Détecter infection sality

Résolu/Fermé
Chris - 18 nov. 2015 à 20:02
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 19 nov. 2015 à 20:13
Bonsoir,

Je suis étudiant et n'ayant pas d'imprimante j'ai l'habitude de faire appel à un petit imprimeur près de mon université.
Dernièrement, après avoir fait appel à ses services je me suis rendu compte que ma clef USB (réservé à l'impression de document chez le dit imprimeur) ne contenait plus que des raccourcis.
Je me suis rendu chez lui afin de voir s'il avait par mégarde fait une mauvaise manip' qui aurait enlever mes dossier. Il m'a alors expliqué que son PC était infecté par "un virus qui transforme les dossiers en raccourcis". (Ce qui ressemble fortement à un sality...)

Une fois rentré j'ai donc directement lancé un scan antivirus avast au démarrage puis un scan complet du système (toujours avec avast).
Résultat de l'analyse : 2 adware supprimés lors de l'analyse au démarrage et aucun fichier infecté lors du scan complet du système.

J'ai ensuite lancé un scan MalwareBytes qui n'a trouvé aucun fichier infecté non plus.

Je n'ai par ailleurs pas remarqué de comportement anormal dans windows lors des quelques utilisations que j'en ai fait après avoir ouvert la clef usb (soit après vendredi dernier)

Je pensais donc que mon système devait être sain mais certaines connaissances m'ont dit que sality passait parfois à travers les mailles du filet...

Je voudrais donc avoir votre avis (si quelqu'un s'y connait dans le domaine) et savoir s'il y a un moyen de détecter de façon sûre la présence ou non d'un sality dans mon système.

Merci d'avance,

PS : mon PC tourne en dual boot win7 et ubuntu
(j'utilise donc ubuntu en attendant confirmation pour limiter les risques)

PPS : désolé pour le pavé :p
A voir également:

11 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
18 nov. 2015 à 21:14
Salut,

Suis le tutoriel FRST https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
Cela va générer trois rapports FRST :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie comme expliqué, ces trois rapports sur le site pjjoint et donne les trois liens pjjoint de ces rapports afin qu'ils puissent être consultés.

--
0
OK je suis en cours la je teste ça des que je rentre et j'envoie les liens pi joint.
Merci pour la rapidité de la réponse.
0
Re salut,

Voilà les liens pjjoint :
- FRST.txt : http://pjjoint.malekal.com/files.php?id=FRST_20151119_k715u13v10k11
- Addition.txt : http://pjjoint.malekal.com/files.php?id=20151119_13b13l15w11w10
- Shortcut.txt : http://pjjoint.malekal.com/files.php?id=20151119_y9m6x7n15u6
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
19 nov. 2015 à 16:56
Je te conseille de désinstaller Spybot, pas super efficace, selon moi.
Voir ce sujet : Adwares : Antispyware comment ne pas désinfecter son PC


~~

Si tu n'as pas nettoyé la clef, je veux dire récupérer les données :

Branche toutes tes clefs USB et autres périphériques amovibles.
Télécharge Remediate VBS Worm : https://forum.malekal.com/viewtopic.php?t=48588&start=
Lance l'option B.
Tape la lettre de la clef USB, par exemple, E et entrée - NE PAS INDIQUER LE LECTEUR DE TON DISQUE.
Cela va nettoyer la clef USB.
De même, Ouvre Mon ordinateur puis disque C, un rapport Rem-VBS.log doit s'y trouver, donne le contenu ici.

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Oui pour spybot j'avais entendu parler du fait qu'il était obsolète. C'est pourquoi j'ai installé Malwarebytes (mais oublié de désinstaller spybot)

Quand tu dis de brancher toutes mes clefs usb et support amovibles tu veux dire vraiment tous ? Ou seulement ceux utilisé depuis que j'ai utilisé la clef revenue de chez l'imprimeur ?
0
J'ai déjà tenté le programme sur la clef revenue de l'imprimeur.
Je lance Remediate VBS Worm et selectionne l'option B
Ensuite j'indique D la lettre affiché dans poste de travail (usb (D:) )
Mais en retour le programme me renvoie wrong letter or systemdrive selected !!
0
PS : Voilà le log créé

Rem-VBSworm v5.0

======================================================== - General info:
Ran by Utilisateur on profile C:\Users\Utilisateur
Ran on PC
IPv4: 192.168.2.2
IPv4: 192.168.56.1

Microsoft Windowsÿ7 dition Familiale Premium

Normal boot

avast! Antivirus


19/11/2015
18:50:19.49

======================================================== - Drive info:
Listing currently attached drives:
Caption Description VolumeName

C: Disque fixe local Windows

D: Disque amovible

E: Disque fixe local Data

F: Disque CD-ROM




Physical drives information:
C: \Device\HarddiskVolume1 NTFS
E: \Device\HarddiskVolume5 NTFS
D: \Device\HarddiskVolume6 FAT

======================================================== - Disinfection info:
D: selected
d: selected
D: selected
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
19 nov. 2015 à 19:02
Affiche les fichiers cachés et systèmes : https://www.commentcamarche.net/informatique/windows/185-afficher-les-extensions-et-les-fichiers-caches-sous-windows/

Nettoye ta clef USB manuellement.
0
Nettoyer la clef manuellement ?
Ca craint pas de rentrer dans la clef infectée ?
Sinon il y a des fichiers spécifique à enlever ?
Autrement je peux tenter avec usb fix

(désolé pour toutes ces questions d'un coup ^^')

Encore merci de ton aide !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
19 nov. 2015 à 19:12
Non ça ne craint rien.
Tu peux faire par USBFix, mais bon si c'est juste pour nettoyer la clef, autant le faire manuellement.
A toi de voir.
Si besoin le Tutorial USBFix.
0
Ok j'ai suivi le tuto usbfix à la lettre.
D'après le log il a supprimé les raccoucis etc sur la clef usb et restauré les fichiers.
As-tu besoin que je t'envoie le log pour voir ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
19 nov. 2015 à 19:42
Si tu vois tes données non.
0
Oui j'ai bien mes données dedans avec un petit raccourcis "Removable Drive 2GB" que je ne crois pas avoir vu auparavant mais sinon tout semble y être.
Je n'ai donc plus aucun problème ? Mon système est sain ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
19 nov. 2015 à 19:47
yep =)


Eventuellement, il est fortement conseillé de désactiver les scripts VBS / WSH, comme expliqué sur le dossier : Malware VBS/WSH/Windows Script Host

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html


0
Ok nickel !
Avec les infos que j'avais trouvées sur le net je craignais un peu le pire pour mon PC comme c'est mon outils de travail principal.
En tous cas encore merci pour le coup de pouce et la rapidité des réponse ! Tu m'enlève une épine du pied ! =D

Je vais jeter un oeil aux liens aussi ça peut pas faire de mal. =p
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659
19 nov. 2015 à 20:07
non c'est rien, sality c'est vieux, Avast! le choppe
fallait juste nettoyer ta clef USB.
0
OK dac me voilà rassuré =p
Encore merci :)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 659 > Chris
19 nov. 2015 à 20:13
De rien =)
0