Une infection par clé USB est en cours sur des machines et des clés USB de mon lycée. Les anti-virus ne détectent rien.
Voici la solution:
Détection et nettoyage d’un PC
Les postes XP infectés analysés affichent une erreur au démarrage, à propos d’un programme nommé ravfree.exe.
Pour supprimer le virus d’un PC :
- renommer le fichier C :\Windows\svchost.exe en C :\Windows\svchost-bad.exe
- supprimer le fichier C :\Windows\ravfree.exe
- modifier la base de registre (avec le programme regedit) :
dans [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], modifier la valeur Shell qui ne doit contenir que Explorer.exe
- redémarrer l'ordinateur
- supprimer le fichier C :\Windows\svchost-bad.exe
Détection et nettoyage d’une clé
Attention, avant de vérifier si une clé USB est infectée, soyez certains que vous avez désactivé la fonction autorun (voir ci-dessous) ou utilisez un autre système (Mac, Linux ...)
Si les fichiers suivants sont sur la clé, elle est infectée. Supprimez-les pour la nettoyer :
- Autorun.inf
- Recycler.exe
Comment se protéger des clés USB ?
La meilleure protection consiste à désactiver l’exécution des « autorun ». Il y a pour cela plusieurs méthodes. Attention, une manipulation erronée du registre peut conduire à des dysfonctionnements graves.
Par le registre :
- ouvrir l’éditeur de registre (Menu démarrer, Exécuter, regedit)
- aller dans la branche [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
- vérifier que « NoDriveTypeAutoRun » contient 0x95 (autorun est désactivé pour les périphériques de stockage amovible, mais pas pour les CD-ROMS ; mettre 0xFF pour le désactiver partout)
- faites la même modification dans la branche [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
Par une stratégie de groupe : (méthode pour les administrateurs de parc)
Dans une stratégie de groupe (locale ou Active Directory), aller dans configuration ordinateur, Modèle d’administration, Système, désactiver le lecteur automatique.
PS: J'ai trouvé cette solution sur :
http://www.unilim.fr/sci/article113.html
-->Message édité par th48 le 21/03/2008 00:11:01<--