Virus Satan.vbe

amoated Messages postés 12 Statut Membre -  
dédétraqué Messages postés 4522 Statut Contributeur sécurité -
Bonjour,

Je suis infecté par satan.vbe qui est présent systématiquement sur toutes mes clé usb.
Besoin d'aide svp.

Voici le rapport d'usbfix

############################## | UsbFix V 7.087 | [Recherche]

Utilisateur: ASUS (Administrateur) # ASUS-PC
Mis à jour le 05/04/2012 par El Desaparecido
Lancé à 21:04:38 | 14/05/2012

Site Web: https://www.sosvirus.net/
Fichier suspect ? : http://eldesaparecido.com/upload.html
Contact: contact@eldesaparecido.com

PC: ASUSTeK Computer Inc. (UX50V ) (X86-based PC) # Notebook
CPU: Intel(R) Core(TM)2 Solo CPU U3500 @ 1.40GHz (1400)
RAM -> [ Total : 3037 | Free : 1389 ]
BIOS: Default System BIOS
BOOT: Normal boot

OS: Microsoft Windows 7 Édition Intégrale (6.1.7601 32-Bit) # Service Pack 1
WB: Windows Internet Explorer 9.0.8112.16421

SC: Security Center Service [ Enabled ]
WU: Windows Update Service [ Enabled ]
AV: avast! Antivirus [ Enabled | Updated ]
FW: Windows FireWall Service [ Enabled ]

C:\ (%systemdrive%) -> Disque fixe # 466 Go (425 Go libre(s) - 91%) [] # NTFS
D:\ -> CD-ROM
E:\ -> CD-ROM
G:\ -> Disque amovible # 950 Mo (23 Mo libre(s) - 2%) [TEDDY] # FAT
I:\ -> Disque amovible # 4 Go (4 Go libre(s) - 94%) [AMOATED4GB] # FAT32
J:\ -> Disque fixe # 12 Go (12 Go libre(s) - 97%) [YDDET@] # FAT32

################## | Processus Actif |

C:\Windows\system32\csrss.exe (428)
C:\Windows\system32\wininit.exe (468)
C:\Windows\system32\csrss.exe (480)
C:\Windows\system32\winlogon.exe (516)
C:\Windows\system32\services.exe (576)
C:\Windows\system32\lsass.exe (588)
C:\Windows\system32\lsm.exe (596)
C:\Windows\system32\svchost.exe (688)
C:\Windows\system32\nvvsvc.exe (764)
C:\Windows\system32\svchost.exe (792)
C:\Windows\System32\svchost.exe (844)
C:\Windows\System32\svchost.exe (928)
C:\Windows\system32\svchost.exe (968)
C:\Windows\system32\svchost.exe (1128)
C:\Windows\system32\WUDFHost.exe (1256)
C:\Windows\system32\svchost.exe (1320)
C:\Program Files\AVAST Software\Avast\AvastSvc.exe (1396)
C:\Windows\System32\spoolsv.exe (1464)
C:\Windows\system32\svchost.exe (1508)
C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe (1592)
C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe (1616)
C:\Program Files\Bonjour\mDNSResponder.exe (1880)
C:\Windows\system32\svchost.exe (1984)
C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe (332)
C:\Windows\system32\svchost.exe (2124)
C:\Windows\system32\Dwm.exe (2304)
C:\Windows\Explorer.EXE (2336)
C:\Windows\system32\nvvsvc.exe (2344)
C:\Windows\system32\taskhost.exe (2360)
C:\Program Files\iTunes\iTunesHelper.exe (2788)
C:\Program Files\AVAST Software\Avast\AvastUI.exe (2804)
C:\Program Files\Common Files\Java\Java Update\jusched.exe (2824)
C:\Program Files\iPod\bin\iPodService.exe (3132)
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (3260)
C:\Windows\System32\igfxtray.exe (3272)
C:\Windows\system32\SearchIndexer.exe (3292)
C:\Windows\System32\hkcmd.exe (3364)
C:\Windows\System32\igfxpers.exe (3440)
C:\Program Files\Windows Sidebar\sidebar.exe (3528)
C:\Program Files\SuperCopier2\SuperCopier2.exe (3924)
C:\Program Files\Internet Download Manager\IDMan.exe (4064)
C:\Users\ASUS\AppData\Local\Facebook\Messenger\2.0.4478.0\FacebookMessenger.exe (4084)
C:\Program Files\LimeWire\LimeWire.exe (2160)
C:\Windows\System32\WScript.exe (476)
C:\Program Files\Internet Download Manager\IEMonitor.exe (904)
C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe (3512)
C:\Windows\system32\sppsvc.exe (2876)
C:\Windows\System32\svchost.exe (1928)
C:\Program Files\VideoLAN\VLC\vlc.exe (1180)
C:\Windows\system32\WUDFHost.exe (2748)
C:\Program Files\HDM Connection Manager\HDM Connection Manager.exe (3388)
C:\Program Files\Google\Chrome\Application\chrome.exe (1524)
C:\Windows\system32\svchost.exe (2540)
C:\Program Files\Google\Chrome\Application\chrome.exe (4324)
C:\Program Files\Google\Chrome\Application\chrome.exe (4384)
C:\Program Files\Google\Chrome\Application\chrome.exe (4664)
C:\Program Files\Google\Chrome\Application\chrome.exe (4684)
C:\Windows\system32\rundll32.exe (5488)
C:\Program Files\Google\Chrome\Application\chrome.exe (5500)
C:\Windows\system32\wuauclt.exe (4680)
C:\Program Files\Google\Chrome\Application\chrome.exe (5396)
C:\Program Files\Google\Chrome\Application\chrome.exe (4472)
C:\Windows\system32\wbem\wmiprvse.exe (1932)
C:\Program Files\Google\Chrome\Application\chrome.exe (4936)
C:\UsbFix\Go.exe (1112)
C:\Windows\system32\wbem\wmiprvse.exe (5456)
C:\Windows\system32\taskhost.exe (2384)

################## | Éléments infectieux |

Présent! C:\Users\ASUS\AppData\Local\Temp\DataCard_Setup.exe
Présent! G:\Nouveau dossier.lnk
Présent! I:\Nouveau dossier.lnk
Présent! C:\Users\ASUS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\System File [Not Delete].vbe
Présent! E:\AutoRun.exe
Présent! E:\AUTORUN.INF
Présent! G:\autorun.inf
Présent! G:\TOPHILL
Présent! I:\autorun.inf

################## | Registre |

################## | Mountpoints2 |

HKCU\.\.\.\.\Explorer\MountPoints2\{9b1e72ff-9d1a-11e1-88a1-002618493a2c}
Shell\AutoRun\Command = E:\AutoRun.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{e33f85fb-9c85-11e1-972b-002618493a2c}
Shell\AutoRun\Command = E:\AutoRun.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{e33f8601-9c85-11e1-972b-002618493a2c}
Shell\AutoRun\Command = E:\AutoRun.exe

################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |

1 réponse

  1. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut amoated

    Relance UsbFix et clique sur le bouton :

    « Suppression »

    Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, caméra, etc...) susceptible d'avoir été infectées sans les ouvrir

    - puis clique sur OK
    - Laisse travailler l'outil.
    - Redémarre le PC et poste le rapport qui apparaît à la fin, le rapport se trouve sur C:\ UsbFix.txt

    -------

    On va vérifier le PC :

    Télécharge OTL (de OldTimer) et enregistre-le sur ton Bureau.
    http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

    - Quitte les applications en cours afin de ne pas interrompre le scan.
    - Faire double clique sur OTL.exe présent sur le bureau pour lancer le programme
    Vista/Seven -- Faire un clique droit sur OTL.exe présent sur le bureau et choisir exécuter en tant qu'administrateur pour lancer le programme
    - Une fenêtre apparaît. Dans la section Rapport en haut de cette fenêtre, coche "Rapport standard". Fais de même avec "Tous les utilisateurs" à coté.
    - Coche également les cases à côté de "Recherche LOP" et "Recherche Purity".

    Ne modifie pas les autres paramètres !

    Copie la liste qui se trouve en gras ci-dessous, et colle-la dans la zone sous " Personnalisation "

    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %SYSTEMDRIVE%\*.*
    %SYSTEMDRIVE%\*.exe
    %PROGRAMFILES%\*.*
    %PROGRAMFILES%\*.
    /md5start
    consrv.dll
    volsnap.sys
    hidserv.dll
    appmgmts.dll
    eventlog.dll
    winlogon.exe
    scecli.dll
    netlogon.dll
    cngaudit.dll
    sceclt.dll
    ntelogon.dll
    logevent.dll
    iaStor.sys
    nvstor.sys
    atapi.sys
    IdeChnDr.sys
    viasraid.sys
    AGP440.sys
    vaxscsi.sys
    nvatabus.sys
    viamraid.sys
    wininet.dll
    wininit.exe
    nvata.sys
    nvgts.sys
    iastorv.sys
    ViPrt.sys
    eNetHook.dll
    explorer.exe
    svchost.exe
    userinit.exe
    qmgr.dll
    ws2_32.dll
    proquota.exe
    imm32.dll
    kernel32.dll
    ndis.sys
    autochk.exe
    spoolsv.exe
    xmlprov.dll
    ntmssvc.dll
    mswsock.dll
    Beep.SYS
    ntfs.sys
    termsrv.dll
    sfcfiles.dll
    st3shark.sys
    winlogon.exe
    wininit.ini
    /md5stop
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
    SAVEMBR:0
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    c:\$recycle.bin\*.* /s


    - Clique sur le bouton Analyse.
    - Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTListIT2 (donc par défaut sur le Bureau).

    Utilise cjoint.com pour poster en lien tes rapports :
    https://www.cjoint.com/

    - Clique sur Parcourir pour aller chercher le rapport OTL.txt sur le bureau
    - Clique sur Ouvrir ensuite sur Créer le lien Cjoint

    - Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

    Après fais de même avec l'autre rapport Extras.txt

    @++ :)
    0