Désinfection de clef USB impossible

Keratum -  
 Keratum -
Bonjour à tous,

Je viens ici en "désespoir". Moi qui habituellement arrive à contrer les attaques de virus, je dois avouer que je suis maintenant bloqué!

En effet, depuis hier, ma clef usb, n'est reconnue par mon ordinateur qu'une fois de temps en temps et lorsqu'elle est reconnue, elle n'est pas accessible. J'avais renommé ce périphérique d'un nom particulier, et depuis son infection, elle s'affiche (uniquement lorsqu'elle est reconnue) comme "Disque amovible".

Je suis sur d'une infection car avant-hier, un pote m'avais posé des fichier dessus, et hier je l'ai utilisée à ma fac (donc les pc sont plus que vérolés) et c'est depuis ce moment qu'elle bug.

Hier soir, j'ai eu beau esayer de la désinfecter (combofix, rav, drweb-cureit), rien n'y fait. Étant donné qu'elle n'est pas accessible tout le temps, je ne peux la désinfecter. Et lorsqu'elle est accessible, elle fait planter le soft qui l'utilise...

Merci d'avance de votre aide.
Cdt

PS: Lorsque j'ai essayé d'y accéder par cmd, j'avais comme réponse "le périphérique n'est pas prêt"

6 réponses

  1. fred08700 Messages postés 3633 Statut Contributeur sécurité 550
     
    salut

    * Télécharge USBFix (de El desaparecido et C_XX) sur ton Bureau
    * Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
    * Fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'.
    * Au menu principal, clique sur "Suppression"
    * Ton Bureau va disparaitre, puis l'ordinateur va redémarrer : c'est normal
    * Laisse travailler l'outil jusqu'au bout
    * A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse stp
    1
    1. Keratum
       
      ############################## | UsbFix 7.041 | [Suppression]

      Utilisateur: Tibo (Administrateur) # TIBO-PC-POTABLE [ASUSTeK Computer Inc. N53Jg]
      Mis à jour le 24/02/2011 par TeamXscript
      Lancé à 11:41:29 | 05/03/2011
      Site Web: http://www.teamxscript.org
      Un fichier non reconnu ? : http://www.teamxscript.org/Upload.php
      Contact: TeamXscript.ElDesaparecido@gmail.com

      CPU: Intel(R) Core(TM) i5 CPU M 460 @ 2.53GHz
      CPU 2: Intel(R) Core(TM) i5 CPU M 460 @ 2.53GHz
      Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-Bit) #
      Internet Explorer 8.0.7600.16385

      Pare-feu Windows: Activé
      RAM -> 3884 Mo
      C:\ (%systemdrive%) -> Disque fixe # 116 Go (52 Go libre(s) - 44%) [OS] # NTFS
      D:\ -> Disque fixe # 330 Go (74 Go libre(s) - 22%) [Mes Documents Tibo] # NTFS
      E:\ -> CD-ROM
      F:\ -> CD-ROM

      ################## | Éléments infectieux |


      Supprimé! C:\$RECYCLE.BIN\S-1-5-21-2396430774-2284136971-336663960-1001
      Supprimé! D:\$RECYCLE.BIN\S-1-5-21-2396430774-2284136971-336663960-1001

      ################## | Registre |


      ################## | Mountpoints2 |


      ################## | Listing |

      [05/03/2011 - 11:44:12 | D ] C:\$RECYCLE.BIN
      [15/06/2009 - 12:11:59 | N | 54] C:\AdobeReader.log
      [11/12/2010 - 17:22:58 | D ] C:\ASUS.DAT
      [05/03/2011 - 11:33:41 | RASHD ] C:\Autorun.inf
      [20/01/2011 - 10:07:42 | D ] C:\Boot
      [14/07/2009 - 02:38:58 | RASH | 383562] C:\bootmgr
      [29/07/2009 - 07:03:37 | N | 8192] C:\BOOTSECT.BAK
      [04/03/2011 - 23:31:40 | D ] C:\ComboFix
      [04/03/2011 - 23:31:37 | N | 27079] C:\ComboFix.txt
      [05/03/2011 - 10:34:25 | D ] C:\Config.Msi
      [04/03/2011 - 23:49:04 | N | 195] C:\curr_ver.tmp
      [26/10/2010 - 08:50:00 | N | 14039] C:\devlist.txt
      [14/07/2009 - 06:08:56 | SHD ] C:\Documents and Settings
      [17/12/2010 - 22:26:44 | N | 95] C:\dpi.txt
      [19/12/2010 - 15:29:05 | D ] C:\eSupport
      [28/02/2011 - 03:29:23 | D ] C:\ExpressGateUtil
      [26/10/2010 - 08:50:00 | N | 9] C:\Finish.log
      [28/02/2011 - 03:29:20 | D ] C:\GTL
      [05/03/2011 - 11:38:26 | ASH | 3054878720] C:\hiberfil.sys
      [26/10/2010 - 08:29:48 | D ] C:\Intel
      [03/01/2011 - 14:53:45 | RD ] C:\MSOCache
      [14/10/2010 - 12:50:35 | N | 2097152] C:\N53Jg.BIN
      [15/10/2010 - 08:40:04 | N | 19] C:\N53JG_WIN7.20
      [05/03/2011 - 11:38:23 | ASH | 4073172992] C:\pagefile.sys
      [25/10/2010 - 20:04:33 | N | 233] C:\Pass.txt
      [14/07/2009 - 04:20:08 | D ] C:\PerfLogs
      [05/03/2011 - 10:11:19 | D ] C:\Program Files
      [05/03/2011 - 10:11:18 | D ] C:\Program Files (x86)
      [15/02/2011 - 23:47:10 | D ] C:\ProgramData
      [04/03/2011 - 23:31:40 | D ] C:\Qoobox
      [11/12/2010 - 17:11:52 | D ] C:\Recovery
      [15/10/2010 - 08:40:04 | N | 7] C:\RECOVERY.DAT
      [26/10/2010 - 08:34:39 | N | 2428] C:\RHDSetup.log
      [13/05/2006 - 17:22:24 | N | 5] C:\store.log
      [26/10/2010 - 07:52:35 | N | 166] C:\SumHidd.txt
      [26/10/2010 - 07:51:13 | N | 98] C:\SumOS.txt
      [04/03/2011 - 20:50:24 | SHD ] C:\System Volume Information
      [05/03/2011 - 11:44:12 | D ] C:\UsbFix
      [05/03/2011 - 11:41:30 | A | 2975] C:\UsbFix.txt
      [05/03/2011 - 11:33:42 | N | 40748] C:\UsbFix_Upload_Me_TIBO-PC-POTABLE.zip
      [11/12/2010 - 17:14:24 | D ] C:\Users
      [05/03/2011 - 09:44:29 | D ] C:\Windows
      [05/03/2011 - 11:44:12 | D ] D:\$RECYCLE.BIN
      [05/03/2011 - 11:33:41 | RASHD ] D:\Autorun.inf
      [02/07/2010 - 14:44:15 | N | 41719] D:\bookmarks-2010-06-26.json
      [07/09/2010 - 16:46:10 | N | 615839] D:\Conjugaison.zip
      [02/01/2011 - 23:46:37 | N | 13538] D:\Contacts.xlsx
      [11/12/2010 - 17:22:35 | ASH | 504] D:\desktop.ini
      [28/02/2011 - 21:31:58 | D ] D:\Documents
      [05/03/2011 - 11:29:33 | D ] D:\Downloads
      [17/12/2010 - 17:46:12 | D ] D:\Emprunts
      [28/10/2008 - 21:36:16 | N | 1373] D:\fuck.txt
      [12/02/2011 - 22:40:26 | N | 91312] D:\GUINNESS® STOREHOUSE, Master brewer honorary apprentice quiz.pdf
      [27/02/2011 - 16:01:42 | D ] D:\Images
      [27/02/2011 - 16:16:38 | D ] D:\Jeux
      [27/02/2011 - 15:31:48 | D ] D:\Lego
      [04/10/2008 - 19:35:25 | N | 236] D:\lol.txt
      [09/07/2008 - 23:20:34 | N | 20] D:\mania.txt
      [25/02/2011 - 19:15:48 | D ] D:\Music
      [03/11/2009 - 21:18:45 | N | 926879] D:\regate_du_15_aout_o9.JPG
      [17/12/2010 - 09:04:08 | D ] D:\Saved Games Windows
      [26/10/2010 - 07:48:13 | SHD ] D:\System Volume Information
      [23/01/2011 - 23:57:25 | D ] D:\TMP Applicatifs
      [27/02/2011 - 16:16:26 | D ] D:\TOEIC
      [15/02/2011 - 20:18:26 | D ] D:\Vidéos
      [08/11/2009 - 15:24:36 | N | 50] D:\vlcfree.txt

      ################## | Vaccin |

      C:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)
      D:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)

      ################## | E.O.F |

      Comme tu peux le voir, ma clef USB à beau etre branchée, elle n'est pas analysée!!
      Et pourtant : http://imageshack.com/f/mublablatij
      0
  2. maxaren Messages postés 480 Date d'inscription   Statut Membre Dernière intervention   76
     
    Bonjour ,

    Je ne vois pas comment un virus peut empécher la détection d'une clef USB !! Ce que tu peut faire clique droit poste de travail gérer , disque dur et quand elle est accessible tu la formates .... En espérant que cela marche , personnellement je pense qu'elle est en train de te lâcher car un virus ne peut pas empécher la détection de ta clef sur un ordi . Dites moi si je me trompe .

    Cordialement
    0
    1. Keratum
       
      Certes, mais pour une clef usb qui à moins de 6 mois et qui fonctionnais parfaitement jusqu'à hier..... C'est tout de même un peu suspect non?
      0
    2. Keratum
       
      Finalement, je penche de plus en plus vers cette théorie... :-(
      Même si cela m'étonne beaucoup.
      0
  3. fred08700 Messages postés 3633 Statut Contributeur sécurité 550
     
    elle n'est même pas détectée.

    même problème sur tout les ports USB ?

    ● Télécharges ZHPDiag ( de Nicolas Coolman ). ==> outil de diagnostique

    ou http://www.premiumorange.com/zeb-help-process/zhpdiag.html ==> en bas de page

    /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, " exécuter en tant qu'administrateur /!\

    ● Double clique sur le fichier d'installation, puis installes le avec les paramètres par défaut ( N'oublies pas de cocher " Créer une icône sur le bureau " )

    ● Lances ZHPDiag en double cliquant sur l'icône présente sur ton bureau

    ● Cliques sur la loupe en haut à gauche, puis laisse l'outil scanner.

    ● Une fois le scan terminé, cliques sur l'icône en forme de disquette et enregistres le fichier sur ton bureau.

    ● Rends toi sur pjjoint.malekal.com

    ● Cliques sur " Parcourir "

    ● Sélectionnes le rapport ZHPdiag.txt qui se trouve sur ton bureau

    ● Clique ensuite sur "envoyer le fichier " et copie/colle le lien dans ton prochain message

    ==> autre site d'hébergement :

    ci-joint
    too-files

    0
    1. Keratum
       
      J'ai essayé une première fois, alors que la clef USB était "reconnue". Mais ZHP bloquais. Je suppose qu'il n'arrivait pas a accéder à la clef, car dès que je l'ai débranchée, tout à refonctionné.
      Voici le Rapport ZHP après avoir rebranché la clef, mais celle-ci non reconnue car non présente ds le poste de travail. (Le problème est le même sur tous les ports USB)
      https://www.cjoint.com/?0dfmdcvNSFk
      0
    2. Keratum
       
      J'ai regardé. Mais le problème c'est que quand ma clef, est connectée, cela plante.
      0
  4. fred08700 Messages postés 3633 Statut Contributeur sécurité 550
     
    Utilisation de ZHPfix

    *fais un copié des lignes en gras suivantes

    ----------------------------------------------------------
    O43 - CFD: 03/01/2011 - 14:39:16 - [216064] ----D- C:\Program Files\Installer
    OPT:O4 - HKLM\..\Wow6432Node\Run: [Wireless Console 3] . (.Pas de propriétaire - Wireless Console 3.) -- C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe
    O4 - HKLM\..\Wow6432Node\Run: [UpdatePSTShortCut] Clé orpheline
    O20 - AppInit_DLLs: . (.Pas de propriétaire - Pas de description.) - C:\Windows\System32\nvinitx.dll (.not file.)
    O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM][64Bits] -- conduitEngine
    [HKCU\Software\AppDataLow\Software\conduitEngine]
    O43 - CFD: 05/02/2011 - 01:05:26 - [3989044] ----D- C:\Program Files (x86)\ConduitEngine
    O64 - Services: CurCS - (.not file.) - 6000101304002 (6000101304002) .(...) - LEGACY_6000101304002
    O64 - Services: CurCS - C:\Windows\system32\drivers\EagleX64.sys (.not file.) - EagleX64 (EagleX64) .(...) - LEGACY_EAGLEX64
    O64 - Services: CurCS - (.not file.) - Sftredir (Sftredir) .(...) - LEGACY_SFTREDIR
    [MD5.00000000000000000000000000000000] [APT] [Ad-Aware Update (Weekly)] (.Pas de propriétaire.) -- C:\Program Files (x86)\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe (.not file.)
    R3 - URLSearchHook: Softonic_France Toolbar [64Bits] - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) (6.2.3.0) -- C:\Program Files (x86)\Softonic_France\tbSoft.dll
    O42 - Logiciel: Softonic_France Toolbar - (.Softonic_France.) [HKLM][64Bits] -- Softonic_France Toolbar
    [HKCU\Software\AppDataLow\Software\Conduit]
    [HKCU\Software\AppDataLow\Toolbar]
    O43 - CFD: 05/02/2011 - 01:05:30 - [532064] ----D- C:\Program Files (x86)\Conduit
    emptytemp
    emptyflash

    ----------------------------------------------------------
    /!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\

    * Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag- écusson vert-)
    * Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
    * Le texte que tu as copié sera présent
    * Clique sur « Tous », puis sur « Nettoyer »

    ==> si tu reçois un message de confirmation de désinstallation de certains logiciels, accèpte le :-)

    * Copie/colle la totalité du rapport dans ta prochaine réponse

    ******************************

    désinstalles Java 6 Update 23 et met cette version : https://www.java.com/fr/download/

    met à jour seven via windows update

    *******************************

    Suppression des fichiers inutiles

    Télécharge CCleaner .
    * Installe le puis lance le.
    * va dans " options" ==> "avancés" et décoches " effacer uniquement ------24 heures"
    * Clique sur Nettoyeur => Analyse => Lancer le nettoyage, puis sur OK dans la fenêtre qui s'affiche.
    * Enfin, clique sur Registre => corrige toutes les erreurs et recommence jusqu'à ce que CCleaner ne trouve plus d'erreurs.

    Tu peux garder ce programme et l'utiliser régulièrement (une fois par mois).

    ************************************

    Utilise ce logiciel de désinfection généraliste stp :

    ● Télécharges Malwarebytes

    (NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici :
    https://www.malekal.com/tutorial-aboutbuster/

    ● Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.

    ● Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

    ● Lance une analyse complète en cliquant sur "Exécuter un examen complet"

    ● Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

    L'analyse peut durer un bon moment.....

    ● Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

    ● Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

    ● Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

    ● Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée

    Les créateurs d'infections utilisent les emplacements des fichiers système pour hébérger les infections, d'où les fichiers . dll ou exe dans ces series d'infections.
    MABM est très régulièrement mis à jour pour ne pas supprimer les fichiers légitimes de windows, donc pas de craintes de ce côté là.
    0
    1. Keratum
       
      ZHP :
      Rapport de ZHPFix 1.12.3256 par Nicolas Coolman, Update du 23/02/2011
      Fichier d'export Registre : C:\ZHPExportRegistry-05-03-2011-13-16-34.txt
      Run by Tibo at 05/03/2011 13:16:34
      Windows 7 Home Premium Edition, 64-bit (Build 7600)
      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
      Contact : nicolascoolman@yahoo.fr

      ========== Clé(s) du Registre ==========
      HKCU\Software\AppDataLow\Software\conduitEngine => Clé supprimée avec succès
      O64 - Services: CurCS - (.not file.) - 6000101304002 (6000101304002) .(...) - LEGACY_6000101304002 => Clé supprimée avec succès
      O64 - Services: CurCS - C:\Windows\system32\drivers\EagleX64.sys (.not file.) - EagleX64 (EagleX64) .(...) - LEGACY_EAGLEX64 => Clé supprimée avec succès
      O64 - Services: CurCS - (.not file.) - Sftredir (Sftredir) .(...) - LEGACY_SFTREDIR => Clé supprimée avec succès
      [HKEY_CURRENT_USER\SOFTWARE\Classes\Wow6432Node\CLSID\{4daac69c-cba7-45e2-9bc8-1044483d3352}] => Clé supprimée avec succès
      [HKCR\CLSID\{4daac69c-cba7-45e2-9bc8-1044483d3352}] => Clé supprimée avec succès
      HKCU\Software\AppDataLow\Software\Conduit => Clé supprimée avec succès
      HKCU\Software\AppDataLow\Toolbar => Clé supprimée avec succès

      ========== Valeur(s) du Registre ==========
      O4 - HKLM\..\Wow6432Node\Run: [Wireless Console 3] . (.Pas de propriétaire - Wireless Console 3.) -- C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe => Valeur supprimée avec succès
      O4 - HKLM\..\Wow6432Node\Run: [UpdatePSTShortCut] Clé orpheline => Valeur supprimée avec succès
      R3 - URLSearchHook: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) (6.2.3.0) -- C:\Program Files (x86)\Softonic_France\tbSoft.dll => Valeur supprimée avec succès

      ========== Elément(s) de donnée du Registre ==========
      O20 - AppInit_DLLs: . (.Pas de propriétaire - Pas de description.) - C:\Windows\System32\nvinitx.dll (.not file.) => Donnée supprimée avec succès

      ========== Dossier(s) ==========
      Dossiers Flash Cookies supprimés : 1

      ========== Fichier(s) ==========
      Fichiers Flash Cookies supprimés : 0

      ========== Logiciel(s) ==========
      O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM][64Bits] -- conduitEngine => Logiciel déjà supprimé
      O42 - Logiciel: Softonic_France Toolbar - (.Softonic_France.) [HKLM][64Bits] -- Softonic_France Toolbar => Logiciel déjà supprimé

      ========== Tache planifiée ==========
      Task : Ad-Aware Update (Weekly) => Tâche supprimée avec succès


      ========== Récapitulatif ==========
      8 : Clé(s) du Registre
      3 : Valeur(s) du Registre
      1 : Elément(s) de donnée du Registre
      1 : Dossier(s)
      1 : Fichier(s)
      2 : Logiciel(s)
      1 : Tache planifiée


      End of the scan

      -----------------------------------------------------------
      -----------------------------------------------------------


      Java désinstallé et résinstallé.
      CCleaner, déja utilisé sur la machine, mais j'ai refais un nettoyage en suivant tes consignes.

      Je lance un MBAM, et je poste le rapport dès la fin. (en espérant que ça ne plante pas au niveau de l'analyse de la clef que j'ai tout de même pu sélectionner.)
      0
    2. Keratum
       
      MBAM :

      Malwarebytes' Anti-Malware 1.50.1.1100
      www.malwarebytes.org

      Version de la base de données: 5953

      Windows 6.1.7600
      Internet Explorer 8.0.7600.16385

      05/03/2011 14:28:10
      mbam-log-2011-03-05 (14-28-10).txt

      Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|)
      Elément(s) analysé(s): 375085
      Temps écoulé: 1 heure(s), 3 minute(s), 36 seconde(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 0
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 0

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      (Aucun élément nuisible détecté)


      Sachant que j'ai du débrancher ma clef usb, car le programme ne répondait plus. Dès que je l'ai débranchée, tout es revenu dans l'ordre.
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. fred08700 Messages postés 3633 Statut Contributeur sécurité 550
     
    ok

    a mon avis , ta clé rend l'âme . la tu essayer sur un autre pc ?

    relance usbfix ==> désinstaller

    refais un nouveau scan zhpdiag

    clique sur la flèche verte en haut de sa page pour lancer une mise à jour, si ton parfeu demande l'autorisation, accepte le.

    ● Rends toi sur http://www.cijoint.fr/

    ● Cliques sur " Parcourir " dans la partie " Joindre un fichier[...] "

    ● Sélectionnes le rapport ZHPdiag.txt qui se trouve sur ton bureau

    ● Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
    0
    1. Keratum
       
      Bon, je pense effectivement que ma clef à rendu l'ame...
      Je ne vais pas aller plus loin même si je suis un peu étonné.
      Merci quand même de l'aide, je pense que ca n'a pas été inutile pour mon pc!! ^^
      0
  7. fred08700 Messages postés 3633 Statut Contributeur sécurité 550
     
    ok

    hasard du calendrier -) je viens d'avoir le même coup pour une microSD.

    le clique droit sur poste de travail ==> gérer et renommer la carte a fonctionné pour moi.

    Tu devrais quand même l'essayer sur un autre pc.

    bon courage
    0
    1. Keratum
       
      Oki, je vais tester ca demain et jte tiens au courant.
      0