Aide pour interpreter USBFIX et MBAM.

Adwarewidgi at agent rogue

Bonjour,

Mon disque externe est visiblement infecté, je vous mets les rapports malwarebytes et usbfix, si vous avez un moment pouvez vous m'eclairer sur la marche à suivre pour désinfecter ? (j'ai déjà fait tourner une fois mbam et supprimer les 6 infections qu'il avait trouvé, dans la foulée je l'ai refait tourner et ila trouvé ces 4 là).

Merci,
Cédric



Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4773

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/09/2011 19:52:19
mbam-log-2011-09-11 (19-52-19).txt

Type d'examen: Examen complet (D:\|)
Elément(s) analysé(s): 365842
Temps écoulé: 2 heure(s), 36 minute(s), 25 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033017.dll (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033018.exe (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033019.dll (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033020.exe (Rogue.Agent) -> No action taken.

Puis USBFIX :

############################## | UsbFix 7.058 | [Recherche]

Utilisateur: ElaineLeon (Administrateur) # LITTLEGUY [ ]
Mis à jour le 24/08/2011 par El Desaparecido
Lancé à 19:53:10 | 11/09/2011
Site Web: http://www.teamxscript.org
Submit your sample: http://www.teamxscript.org/Upload.php
Contact: contact@eldesaparecido.com

CPU: Intel(R) Core(TM) Duo CPU U2500 @ 1.20GHz
CPU 2: Intel(R) Core(TM) Duo CPU U2500 @ 1.20GHz
Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702

Pare-feu Windows: Activé
RAM -> 1014 Mo
C:\ (%systemdrive%) -> Disque fixe # 56 Go (29 Go libre(s) - 52%) [] # NTFS
D:\ -> Disque fixe # 466 Go (94 Go libre(s) - 20%) [BackUp] # NTFS
E:\ -> CD-ROM

################## | Éléments infectieux |

Présent! C:\DOCUME~1\JVALLE~1\LOCALS~1\Temp\setup_wm.exe
Présent! C:\log.txt
Présent! C:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-1005
Présent! C:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-500
Présent! D:\RECYCLER\S-1-5-21-1229272821-1532298954-1177238915-1004
Présent! D:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-1005
Présent! D:\RECYCLER\S-1-5-21-682003330-1757981266-725345543-1004
Présent! D:\RECYCLER\S-1-5-21-823518204-562591055-682003330-1004

################## | Registre |

################## | Mountpoints2 |

HKCU\.\.\.\.\Explorer\MountPoints2\{300abcde-0071-11df-9bf0-001c230db294}
Shell\AutoRun\Command = selomoje\\sranje.exe
Shell\explore\Command = selomoje\\\sranje.exe
Shell\open\Command = selomoje\\\sranje.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{38c08ab7-1258-11df-9c05-001c230db294}
Shell\AutoRun\Command = E:\dupler\\kromirani.exe
Shell\explore\Command = E:\dupler\\\kromirani.exe
Shell\open\Command = E:\dupler\\\kromirani.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{39fe30a5-92ca-11dc-9bc6-f8a9f2d84265}
Shell\AutoRun\Command = E:\wd_windows_tools\setup.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{40aba5ee-b5d1-11df-9c81-000a789943d8}
Shell\AutoRun\Command = D:\DmailerSync_v9_0_15109.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{a2fe24f3-3d8a-11df-9c4e-001c230db294}
Shell\AutoRun\Command = pupica\\makaroni.exe
Shell\explore\Command = pupica\\\makaroni.exe
Shell\open\Command = pupica\\\makaroni.exe

################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |

23 réponses

  1. Contributeur sécurité
    Oui :)

    Comment va le PC ?

    Plus de soucis ?

    @+

    Gabriel.
    0
    1. Contributeur sécurité
      Parfait^^

      Peux-tu me faire un ZHPdiag final pour vérifier si c'est clean ?

      Merci,

      Gabriel.
      0
      1. parceque j'ai cliqué trop vite ... arf

        je vais le refaire tourner et éliminer ...
        0
        1. Contributeur sécurité
          Non, mais pourquoi n'as-tu pas supprimé la séléction ?

          @+

          Gabriel.
          0
          1. Contributeur sécurité
            Re,

            Ok, tu peux le mettre à jour et lancer l'analyse ;)

            En attente du rapport :)

            Merci,

            Gabriel.
            0
            1. bon en fait, ce matin j'avais fait tourner MBAM sur le DD externe et il n'a rien trouvé ... je le mets à jour et j'attends ton feu vert pour le faire tourner sur tout l'appareil.

              voilà le rapport ZHPFix :

              Rapport de ZHPFix 1.12.3360 par Nicolas Coolman, Update du 29/08/2011
              Fichier d'export Registre :
              Run by ElaineLeon at 18/09/2011 16:09:15
              Windows XP Professional Service Pack 3 (Build 2600)
              Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

              ========== Dossier(s) ==========
              SUPPRIME Temporaires Windows: : 6
              SUPPRIME Flash Cookies: 1

              ========== Fichier(s) ==========
              SUPPRIME File: c:\log.txt
              SUPPRIME Temporaires Windows: : 30
              SUPPRIME Flash Cookies: 0

              ========== Restauration Système ==========
              Point de restauration du système créé avec succès

              ========== Récapitulatif ==========
              2 : Dossier(s)
              3 : Fichier(s)
              1 : Restauration Système

              End of the scan in 00mn 22s

              ========== Chemin de fichier rapport ==========
              C:\ZHP\ZHPFix[R1].txt - 13/09/2011 21:56:48 [1588]
              C:\ZHP\ZHPFix[R2].txt - 18/09/2011 16:09:15 [822]
              0
              1. Contributeur sécurité
                Parfait, à part une petite chose :) Et puis, pourras-tu, en le mettant à jour avant, et en branchant tes supports externes pour les analyser, refaire une analyse MBAM ?

                Mais fais ça avant, attends mon feu vert :)

                >Copie les lignes "helpers" (Avec Ctrl + C) présentes dans le fichier texte : http://dl.dropbox.com/u/32869654/Pour%20cl159%202.txt

                >Ouvre ZHPfix, icone seringue (Vista et 7 : "Exécuter en tant qu'administrateur").
                >Colle les lignes helpers : Pour ce, clique sur la balise document, à droite de l'appareil photo. Ou alors sur le H.
                >Faire Ok.
                >Clique sur "Tous".
                >Clique sur "Nettoyer".
                >Copie le rapport, et coller-le dans la prochaine réponse sur le forum.

                P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clic sur Nouvelle Tache puis tape explorer.exe. Le bureau devrait normalent réapparaître.

                Si tu as des questions, n'hésite pas à me les poser !

                @+

                Gabriel.
                0
                1. et hop!

                  ;-)

                  http://cjoint.com/11sp/AIskxOnTuwc.htm

                  merci
                  0
                  1. Contributeur sécurité
                    Pas de soucis :)

                    Etant donné la (petite, je te rassure) attente, on va revérifier ton PC :)

                    Pour ce, refais moi un ZHPdiag ;)

                    Merci,

                    Gabriel.
                    0
                    1. salut Gabriel, désolé de pas avoir répondu plus tot mais ton dernier message n'est pas arrivé par mail, donc je le découvre seulement !

                      voilà :

                      https://www.cjoint.com/?AIrwHvv2CDT

                      merci d'avance,
                      cédric
                      0
                      1. Bonsoir Gabriel,

                        et voilà :

                        http://www.cijoint.fr/cjlink.php?file=cj201109/cijUTCrohU.txt

                        Merci d'avance,
                        Cédric
                        0
                        1. Contributeur sécurité
                          Re,

                          >Copie les lignes "helpers" (Avec Ctrl + C) présentes dans le fichier texte : http://dl.dropbox.com/u/32869654/Pour%20cl159.txt

                          >Ouvre ZHPfix, icone seringue (Vista et 7 : "Exécuter en tant qu'administrateur").
                          >Colle les lignes helpers : Pour ce, clique sur la balise document, à droite de l'appareil photo. Ou alors sur le H.
                          >Faire Ok.
                          >Clique sur "Tous".
                          >Clique sur "Nettoyer".
                          >Copie le rapport, et coller-le dans la prochaine réponse sur le forum.

                          P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clic sur Nouvelle Tache puis tape explorer.exe. Le bureau devrait normalent réapparaître.

                          Si tu as des questions, n'hésite pas à me les poser !

                          Gabriel.
                          0
                          1. Oups, à priori le premier essai n'a pas marché, voilà:

                            http://www.cijoint.fr/cj201109/cij8Pdb95t.txt
                            0
                            1. et voilà !
                              http://www.cijoint.fr/cjlink.php?file=cj201109/cij8Pdb95t.txt

                              Merci Gabriel
                              0
                              1. Contributeur sécurité
                                Re,

                                Pas de soucis ;)

                                @+

                                Gabriel.
                                0
                                1. Salut Gabriel, merci pour ta réponse encore une fois.

                                  Je ne suis pas chez moi avant tard ce soir ... mais je m'en occupe dès que possible demain et te tiens au courant.

                                  A bientôt,
                                  Cédric
                                  0
                                  • 1
                                  • 2