Virus gendarmerie

Résolu
samy01b -  
Tigzy Messages postés 7983 Statut Contributeur sécurité -
Bonjour,

je suis egalemnt infecte , je suis perdu , help

8 réponses

  1. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    * Télécharge sur le bureau RogueKiller : ici

    * Quitte tous les programmes en cours

    * Sous Vista/Seven , clic droit -> lancer en tant qu'administrateur

    * Sinon lance simplement RogueKiller.exe

    * Lorsque demandé, tape 2 et valide

    * Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), donne-moi son contenu.

    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois. Si vraiment cela ne passe pas, le renommer en winlogon.exe

    **relance-le et tape 6 :-)

    Redémarre ton pc et regarde si ça marche :-)
    2
    1. samy01
       
      RogueKiller V6.2.2 [31/12/2011] par Tigzy
      mail: tigzyRK<at>gmail<dot>com
      Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
      Demarrage : Mode sans echec avec prise en charge reseau
      Utilisateur: SBOUZAHZAH [Droits d'admin]
      Mode: Suppression -- Date : 31/12/2011 12:50:43

      ¤¤¤ Processus malicieux: 1 ¤¤¤
      [SUSP PATH] explorer_XP_SP3.exe -- C:\WINDOWS\explorer_XP_SP3.exe -> KILLED [TermProc]

      ¤¤¤ Entrees de registre: 0 ¤¤¤

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

      ¤¤¤ Driver: [NOT LOADED] ¤¤¤

      ¤¤¤ Infection : ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤
      127.0.0.1 localhost


      ¤¤¤ MBR Verif: ¤¤¤

      +++++ PhysicalDrive0: +++++
      --- User ---
      [MBR] a7849cd9ae67369765cfbd6c507a4cf1
      [BSP] bdedbae5849489a0ac98abd6cf85989f : Windows XP MBR Code
      Partition table:
      0 - [XXXXXX] UNKNW [VISIBLE] Offset (sectors): 16065 | Size: 150366 Mo
      1 - [ACTIVE] NTFS [VISIBLE] Offset (sectors): 293703344 | Size: 9665 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      Termine : << RKreport[2].txt >>
      RKreport[1].txt ; RKreport[2].txt
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      ok maintenant relance-le et tape 6 ;-)
      0
    3. samy01
       
      j"ai fais ce que tu m'as dit , j'ai toujours pas de bureau je suis obliger de lancer xpsp3 explorer.exe depuis le gestionnaires de taches pour avoir acces un dossier
      0
    4. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      tu as relance roguekiller et taper 6 ?
      0
    5. samy01
       
      oui c'est ce que j'ai fait
      0
  2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    Salut,
    Est-ce que tu peux démarrer en mode sans échec avec prise en charge réseau ?
    1
    1. samy01b
       
      Non je peux pqs demarrer en mode sans echec ni en invite de commande
      actuellement j essaie avec oltpe mais quand j arrive au rapport je ne sais plus faire
      0
  3. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    Alors essaye de faire cela :-)
    0
    1. samy01
       
      ok je l ai fais , merci je n ai plus le message dla police ; et plus de bureau que faire maintenant
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Salut,
      Maintenant tu peux démarrer en mode sans échec avec prise en charge réseau ?
      0
    3. samy01
       
      si oui que dois faire?
      0
  4. Kuroni Messages postés 364 Date d'inscription   Statut Membre Dernière intervention   114
     
    Bonjour , il y a beaucoup de cas comme le tien.

    Tu peux chercher sur youtube comment l'enlever .

    Sa vient de ton explorateur windows qui est infecté.

    Lien 1 : https://www.youtube.com/watch?v=fLBF_3VhPYU

    Lien 2 : http://forum.malekal.com/ Ce forum fera ton bonheur.

    Bon courage et tient moi au courant

    Ps : Il fault changer le explorer machin , va voir sur la vidéo ;)
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    **Démarre l'ordinateur en mode sans échec avec prise en charge réseau

    *Télécharge Ransomfix (merci à Xplode) : ici

    *Lance-le. Il n'y a pas d'interface graphique : c'est normal :-)

    Un rapport sera créé sous C:\RansomFix_XXXX.txt ( XXXX correspond à la date et l'heure de création du rapport )

    *Donne-moi ce rapport ;-)
    0
    1. samy01
       
      voici le rapport de rasomfix
      # RansomFix v1.0 - Xplode
      # OS : Microsoft Windows XP Service Pack 3 (32 bits)
      # Username : SBOUZAHZAH - PORT-SAV1 (Administrateur)

      _____| Winlogon - Shell |_____

      Value : Explorer.exe [OK]

      _____| HKCU\..\Run |_____

      No bad key found

      _____| Explorer.exe |_____

      Checking explorer.exe...
      Found : C:\WINDOWS\explorer.exe [0xF2317622D29F9FF0F88AEECD5F60F0DD]
      [OK]

      _____| EOF |_____
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Démarre ton ordi normalement et regarde si ton bureau est apparu :-)
      0
    3. samy01
       
      IMPEC Merci pour ton aide
      Super cool
      0
  7. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    Attends :-)

    *Télécharge et installe Malwarebyte's Anti-Malware : ici

    -Met la base de définition à jour

    -Lance un scan complet (cela peut durer de quelques minutes à plusieurs heures )

    A la fin du scan, clique sur le bouton en bas à gauche Supprimez Selection.

    Et poste-moi le rapport dans ta prochaine réponse :-)

    ----------------------------------------------------------------------------------------------------
    Pour Désinstaller les outils de désinfections :

    ** Télécharge Delfix : ici puis exécute Delfix sur ton bureau.

    * Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message.

    * Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

    Après :

    ------------------------------------------------------------------------------------------------------

    * Télécharge PureRa (par l''editeur de JavaRa) : ici

    - Lance-le (clic droit "executer en tant qu''administrateur" pour Vista/7)

    - clique sur "Clean"

    - L''outil va faire son scan puis son nettoyage

    - à la fin du scan tu auras une ligne comme ca :

    Total space cleaned: 7657532 bytes

    - Donne moi juste cette ligne.

    ----------------------------------------------------------------------------------------------------

    Tu peux garder Malwarebyte's pour faire des nettoyages régulièrement .

    ------------------------------------------------------------------------------------------------------

    Un peu de lecture :

    Sécuriser son ordinateur : ici

    /!\ à faire /!\ Activer Détection PUP/LPI : ici

    ----------------------------------------------------------------------------------------------------
    Tu dois mettre à jour Adobe Flash Player et Java.

    **Il te faut un bon antivirus comme Avast ou Avira.

    N'oublie pas de mettre le sujet en ---> résolu <---

    Si tu as encore des problèmes n'hésite pas à revenir sur CCM :-)

    Et Bonne année =)

    -------> dr.pc1 <-------
    0
    1. samy01
       
      Voici le rapport de malwrebyte
      Windows XP Service Pack 3 x86 NTFS
      Internet Explorer 7.0.5730.13
      SBOUZAHZAH :: PORT-SAV1 [administrator]

      Protection: Enabled

      31/12/2011 16:03:32
      mbam-log-2011-12-31 (16-03-32).txt

      Scan type: Quick scan
      Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM
      Scan options disabled: P2P
      Objects scanned: 247419
      Time elapsed: 6 minute(s), 53 second(s)

      Memory Processes Detected: 0
      (No malicious items detected)

      Memory Modules Detected: 0
      (No malicious items detected)

      Registry Keys Detected: 9
      HKCR\AppID\{26A98AA8-07FE-46E6-B6DF-26704F3B895F} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\AppID\{80EF304A-B1C4-425C-8535-95AB6F1EEFB8} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\Typelib\{63334394-3DA3-4B29-A041-03535909D361} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\Interface\{2E4A04A1-A24D-45AE-ACA4-949778400813} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{15421B84-3488-49A7-AD18-CBF84A3EFAF6} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15421B84-3488-49A7-AD18-CBF84A3EFAF6} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\AppID\BHO_CPV.DLL (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\AppID\BHO_MyJavaCore.DLL (Trojan.BHO) -> Quarantined and deleted successfully.
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\cmd.exe (Security.Hijack) -> Quarantined and deleted successfully.

      Registry Values Detected: 0
      (No malicious items detected)

      Registry Data Items Detected: 0
      (No malicious items detected)

      Folders Detected: 4
      C:\Documents and Settings\SBOUZAHZAH\Application Data\digifast (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\Documents and Settings\SBOUZAHZAH\Application Data\Twain (Trojan.Matcash) -> Quarantined and deleted successfully.
      C:\Program Files\Jcore (Trojan.BHO) -> Quarantined and deleted successfully.
      C:\Program Files\WWShow (Trojan.Agent) -> Quarantined and deleted successfully.

      Files Detected: 0
      (No malicious items detected)

      (end)
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Ok passe à la suite =)
      0
    3. samy01
       
      Total space cleaned: 1336320 bytes
      0
    4. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      ok
      Bonne année et @+
      0
    5. samy01
       
      Merci et a toi aussi Bonne ANNEE
      0