Ordi bloqué par la "gendarmerie"

Résolu/Fermé
miadiabless - 23 janv. 2012 à 14:36
 Utilisateur anonyme - 26 janv. 2012 à 13:53
Bonjour,

A mon tour d'être bloquée par ce charmant virus, j'ai démarré en mode sans échec comme conseillé dans le forum ms ne sais pas quoi faire après.

Ordi: dell inspiron tt neuf, avec Mcafee comme anti virus
Windows 7
Firefox 9.0.1

Qui peut m'aider s'il vous plait
A voir également:

37 réponses

Utilisateur anonyme
23 janv. 2012 à 23:34
pour la enieme fois :

chaque cas est different , chaque pc est different

malwarebytes n'est pas la poudre miracle il en rate la moitié

arretez de croire que ce qui est bon pour vous l'est pour les autres !
1
Slt j'ai eu la même chose hier soir, j'ai cherché pdt 3min et j'ai simlement fait Ctrl+Alt+Suppr puis j'ai fermé ma session ensuite je l'ai redémarré en coupant mon wifi. (Bon sinon j'ai ouvert le gestionnaire des tâches pour savoir quel était le virus parmi les processus mais j'ai rien remarqué.) J'ai remis mon wifi et essayé internet (firefox) et depuis je ne l'ai pas revu.
0
Là mon anti virus s'est désactivé et qd je clique pour le réactiver, ça marche et hop 2 secondes après magie magie ça se désactive de nouveau!
Dc j'ai vu sur plusieurs sujets du forum que malwarebytes était conseillé dc je l'ai téléchargé sur l'autre ordi (car je ne px plus aller sur internet, ça me marque hors ligne alors que je ss connectée) pour le mettre sur l'ordi infecté et le scanner
0
Jrip Messages postés 9 Date d'inscription lundi 23 janvier 2012 Statut Membre Dernière intervention 24 janvier 2012
23 janv. 2012 à 14:55
Bonjour,
Je ne pense pas que la méthode de Tom72 suffise ...
Voici une fiche qui pourra vous aider:



https://www.commentcamarche.net/faq/33278-trojan-winlock-virus-gendarmerie-anssi-police-interpol

Bonne journée,
Jrip
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Merci c'est gentil !
Là Malwarebytes est en train de scanner, il n'a encore rien trouvé. Je vais lire vosconseils et reviens vers vous si je ne comprends pas
0
Rogue killer, c'est bien une fois le scan avec Malwarebytes, que je le télécharge et lance, hein?
0
Utilisateur anonyme
23 janv. 2012 à 15:02
salut non c est avant
0
Ah merde! Du coup je fais quoi? Le scan de Malwarebytes est actuellement en cours là (tjs aucun élément infecté de trouver). J'interromps le scan de Malwarebytes ou je le laisse finir?
0
D'ailleurs g3n-h@ckm@n, je lis tes msg, tu dis que Malwarebytes fait certes remarcher l'ordi ms n'enlève pas les fichiers contaminés. Que conseilles-tu?
0
finis le scan de malwarebytes pour l instant

je n'ai jamais dit ca à propos de malwarebytes , j'ai juste dit qu'il enlevait pas tout

¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
_Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
oui c'est ce que je voulais dire, je voulais dc ton conseil sur la suite de la marche à suivre une fois le scan fini.
C'est normal que mon antivirus se soit désactivé tout "seul" et se désactive dès que j'essaye de le réactiver?
0
Scan fini, 2 fichiers infectés:
Exploit.Drop.2
0
Utilisateur anonyme
23 janv. 2012 à 15:17
telecharge et enregistre ceci sur ton bureau :

Pre_Scan

Avertissement: tous les processus non-vitaux de windows seront coupés --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition du rapport sur le bureau.

si 'outil est bloqué par l'infection utilise cette version : Version .pif

ou encore cette version renommée : Winlogon.exe

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan après redemarrage

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

heberge le rapport sur http://pjjoint.malekal.com et donne le lien obtenu
0
L'ordi s'est rallumé, et ya tjs le message de la gendarmerie. Je redemarre en mode sans échec et après je lance rogue?
0
J'ai fait Rogue et voilà ce que j'ai:
RogueKiller V6.2.0 [12/12/2011] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Demarrage : Mode sans echec
Utilisateur: Marine [Droits d'admin]
Mode: Suppression -- Date : 23/01/2012 15:27:23

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 3 ¤¤¤
[SUSP PATH] HKCU\[...]\Run : vv8hrraj.exe (C:\Users\Marine\AppData\Roaming\vv8hrraj.exe) -> DELETED
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [NOT LOADED] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤


¤¤¤ MBR Verif: ¤¤¤
--- User ---
[MBR] f4697ccff1e945d1e6987e76c4401cc6
[BSP] 1ef0a295f87ffa592140709ffc3af049 : MBR Code unknown
Partition table:
0 - [XXXXXX] FAT16 [HIDDEN!] Offset (sectors): 2048 | Size: 104 Mo
1 - [ACTIVE] NTFS [VISIBLE] Offset (sectors): 206848 | Size: 15728 Mo
2 - [XXXXXX] NTFS [VISIBLE] Offset (sectors): 30926848 | Size: 484272 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
0
g3n-h@ckm@n je lance Prescan là
0
Je l'ai lancé, ça fait sa recherche de dossiers cachés et là ça a redémarré l'ordi sans m'envoyer le rapport, je ne sais pas ce que j'ai raté
0
c'est bon il est sur le bureau, je vais te l envoyer
0
http://pjjoint.malekal.com/files.php?id=20120123_p7n10r10l14u5
0
Voilà g3n-h@ckm@n, merci bcp pour ton aide!
0
Là c'est bon ça remarche g3n-h@ckm@n. Merci beaucoup car c'est seulement à partir de Préscan que ça a remarché! J'attends ton retour sur mon rapport de Préscan pour savoir si l'ordi est bien débarrassé de son infection!
Ms vraiment merci merci!
0
Utilisateur anonyme
23 janv. 2012 à 16:42
desinstalle java update 27

===========

fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

Lance Pre_script , une page vierge va s'ouvrir.

selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=-
[-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}]

Mbr::

clean::

Reboot::

___________________________________________________

colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
merci!
0
processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
txt:: | Host:: | NsLook::
list:: | IP:: | Kill:: | clean::
Reboot:: | MBR:: | Fixmbr:: | 40:: | Zip::
Tray::

Script : 17:15:26

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Modification du registre effectuée

¤

¤¤¤¤¤¤¤¤¤¤ | MBR

Windows Version: Windows 7 Home Premium Edition
Windows Information: Service Pack 1 (build 7601), 64-bit
Base Board Manufacturer: Dell Inc.
BIOS Manufacturer: Dell Inc.
System Manufacturer: Dell Inc.
System Product Name: Inspiron N5110
Logical Drives Mask: 0x0000001c

Analysis of file "C:\Kill'em\MBR.bin":
Windows 7 MBR code detected

¤


¤¤¤¤¤¤¤¤¤¤ | Nettoyage disque

Nettoyage du disque effectué

¤


Fin : 17:16:33

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
23 janv. 2012 à 17:26
il te reste quoi comme souci ?

Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
netsvcs
safebootminimal
safebootnetwork
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.ini
%systemroot%\Tasks\*.*
%systemroot%\system32\Tasks\*.*
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\config\*.exe /s
%systemroot%\system32\*.sys
HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
CREATERESTOREPOINT


▶ Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

heberge OTL.txt et extra.txt sur http://pjjoint.malekal.com et donne les liens
0