W32.Downadup autorun.inf

Résolu
Scalp44 Messages postés 19 Statut Membre -  
 Utilisateur anonyme -
Bonjour,

J'ai visiblement mon disque dur externe d'infecté par ConFicker...

Symantec détecte 2 fichiers infecté sur mon DD externe, mais rien sur mon PC, j'ai du passer mon DD a une personne qui avait son PC infecté.

Bref Symantec arrive pas à les supprimé malgré les nombreux scan et reboot qu'il m'impose. J'ai essayé aussi avec FindyKill (anciennement UsbFix), il m'a bien détecté les 2 fichiers infecté mais la suppression n'a pas fonctionné...

Je vous copie le rapport de FindyKill après la "suppression" :

############################## | FindyKill V6.002 |

# User : Sebastien (Administrateurs) # ASUS-IC2D
# Update on 03/07/09 by Chiquitine29 & C_XX
# Start at: 12:16:06 | 07/07/2009
# Website : http://pagesperso-orange.fr/NosTools/index.html

# Intel(R) Core(TM)2 Duo CPU     T5450  @ 1.66GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled
# AV : Symantec AntiVirus Corporate Edition 10.0.1.1000 [ Enabled | Updated ]

# C:\ # Disque fixe local # 107,87 Go (62,17 Go free) # NTFS
# D:\ # Disque fixe local # 298,09 Go (107,32 Go free) [Wynn] # NTFS
# E:\ # Disque CD-ROM
# F:\ # Disque amovible
# Z:\ # Connexion réseau # 64,8 Go (58,41 Go free) [dev-share] # NTFS

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Cisco\Cisco AnyConnect VPN Client\vpnagent.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Java\jre6\bin\jqs.exe
c:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
c:\Program Files\Microsoft SQL Server\90\Shared\sqlbrowser.exe
c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\StkCSrv.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\system32\vmnat.exe
C:\Program Files\VMware\VMware Server\tomcat\bin\Tomcat6.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\VMware\VMware Server\vmware-authd.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | Fichiers # Dossiers infectieux |


################## | C:\Documents and Settings\Sebastien\Temporary Internet Files |


################## | All Drives ... |

(!) Non supprimé ! D:\autorun.inf   
(!) Non supprimé ! D:\recycler\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx   

################## | Autres ... |


################## | Registre # Clés Run infectieuses |

Supprimé ! HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe    

################## | Registre # Mountpoints2 |

Supprimé ! HKCU\...\Explorer\MountPoints2\{233a53a9-d2aa-11dd-baab-005056c00008}\Shell\AutoRun\Command  
Supprimé ! HKCU\...\Explorer\MountPoints2\{56e3d508-92c4-11dd-ba0a-001e8c52c00b}\Shell\AutoRun\Command  
Supprimé ! HKCU\...\Explorer\MountPoints2\{e9ce263c-7b23-11dd-b9ce-001e8c52c00b}\Shell\AutoRun\Command  

################## | Listing des fichiers présent |

[30/08/2008 01:26|--a------|0] - C:\AUTOEXEC.BAT
[18/03/2009 11:28|-r-hs----|391] - C:\boot.ini
[05/08/2004 14:00|-rahs----|4952] - C:\Bootfont.bin
[07/07/2009 11:46|--a------|379] - C:\colorbox.log
[30/08/2008 01:26|--a------|0] - C:\CONFIG.SYS
[31/08/2008 16:46|--a------|286720] - C:\Debug.txt
[07/07/2009 12:34|--a------|3464] - C:\FindyKill.txt
[30/08/2008 01:26|-rahs----|0] - C:\IO.SYS
[30/08/2008 01:26|-rahs----|0] - C:\MSDOS.SYS
[05/08/2004 14:00|-rahs----|47564] - C:\NTDETECT.COM
[31/08/2008 15:05|-rahs----|252240] - C:\ntldr
[||] - C:\pagefile.sys
[30/08/2008 14:14|--a------|398] - C:\RHDSetup.log
[31/08/2008 16:50|--a------|161] - C:\setup.log
[05/08/2004 14:00|-rahs----|95034] - D:\autorun.inf

################## | Vaccination |

# C:\autorun.inf ( # Not infected ) -> Folder created by FindyKill.  

################## | Etat / Services / Informations |

# Mode sans echec : OK


# Affichage des fichiers cachés : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 ) 
# EapHost -> Start = 2 ( Good = 2 | Bad = 4 ) 
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 ) 
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 ) 
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 ) 
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 ) 

################## | PEH ... |


################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # FindyKill V6.002 ! |



Si quelqu'un a une solution... Merci d'avance !

Sébastien

27 réponses

Utilisateur anonyme
 
ok le txt de OTL se trouve dans C:\_OTL et c est le dernier en date
0
Scalp44 Messages postés 19 Statut Membre
 
Effectivement !

Voici le fichier :

http://www.cijoint.fr/cjlink.php?file=cj200907/cijcPE4E7z.txt

J'ai par contre du le renommer en ".txt" car cijoint n'accepte pas les ".log".
0
Utilisateur anonyme
 
Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

Télécharges :

Malwarebytes

ou :

Malwarebytes

* Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

* Potasses le Tuto pour te familiariser avec le prg :

( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebyte's .

Fais un examen dit "Complet" .

Selectionne tous tes disques

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
Scalp44 Messages postés 19 Statut Membre
 
Salut,

Voici le rapport de Malwarebytes :

http://www.cijoint.fr/cjlink.php?file=cj200907/cijnFGG12l.txt

Le soucis c'est qu'après la recherche, j'ai pas eu la possibilité de cocher quoi que ce soit et "suppression", une fois la recherche terminée, le rapport m'a directement été rendu.

J'ai aussi fait une recherche FindyKill juste après pour voir, je te post le rapport :

http://www.cijoint.fr/cjlink.php?file=cj200907/cijSBGzaE0.txt

Donc visiblement ils est toujours là... :(

Merci,
Sébastien
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
desinstalle Findykill , retelecharge-le puis reinstalle puis relances une recherche avec le logiciel mis à jour
0
Scalp44 Messages postés 19 Statut Membre
 
Salut gen-hackman !

Désolé pour le retard mais j'étais en vacances. :)

Bref, avant mes congés j'ai pu avoir l'occasion de sauvegardé ce que j'avais sur le DD puis de le formaté, et j'ai repassé les scans et je n'ai plus d'infection.

Merci pour ton aide en tout cas !
0
Utilisateur anonyme
 
ok bon surf !! ^^ ;)
0