Ransomware police-sacem amende 50€

Fermé
Linky31 -  
 g3n-h@ckm@n -
Bonsoir.

Bien qu'ayant cherché partout sur le web, je n'arrive pas à trouver sujet équivalent au mien.
Je l'explique :
Je viens d'avoir un ransomware (page qui bloque le bureau et demande de l'argent) de la SACEM et la POLICE NATIONALE qui me dit que j'ai téléchargé des titres musicaux et il faut que je paie 50€ pour débloquer mon pc.
J'ai windows 7 pro (en anglais).

J'ai donc voulu passer en mode sans échec pour faire un scan, même problème donc pas moyen de faire quelque chose.
Invite de commandes en mode sans échec, je tape regedit afin de corriger le registre et on me dit que ca a été désactivé donc je peux pas nan plus.
Je veux booter avec linux sur clé usb, pas moyen de trouver les fichiers modifiés à ce moment-là. Impossible également de trouver un antivirus qui fonctionne sous linux, et scan en ligne rien non plus.
Je boot avec le cd d'installation, aucun point de restauration disponible.

Donc je débranche mon disque dur, le connecte à mon netbook et passe un coup de Roguekiller, j'obtiens ceci :
¤¤¤ Entrees de registre: 6 ¤¤¤
[HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> FOUND
[HJ] HKLM\[...]\System : EnableLUA (0) -> FOUND
[] HKCU\[...]\Desktop : () -> ACCESS DENIED
[] HKCU\[...]\Desktop : () -> ACCESS DENIED
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

Je les supprime donc toutes.
Je rebranche mon DD sur l'ordinateur, allume la session et toujours le message affiché.

Quelqu'un a une autre idée pour éviter le formatage ?

NB : je précise aussi que la manip' du "ctrl + alt + pause" ne marche pas, et le "ctrl + alt + suppr" puis démarrer internet explorer non plus...

34 réponses

  • 1
  • 2
  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
     
    C'est bon j'ai un sample.

    Alors le malware se lance en mode sans échec (comme les autres) et surtout aussi en invites de commandes en mode sans échec, ce qui rend la restauration impossible pour Windows XP.

    Pour Windows Seven vous pouvez lancer une restauration au démarrage, c'est le plus simple.

    Pöur Windows XP/ Vista
    Solution : Kaspersky Windows Unlocker et virer le fichier.
    puis au redémarrage RogueKiller.

    Tout ceci est résumé là : https://www.malekal.com/virus-sacem-police-nationale/

    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    8
    1. Linky31
       
      Malekal -> j'avais 7 et laisse tomber au démarrage j'avais pas accès à la restauration moi :/
      (ah la j'ai fait fort tout était bloqué ^^')
      0
  2. Linky31
     
    Attention je précise que ce n'est ni le virus de la gendarmerie nationale (celui-là je l'ai viré d'un autre ordi y'a 4mois) ni d'un virus allemand type GEMA, c'est bien écrit SACEM sur la page...
    5
    1. ian-torp
       
      il vient de m'arriver la mm chose j aimerai juste savoir si il s'agit d'une reel amende ou d'un, virus et surtout savoir si mon ordi et hs ou non
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Salut,

      Non c'est faux, c'est un virus, ouvre un sujet sur le forum virus/sécurité pour qu'un helper puisse t'aider à désinfecter ton pc ^^
      0
    3. geo
       
      étrange ce virus. serait-ce pas des test justement ^^ ACTA n the others ?? =D
      0
    4. geo
       
      je vien de me le chopper a l'instant, ce soir même...étrange...
      0
    5. geo
       
      sauver par un point de restauration =) je suis en pleines analyse malwarebytes je veux q'un crack de la science de l'ordinateur me fasse des cours particulier de celle-ci...
      0
  3. Yorde03 Messages postés 465 Statut Membre 47
     
    Sortir le disque de la machine et le branche en USb ou en esclave sur un autre pc. Et lancez tous les outils cités plus haut sur votre disque affecté, ça devrait l'avoir =)
    4
    1. Yorde03 Messages postés 465 Statut Membre 47
       
      Celui qui m'a foutu un -1...Juste pour info, ma solution fonctionne bien mieux que celles cités plus haut ;) A bon entendeur =)
      0
    2. debby_13
       
      On va essayer ça ce soir, moi seule j'y arriverai pas :-( Merci en tout cas
      0
    3. g3n-h@ckm@n
       
      Yorde03 :

      si ton disque dur est infecté par virut ou Ramnit , tu refourgues l infection aux autres pc et donc , tu plantes tout et faut tout reformater à bas niveau donc ta solution est nulle

      à bon entendeur
      0
  4. Yorde03 Messages postés 465 Statut Membre 47
     
    Si tu peux branche ton disque infecté en usb sur un autre pc, et lancer l'anti virus + glary utilities + ccleaner + malware, tu devrais faire un bon ménage =)

    (glary va te nettoyer rapidement plein de merde et tu vas pouvoir corriger ton registre, ccleaner va terminer le nettoyage et malware s'assurer que tu n'as plus de truc pas normal sur le poste).

    Sinon, le temp souvent tapé est celui de C: et C:Windows ;)
    3
    1. debby_13
       
      encore faut-il avoir tous ces outils ! Perso j'ai plus d'anti virus depuis qq temps, c'est quoi le mieux ? Et gratuit de préférence ;-)
      0
    2. Linky31
       
      Perso j'utilise Avira, en gratuit je trouve que c'est le mieux ("Deutsche Qualität" :p)
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
     
    Salut

    Donc je débranche mon disque dur, le connecte à mon netbook et passe un coup de Roguekiller, j'obtiens ceci :

    Normal, comment veut tu que RogueKiller désinfecte un PC s'il n'est pas sur le PC infecté? :/
    3
    1. Linky31
       
      Personnellement, RogueKiller m'a trouvé plusieurs anormalités de registre sur le DD branché et j'ai supp
      0
    2. Linky31
       
      mais ça n'a rien changé au problème...
      0
    3. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      Le registre n'est PAS sur le DD branché, mais sur le PC qui tourne.
      Pour ouvrir le registre du disque externe, il faut du code extrêmement complexe, car le format des ruches windows est plutôt ardu.
      0
    4. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Salut Linky31, Tigzy =)

      Oui essaye plutôt de démarrer à partir d'un liveCD et faire un scan
      Par exemple avec OTLPE ou Dr.Web ;-)
      0
    5. colombe
       
      il faut aller en mode sans echec ( truc resau je sais plus exactement )
      tu télécharges roguekiller et tu fais un scann tu supprimes, moi ca a marcher
      0
  7. vendeenne50
     
    pareil pour moi j'ai étè a la gendarmerie ,ils m'ont dis comment faire pour le supprimé mais incapable de le supprimé (au démarrage de windows,apres la 1ere fenetre faire f8 et invite de commande sans echec ,sur la fenetre cmd.exe tapez (regedit)et validezderoulez l'arborescence en cliquant sur les + de HKEY LOCAL MACHINESOFTWARE chercher SHELL et vous devez trouvez exporer.exe remplacer par iexplorer.exe (dans la fenetre on ne peux pas supprimer donc il faut renommé .ensuite redemarrer normalement (moi j'ai fais tous et cela ne marche pas )alors si tu y arrive dis moi ce que je n'ai pas compris merci
    2
    1. debby_13
       
      C'est bien compliqué tout ça :-( Je pense que je vais faire appel à qqun qui s'y connait plus que moi! Je reste dans le coin au cas ou ...
      0
    2. BooBoo29200
       
      Celui ci debloque le virus de gendarmerie nationale que j'ai eu ya une semaine mai pas celui de la police national que j'ai actuellement :/
      0
    3. Froisss
       
      Salut, j'habite aux Sables, et, au commisariat, on m'a expliqué qu'il s'agissait d'un virus... bref, apparemment un agent de chez eux travaille sur le problème car il en fut victime aussi. Je pourrai repasser là-bas pour avoir leur avis. Je suis allé les voir à 2:00 dimanche soir, quelques minutes après l'attaque.

      Depuis ce soir, lundi, j'ai pu accéder à mon PC en Mode Sans Echec pour procéder à plusieurs scan avec Avira et Malwarebites, ce qui m'a permi d'effacer tout ou presque des véroles (de maquereau) incrustées dans mon Registre. Je peux accéder maintenant à mon Bureau (et CCM ^^ ), en mode normal, pour faire des mises à jour des logiciels et rescanner encore et encore...

      Franchement, c'est une vraie m**** ce virus. Certains ne peuvent même pas accéder au Mode Sans Echec, et je crois que je vais devoir chasser les petits pendant quelques jours.

      Bon courage.
      0
    4. g3n-h@ckm@n
       
      salut ouvre-toi un nouveau sujet merci
      0
    5. didi12
       
      salut j'ai eu le meme probleme de sacem sur mon ordi je n'arrive pas a le sortir ? c'est un verus ?
      0
  8. mendosa
     
    salut j'ai eu le meme probleme ce matin sous windows 7 et jj'ai réussi (sans trop savoir comment) à aller dans l'outil de diagnostique de demarrage de windows et là, il m'a fait une restauration de la base de registre et tout est revenu nikel !
    il m'a fallu uniquement 20 min pour cela sans rentrer dans la base de registre ou utiliser un logiciel de scan.
    j fais quand meme quelques analyse pour etre sur qu'il n'y ai pas de problemes recurrents mais tout semble ok
    2
    1. gnostique
       
      je suis plus trop sûr mais je crois que j'ai fais ctrl alt suppr au juste avant que le logo windows apparaisse et au redémarrage a ma surprise,je suis tombé sur l'outil de diagnostique de démarrage et j'ai pu restaurer le systeme.
      en espérant que ça aide quelqu'un, en tout cas pour moi ça a marché donc y'a pas de raison
      0
    2. BooBoo29200
       
      j'ai fait sa mais comme c'est en anglais j'ai peur de faire une connerie ... donc j'ai pas continuer
      0
    3. Kiki28
       
      Bonjour
      Faites f8 au demarage puis recuperation ou reparation systeme ensuite restauration système
      Voili voilo
      Tout nickel
      Merci la sacem
      0
    4. colombe
       
      il n'y a pas toujours d'afficher recuperation ou reparation du systeme, moi il y avais que les mode sans echec ! donc j'ai ete en mode snas echec télécharger roguekiller et fait un scann supprimer les fichier afficher et redemarrer l'ordi et ca a marcher
      0
    5. g3n-h@ckm@n
       
      et t'es encore infecté mouhahaahaha
      0
  9. g3n-h@ckm@n
     
    bah ils font tous n importe quoi avec n'importe quoi.....

    Mbam en rate la moitié....enfin bon....
    2
  10. AciD-R
     
    A l'aide d'un live CD, si vous avez pas d'autre moyen tout comme moi.

    -Télécharger n'importe quel Live CD, pour ma par sa a été BARTPE simple est rapide.
    -Booter le, attendre le chargement...................

    -Allez dans C:\User\Nom Du PC\AppData\Roaming
    -il y a un .exe du style 415445641524Q.exe supprimer le

    -Allez dans aussi dans C:\User\Nom Du PC\AppData\local
    -Pareil que au 1er.

    Aprés, réactiver les droits du pc en administrateur.

    je vous invite a lire sa
    https://www.commentcamarche.net/faq/10082-gestionnaire-des-taches-desactive

    Est pour le (REGEDIT) faite la même chose

    Toujours dans GPEDIT.MSC

    allez dans configuration utilisateur, Modèles d'administration, dans syteme est chercher dans la fenétre de droit (empêche l'accès aux outils de modifications de registre)
    clique deux fois dessus est faite DÉSACTIVE.

    On redémarre

    Une fois redémarre vous devrez avoir un ecran Noir (pas de panique)

    Faite CTRL + ALT + SUPR est cliquer sur 'Ficher , Nouvelle Tâche (Exécuter..)

    Rentrés 'Explorer.exe'

    Est voila passer un coup de malwarebyte pour trouver le méchant virus............
    2
    1. g3n-h@ckm@n
       
      mdr !!! et s il patche explorer ? ta solution sert à rien ^^
      0
    2. AciD-R
       
      LOL !! bas pour moi sa a marcher plus le vieux message qui me bloquer mon pc.
      Est la tout tourne super bien est sans formatage, je te répond même avec la. ;)
      Est puis propose quel que chose de concret (EST QUI MARCHE) si c'est bidon pour toi, mais sa peut aider des autres au lieu de dire que c'est de la merde.............................

      Est tout les autres technique du style CTRL+ALT+PAUSE que on trouve sur d'autre forum sa a pas marcher pour moi, ou d'installer des logiciels alors que je pouvais plus rien faire est j'en passe...........

      la solution marche pour celui la, est celui de la gendarmerie j'ai fais comme sa aussi il y a plus d'un an^^

      On se débrouille comme on peut quand on a pas de réponse qui en vaux la peine ...................
      0
    3. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      La solution Live CD fait parti des solutions proposées.
      http://tigzyrk.blogspot.com/2011/12/ransomware-gendarmerie-nationale.html
      0
    4. AciD-R
       
      je confirme :)
      je penser pas que c'est tes la même solution des le début, sinon je n'aurai jamais poster.
      mes bon tout re-fonctione c'est le principal.

      Site intéressent en tout cas merci, il me servira pour la prochaine fois je pense.
      0
    5. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
       
      Supprimer le fichier sans remettre les clefs, c'est des coups à avoir un bureau sans bureau dans le cas du virus Sacem.
      Dans le cas du virus Gema, ça peux marcher.
      0
  11. Linky31
     
    Bon au moins je ne suis pas le seul à être dans cet état "avancé" du blocage...

    Les fichiers temp oui, mais à quelle arborescence du DD ?
    (Après pas forcément besoin du live cd dans mon cas vu que je peux le brancher en externe sur un autre pc mais bon...)
    1
    1. g3n-h@ckm@n
       
      super comme ca tu infectes l'autre pc aussi suivant l infection !!!
      0
  12. Linky31
     
    Je vais tester vos scans en mode DD externe ce soir, en espérant que ça puisse enfin l'enlever.
    1
  13. AciD-R
     
    le pc se lancer plus donc donc me conseiller des logiciel alors que le pc pouvais plus rien lancé en normal est en mode sans echec, je vois pas comme il aurai plus m'aider ;)
    1
    1. lulu
       
      Pour info : j'ai fait F8 au redémarrage de mon ordinateur, puis restaurer, puis restauration système, j'ai choisi un point de restauration antérieur, et maintenant c'est bon, l'ordinateur refonctionne
      0
  14. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
     
    Sinon tu fais ce qui est demandé => démarrage MSE , RogueKiller

    Ca ne fonctionnera pas dans la majorité des cas car la dernière variante modifie la clef Shell et donc le virus sacem se lance en mode sans échec.

    D'autre part, il y a des campagnes ZeroAccess/Sirefef qui installent le virus Sacem, là depuis quelques jours, il y a un gros pic.
    => https://www.malekal.com/zeroaccesssirefef-droppe-le-virus-sacem/

    Faut donc virer ZeroAccess sinon il va le remettre.
    1
    1. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      Ouep donc OTLPE , puis Combofix.
      ya beaucoup de variantes différentes encore en circulation
      0
  15. Bonne Pioche
     
    http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/
    0
    1. Linky31
       
      C'est un des premiers trucs que j'ai fait, mais mon problème est bien plus compliqué et tenace...
      0
  16. debby_13
     
    Même topo pour moi il y a dix minutes ! C'est un virus ? En plus j'y connais que dal en PC, help !
    0
  17. Linky31
     
    My computer is reborn ! \o/

    Pour ceux qui peuvent lire leur disque dur sur un autre ordinateur, effectuez cela :
    - Scannez tout avec Glary Utilities et réparez tout.
    - Nettoyez avec CCleaner, corrigez le registre
    - Ensuite vous faites un scan complet du disque dur avec Malwarebyte's

    Rebranchez votre DD, allumez l'ordinateur et retrouvez votre bureau... :)

    Pour ceux qui ne peuvent pas faire comme ça et bien... avis aux génies informatiques, la discussion est ouverte !

    (merci à tous et en particulier à Yorde03 !)

    Afin de ne pas retomber dans la même galère, pensez à mettre à jours vos logiciels grâce à Filehippo Updater, très bon programme pour accéder à toutes les MAJ d'un coup d'oeil.
    Et bien évidemment, ayez un antivirus à jour !
    0
    1. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      Glary => poubelle
      Ccleaner => inutile pour un HDD branché en externe.

      MBAM pourquoi pas, mais tu aurais également pu être plus rapide avec un live CD comme OTLPE.
      0
    2. Linky31
       
      CCleaner -> paramètres -> choix du DD
      Glary -> ce qui a bien cleané mon DD
      0
    3. viisteur
       
      et moi ca y est , sur netbook samsung j'ai resolu le pb !!
      des que je demarre l'ordi j appui sur f4 qui m ammene a reprogrammé l'ordi .
      partiellement ca a pas marché.
      totallement ca a marché , par contre j'ai perdu tous mes fichiers mais heureusement y'avait rien d'important .
      0
  18. g3n-h@ckm@n
     
    tu connais pas Inetaccelerator et gema toi....
    0
  19. Yorde03 Messages postés 465 Statut Membre 47
     
    Glary poubelle O_O...OMG ...Réparation de registre, détection de malware, scan des fichiers corrompus...

    CCleaner va plus loin et permet de forcer la désinstalle de certain programme ce qui dans certain cas peut être utile. Et de vérifier si le programme malveillant ne se propage pas...

    Malware permet de faire un tir global...

    Et l'antivirus de contrôler tout le système pour terminer xD

    Donc en effet on fait n'importe quoi avec n'importe quoi mais ça fonctionne =)

    Ceci dit, la solution avec des logiciels "inutiles" ça a solutionné le problème donc it's okay =)
    0
    1. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      Oui Glary poubelle.
      Le jour ou glary se chargera d'un rootkit ou d'un malware un peu plus coriace qu'une simple clé run, tu m'appelles ok? :D
      0
    2. Yorde03 Messages postés 465 Statut Membre 47
       
      D'où l'utilité de le coupler à d'autre ^^ On est d'accord sur le fait que Glary ne fait pas tout mais ces fonctions basiques et son "tout en 1" (ou presque) est bien plus ergonomique.

      Pour moi Glary reste un bon moyen malgré tout, et en plus rapide!
      0
    3. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      RogueKiller (sans faire de pub) est beaucoup plus léger, rapide, et est beaucoup plus efficace pour déloger les infections que Glary. Glary est un veau qui nécéssite une installation et n'utilise que les API win32. Il a le temps de se faire bypasser au moins 40 fois.
      0
    4. g3n-h@ckm@n
       
      y'a pas photo ^^

      Pre_scan aussi il me semble (sans faire de pub ^^ )

      :)
      0
    5. Linky31
       
      En attendant RogueKiller n'a rien fait sur mon pc alors que Glary si ;)
      0
  20. g3n-h@ckm@n
     
    d'où le fait qu'on le propose jamais sur un forum de desinfection......puis suivant la variante et les degats , comme dit tigzy , faut encore arriver à les lancer les logiciels inutiles :)
    0
  • 1
  • 2