Clé usb peut-être infectée

Fermé
Margaux - 4 déc. 2013 à 13:49
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 4 déc. 2013 à 14:00
Bonjour,

Voilà le rapport que j'ai pu obtenir en lançant une recherche avec usbfix concernant mes deux clés usb qui ne m'affichent plus les documents et qui sont mises en quarantaine lorsque je les connecte sur un autre pc que le mien.
Sur mon ordinateurs, elles n'affichent que des documents de type "raccourci" que je peux tout de même ouvrir.

Je vous remercie d'avance pour votre éventuelle aide.
Margaux

############################## | UsbFix V 7.152 | [Recherche]

Utilisateur: Margaux (Administrateur) # PC-DE-MARGAUX
Mis à jour le 20/11/2013 par El Desaparecido - Team SosVirus
Lancé à 13:35:31 | 04/12/2013

Site Web : http://www.usbfix.net
Forum : http://www.sosvirus.net/
Upload Malware : http://www.sosvirus.net/upload_malware.php
Contact : http://www.usbfix.net/contact/

PC: PACKARD BELL BV (EasyNote_SJ51)
CPU: AMD Turion(tm) 64 X2 Mobile Technology TL-56
RAM -> [Total : 2814 | Free : 1158]
Bios: Phoenix Technologies Ltd.
Boot: Normal boot

OS: Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-Bit) Service Pack 2
WB: Windows Internet Explorer : 9.0.8112.16421
WB: Google Chrome : 31.0.1650.57
WB: Mozilla Firefox : 24.0

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
AV: avast! Antivirus [(!) Disabled | Updated]
AS: Windows Defender : 1.1.1600.0
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 286 Go (139 Go libre(s) - 48%) [HDD] # NTFS
D:\ -> CD-ROM
E:\ -> Disque amovible # 15 Go (15 Go libre(s) - 100%) [MARGAUX USB] # FAT32
G:\ -> Disque amovible # 4 Go (416 Mo libre(s) - 11%) [MARGAUX USB] # FAT32

################## | Processus Actif |

C:\Windows\system32\csrss.exe (ID: 576 |ParentID: 564)
C:\Windows\system32\wininit.exe (ID: 628 |ParentID: 564)
C:\Windows\system32\csrss.exe (ID: 640 |ParentID: 620)
C:\Windows\system32\services.exe (ID: 676 |ParentID: 628)
C:\Windows\system32\lsass.exe (ID: 692 |ParentID: 628)
C:\Windows\system32\lsm.exe (ID: 700 |ParentID: 628)
C:\Windows\system32\winlogon.exe (ID: 780 |ParentID: 620)
C:\Windows\system32\svchost.exe (ID: 892 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 964 |ParentID: 676)
C:\Windows\System32\svchost.exe (ID: 1004 |ParentID: 676)
C:\Windows\System32\svchost.exe (ID: 1096 |ParentID: 676)
C:\Windows\System32\svchost.exe (ID: 1152 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1172 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1284 |ParentID: 676)
C:\Windows\system32\SLsvc.exe (ID: 1308 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1352 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1540 |ParentID: 676)
C:\Program Files\AVAST Software\Avast\AvastSvc.exe (ID: 1652 |ParentID: 676)
C:\Windows\System32\spoolsv.exe (ID: 1772 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1796 |ParentID: 676)
C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe (ID: 1992 |ParentID: 676)
C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe (ID: 2012 |ParentID: 676)
C:\Program Files\Bonjour\mDNSResponder.exe (ID: 2044 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 348 |ParentID: 676)
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe (ID: 360 |ParentID: 676)
C:\Windows\System32\svchost.exe (ID: 1168 |ParentID: 676)
C:\Windows\system32\IoctlSvc.exe (ID: 1480 |ParentID: 676)
C:\Windows\System32\svchost.exe (ID: 1660 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1804 |ParentID: 676)
C:\Windows\system32\svchost.exe (ID: 1536 |ParentID: 676)
C:\Windows\System32\svchost.exe (ID: 2092 |ParentID: 676)
C:\Windows\system32\SearchIndexer.exe (ID: 2132 |ParentID: 676)
C:\Windows\system32\taskeng.exe (ID: 2860 |ParentID: 1172)
C:\Windows\system32\Dwm.exe (ID: 3356 |ParentID: 1152)
C:\Windows\Explorer.EXE (ID: 3392 |ParentID: 3344)
C:\Windows\system32\taskeng.exe (ID: 3464 |ParentID: 1172)
C:\Program Files\Windows Defender\MSASCui.exe (ID: 3740 |ParentID: 3392)
C:\Windows\System32\rundll32.exe (ID: 3776 |ParentID: 3392)
C:\Windows\System32\rundll32.exe (ID: 1524 |ParentID: 3748)
C:\Windows\system32\wbem\wmiprvse.exe (ID: 2072 |ParentID: 892)
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe (ID: 3960 |ParentID: 3392)
C:\Program Files\Realtek Semiconductor Corp\Realtek Card Reader Monitor\CardReaderMonitor.exe (ID: 3668 |ParentID: 3392)
C:\Program Files\AVAST Software\Avast\AvastUI.exe (ID: 3916 |ParentID: 3392)
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe (ID: 3204 |ParentID: 3392)
C:\Program Files\DivX\DivX Update\DivXUpdate.exe (ID: 2508 |ParentID: 3392)
C:\Windows\system32\wbem\unsecapp.exe (ID: 4020 |ParentID: 892)
C:\Program Files\iTunes\iTunesHelper.exe (ID: 1280 |ParentID: 3392)
C:\Program Files\Common Files\Java\Java Update\jusched.exe (ID: 3712 |ParentID: 3392)
C:\Program Files\Packard Bell\SetUpMyPC\SmpSys.exe (ID: 4060 |ParentID: 3392)
C:\Program Files\Skype\Phone\Skype.exe (ID: 3828 |ParentID: 3392)
C:\Windows\ehome\ehtray.exe (ID: 2076 |ParentID: 3392)
C:\Program Files\Windows Media Player\wmpnscfg.exe (ID: 2832 |ParentID: 3392)
C:\Windows\System32\wscript.exe (ID: 2052 |ParentID: 3392)
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe (ID: 2284 |ParentID: 3392)
C:\Windows\ehome\ehmsas.exe (ID: 2472 |ParentID: 892)
C:\Program Files\Windows Media Player\wmpnetwk.exe (ID: 3440 |ParentID: 676)
C:\Program Files\iPod\bin\iPodService.exe (ID: 1900 |ParentID: 676)
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe (ID: 2504 |ParentID: 2284)
C:\Program Files\HP\Digital Imaging\bin\hpqbam08.exe (ID: 4192 |ParentID: 892)
C:\Program Files\HP\Digital Imaging\bin\hpqgpc01.exe (ID: 4284 |ParentID: 892)
C:\Windows\system32\svchost.exe (ID: 4900 |ParentID: 676)
C:\Program Files\Google\Chrome\Application\chrome.exe (ID: 5572 |ParentID: 3392)
C:\Program Files\Google\Chrome\Application\chrome.exe (ID: 4468 |ParentID: 5572)
C:\Program Files\Google\Chrome\Application\chrome.exe (ID: 5412 |ParentID: 5572)
C:\Program Files\Google\Chrome\Application\chrome.exe (ID: 4644 |ParentID: 5572)
C:\Program Files\Google\Chrome\Application\chrome.exe (ID: 5096 |ParentID: 5572)
C:\UsbFix\Go.exe (ID: 5228 |ParentID: 6060)
C:\Windows\System32\WUDFHost.exe (ID: 3388 |ParentID: 1152)
\\?\C:\Windows\system32\wbem\WMIADAP.EXE (ID: 4004 |ParentID: 1172)
C:\Windows\system32\ctfmon.exe (ID: 3324 |ParentID: 3916)
C:\Windows\system32\wbem\wmiprvse.exe (ID: 3164 |ParentID: 892)

################## | Regedit Run |

04 - HKLM\SOFTWARE | Run : [Windows Defender] - %ProgramFiles%\Windows Defender\MSASCui.exe -hide
04 - HKLM\SOFTWARE | Run : [NvSvc] - RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
04 - HKLM\SOFTWARE | Run : [NvCplDaemon] - RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
04 - HKLM\SOFTWARE | Run : [NvMediaCenter] - RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
04 - HKLM\SOFTWARE | Run : [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
04 - HKLM\SOFTWARE | Run : [CardReaderMonitor] - C:\Program Files\Realtek Semiconductor Corp.\Realtek Card Reader Monitor\CardReaderMonitor.exe
04 - HKLM\SOFTWARE | Run : [toolbar_eula_launcher] - C:\Program Files\Packard Bell\GOOGLE_EULA\EULALauncher.exe
04 - HKLM\SOFTWARE | Run : [APSDaemon] - "C:\Program Files\Common Files\Apple\Apple Application Support\APSDaemon.exe"
04 - HKLM\SOFTWARE | Run : [avast] - "C:\Program Files\AVAST Software\Avast\avastUI.exe" /nogui
04 - HKLM\SOFTWARE | Run : [HP Software Update] - C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
04 - HKLM\SOFTWARE | Run : [hpqSRMon] -
04 - HKLM\SOFTWARE | Run : [Adobe ARM] - "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
04 - HKLM\SOFTWARE | Run : [DivXMediaServer] - C:\Program Files\DivX\DivX Media Server\DivXMediaServer.exe
04 - HKLM\SOFTWARE | Run : [DivXUpdate] - "C:\Program Files\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
04 - HKLM\SOFTWARE | Run : [QuickTime Task] - "C:\Program Files\QuickTime\QTTask.exe" -atboottime
04 - HKLM\SOFTWARE | Run : [iTunesHelper] - "C:\Program Files\iTunes\iTunesHelper.exe"
04 - HKLM\SOFTWARE | Run : [SunJavaUpdateSched] - "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
04 - HKLM\SOFTWARE | Run : [20131121] - C:\Program Files\AVAST Software\Avast\setup\emupdate\1ac9feb9-6fd4-47cc-b4a4-7394403a8d56.exe /check
04 - HKLM\SOFTWARE | RunOnce : [] -
04 - HKU\S-1-5-19\SOFTWARE | Run : [Sidebar] - %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem
04 - HKU\S-1-5-19\SOFTWARE | Run : [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter
04 - HKU\S-1-5-20\SOFTWARE | Run : [Sidebar] - %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem
04 - HKU\S-1-5-20\SOFTWARE | Run : [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter
04 - HKU\S-1-5-21-707236906-4163888032-1584105221-1000\SOFTWARE | Run : [SmpcSys] - C:\Program Files\Packard Bell\SetUpMyPC\SmpSys.exe
04 - HKU\S-1-5-21-707236906-4163888032-1584105221-1000\SOFTWARE | Run : [Facebook Update] - "C:\Users\Margaux\AppData\Local\Facebook\Update\FacebookUpdate.exe" /c /nocrashserver
04 - HKU\S-1-5-21-707236906-4163888032-1584105221-1000\SOFTWARE | Run : [Skype] - "C:\Program Files\Skype\Phone\Skype.exe" /minimized /regrun
04 - HKU\S-1-5-21-707236906-4163888032-1584105221-1000\SOFTWARE | Run : [ehTray.exe] - C:\Windows\ehome\ehTray.exe
04 - HKU\S-1-5-21-707236906-4163888032-1584105221-1000\SOFTWARE | Run : [WMPNSCFG] - C:\Program Files\Windows Media Player\WMPNSCFG.exe
04 - HKU\S-1-5-21-707236906-4163888032-1584105221-1000\SOFTWARE | Run : [SURVIVAL] - wscript.exe //B "C:\Users\Margaux\AppData\Local\Temp\SURVIVAL.vbe"

################## | Recherche générique |

Présent! C:\Users\Margaux\AppData\Local\Temp\SURVIVAL.vbe
Présent! C:\Users\Margaux\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURVIVAL.vbe
Présent! E:\SURVIVAL.vbe
Présent! G:\SURVIVAL.vbe
Présent! E:\le travail (brouillon).lnk
Présent! E:\questionnaire évaluatif ML.lnk
Présent! E:\couleur FS.lnk
Présent! E:\COuleur a imprimé questionnaire.lnk
Présent! E:\questionnaire évaluatif FE.lnk
Présent! E:\questionnaire évaluatif LC.lnk
Présent! E:\questionnaire évaluatif TD.lnk
Présent! E:\questionnaire évaluatif NN.lnk
Présent! E:\questionnaire évaluatif PS.lnk
Présent! E:\questionnaire évaluatif FS.lnk
Présent! E:\Discussion.lnk
Présent! E:\Partie méthodologie corrigée 1.lnk
Présent! E:\PARTIE PRATIQUE.lnk
Présent! E:\Remerciements.lnk
Présent! E:\Début introduction.lnk
Présent! E:\intervention de groupe théorie.lnk
Présent! E:\partie théorique.lnk
Présent! E:\à imprimer.lnk
Présent! G:\0821_HOT.lnk
Présent! G:\.lnk
Présent! G:\redevance TV.lnk
Présent! G:\~WRL0001.lnk
Présent! G:\~$Présentation ergothérapeutes.lnk
Présent! G:\0193_8femmes.lnk
Présent! G:\Nuage.lnk
Présent! G:\desktop.lnk
Présent! G:\Poeme.lnk
Présent! G:\0822_Hot Shots 2.lnk
Présent! G:\TFE.lnk
Présent! G:\Poeme papi.lnk
Présent! G:\LM Décathlon.lnk
Présent! G:\.Trashes.lnk
Présent! G:\Entretien 1.lnk
Présent! G:\Entretien 2.lnk
Présent! G:\.Spotlight-V100.lnk
Présent! G:\Partie méthodologie corrigée 1.lnk
Présent! G:\Bail 2012-2013.lnk
Présent! G:\formation yoga.lnk
Présent! G:\A imprimer.lnk
Présent! G:\Mail à envoyer.lnk
Présent! G:\DINER PRESQUE PARFAIT.lnk
Présent! G:\.fseventsd.lnk
Présent! G:\Vidéos entretien d'embauche.lnk
Présent! G:\à imprimer.lnk
Présent! G:\Neuropsy adulte.lnk
Présent! G:\Poemes.lnk
Présent! C:\Users\Margaux\AppData\Local\Temp\00010.pif
Présent! G:\desktop.ini

################## | Référence de comparaison MD5 |

Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> C:\Users\Margaux\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURVIVAL.vbe
Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> C:\Users\Margaux\AppData\Local\Temp\SURVIVAL.vbe
Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> E:\SURVIVAL.vbe
Md5 : 8262C8C4D9EA6FFE59BD09AA9C83C6B4 -> G:\SURVIVAL.vbe
Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> C:\Users\Margaux\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURVIVAL.vbe

################## | Comparaison MD5 |

Présent! Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> C:\Users\Margaux\AppData\Local\Temp\SURVIVAL.vbe
Présent! Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> C:\Users\Margaux\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURVIVAL.vbe
Présent! Md5 : 840C8EC64C07B9DF93713CEC43D7639C -> E:\SURVIVAL.vbe
Présent! Md5 : 8262C8C4D9EA6FFE59BD09AA9C83C6B4 -> G:\SURVIVAL.vbe

################## | Registre |

Présent! HKU\S-1-5-21-707236906-4163888032-1584105221-1000\Software\Microsoft\Windows\CurrentVersion\Run|SURVIVAL
Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Run|SURVIVAL

################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F | http://www.usbfix.net - http://www.sosvirus.net |



A voir également:

1 réponse

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
4 déc. 2013 à 14:00
Salut,

Fais suppression sur USBfix et donne le rapport

puis:


Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs



* Clique sur le bouton Analyse.

* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE



0