Clé USB et PC infectés!!! merci de m'aider

Résolu
Salut à tous & merci d'avoir pris le temps de lire ce message.
Je passe directement au problème qui me saoul depuis plus de 3 semaines ^^"

D'abord le PC a été infecté (je n'sais comment peut être la clé de ma soeur) & il a infecté par la suite ma clé.
J'ai bon cherché sur le net & sur les forums, suivi les conseils & recommandations selon les virus & infections détectés... mais tous réapparait de nouveau :/ donc le PC n'est pas bien nettoyé.
J'ai AVG anti virus, j'ai scanné pas mal de fois & supprimé. J'ai utilisé flash disinfector, malwarebyte's en mode sans échec, j'ai formaté ma clé & installé Panda USB mais apparement ca ne sert à rien.

Les virus/ infections détectés à chaque fois: win32/heur ,trojan.agent ,worm.autorun, cheval de troie, hacktool.patcher je peux poster les rapport de malwarebyte's ou de AVG. J'n'ai pas encore utilisé hijackthis car j'y pigerai rien dans le rapport ^^"
AVG & mbam me détectent la plupart des infections dans un dossier nommé E_N4 dans les fichiers temporaires & que j'n'arrive pas à supprimer .Un autorun.inf (vide) sur ma clé qui ne veut pas se supprimer (sachant que j'ai mis flach disinfector sur ma clé aprés son formatage car d'aprés ce que j'ai lu ca évite l'infection autorun de la clé en créant un doss autorun.inf vide)

Problème av PC & clé: le curseur de la sourie qui file vers les bords, apparition d'erreur avec un "W" ou un "K" parfois, y'a aussi une petite fenêtre d'erreur incomprise! Ni mozilla ni ie ne voulaient marcher ce matin, les dossiers de ma clé sont remplacés par des dossiers du même nom avec l'extension .exe même aprés formatage

J'espère que j'ai tous dis, merci ENORMEMENT d'aider une désespérée mais qui reste tous de même optimiste ^^" merci merci!

Bonne journée à tous & à toutes ^^

25 réponses

Résumé de la discussion

Plusieurs éléments décrivent une infection persistante sur le poste et sur une clé USB, avec des détections de Win32/Heur, Trojan, Worm.autorun et un fichier autorun.inf qui réapparaissent malgré formatage et scans. Les solutions évoquées incluent l’utilisation de HijackThis, ComboFix et GMER pour détecter des rootkits MBR, les rapports MBAM et AVG étant partagés, et l’analyse de fichiers suspects via VirusTotal. Des symptômes comme un curseur qui se déplace seul, des fenêtres d’erreur et des dossiers renommés en .exe sont décrits comme indicateurs d’une contamination récurrente et d’infections liées à la clé. Une information utile ajoute que KoobFace était impliqué et qu’un rootkit MBR a été supprimé par GMER, avec une recommandation d’envoyer des fichiers suspects sur VirusTotal pour vérification complémentaire.

Bobot (l’IA à votre service)
  1. Salut...J'ai essayé pour IE mais elle requiert une mise à jour de Windows donc...
    Voilà le rapport de Hijackthis: http://www.cijoint.fr/cjlink.php?file=cj201005/cijMVndD2m.txt
    0
    1. Contributeur sécurité
      ok, relance hijackthis puis clique sur do a system scan only. Coche les cases suivantes et clique sur Fix Checked

      R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O4 - HKLM\..\Run: [iTunesHelper] "F:\itunes\iTunesHelper.exe"
      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime Alternative\QTTask.exe" -atboottime
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

      Fait la mise à jour windows si tu ne veut par revenir pour une autre infection.

      1: Supress'tools

      Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

      ? Télécharge Supressstools de NicoVA sur ton Bureau

      ? Sous XP : Double-clique sur Supressstools .exe
      ? Sous Vista : Fais un clic droit sur Supressstools .exe et sélectionne "Exécuter en tant qu'administrateur"

      ? Clique sur Recherche.

      ? Clique sur Suppression pour finaliser.

      ?Copie et colle le rapport qui apparaitra

      ? Clique sur Désinstaller.

      ? Le rapport (Report.txt) se trouve à la racine de votre disque dur (C:\)

      ++
      0
    2. Le lien de supresstools marche pas...
      0
    3. Contributeur sécurité
      Pourtant il marche chez moi. Ré-essaye puis dit moi si sa marche.

      ++
      0
    4. Salut, non il marche pas, toujours la même réponse: erreur de chargement de page....Je désinstalle manuellement les logiciels??
      0
    5. Contributeur sécurité
      Salut

      télécharge toolscleaner2.

      Clique sur recherche puis suppression.

      Tu peux te servir des options facultatives si tu veut.

      => Après tu peux mettre ton sujet en résolu ;)

      ++
      0
  2. Slt ^^ wow c trop long... pour IE pas la peine car on l'utilise plus depuis longtemps donc j'ai mis à jour firefox & Java, j'ai déjà Ccleaner & j'ai nettoyé avec, J'ai créé un nouveau point de restauration. MAIS (^^)" pour la mise à jour de windows on la fait pas d'habitude, on l'active même pas car on a une version piratée (chuuuuut! ^^")...Demain j'ferai l'analyse avec Hijackthis & j'posterai le rapport ^^

    (Merci =D)Bonne nuit
    0
    1. Contributeur sécurité
      Il faut quand même mettre à jour Internet explorer, la version que tu as comporte des failles que les malwares exploitent.

      Il faut faire Hijackthis pour faire de l'optimisation.

      ++
      0
  3. Contributeur sécurité
    Salut

    -> MSIE: Internet Explorer v6.0.2900.2180

    Internet à mettre a jour pour la version 8

    -> Utiliser JavaRa pour supprimer les anciennes versions de Java
    Mettre à jour JAVA

    1: Ccleaner

    ▶ Télécharge Ccleaner

    ▶ Tutorial ICI

    ------------------------------------------------------------------------

    2: Purger la restauration système

    ♠ Sous XP

    → Désactiver la restauration du système

    ♦ Clic droit sur le Poste de travail⇒ Propriétés ⇒ Onglet Restauration du système ⇒ coche la case Désactiver la Restauration du système sur tous les lecteurs ⇒ Appliquer ⇒ Ok

    → Ré-activer la restauration du système

    ♦ Suis le même chemin ⇒ décoche la case Désactiver la Restauration du système sur tous les lecteurs ⇒ Appliquer

    ♠ Sous Vista/Seven

    → Désactiver la restauration du système

    ♦ Clique droit sur Ordinateur ⇒Propriétés ⇒ Paramètres système avancés ⇒ onglet Protection du Système ⇒
    Décoche tes partitions, un message de confirmation va apparaître clique sur Désactiver la protection du système ⇒ Appliquer ⇒ OK.

    → Ré-activer la restauration du système

    ♦ Suis le même chemin , décoche Désactiver la protection du système
    ⇒ Appliquer
    ⇒ OK.

    Redémarre le PC

    ------------------------------------------------------------------------

    3: Créer un point de restauration

    ⇒ Sous XP et VISTA

    ------------------------------------------------------------------------

    4: Mises à Jour importantes

    ♠ Pour Windows

    ♦ Rends toi ICI

    ♦ Ferme toutes les applications en cours

    ♠ Télécharge Update Checker

    ♠ Voici un tutorial pour t'aider

    --> Regarde ceci qui est très intéréssant

    ------------------------------------------------------------------------

    5: Hijackthis de TrendMicro

    ♠ Télécharge Hijackthis de TredMicro

    ♠ Fais un double-clic sur HJTInstall.exe

    ♠ Clique sur Install puis sur I Accept

    ♠ Clique sur do a system scan and save the logfile

    ♠ Copie et colle le contenu du log qui apparaitera

    ♠ Tutorial animée ( De baltrap34 merci ! )

    ++
    0
    1. Contributeur sécurité
      salut

      télécharge le ici => http://sd-1.archive-host.com/...

      ++
      0
      1. Ce lien ne marche pas non plus :( (la connexion marche parfaitement bien)
        Y'a pas un autre logiciel disponible sur le net & qui peut faire le même travail?
        0
    2. Salut, le lien de list&kill'em marche pas & j'ai cherché sur le net pour télécharger mais j'n'ai trouvé que des liens qui marchent pas.
      0
      1. Contributeur sécurité
        Vu,

        On va faire un scan généraliste

        Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent (car il est detecté a tort comme infection)

        ? Télécharge List&Kill'em et enregistre le sur ton bureau

        ? Branche clés usb , disques durs externes , mp3 , mp4 , etc..

        double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

        coche la case "creer une icone sur le bureau"

        une fois terminée , clic sur "terminer" et le programme se lancera seul

        choisis la langue puis clic sur Search

        ? laisse travailler l'outil

        à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

        un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.

        ? Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

        tu peux supprimer le rapport catchme.log de ton bureau maintenant.

        ++
        0
        1. voilà pour le rapport AVG: http://www.cijoint.fr/cjlink.php?file=cj201005/cijdBtalHb.txt
          (PS. le problème du curseur st toujours le même, il va dans les bords de l'écran des fois)
          0
          1. Contributeur sécurité
            Ok, Poste le rapport d'AVG je pense que l'on pourra passer à l'optimisation ;)

            ++
            0
            1. d'acc ^^ bonne nuit & à demain!
              Bon j'ai fais un scan avec MBAM & il ne détecte que les fichiers dans la quarantaine du dossier Qoobox : http://www.cijoint.fr/cjlink.php?file=cj201005/cijFLguQoe.txt que j'n'ai pas supprimé jusqu'à maintenant comme tu m'as demandé.
              J'ferai un scan avec AVG et j'posterai son rapport aussi.
              A+ ^^
              0
              1. Merci ^^ voilà c'est fait, le rapport: http://www.cijoint.fr/cjlink.php?file=cj201005/cijUiouMRv.txt

                (y'a un dossier Qoobox sur C où y'a des docs texte de combofix de quarantaine & plein d'autres. Si j'le supprime le PC n'aura rien? (faut que j'fasse de la place sur C))
                0
                1. Contributeur sécurité
                  Salut

                  Combofix a fait du ménage, par contre ne supprime pas Qoobox on le fera à la fin. Je te poste la suite demain après-midi ;) bonne soirée !

                  ++
                  0
              2. Contributeur sécurité
                C'est bon lol voici le la suite :

                Désactive la protection de ton antivirus, anti-spyware et ferme internet et tes applications

                -> Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

                KillAll::

                Folder::
                c:\windows\system32\B4D6B9
                c:\windows\system32\BFA5EB
                c:\windows\system32\CD38DB
                c:\windows\system32\F3AB5A

                File::
                c:\documents and settings\Administrateur\Menu Démarrer\Programmes\Démarrage\BA7894.lnk
                c:\windows\system32\drivers\gtodne.sys

                Driver::
                ndwjoud

                -> Enregistre ce fichier sous le nom CFScript

                -> Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe

                -> Patiente le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!

                * Ne touche à rien tant que le scan n'est pas terminé.

                -> Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

                -> Si le fichier n'apparait pas, il se trouve ici dans C:\ sous le nom de ComboFix.txt

                ++
                0
                1. Ah ok alors ^^ merci de me tenir au courant.
                  0
                  1. Confirmation de qui??
                    0
                    1. Contributeur sécurité
                      Désolé du retard, je demande confirmation pou script auprès d'un Helper.
                      0
                  2. ok (j'attends toujours ta réponse ^^")
                    0
                    1. Contributeur sécurité
                      Désolé, j'attends confirmation pour passer à la suite ;)
                      0
                  3. Slt, tu m'as pas répondu pour combofix, si j'n'installe pas la console de récupération y'aura aucun souci avec le PC?

                    Dans le dossier B4D6B9 y'a aussi:
                    -Z993FA4A.exe: http://www.cijoint.fr/cjlink.php?file=cj201005/cijhgJGxsi.txt
                    -WL77D2F8.exe: http://www.cijoint.fr/cjlink.php?file=cj201005/cij0qb0y2l.txt
                    -W779925F.exe: http://www.cijoint.fr/cjlink.php?file=cj201005/cijI38M48b.txt
                    -QT815D8E.exe: http://www.cijoint.fr/cjlink.php?file=cj201005/cij4wmwdKe.txt
                    -QB81AA9C.exe: http://www.cijoint.fr/cjlink.php?file=cj201005/cijDJKWyh6.txt
                    (maintenant ils sont tous infectés! -_-")
                    y'a un autre qui s'est ajouté: a7.ini mais il est clean: http://www.cijoint.fr/cjlink.php?file=cj201005/cijH47HIHt.txt

                    A+
                    0
                    1. Contributeur sécurité
                      salut

                      Pour la console de réparation, si un fichier systeme aurait été patché alors combofix ne l'aurait pas désinfecté.

                      Je te posterais la suite demain car là chuis à la bourre lol

                      ++
                      0
                  4. Contributeur sécurité
                    Salut !

                    Tu m'a dit que dans ce dossiers C:\WINDOWS\system32\B4D6B9 il y avait qu'un fichier sur 6 qui était clean. Peut tu m'indique le nom des fichiers ? Et le rapport de VirusTotal pour les 5 fichiers infectés ( ré-analyse les pour avoir un nouveau rapport ;) )

                    ++
                    0
                    1. C'est moitié fait, voilà le rapport de Combofix: http://www.cijoint.fr/cjlink.php?file=cj201005/cijMoihjJw.txt

                      J'ai téléchargé la console de récupération manuellement, j'voulais savoir si ca marchera pour une version non originale de windows, car c'est ce que j'ai ^^" quand je glisse le fichier vers combofix c'est ce dernier qui s'exécute, & puisque celui-ci me demande de redémarrer & désactiver mes DD temporairement (comme quand j'l'ai exécuté la 1ère fois) j'ai accepté mais le démarrage s'est passé comme d'habitude donc elle n'a pas été instalé , que faire? pourrais-je m'en passer?
                      sinon aprés instalation pourrai-je supprimer combofix?

                      (depuis que j'ai exécuté combofix, la connexion se déco toute seule de temps à autre)
                      0
                      1. Ah d'accord merci ^^

                        Pour la démarche j'arrive pas à l'effectuer, le dossier CD38DB est vide & quand j'fais la recherche pour BA7894 on me dis qu'il est introuvable (alors j'le supprime?)

                        & en fait, l'analyse d'aujourd'hui d'AVG m'a trouvé un cheval de troie dans un dossier caché qui se trouve aussi dans system32 nommé: B4D6B9 & en l'explorant j'ai trouvé quelques fichiers y compris 2 avec un W & un K (les erreurs dont j'avais parlé au début), donc j'en fais quoi à ton avis?

                        Voila le rapport de VirusTotal pour l'un des 2 (W): https://www.cjoint.com/?fbadWfDWk3
                        J'ai fais la même chose pour le reste du dossier & y'a qu'un fichier/6 qui est clean ^^"....:s Bonne nuit
                        0
                        1. Contributeur sécurité
                          Salut

                          On va passer directement à cela :

                          /!\ Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.
                          Ne pas utiliser en dehors de ce cas de figure : dangereux! /!\


                          * Sous Vista : ▶ Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

                          ▶ Clique sur Démarrer puis sur panneau de configuration
                          ▶ Double Clique sur l'icône "Comptes d'utilisateurs"
                          ▶ Clique ensuite sur désactiver et valide.
                          ▶ Redémarre le PC

                          ▶ Télécharge Combofix de sUBs

                          ▶ et enregistre le sur le Bureau.

                          ▶ désactive tes protections et ferme toutes tes applications(antivirus, parefeu, garde en temps réel de l'antispyware) et déconnecte toi d'internet.

                          Voici le tutoriel officiel de Bleeping Computer pour savoir l utiliser :

                          https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                          ▶ Installer la console de récupération !!

                          héberge le rapport sur Ci-Joint


                          A+
                          0
                      2. Contributeur sécurité
                        Salut

                        Pour le dossier à supprimer, il fait parti de l'infection KoobFace

                        De plus tu avait un rootkit MBR ( dossier ) que MBR de Gmer a supprimé ;)

                        1-

                        > Rends toi sur VirusTotal

                        -> Affiche les fichiers et dossiers cachés

                        -> Upload ce fichier

                        C:\WINDOWS\system32\CD38DB\<gras>BA7894.exe

                        </gras>

                        -> Copie et colle le lien du rapport dans ta prochaine réponse.

                        ++
                        0
                        1. salut, tu pourrais m'expliquer ce que t'as trouvé dans le rapport? ^^ j'aimerai bien savoir(pas en détails bien sur), & pourquoi supprimer le dossier webserver en particulier? (y'a de icônes d'eMule dedans, sa suppression n'affectera pas eMule?? car mon frère l'utilise)
                          & voilà le rapport de mbr:

                          Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                          device: opened successfully
                          user: MBR read successfully
                          kernel: MBR read successfully
                          user & kernel MBR OK

                          donc y'a pas d'infection rootkit, c'est ca?
                          0
                          • 1
                          • 2