant sous XP: restauration (im)possible ?protection de fichier ...
A l'aide !!!! Recuperation fichier excel d'une disquette[PB] : Microsoft Automation Can't Create Object qd cresation fichier
nokia 9210, comment envoyer un fichier du pc vers le portableHelp "TrojanClicker.Win32.VB.1
ouvrir un fichier word sans word ? [soluce inside]récupérer un fichier excel apres une coupure de couran.
Problème d'installe Norton Anti virus client sur un serveur fichier 
Plus de sujets relatifs à : Help : remplacement fichier NTDLR infécté par virus Magistr.B ?!?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR