Suppression de Antinul.vbe

Résolu
Bonjour à tous,

Voilà, j'ai été "contaminé" par ceci:

Au travail !!
---------------------------

Il est maintenant XX:XX:XX
il est temps de se mettre au travail,au lieu de rester à ne rien faire d'important!!
Ce n'est pas un mabraze ici !!

A priori, c'est du au fichier:

C:\Windows\system32\antinul.vbe

Grâce à un pc sous Ubuntu, j'ai pu le voir présent aussi sur mes clés etc...

Donc, il se copie sur votre PC, interdit les modif de la base de registre :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableRegistryTools=dword:1

empêche certaines options d'affichage et emmerde le monde avec des messages vous rappelant de bosser...

J'ai d'abord essayé de le supprimer avec Hijackthis mais rien à faire et il n'est pas reconnu par les antivirus (J'ai Antivir et il ne bronche pas). Donc j'ai opté pour une solution un plus bourrine.

Là voici décrite pas à pas...
Si vous remarquez des fichiers liés à ce virus que j'ai zappé n'oubliez pas de m'informer en tout cas, il n'est plus actif sur mes bécanes.

Suppression du fichier antinul.vbe => généralement C:\WINDOWS\system32\antinul.vbe

Prérequis
- Avoir installé Hijackthis ou connaître les lignes de la base de registre à modifier (perso, je préfère Hijackthis, car ce « virus » bloque l’accès à la base et on est obligé d’utiliser un autre logiciel pour l’atteindre.)
- Télécharger un live CD Knoppix ftp://ftp.free.fr/pub/Distributions_Linux/knoppix/KNOPPIX_V5.1.1CD-2007-01-04-EN.iso

Mettre la galette de Knoppix
Redémarrer le PC en le bootant sur le CD

Ecran de titre : taper => knoppix lang=fr

Laisser charger…

Arrivée sur le bureau, repérer le DD où se trouve le fichier system32
Normalement hda1 ou hdc1 etc…
Clic gauche, Changer le mode ecriture/lecture, OK (si le DD est indiqué non monté – unmounted – patienter le temps que le syst. finisse de charger).

Aller dans le hdc1 afin de contrôler le chemin du fichier à supprimer (Patienter le temps que tous les fichiers apparaissent). Notez la.
Normalement, le chemin est du type : /media/hdc1/Windows/system32/antinul.vbe

Fermer la fenêtre.

Alt+F2, taper : xterm

Ouverture console, taper : rm –rf /chemin du fichier
Attention, contrôler toujours votre commande !!!!
Valider

AVANT DE QUITTER KNOPPIX PENSEZ A NETTOYER VOS CLES USB AVEC :
Clic droit sur la clé : démonter
Puis dans la console (Alt+F2, xterm): mkfs.vfat –F 32 /dev/nom de la clé

Pour quitter Knoppix, redémarrer le PC. Attendez qu’il vous soit demandé de retirer le CD, et regarder Windows se lancer.

Un message d’erreur Wscript.exe vous accueillera….

Lancer Hijackthis :

Cocher :

R0 – HKCU\Sofware\Microsoft\Internet Explore\Main,Sart Page = Travaillez plus.com

R1 – HKCU\Sofware\Microsoft\Internet Explore\Main,Window Title = Au travail ! arrêtez de surfer !

F2 – Reg :system.ini : user …………C:\WINDOWS\system32\antinul.vbe

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1 (ca permettra d'avoir accés à nouveau à la base de registre)

Fix Checked

Redémarrer

Un coup d’Hijackthis pour vérifier que les modifs ont été apportées et normalement c’est OK
Plus de message « Au Travail » ^^
Si j’ai oublié qqchose, n’hésitez pas !!!!

Et si vous pouviez donner votre avis sur la méthode....
Configuration: Windows XP
Firefox 3.0.3

30 réponses

Résumé de la discussion

Une infection nommée antinul.vbe affiche «Au travail» et se propage via le fichier C:\Windows\system32\antinul.vbe, bloquant l’accès à la base de registre par la modification de la clé DisableRegistryTools. En pratique, l’approche repose sur la suppression du fichier antinul.vbe et la remise en service d’outils système via HijackThis pour corriger les entrées de registre pertinentes. Des alternatives existent, notamment le démarrage sur un live CD Knoppix pour accéder au disque et supprimer manuellement le fichier, ou l’emploi d’outils dédiés comme UsbFix pour vérifier les clés USB. En cas d’échec local, certains préconisent de déconnecter les périphériques USB pendant l’opération et de vérifier le bon démarrage, car un message d’erreur Wscript.exe peut apparaître après suppression.

Bobot (l’IA à votre service)
  1. Salut

    pour les personnes touché :

    Telecharge UsbFix (No 19 en bas de la page) sur ton bureau

    --> Lance l installation avec les parametres par default

    Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

    --> Double clic sur le raccourci UsbFix sur ton bureau

    --> Le pc va redémarer

    -->Apres redémarrage post le rapport UsbFix.txt

    Note : le rapport UsbFix.txt est sauvegardé a la racine du disque
    1. Bonjour,

      Merci pour le lien, je vais essayer ça ce soir.

      Pour booter sur le CD avec Knoppix, je l'ai fait pas mal de fois en validant de différentes manières sans succès, mais je n'ai pas essayé avec F10, je vais essayer aussi.

      J'oubliais, j'ai aussi essayé MooveOnBoot sans succès.

      Merci beaucoup,

      A.
      1. Bonjour,

        J'ai exploré a peu près toutes les méthodes indiquées dans ce post, et là je sèche, je cherche une solution.

        J'ai réussi à nettoyer mon portable, je ne sais plus trop comment (soit Knoppix, soit copié-collé de antinul.vbe et autorun.inf).

        Je n'arrive pas a nettoyer mon PC fixe par contre

        -Methode knoppix : l'ordi me propose bien de booter sur le cd après F8, mais quand je selectionne cd/dvd il boot quand même sur le DD.
        - Methode copié/collé : rien n'est écrasé.
        - Methode usb fix : impossible de dénicher le logiciel en question.

        Merci par avance,

        A.

        PS : Système Windows 2007
        1. Salut

          Pour UsbFix: http://www.commentcamarche.net/forum/affich 9597707 virus travaillez plus

          Après, le fait que tu n'arrives pas à booter sur le CD... j'avoue ne jamais avoir eu ce genre souci. Je pense plutot à une erreur de manip lors de la validation du boot, sans vouloir de vexer... Si tu passes par le Bios, penses à valider par F10.
          Mais essayes d'abord la méthode USBFIX... elle marche la plupart des cas, moi j'avais trouver une solution bulldozer avec Knoppix car je n'arrivais pas à m'en débarrasser par UsfFix...

          Si tu galères toujours, n'hésites pas ;)
        2. Si tu veux une aide complémentaire Aurélie, donne moi ton adresse mail ou messenger.
      2. Bonjour,

        J'ai exploré a peu près toutes les méthodes indiquées dans ce post, et là je sèche, je cherche une solution.

        J'ai réussi à nettoyer mon portable, je ne sais plus trop comment (soit Knoppix, soit copié-collé de antinul.vbe et autorun.inf).

        Je n'arrive pas a nettoyer mon PC fixe par contre

        -Methode knoppix : l'ordi me propose bien de booter sur le cd après F8, mais quand je selectionne cd/dvd il boot quand même sur le DD.
        - Methode copié/collé : rien n'est écrasé.
        - Methode usb fix : impossible de dénicher le logiciel en question.

        Merci par avance,

        A.
        1. J'ai eu le même problème, j'ai suivi les instructions, par contre, lorsque je redémarre mon ordi, j'ai un message comme quoi antinul.vbe n'a pas pu être compilé car il ne se termine pas correctement. Avez-vous une idée à quoi ça pourrait être dû ?

          Merci d'avance.
          1. Voici le message exact :

            Script : C\WINDOWS\system32\antinul.vbe
            Ligne 1
            Caract. 15
            Erreur : fin d'instruction attendue
            Code : 800A0401
            Source : Erreur de compilation Microsoft VBScript.

            Merci d'avance,

            rm_-rf_windows
        2. Ok super!
          La méthode avec les fichiers inf et vbe marche super bien!
          Merci encore !
          1. Bon en reprenant les termes cités plus haut, tripotés de manip mais l'essentiel est que ca marche.
            J'engage les personnes ayant la solution la moins lourde à la mettre sur un nouveau topic verrouillé, rajouter un lien vers celui ci si cela semble pertinent. Ceci afin de permettre aux personnes qui cherchent une solution à ne pas s'emmerder à rechercher celle ci dans un topic qui commence à devenir long (en tout cas, moi j'aime bien tombé sur une réponse directe ^^)
            En tout cas, merci à tous pour vos réponses

            Abennor
          2. Contributeur sécurité
            c'est que tu l'as passé avant qu'il ne soit dans les remontées
            1. Contributeur sécurité
              moi ce qui me fais marrer,c'est que vous tripotés des tonnes de fichiers alors qu'il est 1000 fois plus simple de passer usbfix...
              1. Inutile de vous prendre la tête ! Suivez la procédure ci dessous et ça devrait rouler :

                "il est temps de se mettre au travail, ce n'est pas un mabraze ici, etc..."

                Causes : antinul.vbe et son autorun.inf

                Cette petite blague se transmet par clé usb ! Donc si vous en avez connecté une avant sa suppression soyez sur qu'elle est porteuse. Pour l'assainir, collez les fichiers des étapes 1 & 2 à la racine de la clé. Évidemment ,c'est à faire avant de désinfecter le PC !

                Procédure de suppression :

                1. Ouvrez le bloc note et écrivez kill vbscript travailplus. "Enregistrez sous" antinul.vbe sur le bureau
                2. Toujours sur le bloc note écrivez kill vbscript travailplus. "Enregistrez sous" autorun.inf sur le bureau
                3. Copiez ces deux fichiers dans le dossier system32 (C:\windows\system32\) s'il vous propose d'écraser les anciens, vous les écrasez.
                4. Téléchargez HiJackThis, lancez le, cochez les lignes RO - R1 - F2 - O7 et cliquez sur fixchecked (pour les supprimer)
                5. Retournez dans system32 et supprimez antinul.vbe et autorun.inf (facultatif, les laisser peut même prévenir d'une nouvelle infection)
                6. Rétablissez la clé de registre pour accéder de nouveau à l'option des dossiers dans l'explorateur. (cherchez un peu sur google! )

                Bonne chance !
                1. Déjà essayé ^^
                  C'est pour ça que je suis passé par Knoppix + Hijackthis je me serais pas fait autant chier autrement :p
                2. @AbennorTripotés de manip peut être mais l'essentiel n'est il pas que ça fonctionne ?

                  Je suis informaticien et j'ai souvent été confronté à cette petite blague (aujourd'hui encore), cette technique fonctionne à 100% (je ne pense pas qu'il y ai plusieurs déclinaisons).

                  Si tu traces correctement le virus que vois tu ?

                  Il empêche d'accéder à l'option des dossiers pour t'éviter de rendre visibles les cachés (et de supprimer les deux fichiers)
                  Tu te tournes alors vers la base de registre et la ... Bloquée !
                  D'ailleurs il y a modifié des clés pour changé la page d'accueil d'IE.
                  Plus un autorun pour s'exécuter sur tout ce qui est relié au pc.

                  Ceci dit, avant de faire la manip, j'entrave vbscript dans system32, c'est à essayer.

                  Bon courage
                3. Contributeur sécurité
                  @ben92usbfix le balance ...
                4. @ben92Tout à fait d'accord, le principal est que les méthodes marchent...
                  Après pour te répondre, je ne suis pas informaticien... disons que avec mes quelques connaissances j'essaye de me démerder et le cas échéant, j'appel à l'aide. J'ai ouvert ce poste car ce problème arrive assez souvent suite aux transferts par USB notamment et que je n'avais trouvé aucune méthode à part hijackthis qui marche pour certains et d'autres non. Connaissant un peu les distrib. linux, j'ai mixé les deux...
                  Ah oui, avant de "m'amuser " à chercher des solutions sur le net, j'ai lancé un scan (j'utilise "Antivir" AVG antispy et spybot) mais ca n'avait rien donné. C'est grâce à Hijackthis qui a pu repéré le prblm mais sans pouvoir le supprimer...
                  Voili, voilou
                5. Contributeur sécurité
                  @Abennorouais,tracasse pas...
                  si ton système fonctionne et que cela peut aider...je suis tout à fait pour!

                  mais je pense que je vais quand même privilégié la méthode "courte"
                  cela dit,j'ai mis ta méthode dans mes canned au cas ou!!!
                  @+
              2. Mdr
                J'allais justement poster pour confirmer cette méthode ^^

                Donc en conclusion, deux méthodes:
                - passer sous Knoppix (voir premier post)
                - installer MoveOnBoot et suppression en sans échec (voir post Noraj)
                1. Ayé enfin débarrassé !! :D

                  Bon, en fait j'ai démarré en mode sans échec, supprimé le fichier antinul.vbe à l'aide de MoveOnBoot.
                  Puis effacé les lignes d'Hijackthis et maintenant tout semble rentré dans l'ordre.

                  Merci beacoup à toi Abennor pour ton acharnement ;)
                  Et bon courage Makhou.

                  @+
                  1. Mouais... perplexe...
                    J'avais utilisé le passage sous K. car ca n'obliger pas à installer de logiciel... mais je crois que là, à part une âme charitable qui passerai dans le coin, tu vas y avoir droit.
                    Recherche sur Google des logiciels type MoveOnBoot qui permettent de forcer la suppression de fichiers malgré les sécurités... par contre, je ne sais pas si il faut tuer les processus avant ou non... je vais voir ça. Je vais essayer de réinfecter un pc et le virer avec un de ces logiciels... je te dis quoi après.
                    1. Salut tout le monde,
                      ca fait limite chaud au coeur de voir que je suis plus tout seul. Faut vraiment faire tout ca pour le virer ? c'est la galère, je suis pas aussi calé ... enfin, je vais essayer, ca sera toujours moins chiant que d'avoir ce pop up débile !

                      d'ailleurs j'ai une question .... comment est il apparu sur notre PC ce pseudo virus ? un site en particulier ?
                    2. @lerinarje crois qu il est apparu sur facebook... j ai cliké sur un lien, surement une pub bidon de facebook, depuis c le caca!
                      bon courage à tous, moi je cherche une solution plus simple.
                    3. @zamaieBon, alors moi j'ai trouvé une solution un peu risquée a priori ms qui s'est finalement révélée efficace. Je vais vous l'expliquer comme je peux, sachant que je ne suis pas du tout informaticien.

                      Voici la réflexion que je me suis faite : lorsque le message " au travail ! ce n'est pas un mabraze ici ..." s'affiche, le gestionnaire de processus affiche la source comme étant 'wscript.exe'. J'ai fait une recherche dans windows de ce script. J'ai trouvé celui qui est directement ds windows\system32, auquel il est fortement recommandé de ne pas toucher !! Mais j'ai aussi trouvé un autre ds windows\system32\dllcache. Un petit clic droit -> propriétés et je vois que la dernière date et heure d'accès au fichier correspond à l'apparition du fameux message "au travail...".

                      Evidemment la suite est logique : j'ai supprimé ce 2e wscript.exe puis retenter HiJackThis, et là, oh bonheur, après avoir FixChecked la ligne F2 qui faisait ces problèmes, elle et ses copines (lignes R0 'travaillezplus.com', R1 'Au travail! Arrêtez de surfer!' et O7 'disable regedit') ne sont plus réapparues aux scans suivants, et mon pc a redémarré normalement. Et je retente des petits scans de temps en temps et ça a l'air d'être vmt parti.

                      Voilà, alors ça vaut ce que ça vaut, ms je voulais quand même le partager avec vous pour donner de l'espoir ! Après les vrais informaticiens pourront peut-être mieux comprendre l'origine du problème, quant aux autres si vous voulez essayer cette méthode faites TRES attention, elle n'est pas garantie, et surtout pensez bien à créer un point de restoration du système avant. Bonne chance à tous

                      PS : je sais pas si j'ai été très clair ms j'ai fait de mon mieux, si les pros veulent bien essayer ma méthode ça permettrait de mieux expliquer, et ... de comprendre !! Merci à eux
                    4. @MogVbscript.exe n'est pas un virus ! Ca fait partie de windows ! Ton "virus" continu de se propager par clé usb, tu ne le vois plus car son outil d'action (vbscript) n'est plus la. Lui, si !

                      Suis donc la méthode que j'ai donnée et tu verras qu'il est encore présent.
                    5. @ben92+1 pour Ben92
                      en gros ton PC est devenu un porteur sain ^^
                  2. @Abennor : j'arrive à accéder à l'éditeur de registre sans l'aide d'autres logiciel en Fix cheched dans Hijackthis, les lignes :

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Travaillez plus.com
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Au travail !Arrêtez de surfer!
                    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\wscript.exe C:\WINDOWS\system32\antinul.vbe
                    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1


                    (la O7 étant la cause)

                    Ainsi je peux accéder à regedit SEULEMENT si je ne ferme pas Hijackthis, sinon ces lignes reviennent. Je pense donc qu'il faut d'abors supprimer le fichier vérolé antinul.vbe mais c'est cela que je n'arrive pas.

                    En recherchant dans le registre C:\WINDOWS\system32\antinul.vbe, il me trouve la F2, que je supprime, mais qui revient à chaque fois.
                    1. @ Noraj, si tu veux avoir accés à la base de registre, t'es obligé de passer par un autre logiciel: RegMagik
                      mais, j'avais tenter cette approche,et que dalle... si t'y arrives, fais le nous savoir. Ca sera toujours plus simple que de passer sous K.

                      @ makhou. Si le PC ne boote pas directement sur le CD, il faut modifier les options de boot dans le bios.
                      Pour l'atteindre, il faut taper sur F2, del ou suppr. au démarrage.
                      Pour atteindre que les options de boot: F12 au démarrage...

                      Voili, voilou
                      1. j'avais fait cette manip mais l'ordi ne propose pas booter à partir du CD.
                        1. Salut Makhou,

                          Mettre la galette signifie mettre le cd. Boot avec celui-ci en tapant F8 au démarrage du PC et choisi de booter à partir de ton lecteur CD. En espérant que toi tu arrives à voir tes DD sous Knoppix.

                          A+
                          1. bonjour,
                            g le même soucis que t' avais j'essaie de suivre ta procédure mais le Pc n'arrive pas à bouter sur le cd. Que pourrez tu me conseiller de faire ? En fin qu'entends tu par : mettre la galette
                            1. Bonjour Chiquitine29, et merci de ton attention.

                              Voici le rapport d'UsbFix :

                              -------------- UsbFix V2.395 ---------------

                              * User : XXX - XXX
                              * Outils mis a jours le 27/10/2008 par Chiquitine29 et Chimay8
                              * Recherche effectuée à 9:10:22 le 30/10/2008
                              * Windows Xp - Internet Explorer 7.0.5730.13

                              --------------- [ Processus actifs ] ----------------

                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\csrss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
                              C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
                              C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
                              C:\WINDOWS\system32\nvsvc32.exe
                              C:\WINDOWS\system32\IoctlSvc.exe
                              C:\WINDOWS\system32\PnkBstrA.exe
                              C:\WINDOWS\system32\PnkBstrB.exe
                              C:\WINDOWS\system32\userinit.exe
                              C:\WINDOWS\system32\wscript.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\RUNDLL32.EXE
                              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\WINDOWS\System32\alg.exe
                              C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
                              C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\2.tmp\b2e.exe
                              C:\WINDOWS\system32\wbem\wmiprvse.exe
                              C:\Program Files\Analog Devices\Core\smax4pnp.exe
                              C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
                              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
                              C:\WINDOWS\system32\RUNDLL32.EXE

                              --------------- [ Informations lecteurs ] ----------------

                              C: - Lecteur fixe

                              E: - Lecteur fixe

                              F: - Lecteur fixe

                              +- Contenu de l'autorun : E:\autorun.inf

                              --------------- [ Registre / Startup ] ----------------

                              ! REG.EXE VERSION 3.0

                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
                              SoundMAXPnP REG_SZ C:\Program Files\Analog Devices\Core\smax4pnp.exe
                              SoundMAX REG_SZ "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
                              avast! REG_SZ C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              Acrobat Assistant 8.0 REG_SZ "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
                              <SANS NOM> REG_SZ
                              NvCplDaemon REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                              nwiz REG_SZ nwiz.exe /install
                              NvMediaCenter REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                              LogitechCommunicationsManager REG_SZ "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
                              LogitechQuickCamRibbon REG_SZ "C:\Program Files\Logitech\QuickCam\Quickcam.exe" /hide

                              ! REG.EXE VERSION 3.0

                              HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
                              CTFMON.EXE REG_SZ C:\WINDOWS\system32\ctfmon.exe
                              LClock REG_SZ C:\Windows\LSD\LClock\lclock.exe
                              IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} REG_SZ "C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
                              amsn REG_SZ C:\Program Files\aMSN\amsn.exe
                              DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe"

                              HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\AdobeUpdater

                              --------------- [ Registre / Mountpoint2 ] ----------------

                              Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\F\Shell\AutoRun\command
                              Supprimé ! - HKEY_USERS\S-1-5-21-1343024091-1708537768-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\F\Shell\AutoRun\command
                              Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\H\Shell\AutoRun\command
                              Supprimé ! - HKEY_USERS\S-1-5-21-1343024091-1708537768-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\H\Shell\AutoRun\command
                              Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{772e4748-a221-11dd-a2a4-0015af22a2f2}\Shell\AutoRun\command
                              Supprimé ! - HKEY_USERS\S-1-5-21-1343024091-1708537768-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{772e4748-a221-11dd-a2a4-0015af22a2f2}\Shell\AutoRun\command
                              Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8438bae4-7d20-11dd-a289-0015af22a2f2}\Shell\AutoRun\command
                              Supprimé ! - HKEY_USERS\S-1-5-21-1343024091-1708537768-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8438bae4-7d20-11dd-a289-0015af22a2f2}\Shell\AutoRun\command

                              --------------- [ Nettoyage des disques ] ----------------

                              Echec de la supression !! - C:\WINDOWS\system32\antinul.vbe
                              Echec de la supression !! - E:\autorun.inf
                              Echec de la supression !! - E:\autorun.inf
                              Echec de la supression !! - E:\autorun.inf
                              Supprimé ! - F:\AutoRun

                              --------------- ! Fin du rapport ! ----------------

                              J'ai l'impression que ça n'a pas fonctionné, ce virus bloque l'accès à l'éditeur de registre, c'est peut-être la cause de cet échec.
                              • 1
                              • 2