Virus autorun.inf Aie!

Résolu/Fermé
Mary_envirussé Messages postés 2 Date d'inscription jeudi 15 novembre 2007 Statut Membre Dernière intervention 4 janvier 2008 - 15 nov. 2007 à 04:08
 Anonyme - 8 janv. 2017 à 19:01
Bonjour à tous,

Voila je vous explique mon problème, j'ai attrapé un virus sur ma clé USB qui s'est bien sur propagé sur mon pc. J'utilise Avast qui normalement marche très bien mais la j'ai beau mettre le virus en quarantaine ou le supprimer il revient toujours, sur tous mes disques durs. Avast me dit la chose suivante: Nome du fichier : Autorun.inf, Nom du logiciel malveillant: INF:Autorun-Cb [Trj] et il s'agot d'un cheval de Troie.
Le virus n'a pas l'air très méchant mais vraiment embetant car il s'affiche toutes les 20 secondes sur mes 2 disques dur, et pour l'instant je n'ai pas remarquer d'endommagement particulier. Mais je suis actuellement au Mexique et c'est assez difficile de trouver quelqu'un pour m'aider.

J'ai déjà essayer quelques trucs avec des programmes comme Spybot, C-Cleaner, Revo-uninstaller, mais rien à faire. Je pense qu'il faut probablement supprimer un fichier, j'ai donc utiliser Hijack this mais le rapport qu'il me donne ressemble à du japonais pour moi... Donc si quelqu'un qui s'y connait un peu plus pouvait me donner un coup de main, je peux faire parvenir le rapport de Hijack si nécessaire.
Voila je vous remercie d'avance!!

61 réponses

Salut m n vieux
je suis un specialiste de virus alors je vais te filer un tuyau comme on dit
avant tout tu devrai avoir un ""Gestionnair de tache" et un "Shreadder"et un "Start up manager" un soft de suppression
il ya bcp sur le net et ils sont gratos
voila comment on proccede avec n'import quel virus
1- IL faut le stopper c.a.d Arreter son processus. avec le gestionnairs des taches que tu aura telecharger.
en fait le tien est désactiver par Le virus.
on reconner le virus dans la liste des processsus facilement, en le stope en utilisant l'option "Kill process".
2-tu utilisera le CMD(DOS) pour connaitre le nom du virus
pour cela, ouvre une fenaitre dos, et puis ecrit: "type c:\autorun.inf"(ya un space entre type et c...."
tu verra afficher qqchose jenre
[autorun]
shell\open=xxxxx.exe
xxxx.exe est le nom de votre virus (au lieu de .exe il peu yavoir .bat, .com, .pif)
3-utiliser le shreadder pour supprimer les fichier autorun.inf, xxxx.xx se trouvant dans vos disques durs.
4-utilise le startupmanager pour detecter le virus mère, puis le supprimer avec le shreadder.
0
Utilisateur anonyme
7 janv. 2009 à 00:53
et comment tu fais avec ca pour desinfecter les mountpoints ?
0
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
7 janv. 2009 à 01:02
tu fais ce qui est noté au poste 22 et tes autoruns quels qu'ils soit seront dégommé

et cela en moins de 2 minutes
0
Utilisateur anonyme
7 janv. 2009 à 01:59
non je parlais a blue shadow

amitiés a Chimay8
0
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
7 janv. 2009 à 02:00
tracasse pas,
je l'ai vu
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bon jour a vous les connectes moi Wally algérien voila ma boit si vous voulez me contactes
moi aussi j’ai eu le même problème mais grasse a un programme nommai OBONTO sa marché j’esper que vous allé y'arriv facilement.(Mais le sel hic c’est de l’installes) a très bientôt bonjourai j’espère que sa va marcher pour vous
0
Bonjour,

Le processus responsable est "wmiprvse.exe"
- Killer le processus "wmiprvse.exe" depuis la barre des tâches
- Supprimer le fichier c:\windows\system32\wmiprvse.exe

Rechercher dans le registre "wmiprvse.exe" puis supprimer les variables.

le problème est alors résolu

https://www.generation-nt.com/

DPH91
0
wmiprvse.exe n'est absolument pas un virus. c'est un processus windows.
De plus si vraiment tu citait un vrai nom de virus ça serais faux aussi. Car malheureusement autorun.inf n'est pas associé à un seul virus mais à plein de virus : Il éxiste des centaines de virus s'aidant de autorun.inf pour ce propager sur les clé USB. Si vraiment on ne veut pas de problème, il faut s'aider d'utilitaires qui désinfecte les clé des autorun.inf (comme anti-autorun.inf) ou de certain anti-virus qui désinfecte aussi les clé USB
0
dph91 > Tedd31
29 janv. 2009 à 15:07
Bonjour Tedd31,

Comme stipulé sur ma précédente réponse, le fichier "wmiprvse.exe" est un virus (voir le lien déposé précedemment, ce n'est pas moi qui l'affirme. (https://www.generation-nt.com/

J'ai personnellement effectué la suppression de ce fichier, supprimer dans le registre tout ce qui avait une relation avec ce fichier, et depuis je n'ai plus aucuns problèmes avec l'autorun.inf.

Je peux sans soucis effectuer un double clic sur mes lecteurs mappés, plus d'alerte virus.

Anti-autorun.inf ne désinfecte en aucunes façon le virus, il l'éradique temporairement mais revient à la charge dès qu'un autre lecteur mappé est sélectionné. La société pour laquelle je travaille a procéder de la même façon sur tout le réseau, et plus personne n'a de soucis avec l'autorun.inf.

Maintenant, j'ai déposé ce commentaire afin de faire avancé les choses, mais si c'est pour ce faire insulter en ligne, ne compter plus sur moi pour apporter une solution.

DPH91
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790 > dph91
29 janv. 2009 à 19:41
Bonjour à tous,


Puisqu'il y a un désaccord, je vais jouer les arbitres : vous avez raison tous les deux sur certaines choses et tord sur d'autres...


- wmiprvse.exe est bien un fichier infecté, comme le dit pdh91, voila quelques références sérieuses qui le prouvent : 1, 2, 3.

- Par contre, comme le dit Tedd31, le fichier autorun.inf est utilisée par de nombreuses infections qui se propagent par disque amovible, pas uniquement par wmiprvse.exe.
D'où l'intérêt d'utiliser un programme spécialisé pour supprimer l'autorun.inf : USBFix (qui n'est malheuresement plus disponible), Flash Disinfector (détecté par erreur par certains antivirus, alerte à ignorer) et probablement anti-autorun.inf (que je n'ai jamais testé).


En espérant vous avoir mis d'accord ;)

@+
0
lulu380000 Messages postés 23 Date d'inscription jeudi 5 février 2009 Statut Membre Dernière intervention 8 février 2009
6 févr. 2009 à 00:45
euh une petite question?? si en branchant le disque dur externe, antivir detecte un virus que jemet en 40aine , et que ce fichier est autorun justement, d'où mon impossibilité de lancer le disque dur. vais je pouvoir recupérer les fichiers sur le disque dur ou est ce que c'est perdu???
0
Utilisateur anonyme
6 févr. 2009 à 01:49
bonsoir pour avancer :

un Autorun n'empeche pas l accees mais il fait demarrer des programmes dès le lancement du periferique (d'ou son nom)

donc si on le supprime on supprime uniquement la commande qui est ecrite a l interieur :)
0
lulu380000 Messages postés 23 Date d'inscription jeudi 5 février 2009 Statut Membre Dernière intervention 8 février 2009
6 févr. 2009 à 07:15
d'accord alors comment je fais pour avoir acces au disque dur, car je ne peux plus... il s'allume et 30 secpndes apres s'eteint, ça ne m'affiche même plus le lecteur D sur mon poste de travail.

rectification ,le lecteur d s'affiche maintenant mais quand je veux l'ouvrir,l'explorer.. il me dit qu'il y a rien dans le lecteur d
0
Utilisateur anonyme
6 févr. 2009 à 12:25
salut fais un clic droit dessus et propriétes

etdis nous ce qui est ecrit
0
lulu380000 Messages postés 23 Date d'inscription jeudi 5 février 2009 Statut Membre Dernière intervention 8 février 2009
6 févr. 2009 à 13:23
alors là je pourrais plus rien faire, ma belle soeur a récupéré son disque dur. mais quand j'avais essayé de cliquer droit pour voir propriétés, ou explorer ou ouvrir, ca me mettait qu'il n'y avait rien ds le lecteur. la bonne nouvelle c'est que rien n'est effacé car en le branchant sur ma télé tout étais ds le disque dur, la mauvaise c'est que va t'elle pouvoir recupérer ses données????
0
Utilisateur anonyme
8 févr. 2009 à 01:06
Bonsoir( that is the queston
0
Utilisateur anonyme
11 févr. 2009 à 10:45
????????????????????????????????????????

si c etait si simple !!!!
0
rafik007 Messages postés 2 Date d'inscription vendredi 18 avril 2008 Statut Membre Dernière intervention 14 février 2009
14 févr. 2009 à 18:02
comment suprime
0
Bonjour à tous,
Voilà deux jour que je parcoure ce topic à la recherche d'une réponse fiable.
J'ai essayé au moins 5 manières pour supprimmer mon autorun.inf.

Je suis sur une plate-forme d'alerte pompier (donc pas de place pour ces bebetes méchantes) et il a fallu que je soustraie mon PC du réseau car l'antivirus détectait pas l'autorun.inf
En revanche, sur Mac, Sophos antivirus le trouve bien et le supprime efficacement (je pense).
Des que je remet ma clé sous windows, le virus se replace sur la clé (ça veux dire qu'il est bien sur le DD non??)
Malgré cela, à chaque fois que je lance des programmes comme anti-autorun.inf, le virus n'est trouvé que sur la clé USB, et pas sur le DD.
Comment faire pour le supprimer définitivement de tous mes lecteurs ?
Aidez-moi je ne travaille plus. Snif :-)
0
Utilisateur anonyme
15 avril 2009 à 09:16
Salut ,

Telecharge et install UsbFix

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau .

# Choisi l option 1 ( Recherche )

# Laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra.

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

# Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0
cedric7299 Messages postés 9 Date d'inscription mercredi 15 avril 2009 Statut Membre Dernière intervention 27 juillet 2009
15 avril 2009 à 16:29
############################## [ UsbFix V3.008 ]

# User : Admin (Administrateurs) # PC-ADMIN
# Update on 13/04/09 by C_XX & Chiquitine29
# Start at: 14:00:40 | 15/04/2009

# Intel(R) Pentium(R) 4 CPU 1.60GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : Sophos Anti-Virus [ Enabled | (!) Outdated ]

# A:\ # Lecteur de disquettes 3 Ω pouces
# C:\ # Disque fixe local # 19,53 Go (9,56 Go free) # NTFS
# D:\ # Disque fixe local # 129,51 Go (126,11 Go free) # NTFS
# E:\ # Disque CD-ROM
# F:\ # Disque amovible # 962,05 Mo (961,54 Mo free) [SANS TITRE] # FAT32
# G:\ # Disque amovible # 962,05 Mo (958,63 Mo free) [SANS TITRE] # FAT32

############################## [ Processus actifs ]

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sophos\Sophos Anti-Virus\SavService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Sophos\Sophos Anti-Virus\SAVAdminService.exe
C:\WINDOWS\system32\SysComm\ServCom.exe
C:\Program Files\Sophos\AutoUpdate\ALsvc.exe
C:\WINDOWS\system32\SysComm\ServComTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\kav48.exe
C:\Program Files\Sophos\AutoUpdate\ALMon.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Registre # Startup ]

HKCU_Main: "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
HKCU_Main: "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
HKCU_Main: "Start Page"="http://172.16.88.55/default/login.php"
HKLM_logon: "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
HKLM_logon: "DefaultUserName"="Admin"
HKLM_logon: "AltDefaultUserName"="Admin"
HKLM_logon: "LegalNoticeCaption"=""
HKLM_logon: "LegalNoticeText"=""
HKCU_Run: ctfmon.exe=C:\WINDOWS\system32\ctfmon.exe
HKLM_Run: Adobe Reader Speed Launcher="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
HKLM_Run: Windows Services=kav48.exe
HKLM_Run: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=

################## [ Informations ]

# Contenu de l'autorun F:\autorun.inf
[autorun]
open=RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
icon=%SystemRoot%\system32\SHELL32.dll,4
action=Open folder to view files
shell\open=Open
shell\open\command=RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
shell\open\default=1

# Contenu de l'autorun G:\autorun.inf
[autorun]
open=RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
icon=%SystemRoot%\system32\SHELL32.dll,4
action=Open folder to view files
shell\open=Open
shell\open\command=RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
shell\open\default=1

# C:\autorun.inf ( # Not infected ) -> Folder created by Flash_Disinfector.
# D:\autorun.inf ( # Not infected ) -> Folder created by Flash_Disinfector.

# -> ( Value | Good = 0x0 Bad = 0x1 )

# HKCU\SOFTWARE\...\Policies\System "DisableRegedit" = (0x0)
# HKCU\SOFTWARE\...\Policies\System "DisableRegistryTools" = (0x0)
# HKCU\SOFTWARE\...\Policies\System "DisableTaskMgr" = (0x0)

# HKLM\SOFTWARE\...\Policies\System "DisableRegedit" = (0x0)
# HKLM\SOFTWARE\...\Policies\System "DisableRegistryTools" = (0x0)
# HKLM\SOFTWARE\...\Policies\System "DisableTaskMgr" = (0x0)

################## [ Fichiers # Dossiers infectieux ]

F:\autorun.inf # -> fichier appelÈ : "F:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe" ( prÈsent ! )
Found ! F:\autorun.inf
G:\autorun.inf # -> fichier appelÈ : "G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe" ( prÈsent ! )
Found ! G:\autorun.inf

################## [ Registre # ClÈs Run infectieuses ]

# -> Not Found !

################## [ Registre # Mountpoints2 ]

HKCU\Software\Microsoft\....\MountPoints2\{0ff17585-0c90-11de-a4d3-0050fc4aaf2e}\Shell\AutoRun\command
HKCU\Software\Microsoft\....\MountPoints2\{0ff17585-0c90-11de-a4d3-0050fc4aaf2e}\Shell\open\Command
HKCU\Software\Microsoft\....\MountPoints2\{2e462815-a4c6-11dd-9653-0050fc4aaf2e}\Shell\AutoRun\command

################## [ ! Fin du rapport # UsbFix V3.008 ! ]


Voilà, j'ai lancé ton applicatif, mais je suis un néophyte dans le domaine et je sais pas interpreter les résultats, sinon qu'il retrouve bien mon autorun dans les Flash disk G:/ et F:/. concernant les lecteurs C:/ et D:/, je comprend pas que Flash Disinfector que j'ai utilisé hier m'ai créé ces fichiers.

Merci d'avance pour l'aide apportée.
0
Utilisateur anonyme
15 avril 2009 à 17:44
Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau

# choisi l option 2 ( Suppression )

# Ton bureau disparaitra et le pc redémarrera .

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
cedric7299 Messages postés 9 Date d'inscription mercredi 15 avril 2009 Statut Membre Dernière intervention 27 juillet 2009
16 avril 2009 à 08:15
############################## [ UsbFix V3.008 ]

# User : Admin (Administrateurs) # PC-ADMIN
# Update on 13/04/09 by C_XX & Chiquitine29
# Start at: 16:36:14 | 15/04/2009

# Intel(R) Pentium(R) 4 CPU 1.60GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : Sophos Anti-Virus [ Enabled | (!) Outdated ]

# A:\ # Lecteur de disquettes 3 Ω pouces
# C:\ # Disque fixe local # 19,53 Go (9,56 Go free) # NTFS
# D:\ # Disque fixe local # 129,51 Go (126,11 Go free) # NTFS
# E:\ # Disque CD-ROM
# F:\ # Disque amovible # 962,05 Mo (961,54 Mo free) [SANS TITRE] # FAT32
# G:\ # Disque amovible # 962,05 Mo (961,46 Mo free) [SANS TITRE] # FAT32

############################## [ Processus actifs ]

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sophos\Sophos Anti-Virus\SavService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Sophos\Sophos Anti-Virus\SAVAdminService.exe
C:\WINDOWS\system32\SysComm\ServCom.exe
C:\Program Files\Sophos\AutoUpdate\ALsvc.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Fichiers # Dossiers infectieux ]

F:\autorun.inf # -> fichier appelÈ : "F:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe" ( prÈsent ! )
Deleted ! -> F:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
Deleted ! F:\"autorun.inf"
G:\autorun.inf # -> fichier appelÈ : "G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe" ( prÈsent ! )
Deleted ! -> G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
Deleted ! G:\"autorun.inf"

################## [ Registre # ClÈs Run infectieuses ]

# -> Not Found !

################## [ Registre # Mountpoints2 ]

Deleted ! HKCU\Software\Microsoft\....\MountPoints2\{0ff17585-0c90-11de-a4d3-0050fc4aaf2e}\Shell\AutoRun\command
Deleted ! HKCU\Software\Microsoft\....\MountPoints2\{0ff17585-0c90-11de-a4d3-0050fc4aaf2e}\Shell\open\Command
Deleted ! HKCU\Software\Microsoft\....\MountPoints2\{2e462815-a4c6-11dd-9653-0050fc4aaf2e}\Shell\AutoRun\command

################## [ Listing des fichiers prÈsent ]

C:\AUTOEXEC.BAT
C:\NTDETECT.COM
C:\boot.ini
C:\autorun.inf
D:\autorun.inf

################## [ Vaccination ]

# C:\autorun.inf -> Folder created by Flash_Disinfector.
# D:\autorun.inf -> Folder created by Flash_Disinfector.
# F:\autorun.inf -> Folder created by UsbFix.
# G:\autorun.inf -> Folder created by UsbFix.

################## [ ! Fin du rapport # UsbFix V3.008 ! ]
0
Utilisateur anonyme
16 avril 2009 à 08:24
ça doit deja aller mieux , mais il reste une merdouille : kav48.exe


Télécharge random's system information tool (RSIT) et sauvegarde-le sur le Bureau.

Double-clique sur RSIT.exe afin de lancer RSIT.

Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

Poste le contenu de log.txt
0
cedric7299 Messages postés 9 Date d'inscription mercredi 15 avril 2009 Statut Membre Dernière intervention 27 juillet 2009
21 avril 2009 à 10:31
Salut,
oui, ça va deja mieux, au moins, avec le dossier autorun sur ma clé, ça crie plus qu'il y a un virus.
Voici le contenu du log.txt


Logfile of random's system information tool 1.06 (written by random/random)
Run by Admin at 2009-04-21 10:28:36
Microsoft Windows XP Professionnel Service Pack 3
System drive C: has 10 GB (48%) free of 20 GB
Total RAM: 1023 MB (67% free)

HijackThis download failed

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Aide pour le lien d'Adobe PDF Reader - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-23 62080]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}]
SSVHelper Class - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll [2008-06-10 509328]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe [2007-05-11 40048]
"Windows Services"=C:\WINDOWS\kav48.exe [2009-02-22 45568]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\QuickTime\qttask.exe [2008-09-06 413696]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe [2008-06-10 144784]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TkBellExe]
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe [2008-10-22 185872]

C:\Documents and Settings\All Users\Menu DÈmarrer\Programmes\DÈmarrage
AutoUpdate Monitor.lnk - C:\Program Files\Sophos\AutoUpdate\ALMon.exe

C:\Documents and Settings\Admin\Menu DÈmarrer\Programmes\DÈmarrage
Anti-Autorun-inf.lnk - C:\Program Files\Prg Chris\Anti-Autorun.inf\Anti-Autorun.inf.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
C:\WINDOWS\system32\WgaLogon.dll [2008-09-06 267304]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\SAVService]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegedit"=0
"DisableTaskMgr"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
"DisableRegedit"=0

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=36
"NoDriveAutoRun"=FFFFFFFF
"NoFind"=0
"NoFolderOptions"=0
"NoRun"=0
"NoDrives"=0
"NoViewContextMenu"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoFolderOptions"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2009-04-21 10:28:36 ----D---- C:\rsit
2009-04-21 08:27:12 ----D---- C:\Program Files\ABC Amber Image Converter
2009-04-20 17:18:14 ----D---- C:\Program Files\AlexSoft
2009-04-15 14:00:04 ----D---- C:\Program Files\UsbFix
2009-04-15 11:11:27 ----HD---- C:\WINDOWS\PIF
2009-04-15 10:57:16 ----D---- C:\Program Files\Sophos
2009-04-15 10:57:16 ----D---- C:\Documents and Settings\All Users\Application Data\Sophos
2009-04-15 08:18:10 ----D---- C:\Program Files\Prg Chris
2009-04-14 16:26:52 ----D---- C:\Program Files\Trend Micro
2009-04-14 15:31:55 ----AD---- C:\autorun.inf
2009-04-08 15:56:52 ----A---- C:\WINDOWS\system32\MFC71.dll
2009-04-01 12:57:58 ----RSH---- C:\WINDOWS\kav48.exe

======List of files/folders modified in the last 1 months======

2009-04-21 08:52:32 ----D---- C:\WINDOWS\Prefetch
2009-04-21 08:29:48 ----D---- C:\WINDOWS
2009-04-21 08:27:12 ----RD---- C:\Program Files
2009-04-21 08:26:55 ----D---- C:\WINDOWS\system32
2009-04-21 08:16:32 ----D---- C:\WINDOWS\Temp
2009-04-20 18:08:16 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-04-20 16:07:49 ----D---- C:\Documents and Settings\Admin\Application Data\GeoConcept
2009-04-16 17:05:14 ----D---- C:\Program Files\Mozilla Firefox
2009-04-15 12:23:00 ----D---- C:\PrÈvision
2009-04-15 11:37:34 ----D---- C:\WINDOWS\Debug
2009-04-15 10:58:46 ----SHD---- C:\WINDOWS\Installer
2009-04-15 10:58:13 ----D---- C:\WINDOWS\WinSxS
2009-04-15 10:57:27 ----HD---- C:\WINDOWS\inf
2009-04-15 10:57:27 ----D---- C:\WINDOWS\system32\drivers
2009-04-15 10:03:11 ----D---- C:\WINDOWS\system32\CatRoot2
2009-04-10 08:06:59 ----D---- C:\WINDOWS\system32\config
2009-04-02 12:20:40 ----SD---- C:\Documents and Settings\Admin\Application Data\Microsoft
2009-03-30 08:09:58 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 SAVOnAccess Control;SAVOnAccess Control; C:\WINDOWS\system32\DRIVERS\savonaccesscontrol.sys [2006-01-05 80128]
R1 SAVOnAccess Filter;SAVOnAccess Filter; C:\WINDOWS\system32\DRIVERS\savonaccessfilter.sys [2006-01-05 24064]
R3 ac97intc;Service d'installation du pilote audio Intel(r) 82801 (WDM); C:\WINDOWS\system32\drivers\ac97intc.sys [2001-08-17 96256]
R3 ms_mpu401;Pilote UART MIDI MPU-401 Microsoft; C:\WINDOWS\system32\drivers\msmpu401.sys [2001-08-18 2944]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2004-08-04 1897408]
R3 rtl8139;Pilote NT de carte Realtek PCI Fast Ethernet ‡ base RTL8139(A/B/C); C:\WINDOWS\system32\DRIVERS\RTL8139.SYS [2004-08-04 20992]
R3 usbhub;Pilote de concentrateur standard USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-13 59520]
R3 USBSTOR;Pilote de stockage de masse USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-13 26368]
R3 usbuhci;Pilote miniport de contrÙleur hÙte universel USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-13 20608]
S1 kbdhid;Pilote HID de clavier; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2008-04-14 14720]
S3 HidUsb;Pilote de classe HID Microsoft; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-13 10368]
S3 mouhid;Pilote HID de souris; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-23 12288]
S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINDOWS\system32\DRIVERS\WudfPf.sys [2006-09-28 77568]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 SAVAdminService;CrÈateur de rapports d'Ètat Sophos Anti-Virus; C:\Program Files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [2005-09-07 57344]
R2 SAVService;Sophos Anti-Virus; C:\Program Files\Sophos\Sophos Anti-Virus\SavService.exe [2005-04-06 86016]
R2 ServCom;ServCom; C:\WINDOWS\system32\SysComm\ServCom.exe [2008-01-11 45056]
R2 Sophos AutoUpdate Service;Sophos AutoUpdate Service; C:\Program Files\Sophos\AutoUpdate\ALsvc.exe [2006-01-05 126976]
S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe [2003-02-20 32768]
S3 ose;Office Source Engine; C:\Program Files\Fichiers communs\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
S3 WMPNetworkSvc;Service Partage rÈseau du Lecteur Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-03 918016]
S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]

-----------------EOF-----------------
0
Utilisateur anonyme
21 avril 2009 à 10:35
désinstal usbifx

telecharge cette version car j y ai intégré ton infection , fais directement l option 2 et post le rapport stp

Telecharge et install UsbFix

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau

# choisi l option 2 ( Suppression )

# Ton bureau disparaitra et le pc redémarrera .

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )
0
cedric7299 Messages postés 9 Date d'inscription mercredi 15 avril 2009 Statut Membre Dernière intervention 27 juillet 2009
21 avril 2009 à 13:45
Merci encore de l'attention que tu porte à mon problème

############################## [ UsbFix V3.010 ]

# User : Admin (Administrateurs) # PC-ADMIN
# Update on 19/04/09 by C_XX & Chiquitine29
# Start at: 13:42:12 | 21/04/2009
# Website : http://pagesperso-orange.fr/FindyKill.Ad.Remover/

# Intel(R) Pentium(R) 4 CPU 1.60GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : Sophos Anti-Virus [ Enabled | (!) Outdated ]

# A:\ # Lecteur de disquettes 3 Ω pouces
# C:\ # Disque fixe local # 19,53 Go (9,42 Go free) # NTFS
# D:\ # Disque fixe local # 129,51 Go (126,12 Go free) # NTFS
# E:\ # Disque CD-ROM
# G:\ # Disque amovible # 962,05 Mo (961,98 Mo free) [SDIS_88_SIG] # FAT32

############################## [ Processus actifs ]

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sophos\Sophos Anti-Virus\SavService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Sophos\Sophos Anti-Virus\SAVAdminService.exe
C:\WINDOWS\system32\SysComm\ServCom.exe
C:\Program Files\Sophos\AutoUpdate\ALsvc.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Fichiers # Dossiers infectieux ]

Deleted ! C:\WINDOWS\kav48.exe
G:\autorun.inf # -> fichier appelÈ : "G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe" ( prÈsent ! )
Deleted ! -> G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
Deleted ! G:\autorun.inf

################## [ Registre # ClÈs Run infectieuses ]

Deleted ! HKLM\Software\Microsoft\Windows\CurrentVersion\Run "Windows Services"

################## [ Registre # Startup ]

HKCU_Main: "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
HKCU_Main: "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
HKCU_Main: "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"
HKCU_Main: "Window Title"=""
HKLM_logon: "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
HKLM_logon: "AltDefaultUserName"="Admin"
HKLM_logon: "DefaultUserName"=""
HKLM_logon: "LegalNoticeCaption"=""
HKLM_logon: "LegalNoticeText"=""
HKLM_Run: Adobe Reader Speed Launcher="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
HKLM_Run: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=
HKCU_Run: ctfmon.exe=C:\WINDOWS\system32\ctfmon.exe

################## [ Registre # Mountpoints2 ]

# -> Not Found !

################## [ Listing des fichiers prÈsent ]

C:\AUTOEXEC.BAT
C:\NTDETECT.COM
C:\boot.ini
C:\autorun.inf
D:\autorun.inf

################## [ Vaccination ]

# C:\autorun.inf -> Folder created by Flash_Disinfector.
# D:\autorun.inf -> Folder created by Flash_Disinfector.
# G:\autorun.inf -> Folder created by UsbFix.

################## [ ! Fin du rapport # UsbFix V3.010 ! ]
0
Utilisateur anonyme
21 avril 2009 à 13:54
Télécharge ToolsCleaner sur ton bureau.
-->
http://pc-system.fr/
http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner

# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).


0
cedric7299 Messages postés 9 Date d'inscription mercredi 15 avril 2009 Statut Membre Dernière intervention 27 juillet 2009
21 avril 2009 à 14:26
[ Rapport ToolsCleaner version 2.3.5 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvÈ !
C:\UsbFix: trouvÈ !
C:\Documents and Settings\Admin\Bureau\UsbFix.exe: trouvÈ !
C:\Documents and Settings\Admin\Bureau\UsbFix.lnk: trouvÈ !
C:\Documents and Settings\Admin\Menu DÈmarrer\Programmes\UsbFix: trouvÈ !
C:\Documents and Settings\Admin\Menu DÈmarrer\Programmes\UsbFix\UsbFix.lnk: trouvÈ !
C:\Program Files\Trend Micro\HijackThis: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\Rsit.exe: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\Combofix: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\HijackThis: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\UsbFix: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\ComboFix\ComboFix.exe: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\HiJackThis\HijackThis.exe: trouvÈ !
C:\PrÈvision\CÈdric\Antivirus\UsbFix\UsbFix.exe: trouvÈ !
C:\RECYCLER\S-1-5-21-1220945662-1409082233-1606980848-1003\Dc17\UsbFix.exe: trouvÈ !

---------------------------------
--> Suppression:
C:\PrÈvision\CÈdric\Antivirus\ComboFix\ComboFix.exe: supprimÈ !
C:\PrÈvision\CÈdric\Antivirus\HiJackThis\HijackThis.exe: supprimÈ !
C:\UsbFix.txt: supprimÈ !
C:\Documents and Settings\Admin\Bureau\UsbFix.exe: supprimÈ !
C:\Documents and Settings\Admin\Bureau\UsbFix.lnk: supprimÈ !
C:\Documents and Settings\Admin\Menu DÈmarrer\Programmes\UsbFix\UsbFix.lnk: supprimÈ !
C:\PrÈvision\CÈdric\Antivirus\Rsit.exe: supprimÈ !
C:\PrÈvision\CÈdric\Antivirus\UsbFix\UsbFix.exe: supprimÈ !
C:\UsbFix: ERREUR DE SUPPRESSION !!
C:\Documents and Settings\Admin\Menu DÈmarrer\Programmes\UsbFix: supprimÈ !
C:\Program Files\Trend Micro\HijackThis: supprimÈ !
C:\PrÈvision\CÈdric\Antivirus\Combofix: supprimÈ !
C:\PrÈvision\CÈdric\Antivirus\HijackThis: supprimÈ !
C:\PrÈvision\CÈdric\Antivirus\UsbFix: supprimÈ !

Corbeille vidÈe!
Fichiers temporaires nettoyÈs !
Sauvegarde du registre crÈe !
Point de restauration crÈe !
0
Utilisateur anonyme
21 avril 2009 à 14:28
ok plus de soucis de ton coté ?
0
cedric7299 Messages postés 9 Date d'inscription mercredi 15 avril 2009 Statut Membre Dernière intervention 27 juillet 2009
21 avril 2009 à 14:39
Ben non, ça a l'air ok.
J'ai remis ma clé dans le PC, et je l'ai ouverte en faisant clic droit-explorer (je suis retourné sur mon mac et il n'y avait rien)
Je l'ai ensuite remis sur le PC et l'ai ouverte en double cliquant dessus (et sur le mac, il n'y avait rien non plus).
Ca a l'air propre.

Tant que j'y suis à embeter le monde, Flash Disinfector m'a créer un dossier à la racine du lecteur C:/ intitulé autorun.inf contenant un fichier nommé lpt3.This folder was created by Flash_Disinfector. Sauf que je peux pas le supprimer car il me dit que le fichier spécifié est introuvable.
Comment faire?

Merci pour le reste, ça m'ote une bonne épine du pied.
0