"Security Protection" bloque mon pc !!!

Deborah -  
 g3n-h@ckm@n -
Bonjour à tous,

J'ai un problème avec l'un de mes PC. "Security protection" s'est installé et impossible de le supprimer. Je ne peux plus aller sur internet ni ouvrir mon antivirus, je ne peux même pas ouvrir mes fichiers word !
J'ai fait plusieurs recherches sur le forum et j'ai tenté plusieurs solutions en vain, rien de se passe ce satané programme me bloque tout !! Pouvez vous m'aider ?

D'autre part, j'ai des documents de boulot très importants et je ne sais pas du tout comment faire !
Si je connecte un disque dur externe, ne risque t-il pas d'être contaminé ? Est ce que je pourrais selon vous sauver mes fichiers ?
D'avance merci pour votre aide.

Déborah

9 réponses

  1. g3n-h@ckm@n
     
    salut

    via un autre pc :

    desactive ton antivirus
    desactive Windows defender si présent
    desactive ton pare-feu

    Ferme toutes tes appilications en cours

    telecharge et enregistre ceci sur ton bureau :

    Pre_Scan

    si le lien ne fonctionne pas :

    http://www.archive-host.com

    s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

    Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si 'outil est bloqué par l'infection utilise cette version : Version .pif

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

    Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
    0
    1. Deborah
       
      Désolée je ne comprends pas "via un autre pc" ?
      Je peux faire tout ça sur mon pc portable mais comment je résoudrais le probmème sur mon pc de bureau ? J'suis pas douée désolée... quelque chose m'échappe ! lool
      0
    2. Deborah
       
      Merci de ta réponse... J'ai essayé les 2 versions mais elles sont toutes les deux bloquées par le virus même en changeant les extensions ! C'est toujours le même message qui s'affiche : "File Pre_Scan.pif is infected by W32/Blaster.worm Please activate Security Protection to protect your computer."
      Et c'est le même message quoique je tente sur le pc y'a que le nom du fichier qui change ! Grrrr !
      0
    3. Deborah
       
      J'ai finalement fini par réussir en éteignant le pc puis en le redémarrant et en cliquant aussitot sur le fichier .pif ! J'ai fait tout comme tu m'as dit et voilà le lien pour consulter le fichier texte maintenant sur mon bureau : http://www.cijoint.fr/cjlink.php?file=cj201109/cijaOARQQO.txt

      Tout est supprimé maintenant ? Il y a t-il autre chose à faire pour pouvoir réutiliser mon pc normalement ?

      Merci encore de ton aide !
      0
  2. g3n-h@ckm@n
     
    tu le telecharges , tu le transferes sur l'autre pc via une clé usb , sur le pc malade et tu l'executes
    0
  3. g3n-h@ckm@n
     
    desinstalle Ask.com

    ========================================

    fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

    Lance Pre_script , une page vierge va s'ouvrir.

    selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
    ___________________________________________________
    Registry::
    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "MsnMsgr"=-
    "Picasa Media Detector"=-
    "AdobeBridge"=-
    "ISUSPM"=-
    "Bqilegukogevus"=-
    "wgmdQJjkiANkiiw"=-
    "Security Protection"=-
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "nwiz"=nwiz.exe /install
    ""=
    "ApnUpdater"="C:\Program Files\Ask.com\Updater\Updater.exe"
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar]
    "{D4027C7F-154A-4066-A1AD-4243D8127440}"=-
    [-HKEY_CURRENT_USER\Software\01A96CA7F5E91BE00BB67129BC2E3958]
    [-HKEY_CURRENT_USER\Software\APN]
    [-HKEY_CURRENT_USER\Software\Ask.com]
    [-HKEY_CURRENT_USER\Software\AskToolbar]
    [-HKEY_LOCAL_MACHINE\Software\APN]
    [-HKEY_LOCAL_MACHINE\Software\AskToolbar]
    [HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
    "1900:UDP"=-
    "2869:TCP"=-
    "5000:TCP"=-
    "5001:TCP"=-
    "5002:TCP"=-
    "5003:TCP"=-
    "5004:TCP"=-
    "5005:TCP"=-
    "5006:TCP"=-
    "5007:TCP"=-
    "5008:TCP"=-
    "5009:TCP"=-
    "5010:TCP"=-
    "5011:TCP"=-
    "5012:TCP"=-
    "5013:TCP"=-
    "5014:TCP"=-
    "5015:TCP"=-
    "5016:TCP"=-
    "5017:TCP"=-
    "5018:TCP"=-
    "5019:TCP"=-
    "5020:TCP"=-

    file::
    C:\WINDOWS\madmlv.dll
    C:\Documents and Settings\All Users\Application Data\wgmdQJjkiANkiiw.exe
    C:\Documents and Settings\All Users\Application Data\defender.exe
    C:\Documents and Settings\All Users\Application Data\defender.ex

    folder::
    C:\Program Files\Ask.com
    C:\Documents and Settings\Deborah\Application Data\Mozilla\Firefox\Profiles\amvs9tnx.default\extensions\toolbar@ask.com
    C:\Documents and Settings\Deborah\Application Data\Adobe\plugs
    C:\Documents and Settings\Deborah\Application Data\Adobe\shed
    C:\Documents and Settings\Deborah\Application Data\AskToolbar
    C:\Documents and Settings\Deborah\Application Data\boldviewbat
    C:\Documents and Settings\Deborah\Local Settings\Application Data\AskToolbar
    C:\Documents and Settings\Deborah\Local Settings\Application Data\{3248F0A6-6813-11D6-A77B-00B0D0150060}
    C:\Program Files\Ask.com

    Host::

    attrib::

    ___________________________________________________

    colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

    puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

    des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

    poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

    si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
    0
    1. Deborah
       
      Bonjour,

      Alors... Ask.com n'apparait pas dans la liste quend je vais dans ajout/suppression de programme, par contre je le trouve dans Program Files mais là j'essaye de le supprimer mais on me jette : "Impossible de supprimer Updater.exe : Accès refusé. Vérifiez que le disque n'est pas plein ou protégé en écriture et que le fichier n'est pas utilisé actuellement.
      0
  4. g3n-h@ckm@n
     
    pas grave fais la suite :)
    0
    1. Deborah
       
      Re !

      J'ai fait tout ce que tu m'as dit et voilà ce que comporte désormais Pre_Script.txt :


      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.65 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

      ¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

      Mise à jour : 20/08/2011 | 11.30 Par g3n-h@ckm@n
      Utilisateur : Deborah (Administrateurs)
      Ordinateur : FAMILLE-7CE3CBF
      Système d'exploitation : Microsoft Windows XP (32 bits)
      Internet Explorer : 7.0.5730.13
      Mozilla Firefox : 3.6.20 (fr)

      Switchs possibles :

      processes:: | file:: | folder:: | Registry::
      Driver:: | replace:: | DNS:: | Command::
      attrib:: | txt:: | Host:: | NsLook::
      list:: | IP::

      Script : 01:23:00

      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

      Modification du registre effectuée

      ¤

      Supprimé : C:\WINDOWS\madmlv.dll
      Absent : C:\Documents and Settings\All Users\Application Data\wgmdQJjkiANkiiw.exe
      Absent : C:\Documents and Settings\All Users\Application Data\defender.exe
      Supprimé : C:\Documents and Settings\All Users\Application Data\defender.ex

      ¤

      non Supprimé : C:\Program Files\Ask.com
      Supprimé : C:\Documents and Settings\Deborah\Application Data\Mozilla\Firefox\Profiles\amvs9tnx.default\extensions\toolbarATask.com
      Supprimé : C:\Documents and Settings\Deborah\Application Data\Adobe\plugs
      Supprimé : C:\Documents and Settings\Deborah\Application Data\Adobe\shed
      Supprimé : C:\Documents and Settings\Deborah\Application Data\AskToolbar
      Supprimé : C:\Documents and Settings\Deborah\Application Data\boldviewbat
      Supprimé : C:\Documents and Settings\Deborah\Local Settings\Application Data\AskToolbar
      Supprimé : C:\Documents and Settings\Deborah\Local Settings\Application Data\{3248F0A6-6813-11D6-A77B-00B0D0150060}
      non Supprimé : C:\Program Files\Ask.com

      ¤


      ¤ Hosts


      ¤ Hosts Fix

      127.0.0.1 localhost



      ¤

      Disques externes : 17 Objets réattribués
      Disque Local : 13 Objets réattribués
      Utilisateurs : 0 Objets réattribués
      ProgramFiles : 12 Objets réattribués
      Music : 0 Objets réattribués
      Pictures : 0 Objets réattribués
      Videos : 0 Objets réattribués
      Downloads : 0 Objets réattribués
      Desktop : 0 Objets réattribués
      Links : 0 Objets réattribués
      Searches : 0 Objets réattribués
      Contacts : 13 Objets réattribués
      Saved Games : 0 Objets réattribués
      Favorites : 0 Objets réattribués
      Documents : 0 Objets réattribués
      Windows : 441 Objets réattribués
      StartMenu : 0 Objets réattribués
      Librairies : 0 Objets réattribués
      Quick Launch : 0 Objets réattribués
      %AppData% : 85 Objets réattribués

      ¤

      Fin : 01:34:53

      ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤



      Je ne comprends absolument rien à ce que je fais mais je te remercie infiniment pour le temps que tu consacres pour me sauver :-)
      0
    2. Deborah
       
      Mon message ne voulait pas passer semble t-il (après recherches...) à cause d'une adresse mail présente dans le rapport, j'ai remplacé le @ par AT dans le 4ème paragraphe, 3ème ligne !
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. julie
     
    moi jai le meme problème mais je comprends pas ce que vous dites? vous pouvez m'aider? merci
    a voila ce que malwarebytes dit
    Malwarebytes' Anti-Malware 1.51.1.1800
    www.malwarebytes.org

    Version de la base de données: 7633

    Windows 6.1.7600
    Internet Explorer 8.0.7600.16385

    01/09/2011 20:34:48
    mbam-log-2011-09-01 (20-34-43).txt

    Type d'examen: Examen rapide
    Elément(s) analysé(s): 189807
    Temps écoulé: 4 minute(s), 44 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 5

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    c:\Users\Julie\AppData\Roaming\defender.exe (Rogue.SecurityProtection) -> No action taken.
    c:\Users\Julie\AppData\Local\Temp\16B5.tmp (Malware.Gen) -> No action taken.
    c:\Users\Julie\AppData\Local\Temp\16F4.tmp (Malware.Gen) -> No action taken.
    c:\Users\Julie\AppData\Local\Temp\2B11.tmp (Malware.Gen) -> No action taken.
    c:\Users\Julie\AppData\Local\Temp\57CB.tmp (Malware.Gen) -> No action taken.
    0
  7. g3n-h@ckm@n
     
    bonjour ouvre-toi un nouveau sujet merci
    0
  8. Deborah
     
    Re !

    Mon pc ne fonctionne toujours pas normalement, je n'arrive pas à accéder à mes fichiers est ce que c'est normal qu'il n'y ait pas d'évolution ?
    0
  9. g3n-h@ckm@n
     
    dis moi dans quels dossiers ne peux-tu pas aller ?
    0
    1. Deborah
       
      Alors dés que j'allume le pc j'ai un message qui me dit :
      "Erreur de chargement de C:\WINDOWS\madmlv.dll
      Le module spécifié est introuvable"

      Je clique sur OK pour pouvoir continuer mais là impossible d'accéder à quoique ce soit par le menu DEMARRER
      J'ai un message qui me dit :
      "PREVENTION DE L'EXECUTION DES DONNEES - MICROSOFT WINDOWS
      Pour protéger votre ordinateur, Windows a fermé ce programme
      Nom : Generic Host Process for Win32 Services
      Editeur : Microsoft Corporation
      FERMER LE MESSAGE"

      je clique sur FERMER LE MESSAGE et là un dernier message apparait :
      "Ressource loader : loading method
      Skin image "MenuSeparator.png" found but cannot be loaded"

      Je clique sur OK

      Je peux accéder à mes documents par l'icone poste de travail en insistant un peu
      mais une fois que je clique sur un document word par exemple un nouveau message me dit
      "MICROSOFT OFFICE WORD 11.0
      Une erreur s'est produite et cette fonctionnalité ne fonctionne plus correctement. Exécutez le programme d'installation et sélectionnez "Réparer..." pour restaurer cette application" OK

      Si par bonheur j'arrive à ouvrir un de mes fichiers publisher alors là ca rame et ça bloque, je ne peux plus rien faire même CTRL+ALT+SUP ne ferme rien, je dois éteindre au bouton !

      C'est le bazar dans mon pc :-((
      0
  10. g3n-h@ckm@n
     
    ▶ Télécharge Dr Web CureIt sur ton Bureau :

    ▶ redemarre en mode sans échec

    ▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

    ▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

    Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

    ▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
    ▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>

    selectionne tous les disques

    ▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
    ▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
    ▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
    ▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv

    ▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

    ensuite :

    tu m'envoies l'archive comme ceci :

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶- Ferme Dr.Web Cureit
    ▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).

    0