Trojan a modifier icone poste de travail

Bonjour,

j'ai eu un trojan sur mon pc,j'ai réussi a le supprimé

avec ad-aware,mais il a remplacé mes icônes de mes

disques dur.Je peux y accéder normalement a mes DD.

Avez-vous un solution pour les remettre dans leurs états

d'origine.

merci d'avance

31 réponses

Résumé de la discussion

Problème rencontré : un cheval de Troie a été supprimé, mais il a remplacé les icônes des disques durs sous Windows XP, limitant l’affichage habituel tout en permettant l’accès normal aux volumes. Plusieurs approches de détection et de nettoyage sont proposées, notamment relancer UsbFix avec l’option de suppression et réaliser un diagnostic via ZHPDiag pour identifier les composants résiduels. Par ailleurs, VirusTotal peut analyser le fichier suspect C:\WINDOWS\system32\drivers\dtscsi.sys.vir et Malwarebytes Anti-Malware est recommandé pour un examen complet et la mise en quarantaine des éléments détectés. D’autres échanges précisent que le rapport MBAM et les liens VirusTotal fournissent des indications essentielles, et que les actions exactes dépendent du contexte d’infection et des composants restants à nettoyer.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour

    Téléchargez USBFIX de El Desaparecido, C_xx

    http://www.teamxscript.org/usbfixTelechargement.html
    /!\ Utilisateur de vista et windows 7 :
    ne pas oublier de désactiver Le contrôle des comptes utilisateurs
    https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac

    /!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

    * Double clic sur le raccourci UsbFix présent sur le bureau .

    * Choisir l'option Recherche
    (d'autres options disponibles, voir le tutoriel).
    * Laissez travailler l'outil.

    * Ensuite postez le rapport UsbFix.txt qui apparaîtra.

    * Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    * Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    0
    1. bonjour, il suffit, par exemple, de faire une restauration du système à une date antérieure à l'apparition du trojan.
      0
      1. merci a tous et bonne fêtes.

        A "moment de grace",je voudrai lui préciser

        que je suis sous windows xp.
        0
        1. Contributeur sécurité
          pas de soucis double clic normal dessus
          0
      2. c'est ça:

        ############################## | UsbFix 7.036 | [Recherche]

        Utilisateur: DIDOU (Administrateur) # WAILLE-BC10C79C [ ]
        Mis à jour le 20/12/10 par El Desaparecido / C_XX
        Lancé à 11:12:51 | 26/12/2010
        Site Web: http://www.teamxscript.org
        Contact: eldesaparecido@teamxscript.org

        CPU: Intel(R) Core(TM)2 CPU 6320 @ 1.86GHz
        CPU 2: Intel(R) Core(TM)2 CPU 6320 @ 1.86GHz
        Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
        Internet Explorer 8.0.6001.18702

        Antivirus: avast! antivirus 4.8.1368 [VPS 101225-1] 4.8.1368 [Enabled | Updated]
        Firewall: PC Tools Firewall Plus 6.0.0 [Enabled]
        RAM -> 3070 Mo
        C:\ (%systemdrive%) -> Disque fixe # 78 Go (19 Go libre(s) - 24%) [] # NTFS
        D:\ -> Disque fixe # 166 Go (82 Go libre(s) - 49%) [Nouveau nom] # NTFS
        E:\ -> Disque fixe # 222 Go (119 Go libre(s) - 54%) [Nouveau nom] # NTFS
        F:\ -> CD-ROM
        H:\ -> CD-ROM
        I:\ -> CD-ROM
        S:\ -> Disque fixe # 699 Go (71 Go libre(s) - 10%) [Lacie 2big triple] # NTFS
        T:\ -> Disque fixe # 443 Go (74 Go libre(s) - 17%) [SATASWAP(O)] # NTFS
        U:\ -> Disque fixe # 488 Go (188 Go libre(s) - 39%) [SATASWAP(N)] # NTFS

        ################## | Éléments infectieux |

        Présent! C:\WINDOWS\system32\drivers\dtscsi.sys.vir

        ################## | Registre |

        ################## | Mountpoints2 |

        ################## | Vaccin |

        (!) Cet ordinateur n'est pas vacciné!

        ################## | E.O.F |
        0
        1. Contributeur sécurité
          oui

          1)

          ? Relance UsbFix

          ? Dans le menu principale cette fois choisit l'option suppression

          Si un message te demande de redémarrer l'ordinateur fais le ...

          ? Au redémarrage, le fix se relance... laisses l'opération s'effectuer.

          ? Le bloc note s'ouvre avec un rapport, envoies le dans la prochaine réponse

          UsbFix peut te demander d'uploader un dossier compressé à cette adresse : http://www.teamxscript.org/Sample/Upload.php

          Il est enregistré sur ton bureau.

          Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

          Merci

          __________

          2)

          Télécharge ZHPDiag ( de Nicolas coolman ).
          https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


          (outil de diagnostic)


          Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

          Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

          Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

          Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

          Rend toi sur Cjoint : http://www.cijoint.fr/

          Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

          Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

          Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

          0
          1. il y a une erreur d'adresse,la premiere!!!
            0
            1. Contributeur sécurité
              comprends pas...
              0
            2. quand vous dites: "usbfix peut te demander d'uploader...."

              quand je clic sur l'adresse j'ai un message d'erreur

              "server no found...",je sais plus quoi,
              0
            3. Contributeur sécurité
              UsbFix peut te demander d'uploader un dossier compressé à cette adresse : http://www.teamxscript.org/Sample/Upload.php

              Il est enregistré sur ton bureau.

              Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.
              0
          2. j'ai buger sur l'autre ordi qui est

            infecté,attendé un moment,

            en plus je dois m'absenté un moment,dans une bonne heure,

            pour le rapport,

            je part,je suis pressé.
            0
            1. j'ai essayé par 2 fois de lancer "suppression" avec usbfix

              et par 2 fois j'ai buger!!!!!
              0
              1. Contributeur sécurité
                Télécharge ZHPDiag ( de Nicolas coolman ).
                https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


                (outil de diagnostic)


                Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

                Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

                Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

                Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

                Rend toi sur Cjoint : http://www.cijoint.fr/

                Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

                Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

                Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

                0
                1. voici le lien:

                  http://www.cijoint.fr/cjlink.php?file=cj201012/cijCideKfM.txt
                  0
                  1. Contributeur sécurité
                    1)

                    Rends toi sur ce site :

                    https://www.virustotal.com/gui/

                    Clique sur parcourir et cherche ce fichier :

                    C:\WINDOWS\system32\drivers\dtscsi.sys.vir

                    Clique sur Send File.

                    Un rapport va s'élaborer ligne à ligne.

                    Attends la fin. Il doit comprendre la taille du fichier envoyé.


                    Copie le lien de Virus Total dans ta réponse.


                    Si tu ne trouves pas le fichier alors

                    Affiche tous les fichiers et dossiers :

                    Pour cela :
                    Clique sur démarrer/panneau de configuration/option des dossiers/affichage

                    Cocher afficher les dossiers cachés

                    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                    Décocher masquer les extensions dont le type est connu

                    Puis fais «appliquer» pour valider les changements.

                    Et OK

                    ____________

                    2)

                    Téléchargez MalwareByte's Anti-Malware (que tu pourras garder ensuite)

                    https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

                    . Enregistres le sur le bureau
                    . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
                    . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
                    . Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte
                    . Une fois la mise à jour terminé
                    . Rend-toi dans l'onglet, Recherche
                    . Sélectionnes Exécuter un examen complet (examen assez long)
                    . Cliques sur Rechercher
                    . Le scan démarre.
                    . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
                    . Cliques sur Ok pour poursuivre.
                    . Si des malwares ont été détectés, clique sur Afficher les résultats
                    . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
                    . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
                    . Rends toi dans l'onglet rapport/log
                    . Tu cliques dessus pour l'afficher, une fois affiché
                    . Tu cliques sur edition en haut du boc notes, et puis sur sélectionner tous
                    . Tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
                    . tu cliques droit dans le cadre de la reponse et coller

                    Si tu as besoin d'aide regarde ces tutoriels :
                    Aide: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
                    http://www.infos-du-net.com/forum/278396-11-tuto-malwarebytes-anti-malware-mbam
                    0
                    1. c'est ça que vous voulez?

                      http://www.virustotal.com/file-scan/report.html?id=bec67abf6b1fbe3c0246076fa99a39e78855bda76cede5be61e00ff0ea9fab98-1292550569

                      quand a malwarebytes y'a longtemps que je l'ai

                      j'ai aussi spybot,avas, émisoft anti-malware et d'autre!!!!

                      qui sont compatible.
                      0
                      1. Contributeur sécurité
                        pour virus total ok

                        pour MBAM mets le à jour et fais un examen rapide
                        0
                        1. ce fichier dans system32\drivers\dtscsi.sys.vir

                          je peux le supprimer manuellement?

                          clic droit (dessus) > supprimer
                          0
                          1. j'ai lancé MWB avant l'arrivé de votre message,

                            et je l'es lancé en "examen complet"

                            y'en a pour deux heures!!!!

                            sur le pc infecté j'ai des problème de souris,

                            ralentissement,des écarts!!!!
                            0
                            1. Contributeur sécurité
                              ne supprime pas dtscsi.sys.vir

                              et on attend le rapport de MBAM
                              0
                              1. aucune infection sur le rapport malwarebyte
                                0
                                1. Contributeur sécurité
                                  Télécharge OTL de OLDTimer

                                  http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

                                  enregistre le sur ton Bureau.

                                  Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

                                  Coche les 2 cases Lop et Purity

                                  Coche la case devant tous les utilisateurs

                                  règle age du fichier sur "60 jours"

                                  dans la moitié gauche , mets tout sur "tous"

                                  ne modifie pas ceci :

                                  "fichiers créés" et "fichiers Modifiés"

                                  Clic sur Analyse.

                                  A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

                                  Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

                                  NE LE POSTE PAS SUR LE FORUM

                                  Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

                                  Clique sur Parcourir et cherche le fichier ci-dessus.

                                  Clique sur Ouvrir.

                                  Clique sur "Cliquez ici pour déposer le fichier".

                                  Un lien de cette forme :

                                  http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                                  est ajouté dans la page.

                                  Copie ce lien dans ta réponse.

                                  Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
                                  0
                                  1. j'ai fais l'analyse avec OTL mais je ne touve pas

                                    les deux rapports sur mon bureau!!
                                    0
                                    1. Contributeur sécurité
                                      C:\Documents and settings\le_nom_de_ta_session\OTL.txt
                                      0
                                  2. ha! ça y es!!il me les avait copier dans le

                                    dossier de téléchargement voici le premier:

                                    http://www.cijoint.fr/cjlink.php?file=cj201012/cijk4geFi4.txt
                                    0
                                    • 1
                                    • 2