Désinfection de clef USB impossible

Fermé
Keratum - Modifié par Keratum le 5/03/2011 à 11:28
 Keratum - 5 mars 2011 à 23:57
Bonjour à tous,

Je viens ici en "désespoir". Moi qui habituellement arrive à contrer les attaques de virus, je dois avouer que je suis maintenant bloqué!

En effet, depuis hier, ma clef usb, n'est reconnue par mon ordinateur qu'une fois de temps en temps et lorsqu'elle est reconnue, elle n'est pas accessible. J'avais renommé ce périphérique d'un nom particulier, et depuis son infection, elle s'affiche (uniquement lorsqu'elle est reconnue) comme "Disque amovible".

Je suis sur d'une infection car avant-hier, un pote m'avais posé des fichier dessus, et hier je l'ai utilisée à ma fac (donc les pc sont plus que vérolés) et c'est depuis ce moment qu'elle bug.

Hier soir, j'ai eu beau esayer de la désinfecter (combofix, rav, drweb-cureit), rien n'y fait. Étant donné qu'elle n'est pas accessible tout le temps, je ne peux la désinfecter. Et lorsqu'elle est accessible, elle fait planter le soft qui l'utilise...

Merci d'avance de votre aide.
Cdt

PS: Lorsque j'ai essayé d'y accéder par cmd, j'avais comme réponse "le périphérique n'est pas prêt"
A voir également:

6 réponses

fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
5 mars 2011 à 11:28
salut


* Télécharge USBFix (de El desaparecido et C_XX) sur ton Bureau
* Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
* Fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'.
* Au menu principal, clique sur "Suppression"
* Ton Bureau va disparaitre, puis l'ordinateur va redémarrer : c'est normal
* Laisse travailler l'outil jusqu'au bout
* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse stp
1
############################## | UsbFix 7.041 | [Suppression]

Utilisateur: Tibo (Administrateur) # TIBO-PC-POTABLE [ASUSTeK Computer Inc. N53Jg]
Mis à jour le 24/02/2011 par TeamXscript
Lancé à 11:41:29 | 05/03/2011
Site Web: http://www.teamxscript.org
Un fichier non reconnu ? : http://www.teamxscript.org/Upload.php
Contact: TeamXscript.ElDesaparecido@gmail.com

CPU: Intel(R) Core(TM) i5 CPU M 460 @ 2.53GHz
CPU 2: Intel(R) Core(TM) i5 CPU M 460 @ 2.53GHz
Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-Bit) #
Internet Explorer 8.0.7600.16385

Pare-feu Windows: Activé
RAM -> 3884 Mo
C:\ (%systemdrive%) -> Disque fixe # 116 Go (52 Go libre(s) - 44%) [OS] # NTFS
D:\ -> Disque fixe # 330 Go (74 Go libre(s) - 22%) [Mes Documents Tibo] # NTFS
E:\ -> CD-ROM
F:\ -> CD-ROM

################## | Éléments infectieux |


Supprimé! C:\$RECYCLE.BIN\S-1-5-21-2396430774-2284136971-336663960-1001
Supprimé! D:\$RECYCLE.BIN\S-1-5-21-2396430774-2284136971-336663960-1001

################## | Registre |


################## | Mountpoints2 |


################## | Listing |

[05/03/2011 - 11:44:12 | D ] C:\$RECYCLE.BIN
[15/06/2009 - 12:11:59 | N | 54] C:\AdobeReader.log
[11/12/2010 - 17:22:58 | D ] C:\ASUS.DAT
[05/03/2011 - 11:33:41 | RASHD ] C:\Autorun.inf
[20/01/2011 - 10:07:42 | D ] C:\Boot
[14/07/2009 - 02:38:58 | RASH | 383562] C:\bootmgr
[29/07/2009 - 07:03:37 | N | 8192] C:\BOOTSECT.BAK
[04/03/2011 - 23:31:40 | D ] C:\ComboFix
[04/03/2011 - 23:31:37 | N | 27079] C:\ComboFix.txt
[05/03/2011 - 10:34:25 | D ] C:\Config.Msi
[04/03/2011 - 23:49:04 | N | 195] C:\curr_ver.tmp
[26/10/2010 - 08:50:00 | N | 14039] C:\devlist.txt
[14/07/2009 - 06:08:56 | SHD ] C:\Documents and Settings
[17/12/2010 - 22:26:44 | N | 95] C:\dpi.txt
[19/12/2010 - 15:29:05 | D ] C:\eSupport
[28/02/2011 - 03:29:23 | D ] C:\ExpressGateUtil
[26/10/2010 - 08:50:00 | N | 9] C:\Finish.log
[28/02/2011 - 03:29:20 | D ] C:\GTL
[05/03/2011 - 11:38:26 | ASH | 3054878720] C:\hiberfil.sys
[26/10/2010 - 08:29:48 | D ] C:\Intel
[03/01/2011 - 14:53:45 | RD ] C:\MSOCache
[14/10/2010 - 12:50:35 | N | 2097152] C:\N53Jg.BIN
[15/10/2010 - 08:40:04 | N | 19] C:\N53JG_WIN7.20
[05/03/2011 - 11:38:23 | ASH | 4073172992] C:\pagefile.sys
[25/10/2010 - 20:04:33 | N | 233] C:\Pass.txt
[14/07/2009 - 04:20:08 | D ] C:\PerfLogs
[05/03/2011 - 10:11:19 | D ] C:\Program Files
[05/03/2011 - 10:11:18 | D ] C:\Program Files (x86)
[15/02/2011 - 23:47:10 | D ] C:\ProgramData
[04/03/2011 - 23:31:40 | D ] C:\Qoobox
[11/12/2010 - 17:11:52 | D ] C:\Recovery
[15/10/2010 - 08:40:04 | N | 7] C:\RECOVERY.DAT
[26/10/2010 - 08:34:39 | N | 2428] C:\RHDSetup.log
[13/05/2006 - 17:22:24 | N | 5] C:\store.log
[26/10/2010 - 07:52:35 | N | 166] C:\SumHidd.txt
[26/10/2010 - 07:51:13 | N | 98] C:\SumOS.txt
[04/03/2011 - 20:50:24 | SHD ] C:\System Volume Information
[05/03/2011 - 11:44:12 | D ] C:\UsbFix
[05/03/2011 - 11:41:30 | A | 2975] C:\UsbFix.txt
[05/03/2011 - 11:33:42 | N | 40748] C:\UsbFix_Upload_Me_TIBO-PC-POTABLE.zip
[11/12/2010 - 17:14:24 | D ] C:\Users
[05/03/2011 - 09:44:29 | D ] C:\Windows
[05/03/2011 - 11:44:12 | D ] D:\$RECYCLE.BIN
[05/03/2011 - 11:33:41 | RASHD ] D:\Autorun.inf
[02/07/2010 - 14:44:15 | N | 41719] D:\bookmarks-2010-06-26.json
[07/09/2010 - 16:46:10 | N | 615839] D:\Conjugaison.zip
[02/01/2011 - 23:46:37 | N | 13538] D:\Contacts.xlsx
[11/12/2010 - 17:22:35 | ASH | 504] D:\desktop.ini
[28/02/2011 - 21:31:58 | D ] D:\Documents
[05/03/2011 - 11:29:33 | D ] D:\Downloads
[17/12/2010 - 17:46:12 | D ] D:\Emprunts
[28/10/2008 - 21:36:16 | N | 1373] D:\fuck.txt
[12/02/2011 - 22:40:26 | N | 91312] D:\GUINNESS® STOREHOUSE, Master brewer honorary apprentice quiz.pdf
[27/02/2011 - 16:01:42 | D ] D:\Images
[27/02/2011 - 16:16:38 | D ] D:\Jeux
[27/02/2011 - 15:31:48 | D ] D:\Lego
[04/10/2008 - 19:35:25 | N | 236] D:\lol.txt
[09/07/2008 - 23:20:34 | N | 20] D:\mania.txt
[25/02/2011 - 19:15:48 | D ] D:\Music
[03/11/2009 - 21:18:45 | N | 926879] D:\regate_du_15_aout_o9.JPG
[17/12/2010 - 09:04:08 | D ] D:\Saved Games Windows
[26/10/2010 - 07:48:13 | SHD ] D:\System Volume Information
[23/01/2011 - 23:57:25 | D ] D:\TMP Applicatifs
[27/02/2011 - 16:16:26 | D ] D:\TOEIC
[15/02/2011 - 20:18:26 | D ] D:\Vidéos
[08/11/2009 - 15:24:36 | N | 50] D:\vlcfree.txt

################## | Vaccin |

C:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)
D:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)

################## | E.O.F |

Comme tu peux le voir, ma clef USB à beau etre branchée, elle n'est pas analysée!!
Et pourtant : http://imageshack.com/f/mublablatij
0
maxaren Messages postés 480 Date d'inscription dimanche 3 janvier 2010 Statut Membre Dernière intervention 22 octobre 2024 76
5 mars 2011 à 11:30
Bonjour ,

Je ne vois pas comment un virus peut empécher la détection d'une clef USB !! Ce que tu peut faire clique droit poste de travail gérer , disque dur et quand elle est accessible tu la formates .... En espérant que cela marche , personnellement je pense qu'elle est en train de te lâcher car un virus ne peut pas empécher la détection de ta clef sur un ordi . Dites moi si je me trompe .

Cordialement
0
Certes, mais pour une clef usb qui à moins de 6 mois et qui fonctionnais parfaitement jusqu'à hier..... C'est tout de même un peu suspect non?
0
Finalement, je penche de plus en plus vers cette théorie... :-(
Même si cela m'étonne beaucoup.
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
5 mars 2011 à 11:49
elle n'est même pas détectée.

même problème sur tout les ports USB ?


● Télécharges ZHPDiag ( de Nicolas Coolman ). ==> outil de diagnostique

ou http://www.premiumorange.com/zeb-help-process/zhpdiag.html ==> en bas de page


/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, " exécuter en tant qu'administrateur /!\

● Double clique sur le fichier d'installation, puis installes le avec les paramètres par défaut ( N'oublies pas de cocher " Créer une icône sur le bureau " )

● Lances ZHPDiag en double cliquant sur l'icône présente sur ton bureau

● Cliques sur la loupe en haut à gauche, puis laisse l'outil scanner.

● Une fois le scan terminé, cliques sur l'icône en forme de disquette et enregistres le fichier sur ton bureau.

● Rends toi sur pjjoint.malekal.com

● Cliques sur " Parcourir "

● Sélectionnes le rapport ZHPdiag.txt qui se trouve sur ton bureau

● Clique ensuite sur "envoyer le fichier " et copie/colle le lien dans ton prochain message

==> autre site d'hébergement :

ci-joint
too-files

0
J'ai essayé une première fois, alors que la clef USB était "reconnue". Mais ZHP bloquais. Je suppose qu'il n'arrivait pas a accéder à la clef, car dès que je l'ai débranchée, tout à refonctionné.
Voici le Rapport ZHP après avoir rebranché la clef, mais celle-ci non reconnue car non présente ds le poste de travail. (Le problème est le même sur tous les ports USB)
https://www.cjoint.com/?0dfmdcvNSFk
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
5 mars 2011 à 12:06
regardes ce topic , il pourra peut-être t'éclairer : https://www.pc-infopratique.com/forum-informatique/cle-usb-detecte-vt-55698.html

je regarde après manger le rapport zhp
0
J'ai regardé. Mais le problème c'est que quand ma clef, est connectée, cela plante.
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
5 mars 2011 à 12:48
Utilisation de ZHPfix

*fais un copié des lignes en gras suivantes

----------------------------------------------------------
O43 - CFD: 03/01/2011 - 14:39:16 - [216064] ----D- C:\Program Files\Installer
OPT:O4 - HKLM\..\Wow6432Node\Run: [Wireless Console 3] . (.Pas de propriétaire - Wireless Console 3.) -- C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe
O4 - HKLM\..\Wow6432Node\Run: [UpdatePSTShortCut] Clé orpheline
O20 - AppInit_DLLs: . (.Pas de propriétaire - Pas de description.) - C:\Windows\System32\nvinitx.dll (.not file.)
O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM][64Bits] -- conduitEngine
[HKCU\Software\AppDataLow\Software\conduitEngine]
O43 - CFD: 05/02/2011 - 01:05:26 - [3989044] ----D- C:\Program Files (x86)\ConduitEngine
O64 - Services: CurCS - (.not file.) - 6000101304002 (6000101304002) .(...) - LEGACY_6000101304002
O64 - Services: CurCS - C:\Windows\system32\drivers\EagleX64.sys (.not file.) - EagleX64 (EagleX64) .(...) - LEGACY_EAGLEX64
O64 - Services: CurCS - (.not file.) - Sftredir (Sftredir) .(...) - LEGACY_SFTREDIR
[MD5.00000000000000000000000000000000] [APT] [Ad-Aware Update (Weekly)] (.Pas de propriétaire.) -- C:\Program Files (x86)\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe (.not file.)
R3 - URLSearchHook: Softonic_France Toolbar [64Bits] - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) (6.2.3.0) -- C:\Program Files (x86)\Softonic_France\tbSoft.dll
O42 - Logiciel: Softonic_France Toolbar - (.Softonic_France.) [HKLM][64Bits] -- Softonic_France Toolbar
[HKCU\Software\AppDataLow\Software\Conduit]
[HKCU\Software\AppDataLow\Toolbar]
O43 - CFD: 05/02/2011 - 01:05:30 - [532064] ----D- C:\Program Files (x86)\Conduit
emptytemp
emptyflash

----------------------------------------------------------
/!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\

* Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag- écusson vert-)
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Le texte que tu as copié sera présent
* Clique sur « Tous », puis sur « Nettoyer »

==> si tu reçois un message de confirmation de désinstallation de certains logiciels, accèpte le :-)

* Copie/colle la totalité du rapport dans ta prochaine réponse

******************************

désinstalles Java 6 Update 23 et met cette version : https://www.java.com/fr/download/

met à jour seven via windows update

*******************************

Suppression des fichiers inutiles

Télécharge CCleaner .
* Installe le puis lance le.
* va dans " options" ==> "avancés" et décoches " effacer uniquement ------24 heures"
* Clique sur Nettoyeur => Analyse => Lancer le nettoyage, puis sur OK dans la fenêtre qui s'affiche.
* Enfin, clique sur Registre => corrige toutes les erreurs et recommence jusqu'à ce que CCleaner ne trouve plus d'erreurs.

Tu peux garder ce programme et l'utiliser régulièrement (une fois par mois).

************************************

Utilise ce logiciel de désinfection généraliste stp :

● Télécharges Malwarebytes

(NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici :
https://www.malekal.com/tutorial-aboutbuster/

● Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.

● Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

● Lance une analyse complète en cliquant sur "Exécuter un examen complet"

● Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

L'analyse peut durer un bon moment.....

● Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

● Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

● Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

● Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée


Les créateurs d'infections utilisent les emplacements des fichiers système pour hébérger les infections, d'où les fichiers . dll ou exe dans ces series d'infections.
MABM est très régulièrement mis à jour pour ne pas supprimer les fichiers légitimes de windows, donc pas de craintes de ce côté là.
0
ZHP :
Rapport de ZHPFix 1.12.3256 par Nicolas Coolman, Update du 23/02/2011
Fichier d'export Registre : C:\ZHPExportRegistry-05-03-2011-13-16-34.txt
Run by Tibo at 05/03/2011 13:16:34
Windows 7 Home Premium Edition, 64-bit (Build 7600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
HKCU\Software\AppDataLow\Software\conduitEngine => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - 6000101304002 (6000101304002) .(...) - LEGACY_6000101304002 => Clé supprimée avec succès
O64 - Services: CurCS - C:\Windows\system32\drivers\EagleX64.sys (.not file.) - EagleX64 (EagleX64) .(...) - LEGACY_EAGLEX64 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - Sftredir (Sftredir) .(...) - LEGACY_SFTREDIR => Clé supprimée avec succès
[HKEY_CURRENT_USER\SOFTWARE\Classes\Wow6432Node\CLSID\{4daac69c-cba7-45e2-9bc8-1044483d3352}] => Clé supprimée avec succès
[HKCR\CLSID\{4daac69c-cba7-45e2-9bc8-1044483d3352}] => Clé supprimée avec succès
HKCU\Software\AppDataLow\Software\Conduit => Clé supprimée avec succès
HKCU\Software\AppDataLow\Toolbar => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Wow6432Node\Run: [Wireless Console 3] . (.Pas de propriétaire - Wireless Console 3.) -- C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe => Valeur supprimée avec succès
O4 - HKLM\..\Wow6432Node\Run: [UpdatePSTShortCut] Clé orpheline => Valeur supprimée avec succès
R3 - URLSearchHook: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) (6.2.3.0) -- C:\Program Files (x86)\Softonic_France\tbSoft.dll => Valeur supprimée avec succès

========== Elément(s) de donnée du Registre ==========
O20 - AppInit_DLLs: . (.Pas de propriétaire - Pas de description.) - C:\Windows\System32\nvinitx.dll (.not file.) => Donnée supprimée avec succès

========== Dossier(s) ==========
Dossiers Flash Cookies supprimés : 1

========== Fichier(s) ==========
Fichiers Flash Cookies supprimés : 0

========== Logiciel(s) ==========
O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM][64Bits] -- conduitEngine => Logiciel déjà supprimé
O42 - Logiciel: Softonic_France Toolbar - (.Softonic_France.) [HKLM][64Bits] -- Softonic_France Toolbar => Logiciel déjà supprimé

========== Tache planifiée ==========
Task : Ad-Aware Update (Weekly) => Tâche supprimée avec succès


========== Récapitulatif ==========
8 : Clé(s) du Registre
3 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
1 : Dossier(s)
1 : Fichier(s)
2 : Logiciel(s)
1 : Tache planifiée


End of the scan

-----------------------------------------------------------
-----------------------------------------------------------


Java désinstallé et résinstallé.
CCleaner, déja utilisé sur la machine, mais j'ai refais un nettoyage en suivant tes consignes.

Je lance un MBAM, et je poste le rapport dès la fin. (en espérant que ça ne plante pas au niveau de l'analyse de la clef que j'ai tout de même pu sélectionner.)
0
MBAM :

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5953

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

05/03/2011 14:28:10
mbam-log-2011-03-05 (14-28-10).txt

Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|)
Elément(s) analysé(s): 375085
Temps écoulé: 1 heure(s), 3 minute(s), 36 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)


Sachant que j'ai du débrancher ma clef usb, car le programme ne répondait plus. Dès que je l'ai débranchée, tout es revenu dans l'ordre.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
5 mars 2011 à 15:25
ok

a mon avis , ta clé rend l'âme . la tu essayer sur un autre pc ?

relance usbfix ==> désinstaller

refais un nouveau scan zhpdiag

clique sur la flèche verte en haut de sa page pour lancer une mise à jour, si ton parfeu demande l'autorisation, accepte le.

● Rends toi sur http://www.cijoint.fr/

● Cliques sur " Parcourir " dans la partie " Joindre un fichier[...] "

● Sélectionnes le rapport ZHPdiag.txt qui se trouve sur ton bureau

● Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
0
Bon, je pense effectivement que ma clef à rendu l'ame...
Je ne vais pas aller plus loin même si je suis un peu étonné.
Merci quand même de l'aide, je pense que ca n'a pas été inutile pour mon pc!! ^^
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
5 mars 2011 à 18:56
ok

hasard du calendrier -) je viens d'avoir le même coup pour une microSD.

le clique droit sur poste de travail ==> gérer et renommer la carte a fonctionné pour moi.

Tu devrais quand même l'essayer sur un autre pc.

bon courage
0
Oki, je vais tester ca demain et jte tiens au courant.
0