VBS:Doxnloader-AJV[trj]

Résolu
SAM*31 Messages postés 7 Statut Membre -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,

J'ai utilisé ma clef USB dans une imprimerie, depuis elle est infestée.
Les fichiers sont devenus des raccourcis, l'antivirus avast détecte VBS:downloader-AJV[trj], objet G:\Manuel.doc[embedded:MSNEncoded].
Pourriez-vous m'aider à résoudre ce pb s'il vous plaît ?

J'y connais rien en informatique, un guidage pas à pas m'aiderait bcp...
Merci d'avance!

5 réponses

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Salut,
    • Télécharger Remediate VBS Worm
    • Lancer l'option B
    • Taper la lettre de la clef USB, par exemple, E et entrée

    [color=red]ATTENTION: NE PAS INDIQUER LE LECTEUR DE TON DISQUE DUR ![/color]
    • Va dans "Mon ordinateur" puis disque "C", un rapport "Rem-VBS.log" doit s'y trouver.

    Ouvre ce rapport avec le bloc-notes et copie/colle le contenu ici dans une prochaine réponse.

    0
  2. SAM*31 Messages postés 7 Statut Membre
     
    Rem-VBSworm v8.0

    =========== - General info:

    Running under: Marion on profile: C:\Users\Marion
    Computer name: SAM

    Operating System:
    Microsoft Windows 10 Famille

    Boot Mode:
    Normal boot

    Antivirus software installed:
    Avast Antivirus

    Windows Defender

    Executed on: 29/05/2017 @ 22:29:09,66

    =========== - Drive info:

    Listing currently attached drives:
    Caption Description VolumeName

    C: Disque mont‚ local Windows

    D: Disque mont‚ local RECOVERY

    E: Disque CD-ROM

    Merci beaucoup! Voici le rapport!

    Physical drives information:
    C: \Device\HarddiskVolume4 NTFS
    D: \Device\HarddiskVolume6 NTFS

    =========== - Disinfection info:

    =========== - USB drive info:

    G: selected

    USB Device ID:
    USBSTOR\DISK&VEN_GENERAL&PROD_USB_FLASH_DISK&REV_1.00\0510110000000768&0

    SCSI\DISK&VEN_HGST&PROD__HTS541075A9E680\4&3705FD32&0&000000

    Op‚ration r‚ussieÿ: le processus "wscript.exe" de PID 6044 a ‚t‚ arrˆt‚.
    Fichier supprim‚ - G:\IMPRIMER.lnk
    Fichier supprim‚ - G:\Marion suivi stock .xls.lnk
    Fichier supprim‚ - G:\DETAILS VENTES ET COMPTES Marches.xlsx.lnk
    Fichier supprim‚ - G:\SphinxV5.lnk
    Fichier supprim‚ - G:\Doc Candidatures.lnk
    Fichier supprim‚ - G:\System Volume Information.lnk
    Fichier supprim‚ - G:\Doc_115.pdf.lnk
    Fichier supprim‚ - G:\SphinxV5\Modules\SphCarto\registerCartoX.bat
    Fichier supprim‚ - G:\SphinxV5\Modules\SphinxIO\registerSphinxIO.bat
    Fichier supprim‚ - G:\SphinxV5\Modules\SphMerge\registerMSFLXGRD.bat
    WARNING... Possible Andromeda/Gamarue infection...
    Listing root contents of G:
    Le volume dans le lecteur G s'appelle SAM_8
    Le num‚ro de s‚rie du volume est 0848-7140

    R‚pertoire de G:\

    31/12/2006 23:30 583ÿ091 Doc_115.pdf
    17/01/2016 19:13 <DIR> IMPRIMER
    07/09/2016 11:54 <DIR> SphinxV5
    19/03/2017 20:55 <DIR> Doc Candidatures
    17/05/2017 17:46 19ÿ111 DETAILS VENTES ET COMPTES Marches.xlsx
    20/05/2017 17:22 2ÿ570ÿ752 Marion suivi stock .xls
    3 fichier(s) 3ÿ172ÿ954 octets
    4 R‚p(s) 7ÿ927ÿ144ÿ448 octets libres

    USB drive disinfected and files unhidden!!
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      ça doit être bon =)
      0
  3. SAM*31 Messages postés 7 Statut Membre
     
    Merci de ton soutien ^^

    Quand je mets la clef dans l'ordi windows dit que le périphérique rencontre un problème.
    Quand je l'ouvre les fichiers qui y étaient semblent à nouveau en l'état.

    Qu'en penses-tu ?
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Il te dit de faire une vérification du disque ?
      si oui, fais la.
      0
  4. SAM*31 Messages postés 7 Statut Membre
     
    C'est nickel!

    Une excellente soirée à toi!
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    de rien :)

    Pour te protéger des infections amovibles type Wscript (Windows Script Host)
    Télécharger et installer Marmiton
    Clic sur Désactiver au niveau de Windows Script Host.
    Marmiton va bloquer les scripts malicieux (VBS, VBE, JavaScript etc) notamment qui sont utilisés pour propager des ransomwares comme Locky.

    0