USB avec un script vbs

Fermé
jo2041 Messages postés 3 Date d'inscription mardi 8 janvier 2019 Statut Membre Dernière intervention 9 janvier 2019 - 8 janv. 2019 à 19:17
bazfile Messages postés 53768 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 27 avril 2024 - 9 janv. 2019 à 08:32
bonjour,

Après avoir utilisé ma clef USB dans un cybercafé, j'ai vu lorsque je l'ai rebranchée sur mon portable qu'elle ne contenait plus qu'un raccourci "lexar" et le document que j'avais fait scanné.
J'ai malheureusement ouvert le raccourci, ne trouvant pas mes anciens fichiers.
J'ai d'abord scanné la clé avec Microsoft security et vu qu'il y avait des fichiers vbs détectés
J'ai supprimé le raccourci, copié ma clé sur le bureau et comme le dossier restait vide malgré l'espace occupé j'ai cherché un moyen pour faire réapparaitre les fichiers cachés, avec l'option d'affichage. Ceux ci sont réapparus après une commande "attrib" que j'ai trouvé en ligne.
Seulement à la racine de la clé il y a maintenant 3 dossiers un avec - où sont mes fichiers, un windowsservices, un system volume information.
Je me suis renseigné pour voir s'il existait des tutos pour s'assurer qu'il n'y avait plus d'infection et j'ai utilisé Rem-VBSqt.
Mon problème est que lorsque je l'utilise la lettre de mon lecteur USB n'est pas reconnue (il est en fat) et aussi qu'après redémarrage j'ai un fichier errorlog.txt vide qui s'ouvre.
Donc je ne pense pas que la clé soit saine, le portable idem.
J'ai vu qu'il y avait une procédure avec le logiciel FRST64, mais je suis incapable de comprendre les fichiers de diagnostiques.
Je crois que je peux trouver de l'aide sur ce forum
A voir également:

4 réponses

bazfile Messages postés 53768 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 27 avril 2024 18 492
8 janv. 2019 à 19:19
Bonjour,
Télécharge FRST une fois téléchargé met-le sur le bureau puis ouvre-le tu auras ceci:

Clique sur Analyser à la fin de l'analyse tu auras deux fichiers texte sur le bureau FRST et Addition envoie ces rapports sur https://pjjoint.malekal.com/ puis donne les deux liens générés par Pjoint dans ton prochain message.
0
jo2041 Messages postés 3 Date d'inscription mardi 8 janvier 2019 Statut Membre Dernière intervention 9 janvier 2019
8 janv. 2019 à 20:38
Merci bcp

je précise qu'avant j'avais lancé Rem-VBsqt (option a , option b ne fonctionnant pas car la lettre racine du lecteur USB n'est pas reconnue) et j'ai retiré la clef USB avant d'utiliser FRST

voici les fichiers :

FRST :
https://pjjoint.malekal.com/files.php?id=FRST_20190108_o13x10b95t13
Addition :
https://pjjoint.malekal.com/files.php?id=20190108_v14u9c5f9k10
0
bazfile Messages postés 53768 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 27 avril 2024 18 492
Modifié le 9 janv. 2019 à 00:11
Bonjour,
Tu as déjà utilisé pas mal de choses pour désinfecter ta clé USB:
- Rem-VBsqt
- Panda Vaccine
- Marmiton contre les scripts

Procédure à faire dans l'ordre indiqué :

1- Ouvre FRST et ne ferme pas la fenêtre de FRST durant la procédure sinon ça ne fonctionnera pas, appuie simultanément sur les touches CTRL et Y le bloc-note s'ouvre tu y copies/colles le script qui est dans l'encadré qui suit :
CreateRestorePoint:
CloseProcesses:
AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxlctlfudivq`qsp`28hfm [0]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\errorlog.txt [2019-01-08] ()
RemoveProxy:
EmptyTemp:
Reboot:

2- Dans le bloc-note clique sur Fichier puis sur Enregistrer ferme le bloc-note.
3- Revient dans FRST qui est ouvert, clique sur Corriger.
Laisse la correction se faire une fois qu'elle est terminée redémarre ton ordinateur.
Puis une fois ton ordinateur redémarré :
4- Tu auras un fichier Fixlog sur ton bureau envoie le via https://pjjoint.malekal.com/ puis met le lien généré par Pjoint dans ton prochain message.
5- Réinitialise tes navigateurs internet : https://forums.commentcamarche.net/forum/affich-37585758-reinitialiser-son-navigateur
6- Vérifie et dis-moi si le fichier errorlog.txt s'ouvre toujours au démarrage du pc.

7- Pour ta clé USB vu que Rem-VBsqt ne fonctionne pas, télécharge et installe l'antivirus Kaspersky Free il est plus efficace que ton antivirus actuel (Microsoft Security Essentials), Microsoft Security Essentials se désactivera automatiquement au profit de Kaspersky Free.
Une fois kaspersky Free installé connecte ta clé à ton pc et scanne-la avec Kaspersky Free qui va de toute façon te le demander via un popup dès qu'il détectera que la clé USB est connectée, il doit pouvoir la désinfecter car il est assez performant contre ce type d'infection.

0
jo2041 Messages postés 3 Date d'inscription mardi 8 janvier 2019 Statut Membre Dernière intervention 9 janvier 2019
9 janv. 2019 à 01:44
voici le fichier Fixlog :
https://pjjoint.malekal.com/files.php?id=20190109_y11p15l12n15w12

Sinon la manip ctrl +Y avec FRST m'a un peu étonné en générant un fichier txt déja nommé aléatoirement, j'avais lu qu'il fallait faire différemment mais la correction semble avoir fonctionné
j'ai jeté les fichiers txt pour FRST dans la corbeille (le contenu du fichier correctif était effacé)

Il n'y a pas eu de fichier errorlog.txt après un redémarrage un peu long
j'ai reinitialisé Chrome et Firefox.

Demain je nettoie la clé comme tu me l'indiques

je devrais aussi répéter la même démarche car j'ai mis ma clé sur un autre ordinateur et je ne sais plus si j'avais ouvert le lien frauduleux.

Merci encore pour ta réponse précise dans la soirée
Bonsoir
0
bazfile Messages postés 53768 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 27 avril 2024 18 492
9 janv. 2019 à 08:32
Le script FRST a fonctionné c'est pour ça que tu n'a plus la fenêtre errorlog.txt au démarrage.
0