Virus Police Nationale

Résolu
madrid23 Messages postés 27 Statut Membre -  
 SPY-CONTROL -
Bonjour,

il y a deux semaines mon ordi a été infecté par le virus police nationale alors que j'étais sur un site de streaming.
Je ne peux utiliser mon ordi qu'en mode sans échec. Sinon la fenêtre Police Nationale bloque toute utilisation.
J'ai maintenant du temps à consacrer à la résolution de ce problème, sans en avoir les connaissances... mais on peut toujours essayer ! J'ai vu sur votre forum ce lien avec la marche à suivre :
https://forums.commentcamarche.net/forum/affich-23364954-virus-police-nationale

Puis-je procéder de cette façon ?
merci pour votre aide !

Pat

44 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

L’ordinateur est bloqué par une alerte simulant la Police Nationale, et le mode sans échec permet d’accéder au système, ce qui pousse à rechercher des solutions pour réparer l’infection. Plusieurs réponses recommandent d’utiliser Ctrl+Alt+Suppr, puis dans le gestionnaire des tâches l’option Nouvelle tâche pour lancer explorer et restaurer l’accès au bureau sous Windows 7, afin d’exécuter des outils de nettoyage. Des intervenants évoquent l’usage d’outils comme DelFix, AdwCleaner ou Delfix, ou l’exécution de scripts et de procédures manuelles (suppression de dossiers, nettoyage de registres) pour retirer les composants parasites. En dernier recours, certaines solutions préconisent des outils de restauration et la sauvegarde préalable des données avant réinstallation, ces démarches dépendant du contexte, des droits et des sauvegardes disponibles.

Bobot (l'IA à votre service)
  1. g3n-h@ckm@n
     
    salut

    desactive ton antivirus
    desactive Windows defender si présent
    desactive ton pare-feu

    Ferme toutes tes appilications en cours

    telecharge et enregistre ceci sur ton bureau :

    Pre_Scan

    si le lien ne fonctionne pas :

    http://www.archive-host.com

    s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

    Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si 'outil est bloqué par l'infection utilise cette version : Version .pif

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

    Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
    0
  2. madrid23 Messages postés 27 Statut Membre
     
    merci, je m'y mets...
    0
    1. g3n-h@ckm@n
       
      à te lire :)
      0
    2. madrid23 Messages postés 27 Statut Membre
       
      ça commence fort... Windows ne détecte pas les antivirus... et je ne parviens pas à trouver la manip pour désactiver antivir. Dois-je le désinstaller ?
      0
  3. g3n-h@ckm@n
     
    lance le programme comme ca on avisera
    0
  4. madrid23 Messages postés 27 Statut Membre
     
    le bureau est censé s'éteindre longtemps ? Car là après avoir lancé Pre Scan il a travaillé plusieurs minutes et maintenant j'ai juste un écran noir avec inscrit "Mode sans échec" au quatre coins de l'écran :-/ depuis au moins 10 minutes
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. g3n-h@ckm@n
     
    fais ctrl+alt+supp et dans le gestionnaire des taches => onglet fichier => nouvelle tache => puis tape : explorer

    puis valide
    0
  7. madrid23 Messages postés 27 Statut Membre
     
    ça ne valide pas, je tape explorer puis ok mais ça ne valide rien cette fenêtre reste ouverte
    0
  8. madrid23 Messages postés 27 Statut Membre
     
    ah pardon avec l'option administration ça marche
    0
  9. madrid23 Messages postés 27 Statut Membre
     
    j'ai aide et support Windows avec statut " en cours"
    0
  10. g3n-h@ckm@n
     
    je n'ai pas compris...ton bureau est revenu ou pas ?
    0
  11. madrid23 Messages postés 27 Statut Membre
     
    oui.. désolée... je continue pour récupérer le lien du rapport, je le poste dans 2 mn
    merci
    0
  12. madrid23 Messages postés 27 Statut Membre
     
    voilà le lien : http://www.cijoint.fr/cjlink.php?file=cj201110/cijJ4JRzMN.txt

    merci
    0
  13. madrid23 Messages postés 27 Statut Membre
     
    j'ai fait deux scan car je n'étais pas sure du premier... donc au cas où je t'envoies aussi le 1er rapport : http://www.cijoint.fr/cjlink.php?file=cj201110/cijm5J1wSQ.txt

    Celui envoyé avant est celui du 2eme rapport.

    merci
    0
  14. g3n-h@ckm@n
     
    fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

    Lance Pre_script , une page vierge va s'ouvrir.

    selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
    ___________________________________________________
    Kill::

    Registry::
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Adobe Reader Speed Launcher"=-
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar]
    "Locked"=-
    [-HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}]
    [-HKCU\Software\Ask.com.tmp]
    [-HKLM\Software\MetaStream]
    [-HKLM\Software\Viewpoint]

    folder::
    C:\ProgramData\Viewpoint
    C:\Program Files (x86)\Viewpoint

    Host::

    attrib::

    ___________________________________________________

    colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

    puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

    des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

    poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

    si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
    0
  15. madrid23 Messages postés 27 Statut Membre
     
    hop le voilà !

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.96 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    ¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

    Mise à jour : 17/10/2011 | 00.40 Par g3n-h@ckm@n
    Utilisateur : patricia (Administrateurs)
    Ordinateur : PATRICIA-TOSH
    Système d'exploitation : Windows 7 Home Premium (64 bits)
    Internet Explorer : 8.0.7600.16385
    Mozilla Firefox : 4.0 (fr)

    Switchs possibles :

    processes:: | file:: | folder:: | Registry::
    Driver:: | replace:: | DNS:: | Command::
    attrib:: | txt:: | Host:: | NsLook::
    list:: | IP:: | ADS:: | Kill:: | clean::

    Script : 16:29:32

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    Modification du registre effectuée

    ¤

    Supprimé : C:\ProgramData\Viewpoint
    Supprimé : C:\Program Files (x86)\Viewpoint

    ¤

    ¤ Hosts

    # 127.0.0.1 localhost
    # ::1 localhost

    ¤ Hosts Fix
    0
  16. madrid23 Messages postés 27 Statut Membre
     
    Rebonjour

    En relancant mon ordi il n'est plus bloqué par le message police nationale.
    Mais est-ce que ces manips ont suffit à résoudre le problème complètement ?
    Aurais-tu des conseils à me donner en terme de protection antivirus / parefeu pour éviter que je rencontre denouveau ce genre de problème ?

    En tout cas merci pour ton aide cet aprem !!
    0
  17. g3n-h@ckm@n
     
    salut on a pas fini :)

    Télécharge et enregistre ADWcleaner sur ton bureau :

    ADWCleaner (Merci à Xplode)

    Lance le,

    clique sur suppression et poste son rapport.

    ============

    ▶ Télécharge ici : Ad-remover sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    =================
    0
  18. madrid23 Messages postés 27 Statut Membre
     
    Hello

    je me disais bien aussi que je n'allais pas m'en tirer comme ça :-)

    voilà le rapport ADWcleaner et je continue avec Ad-remover

    # AdwCleaner v1.313 - Rapport créé le 24/10/2011 à 20:15:37
    # Mis à jour le 24/10/11 à 19h par Xplode
    # Système d'exploitation : Windows 7 Home Premium (64 bits)
    # Nom d'utilisateur : patricia - PATRICIA-TOSH (Droits Limités)
    # Exécuté depuis : C:\Users\patricia\Desktop\adwcleaner0.exe
    # Option [Suppression]

    ***** [KillNav] *****

    Aucun navigateur n'était en cours d'exécution.

    ***** [Processus] *****

    ***** [Services] *****

    ***** [Fichiers / Dossiers] *****

    ***** [Registre] *****

    Clé Supprimée : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl
    Clé Supprimée : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl.1
    Clé Supprimée : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary
    Clé Supprimée : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary.1

    ***** [Navigateurs] *****
    0
  19. madrid23 Messages postés 27 Statut Membre
     
    et voilà pour Ad-remover

    ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par TeamXscript le 12/04/11
    Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
    Site web: http://www.teamxscript.org

    C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 20:22:44 le 24/10/2011, Mode sans echec

    Microsoft Windows 7 Édition Familiale Premium (X64)
    patricia@PATRICIA-TOSH (TOSHIBA Satellite L670)

    ============== ACTION(S) ==============

    (!) -- Fichiers temporaires supprimés.

    Clé supprimée: HKLM\Software\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E}
    Clé supprimée: HKLM\Software\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer
    Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}
    Clé supprimée: HKLM\Software\MozillaPlugins\@viewpoint.com/VMP

    Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|HWSetup

    ============== SCAN ADDITIONNEL ==============

    **** Mozilla Firefox Version [4.0 (fr)] ****

    FIREFOX.EXE\Shell\Open\Command - "C:\Program Files (x86)\Mozilla Firefox\Firefox.exe"
    Searchplugins\bing.xml ( hxxp://www.bing.com/search)
    Components\browsercomps.dll (Mozilla Foundation)
    HKLM_Extensions|msntoolbar@msn.com - C:\Program Files (x86)\MSN Toolbar\Platform\5.0.1399.0\Firefox

    -- C:\Users\patricia\AppData\Roaming\Mozilla\FireFox\Profiles\zneza82r.default --
    Prefs.js - browser.startup.homepage_override.buildID, 20110318052756
    Prefs.js - browser.startup.homepage_override.mstone, rv:2.0

    ========================================

    **** Internet Explorer Version [8.0.7600.16385] ****

    HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
    HKCU_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
    HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
    HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Start Page - hxxp://fr.msn.com/
    HKCU_SearchScopes\{80DA982A-AF3C-41CB-AB1F-439D02ECEEB6} - "?" (?)
    HKCU_SearchScopes\{87831507-95D5-42D0-AF18-8D31A493DC31} - "eBay" (hxxp://rover.ebay.com/rover/1/709-44555-9400-8/4?satitle={searchTerms})
    HKCU_SearchScopes\{F3EA901F-1D1D-4114-BA87-BB5AC5986825} - "?" (?)
    HKLM_Toolbar|{8dcb7100-df86-4384-8842-8fa844297b3f} (C:\Program Files (x86)\MSN Toolbar\Platform\5.0.1399.0\npwinext.dll)
    HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
    HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
    HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
    HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
    HKLM_ElevationPolicy\{EE0DF950-5C7F-4261-8CFA-AE01D71FD9BD} - C:\Program Files (x86)\TOSHIBA\TOSHIBA Media Controller Plug-in\SetupUtility.exe (<TOSHIBA>)
    HKLM_ElevationPolicy\{F3C88694-EFFA-4d78-B409-54B7B2535B14} - C:\Program Files (x86)\TOSHIBA\TOSHIBA Media Controller Plug-in\MTSProc.exe (<TOSHIBA>)
    BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
    BHO\{F3C88694-EFFA-4d78-B409-54B7B2535B14} - "TOSHIBA Media Controller Plug-in" (C:\Program Files (x86)\TOSHIBA\TOSHIBA Media Controller Plug-in\TOSHIBAMediaControllerIE.dll)

    ========================================

    C:\Program Files (x86)\Ad-Remover\Quarantine: 0 Fichier(s)
    C:\Program Files (x86)\Ad-Remover\Backup: 14 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 24/10/2011 20:23:42 (0 Octet(s))

    Fin à: 20:24:21, 24/10/2011

    ============== E.O.F ==============
    0
  20. g3n-h@ckm@n
     
    ^re

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    => Clique ici pour voir la Configuration

    ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

    netsvcs
    safebootminimal
    safebootnetwork
    %systemroot%\system32\config\*.exe /s
    %systemroot%\system32\*.sys
    HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s


    ▶ Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  21. madrid23 Messages postés 27 Statut Membre
     
    Rebonjour

    voilà le rapport OTL.
    une remarque tout de même : c'est très bizarre, je n'ai pas accès à C:\Documents and settings
    l'accès est refusé et le dossier vérouillé....

    voilà pour le rapport :
    http://www.cijoint.fr/cjlink.php?file=cj201110/cijzNxkJgM.txt

    et voilà pour Extra.txt
    http://www.cijoint.fr/cjlink.php?file=cj201110/cijZyH1Qsx.txt

    et mercii pour le temps que tu y passes !
    0
  • 1
  • 2
  • 3