Virus Ukash bloque l'ordinateur

pollux755 Messages postés 204 Statut Membre -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,

Bonjour,
Je suis sous XP et à la fois Linux sur le même ordinateur de bureau.
Depuis hier j'ai l'ordinateur bloqué, une page apparaissant soi-disant de la gendarmerie nationale mais on voit de suite que c'est pipeau vu le bas de page avec des cartes bancaires et les fautes d'orthographe et qui demande de payer 200 euros pour le débloquer. Si je démarre en mode sans échec c'est pareil, j'ai cette page. Je ne vois pas "démarrer", etc.

Là je peux écrire en démarrant sur Linux qui lui n'est pas infecté mais je voudrais récupérer mon XP et malgré d'avoir essayé de faire comme sur un sujet du site de Malekal, ça ne donne rien car entre autres ça ne redémarre pas automatiquement mais je dois éteindre et rallumer le pc et j'ai toujours la page du virus qui prend toute la place. Comme je ne peux pas aller dans C. je ne peux pas essayer de supprimer ou changer des noms de fichiers.

Ne me dites pas de télécharger ci ou ça car sur Linux on ne peux pas ouvrir les fichiers .exe de Windows et sur Windows je ne peux pas non plus puisque je n'y accède pas tombant toujours sur cette page qui prend toute la place.

Quelqu'un a-t-il une idée ? Sous XP j'ai Antivir.

Je précise aussi que je ne vois pas Winlogon dont il est question dans le sujet de Malekal.

19 réponses

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Salut,

    Lance une restauration en invite de commandes en mode sans échec -voir paragraphe restauration: https://www.malekal.com/trojan-fake-police-virus-gendarmerie-nation/
    2
  2. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Bon, alors étant donné que t'es loin d'être le premier à qui je répond sur ce sujet, je vais te décrire la manipulation à faire, car tu n'es pas le premier à me demander comment solutionner ce problème :

    Démarre ton pc, et appuie sur la touche F8, puis dans le menu qui apparait (noir sur blanc), sélectionne le mode "Invite de commande en mode sans échec"

    Une fois sur windows, une fenêtre noir est présente, tu entre "regedit" et tu valide.

    Une nouvelle fenêtre apparait, là tu fais :

    HKEY LOCAL MACHINE ==> SOFTWARE ==> MICROSOFT ==> Windows NT ==> Current version ==> Winlogon.

    Après, ne cliquez plus sur les dossiers présents dans la liste de gauche.
    Dans la liste de droite, faites clique droit sur "Shell".

    Vous devriez voir marqué "explorer.exe".

    Effacez tout ça, et réécrivez entièrement "explorer.exe".

    Voila, redémarrez et c'est bon.
    0
    1. angele417
       
      bonjour,

      j'ai le même virus et pour le moment sur le forum personne m'a donné les conseils pour la solution, j'ai fait la manip invite de commande en mode sans echec, il me demande de choisir le systeme d'exploitation à démarrer soit windows XP média center Edition ou console de récupération Microsoft windows xp ! que dois-je faire car je suis bloquée. Merci de ton aide
      0
  3. pollux755 Messages postés 204 Statut Membre 122
     
    T'as pas tout lu, je dis que je n'ai pas Winlogon en suivant le même chemin pourtant.
    0
  4. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Euh... pour Winlogon, j'avoue que pour le moment j'en sais rien.
    T'as pas un outil sous Seven pour réparer ce qui merde ?
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. pollux755 Messages postés 204 Statut Membre 122
     
    Si, maintenant je l'ai trouvé mais au lieu de explorer.exe comme vous dites, j'ai marqué comme j'avais lu ailleurs iexplorer.exe et en rallumant le pc je ne vois pas apparaître la page du virus mais j'ai pas d'icônes non plus.

    'tain le cirque.

    Donc je vais recommencer en me contentant de re-marquer comme vous dites :
    explorer.exe pour voir si j'ai plus de chance.
    0
  7. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Ben moi j'ai toujours marqué "explorer.exe", et ça a toujours bien fonctionné.
    0
  8. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Là, j'avoue que je ne sais plus trop quoi faire.
    Tous les pc que j'ai rencontrés ayant ce virus avec la page qui bloque tout, ben à chaque fois, j'ai fais la manipulation que j'ai cité au dessus, et ils remarchent sans problèmes.

    Mais as - tu accès à ta session windows ?
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Ta manip ne marche que sur Windows Seven et Vista => https://www.malekal.com/virus-gendarmerie-sur-seven-unicode-powa/

      Or il est sur XP et sur Windows XP, le fichier explorer.exe a été remplacé par une version qui affiche le message.
      0
  9. pollux755 Messages postés 204 Statut Membre 122
     
    Déjà essayé, j'ai tapé tout ça et la page restauration ne m'apparaît pas.

    Y'a de quoi péter un plomb. Je crois que je vais faire ce que dit quelqu'un d'autre à savoir que sans activité sur le pc pendant 3 jours, tout revient dans l'ordre après.
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      et la commande copy ?

      sinon OTLPE ou CD Live Kaspersky pour remettre explorer.exe
      0
  10. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Tu as accès à ta session WIndows ou pas ?
    0
  11. Utilisateur anonyme
     
    Petite questio qui se rapprte aussi : Comment faire pour virer cette page étant donné que le mode avec echec sans echec et sans echec en Invite de commande en mode sans échec masi rien ne marche, notre cher ami est toujours présent !
    Je précise que je nai pas accès à internet ni a aucune autre fonctionalité de windows qui pourrais permettre l'installation de logiciel qui le virerais du PC !

    Si quelqu'un sais comment faire ......
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Par Cd Live, OTLPE, Kaskerspky antivirus, voir lien plus haut.
      Attention selon la version de Windows, les manips ne sont pas les mêmes.
      0
  12. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Est - ce qu'on sait où est situé le fichier virale en question ?
    0
  13. pollux755 Messages postés 204 Statut Membre 122
     
    Oui je l'ai tapé copy suivi de je sais plus quoi, toute la ligne. Et rien.

    Et c'est quoi cette histoire ?

    http://www.dns-ok.be/dnschanger_fr.html Moi je suis en France pas en Belgique mais ça concerne tout le monde sans doute.

    Windows XP ne démarre pas, j'utilise Linux Mint 8 là sur le même ordi.
    0
  14. HeeroYuy Messages postés 1337 Statut Membre 126
     
    C'est juste que si tu te sers d'un serveur DNS illégal (celui qui contient le virus) pour accéder à internet, ben tu n'auras plus accès à internet.

    Rien à craindre si tu utilise un DNS autorisé.
    0
  15. pollux755 Messages postés 204 Statut Membre 122
     
    Et le fichier twexx32 où on le trouve ? on voit rien sur leur vidéo sur le site Malekal.

    C'est quoi le chemin ?
    0
  16. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Ton twexx32 est un fichier dll ? Si oui, télécharge le sur internet.
    0
  17. pollux755 Messages postés 204 Statut Membre 122
     
    C'est sur le site de Malekal qu'ils en parlent. De l'enlever je crois pour taper à la place explorer.exe un truc comme ça.
    0
  18. HeeroYuy Messages postés 1337 Statut Membre 126
     
    Oui, pour enlever cette page qui te bloque Windows, tu démarre en mode "Console en mode sans échec", puis tu vas dans regedit et tu suis le chemin que je t'ai décris.
    Tu efface la commande "explorer.exe" du fichier "Shell", puis tu l'a ré écrit.
    Ensuite, tu redémarre normalement.
    0