Aide pour interpreter USBFIX et MBAM.
Adwarewidgi at agent rogue
Bonjour,
Mon disque externe est visiblement infecté, je vous mets les rapports malwarebytes et usbfix, si vous avez un moment pouvez vous m'eclairer sur la marche à suivre pour désinfecter ? (j'ai déjà fait tourner une fois mbam et supprimer les 6 infections qu'il avait trouvé, dans la foulée je l'ai refait tourner et ila trouvé ces 4 là).
Merci,
Cédric
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4773
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
11/09/2011 19:52:19
mbam-log-2011-09-11 (19-52-19).txt
Type d'examen: Examen complet (D:\|)
Elément(s) analysé(s): 365842
Temps écoulé: 2 heure(s), 36 minute(s), 25 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033017.dll (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033018.exe (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033019.dll (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033020.exe (Rogue.Agent) -> No action taken.
Puis USBFIX :
############################## | UsbFix 7.058 | [Recherche]
Utilisateur: ElaineLeon (Administrateur) # LITTLEGUY [ ]
Mis à jour le 24/08/2011 par El Desaparecido
Lancé à 19:53:10 | 11/09/2011
Site Web: http://www.teamxscript.org
Submit your sample: http://www.teamxscript.org/Upload.php
Contact: contact@eldesaparecido.com
CPU: Intel(R) Core(TM) Duo CPU U2500 @ 1.20GHz
CPU 2: Intel(R) Core(TM) Duo CPU U2500 @ 1.20GHz
Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Pare-feu Windows: Activé
RAM -> 1014 Mo
C:\ (%systemdrive%) -> Disque fixe # 56 Go (29 Go libre(s) - 52%) [] # NTFS
D:\ -> Disque fixe # 466 Go (94 Go libre(s) - 20%) [BackUp] # NTFS
E:\ -> CD-ROM
################## | Éléments infectieux |
Présent! C:\DOCUME~1\JVALLE~1\LOCALS~1\Temp\setup_wm.exe
Présent! C:\log.txt
Présent! C:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-1005
Présent! C:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-500
Présent! D:\RECYCLER\S-1-5-21-1229272821-1532298954-1177238915-1004
Présent! D:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-1005
Présent! D:\RECYCLER\S-1-5-21-682003330-1757981266-725345543-1004
Présent! D:\RECYCLER\S-1-5-21-823518204-562591055-682003330-1004
################## | Registre |
################## | Mountpoints2 |
HKCU\.\.\.\.\Explorer\MountPoints2\{300abcde-0071-11df-9bf0-001c230db294}
Shell\AutoRun\Command = selomoje\\sranje.exe
Shell\explore\Command = selomoje\\\sranje.exe
Shell\open\Command = selomoje\\\sranje.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{38c08ab7-1258-11df-9c05-001c230db294}
Shell\AutoRun\Command = E:\dupler\\kromirani.exe
Shell\explore\Command = E:\dupler\\\kromirani.exe
Shell\open\Command = E:\dupler\\\kromirani.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{39fe30a5-92ca-11dc-9bc6-f8a9f2d84265}
Shell\AutoRun\Command = E:\wd_windows_tools\setup.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{40aba5ee-b5d1-11df-9c81-000a789943d8}
Shell\AutoRun\Command = D:\DmailerSync_v9_0_15109.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{a2fe24f3-3d8a-11df-9c4e-001c230db294}
Shell\AutoRun\Command = pupica\\makaroni.exe
Shell\explore\Command = pupica\\\makaroni.exe
Shell\open\Command = pupica\\\makaroni.exe
################## | Vaccin |
(!) Cet ordinateur n'est pas vacciné!
################## | E.O.F |
Bonjour,
Mon disque externe est visiblement infecté, je vous mets les rapports malwarebytes et usbfix, si vous avez un moment pouvez vous m'eclairer sur la marche à suivre pour désinfecter ? (j'ai déjà fait tourner une fois mbam et supprimer les 6 infections qu'il avait trouvé, dans la foulée je l'ai refait tourner et ila trouvé ces 4 là).
Merci,
Cédric
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4773
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
11/09/2011 19:52:19
mbam-log-2011-09-11 (19-52-19).txt
Type d'examen: Examen complet (D:\|)
Elément(s) analysé(s): 365842
Temps écoulé: 2 heure(s), 36 minute(s), 25 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033017.dll (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033018.exe (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033019.dll (Adware.WidgiToolbar) -> No action taken.
D:\System Volume Information\_restore{340C3340-2EBB-4324-859A-C37E85627171}\RP285\A0033020.exe (Rogue.Agent) -> No action taken.
Puis USBFIX :
############################## | UsbFix 7.058 | [Recherche]
Utilisateur: ElaineLeon (Administrateur) # LITTLEGUY [ ]
Mis à jour le 24/08/2011 par El Desaparecido
Lancé à 19:53:10 | 11/09/2011
Site Web: http://www.teamxscript.org
Submit your sample: http://www.teamxscript.org/Upload.php
Contact: contact@eldesaparecido.com
CPU: Intel(R) Core(TM) Duo CPU U2500 @ 1.20GHz
CPU 2: Intel(R) Core(TM) Duo CPU U2500 @ 1.20GHz
Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Pare-feu Windows: Activé
RAM -> 1014 Mo
C:\ (%systemdrive%) -> Disque fixe # 56 Go (29 Go libre(s) - 52%) [] # NTFS
D:\ -> Disque fixe # 466 Go (94 Go libre(s) - 20%) [BackUp] # NTFS
E:\ -> CD-ROM
################## | Éléments infectieux |
Présent! C:\DOCUME~1\JVALLE~1\LOCALS~1\Temp\setup_wm.exe
Présent! C:\log.txt
Présent! C:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-1005
Présent! C:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-500
Présent! D:\RECYCLER\S-1-5-21-1229272821-1532298954-1177238915-1004
Présent! D:\RECYCLER\S-1-5-21-3183262822-3904524726-907757881-1005
Présent! D:\RECYCLER\S-1-5-21-682003330-1757981266-725345543-1004
Présent! D:\RECYCLER\S-1-5-21-823518204-562591055-682003330-1004
################## | Registre |
################## | Mountpoints2 |
HKCU\.\.\.\.\Explorer\MountPoints2\{300abcde-0071-11df-9bf0-001c230db294}
Shell\AutoRun\Command = selomoje\\sranje.exe
Shell\explore\Command = selomoje\\\sranje.exe
Shell\open\Command = selomoje\\\sranje.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{38c08ab7-1258-11df-9c05-001c230db294}
Shell\AutoRun\Command = E:\dupler\\kromirani.exe
Shell\explore\Command = E:\dupler\\\kromirani.exe
Shell\open\Command = E:\dupler\\\kromirani.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{39fe30a5-92ca-11dc-9bc6-f8a9f2d84265}
Shell\AutoRun\Command = E:\wd_windows_tools\setup.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{40aba5ee-b5d1-11df-9c81-000a789943d8}
Shell\AutoRun\Command = D:\DmailerSync_v9_0_15109.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{a2fe24f3-3d8a-11df-9c4e-001c230db294}
Shell\AutoRun\Command = pupica\\makaroni.exe
Shell\explore\Command = pupica\\\makaroni.exe
Shell\open\Command = pupica\\\makaroni.exe
################## | Vaccin |
(!) Cet ordinateur n'est pas vacciné!
################## | E.O.F |
23 réponses
-
Contributeur sécuritéOui :)
Comment va le PC ?
Plus de soucis ?
@+
Gabriel.
-
-
Contributeur sécuritéParfait^^
Peux-tu me faire un ZHPdiag final pour vérifier si c'est clean ?
Merci,
Gabriel.
-
-
parceque j'ai cliqué trop vite ... arf
je vais le refaire tourner et éliminer ... -
Contributeur sécuritéNon, mais pourquoi n'as-tu pas supprimé la séléction ?
@+
Gabriel.
-
-
Contributeur sécuritéRe,
Ok, tu peux le mettre à jour et lancer l'analyse ;)
En attente du rapport :)
Merci,
Gabriel.
-
bon en fait, ce matin j'avais fait tourner MBAM sur le DD externe et il n'a rien trouvé ... je le mets à jour et j'attends ton feu vert pour le faire tourner sur tout l'appareil.
voilà le rapport ZHPFix :
Rapport de ZHPFix 1.12.3360 par Nicolas Coolman, Update du 29/08/2011
Fichier d'export Registre :
Run by ElaineLeon at 18/09/2011 16:09:15
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Dossier(s) ==========
SUPPRIME Temporaires Windows: : 6
SUPPRIME Flash Cookies: 1
========== Fichier(s) ==========
SUPPRIME File: c:\log.txt
SUPPRIME Temporaires Windows: : 30
SUPPRIME Flash Cookies: 0
========== Restauration Système ==========
Point de restauration du système créé avec succès
========== Récapitulatif ==========
2 : Dossier(s)
3 : Fichier(s)
1 : Restauration Système
End of the scan in 00mn 22s
========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 13/09/2011 21:56:48 [1588]
C:\ZHP\ZHPFix[R2].txt - 18/09/2011 16:09:15 [822] -
Contributeur sécuritéParfait, à part une petite chose :) Et puis, pourras-tu, en le mettant à jour avant, et en branchant tes supports externes pour les analyser, refaire une analyse MBAM ?
Mais fais ça avant, attends mon feu vert :)
>Copie les lignes "helpers" (Avec Ctrl + C) présentes dans le fichier texte : http://dl.dropbox.com/u/32869654/Pour%20cl159%202.txt
>Ouvre ZHPfix, icone seringue (Vista et 7 : "Exécuter en tant qu'administrateur").
>Colle les lignes helpers : Pour ce, clique sur la balise document, à droite de l'appareil photo. Ou alors sur le H.
>Faire Ok.
>Clique sur "Tous".
>Clique sur "Nettoyer".
>Copie le rapport, et coller-le dans la prochaine réponse sur le forum.
P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clic sur Nouvelle Tache puis tape explorer.exe. Le bureau devrait normalent réapparaître.
Si tu as des questions, n'hésite pas à me les poser !
@+
Gabriel.
-
et hop!
;-)
http://cjoint.com/11sp/AIskxOnTuwc.htm
merci -
Contributeur sécuritéPas de soucis :)
Etant donné la (petite, je te rassure) attente, on va revérifier ton PC :)
Pour ce, refais moi un ZHPdiag ;)
Merci,
Gabriel.
-
salut Gabriel, désolé de pas avoir répondu plus tot mais ton dernier message n'est pas arrivé par mail, donc je le découvre seulement !
voilà :
https://www.cjoint.com/?AIrwHvv2CDT
merci d'avance,
cédric -
Contributeur sécuritéRe,
Je sais pas chez toi, mais chez moi, le lien donne une erreur...
Essaye ici : https://www.cjoint.com/
@+
Gabriel.
-
Bonsoir Gabriel,
et voilà :
http://www.cijoint.fr/cjlink.php?file=cj201109/cijUTCrohU.txt
Merci d'avance,
Cédric -
Contributeur sécuritéRe,
>Copie les lignes "helpers" (Avec Ctrl + C) présentes dans le fichier texte : http://dl.dropbox.com/u/32869654/Pour%20cl159.txt
>Ouvre ZHPfix, icone seringue (Vista et 7 : "Exécuter en tant qu'administrateur").
>Colle les lignes helpers : Pour ce, clique sur la balise document, à droite de l'appareil photo. Ou alors sur le H.
>Faire Ok.
>Clique sur "Tous".
>Clique sur "Nettoyer".
>Copie le rapport, et coller-le dans la prochaine réponse sur le forum.
P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clic sur Nouvelle Tache puis tape explorer.exe. Le bureau devrait normalent réapparaître.
Si tu as des questions, n'hésite pas à me les poser !
Gabriel.
-
Oups, à priori le premier essai n'a pas marché, voilà:
http://www.cijoint.fr/cj201109/cij8Pdb95t.txt -
et voilà !
http://www.cijoint.fr/cjlink.php?file=cj201109/cij8Pdb95t.txt
Merci Gabriel -
Contributeur sécuritéRe,
Pas de soucis ;)
@+
Gabriel.
-
Salut Gabriel, merci pour ta réponse encore une fois.
Je ne suis pas chez moi avant tard ce soir ... mais je m'en occupe dès que possible demain et te tiens au courant.
A bientôt,
Cédric
- 1
- 2
Suivant