Ransomware police-sacem amende 50€

Fermé
Linky31 - Modifié par Linky31 le 4/03/2012 à 23:13
 Utilisateur anonyme - 1 sept. 2012 à 21:05
Bonsoir.

Bien qu'ayant cherché partout sur le web, je n'arrive pas à trouver sujet équivalent au mien.
Je l'explique :
Je viens d'avoir un ransomware (page qui bloque le bureau et demande de l'argent) de la SACEM et la POLICE NATIONALE qui me dit que j'ai téléchargé des titres musicaux et il faut que je paie 50€ pour débloquer mon pc.
J'ai windows 7 pro (en anglais).

J'ai donc voulu passer en mode sans échec pour faire un scan, même problème donc pas moyen de faire quelque chose.
Invite de commandes en mode sans échec, je tape regedit afin de corriger le registre et on me dit que ca a été désactivé donc je peux pas nan plus.
Je veux booter avec linux sur clé usb, pas moyen de trouver les fichiers modifiés à ce moment-là. Impossible également de trouver un antivirus qui fonctionne sous linux, et scan en ligne rien non plus.
Je boot avec le cd d'installation, aucun point de restauration disponible.


Donc je débranche mon disque dur, le connecte à mon netbook et passe un coup de Roguekiller, j'obtiens ceci :
¤¤¤ Entrees de registre: 6 ¤¤¤
[HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> FOUND
[HJ] HKLM\[...]\System : EnableLUA (0) -> FOUND
[] HKCU\[...]\Desktop : () -> ACCESS DENIED
[] HKCU\[...]\Desktop : () -> ACCESS DENIED
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

Je les supprime donc toutes.
Je rebranche mon DD sur l'ordinateur, allume la session et toujours le message affiché.

Quelqu'un a une autre idée pour éviter le formatage ?

NB : je précise aussi que la manip' du "ctrl + alt + pause" ne marche pas, et le "ctrl + alt + suppr" puis démarrer internet explorer non plus...
A voir également:

34 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 13/03/2012 à 14:26
C'est bon j'ai un sample.

Alors le malware se lance en mode sans échec (comme les autres) et surtout aussi en invites de commandes en mode sans échec, ce qui rend la restauration impossible pour Windows XP.

Pour Windows Seven vous pouvez lancer une restauration au démarrage, c'est le plus simple.

Pöur Windows XP/ Vista
Solution : Kaspersky Windows Unlocker et virer le fichier.
puis au redémarrage RogueKiller.

Tout ceci est résumé là : https://www.malekal.com/virus-sacem-police-nationale/

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
8
Malekal -> j'avais 7 et laisse tomber au démarrage j'avais pas accès à la restauration moi :/
(ah la j'ai fait fort tout était bloqué ^^')
0
Attention je précise que ce n'est ni le virus de la gendarmerie nationale (celui-là je l'ai viré d'un autre ordi y'a 4mois) ni d'un virus allemand type GEMA, c'est bien écrit SACEM sur la page...
5
il vient de m'arriver la mm chose j aimerai juste savoir si il s'agit d'une reel amende ou d'un, virus et surtout savoir si mon ordi et hs ou non
0
dr.pc1 Messages postés 4607 Date d'inscription mercredi 20 juillet 2011 Statut Contributeur Dernière intervention 7 janvier 2021 1 036
13 mars 2012 à 19:48
Salut,

Non c'est faux, c'est un virus, ouvre un sujet sur le forum virus/sécurité pour qu'un helper puisse t'aider à désinfecter ton pc ^^
0
étrange ce virus. serait-ce pas des test justement ^^ ACTA n the others ?? =D
0
je vien de me le chopper a l'instant, ce soir même...étrange...
0
sauver par un point de restauration =) je suis en pleines analyse malwarebytes je veux q'un crack de la science de l'ordinateur me fasse des cours particulier de celle-ci...
0
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
5 mars 2012 à 12:06
Sortir le disque de la machine et le branche en USb ou en esclave sur un autre pc. Et lancez tous les outils cités plus haut sur votre disque affecté, ça devrait l'avoir =)
4
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
5 mars 2012 à 12:13
Celui qui m'a foutu un -1...Juste pour info, ma solution fonctionne bien mieux que celles cités plus haut ;) A bon entendeur =)
0
On va essayer ça ce soir, moi seule j'y arriverai pas :-( Merci en tout cas
0
Yorde03 :

si ton disque dur est infecté par virut ou Ramnit , tu refourgues l infection aux autres pc et donc , tu plantes tout et faut tout reformater à bas niveau donc ta solution est nulle

à bon entendeur
0
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
5 mars 2012 à 10:47
Si tu peux branche ton disque infecté en usb sur un autre pc, et lancer l'anti virus + glary utilities + ccleaner + malware, tu devrais faire un bon ménage =)

(glary va te nettoyer rapidement plein de merde et tu vas pouvoir corriger ton registre, ccleaner va terminer le nettoyage et malware s'assurer que tu n'as plus de truc pas normal sur le poste).

Sinon, le temp souvent tapé est celui de C: et C:Windows ;)
3
encore faut-il avoir tous ces outils ! Perso j'ai plus d'anti virus depuis qq temps, c'est quoi le mieux ? Et gratuit de préférence ;-)
0
Perso j'utilise Avira, en gratuit je trouve que c'est le mieux ("Deutsche Qualität" :p)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
5 mars 2012 à 13:34
Salut

Donc je débranche mon disque dur, le connecte à mon netbook et passe un coup de Roguekiller, j'obtiens ceci :

Normal, comment veut tu que RogueKiller désinfecte un PC s'il n'est pas sur le PC infecté? :/
3
Personnellement, RogueKiller m'a trouvé plusieurs anormalités de registre sur le DD branché et j'ai supp
0
mais ça n'a rien changé au problème...
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
5 mars 2012 à 17:29
Le registre n'est PAS sur le DD branché, mais sur le PC qui tourne.
Pour ouvrir le registre du disque externe, il faut du code extrêmement complexe, car le format des ruches windows est plutôt ardu.
0
dr.pc1 Messages postés 4607 Date d'inscription mercredi 20 juillet 2011 Statut Contributeur Dernière intervention 7 janvier 2021 1 036
Modifié par dr.pc1 le 5/03/2012 à 17:43
Salut Linky31, Tigzy =)

Oui essaye plutôt de démarrer à partir d'un liveCD et faire un scan
Par exemple avec OTLPE ou Dr.Web ;-)
0
il faut aller en mode sans echec ( truc resau je sais plus exactement )
tu télécharges roguekiller et tu fais un scann tu supprimes, moi ca a marcher
0
pareil pour moi j'ai étè a la gendarmerie ,ils m'ont dis comment faire pour le supprimé mais incapable de le supprimé (au démarrage de windows,apres la 1ere fenetre faire f8 et invite de commande sans echec ,sur la fenetre cmd.exe tapez (regedit)et validezderoulez l'arborescence en cliquant sur les + de HKEY LOCAL MACHINESOFTWARE chercher SHELL et vous devez trouvez exporer.exe remplacer par iexplorer.exe (dans la fenetre on ne peux pas supprimer donc il faut renommé .ensuite redemarrer normalement (moi j'ai fais tous et cela ne marche pas )alors si tu y arrive dis moi ce que je n'ai pas compris merci
2
C'est bien compliqué tout ça :-( Je pense que je vais faire appel à qqun qui s'y connait plus que moi! Je reste dans le coin au cas ou ...
0
BooBoo29200
12 mars 2012 à 18:21
Celui ci debloque le virus de gendarmerie nationale que j'ai eu ya une semaine mai pas celui de la police national que j'ai actuellement :/
0
Salut, j'habite aux Sables, et, au commisariat, on m'a expliqué qu'il s'agissait d'un virus... bref, apparemment un agent de chez eux travaille sur le problème car il en fut victime aussi. Je pourrai repasser là-bas pour avoir leur avis. Je suis allé les voir à 2:00 dimanche soir, quelques minutes après l'attaque.

Depuis ce soir, lundi, j'ai pu accéder à mon PC en Mode Sans Echec pour procéder à plusieurs scan avec Avira et Malwarebites, ce qui m'a permi d'effacer tout ou presque des véroles (de maquereau) incrustées dans mon Registre. Je peux accéder maintenant à mon Bureau (et CCM ^^ ), en mode normal, pour faire des mises à jour des logiciels et rescanner encore et encore...

Franchement, c'est une vraie m**** ce virus. Certains ne peuvent même pas accéder au Mode Sans Echec, et je crois que je vais devoir chasser les petits pendant quelques jours.

Bon courage.
0
Utilisateur anonyme
8 mai 2012 à 02:30
salut ouvre-toi un nouveau sujet merci
0
salut j'ai eu le meme probleme de sacem sur mon ordi je n'arrive pas a le sortir ? c'est un verus ?
0
Utilisateur anonyme
5 mars 2012 à 12:41
je regarde sa cette après-midi, vue moi je suis obliger de passer par un live CD c'est un pc portable est j'ai pas de boitier 2.5 :S
2
dr.pc1 Messages postés 4607 Date d'inscription mercredi 20 juillet 2011 Statut Contributeur Dernière intervention 7 janvier 2021 1 036
5 mars 2012 à 12:44
Essaye de faire un scan avec dr.web : http://www.chantal11.com/2011/09/dr-web-livecd/ :-)
0
salut j'ai eu le meme probleme ce matin sous windows 7 et jj'ai réussi (sans trop savoir comment) à aller dans l'outil de diagnostique de demarrage de windows et là, il m'a fait une restauration de la base de registre et tout est revenu nikel !
il m'a fallu uniquement 20 min pour cela sans rentrer dans la base de registre ou utiliser un logiciel de scan.
j fais quand meme quelques analyse pour etre sur qu'il n'y ai pas de problemes recurrents mais tout semble ok
2
je suis plus trop sûr mais je crois que j'ai fais ctrl alt suppr au juste avant que le logo windows apparaisse et au redémarrage a ma surprise,je suis tombé sur l'outil de diagnostique de démarrage et j'ai pu restaurer le systeme.
en espérant que ça aide quelqu'un, en tout cas pour moi ça a marché donc y'a pas de raison
0
BooBoo29200
12 mars 2012 à 18:31
j'ai fait sa mais comme c'est en anglais j'ai peur de faire une connerie ... donc j'ai pas continuer
0
Bonjour
Faites f8 au demarage puis recuperation ou reparation systeme ensuite restauration système
Voili voilo
Tout nickel
Merci la sacem
0
il n'y a pas toujours d'afficher recuperation ou reparation du systeme, moi il y avais que les mode sans echec ! donc j'ai ete en mode snas echec télécharger roguekiller et fait un scann supprimer les fichier afficher et redemarrer l'ordi et ca a marcher
0
Utilisateur anonyme
23 août 2012 à 21:44
et t'es encore infecté mouhahaahaha
0
Utilisateur anonyme
6 mars 2012 à 04:40
bah ils font tous n importe quoi avec n'importe quoi.....

Mbam en rate la moitié....enfin bon....
2
A l'aide d'un live CD, si vous avez pas d'autre moyen tout comme moi.

-Télécharger n'importe quel Live CD, pour ma par sa a été BARTPE simple est rapide.
-Booter le, attendre le chargement...................

-Allez dans C:\User\Nom Du PC\AppData\Roaming
-il y a un .exe du style 415445641524Q.exe supprimer le

-Allez dans aussi dans C:\User\Nom Du PC\AppData\local
-Pareil que au 1er.

Aprés, réactiver les droits du pc en administrateur.

je vous invite a lire sa
https://www.commentcamarche.net/faq/10082-gestionnaire-des-taches-desactive

Est pour le (REGEDIT) faite la même chose

Toujours dans GPEDIT.MSC

allez dans configuration utilisateur, Modèles d'administration, dans syteme est chercher dans la fenétre de droit (empêche l'accès aux outils de modifications de registre)
clique deux fois dessus est faite DÉSACTIVE.

On redémarre

Une fois redémarre vous devrez avoir un ecran Noir (pas de panique)

Faite CTRL + ALT + SUPR est cliquer sur 'Ficher , Nouvelle Tâche (Exécuter..)

Rentrés 'Explorer.exe'

Est voila passer un coup de malwarebyte pour trouver le méchant virus............
2
Utilisateur anonyme
12 mars 2012 à 20:37
mdr !!! et s il patche explorer ? ta solution sert à rien ^^
0
LOL !! bas pour moi sa a marcher plus le vieux message qui me bloquer mon pc.
Est la tout tourne super bien est sans formatage, je te répond même avec la. ;)
Est puis propose quel que chose de concret (EST QUI MARCHE) si c'est bidon pour toi, mais sa peut aider des autres au lieu de dire que c'est de la merde.............................

Est tout les autres technique du style CTRL+ALT+PAUSE que on trouve sur d'autre forum sa a pas marcher pour moi, ou d'installer des logiciels alors que je pouvais plus rien faire est j'en passe...........

la solution marche pour celui la, est celui de la gendarmerie j'ai fais comme sa aussi il y a plus d'un an^^

On se débrouille comme on peut quand on a pas de réponse qui en vaux la peine ...................
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
13 mars 2012 à 16:16
La solution Live CD fait parti des solutions proposées.
http://tigzyrk.blogspot.com/2011/12/ransomware-gendarmerie-nationale.html
0
Utilisateur anonyme
13 mars 2012 à 16:32
je confirme :)
je penser pas que c'est tes la même solution des le début, sinon je n'aurai jamais poster.
mes bon tout re-fonctione c'est le principal.

Site intéressent en tout cas merci, il me servira pour la prochaine fois je pense.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 13/03/2012 à 17:02
Supprimer le fichier sans remettre les clefs, c'est des coups à avoir un bureau sans bureau dans le cas du virus Sacem.
Dans le cas du virus Gema, ça peux marcher.
0
Bon au moins je ne suis pas le seul à être dans cet état "avancé" du blocage...

Les fichiers temp oui, mais à quelle arborescence du DD ?
(Après pas forcément besoin du live cd dans mon cas vu que je peux le brancher en externe sur un autre pc mais bon...)
1
Utilisateur anonyme
19 juin 2012 à 20:30
super comme ca tu infectes l'autre pc aussi suivant l infection !!!
0
Je vais tester vos scans en mode DD externe ce soir, en espérant que ça puisse enfin l'enlever.
1
Utilisateur anonyme
6 mars 2012 à 05:43
le pc se lancer plus donc donc me conseiller des logiciel alors que le pc pouvais plus rien lancé en normal est en mode sans echec, je vois pas comme il aurai plus m'aider ;)
1
Pour info : j'ai fait F8 au redémarrage de mon ordinateur, puis restaurer, puis restauration système, j'ai choisi un point de restauration antérieur, et maintenant c'est bon, l'ordinateur refonctionne
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
27 avril 2012 à 13:37
Sinon tu fais ce qui est demandé => démarrage MSE , RogueKiller

Ca ne fonctionnera pas dans la majorité des cas car la dernière variante modifie la clef Shell et donc le virus sacem se lance en mode sans échec.

D'autre part, il y a des campagnes ZeroAccess/Sirefef qui installent le virus Sacem, là depuis quelques jours, il y a un gros pic.
=> https://www.malekal.com/zeroaccesssirefef-droppe-le-virus-sacem/

Faut donc virer ZeroAccess sinon il va le remettre.
1
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
27 avril 2012 à 14:20
Ouep donc OTLPE , puis Combofix.
ya beaucoup de variantes différentes encore en circulation
0
Bonne Pioche
5 mars 2012 à 10:51
http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/
0
C'est un des premiers trucs que j'ai fait, mais mon problème est bien plus compliqué et tenace...
0
Même topo pour moi il y a dix minutes ! C'est un virus ? En plus j'y connais que dal en PC, help !
0
My computer is reborn ! \o/

Pour ceux qui peuvent lire leur disque dur sur un autre ordinateur, effectuez cela :
- Scannez tout avec Glary Utilities et réparez tout.
- Nettoyez avec CCleaner, corrigez le registre
- Ensuite vous faites un scan complet du disque dur avec Malwarebyte's

Rebranchez votre DD, allumez l'ordinateur et retrouvez votre bureau... :)

Pour ceux qui ne peuvent pas faire comme ça et bien... avis aux génies informatiques, la discussion est ouverte !

(merci à tous et en particulier à Yorde03 !)

Afin de ne pas retomber dans la même galère, pensez à mettre à jours vos logiciels grâce à Filehippo Updater, très bon programme pour accéder à toutes les MAJ d'un coup d'oeil.
Et bien évidemment, ayez un antivirus à jour !
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
5 mars 2012 à 23:16
Glary => poubelle
Ccleaner => inutile pour un HDD branché en externe.

MBAM pourquoi pas, mais tu aurais également pu être plus rapide avec un live CD comme OTLPE.
0
CCleaner -> paramètres -> choix du DD
Glary -> ce qui a bien cleané mon DD
0
et moi ca y est , sur netbook samsung j'ai resolu le pb !!
des que je demarre l'ordi j appui sur f4 qui m ammene a reprogrammé l'ordi .
partiellement ca a pas marché.
totallement ca a marché , par contre j'ai perdu tous mes fichiers mais heureusement y'avait rien d'important .
0
Utilisateur anonyme
6 mars 2012 à 05:27
tu connais pas Inetaccelerator et gema toi....
0
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
6 mars 2012 à 08:25
Glary poubelle O_O...OMG ...Réparation de registre, détection de malware, scan des fichiers corrompus...

CCleaner va plus loin et permet de forcer la désinstalle de certain programme ce qui dans certain cas peut être utile. Et de vérifier si le programme malveillant ne se propage pas...

Malware permet de faire un tir global...

Et l'antivirus de contrôler tout le système pour terminer xD

Donc en effet on fait n'importe quoi avec n'importe quoi mais ça fonctionne =)

Ceci dit, la solution avec des logiciels "inutiles" ça a solutionné le problème donc it's okay =)
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
6 mars 2012 à 08:52
Oui Glary poubelle.
Le jour ou glary se chargera d'un rootkit ou d'un malware un peu plus coriace qu'une simple clé run, tu m'appelles ok? :D
0
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
6 mars 2012 à 11:28
D'où l'utilité de le coupler à d'autre ^^ On est d'accord sur le fait que Glary ne fait pas tout mais ces fonctions basiques et son "tout en 1" (ou presque) est bien plus ergonomique.

Pour moi Glary reste un bon moyen malgré tout, et en plus rapide!
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
6 mars 2012 à 11:39
RogueKiller (sans faire de pub) est beaucoup plus léger, rapide, et est beaucoup plus efficace pour déloger les infections que Glary. Glary est un veau qui nécéssite une installation et n'utilise que les API win32. Il a le temps de se faire bypasser au moins 40 fois.
0
y'a pas photo ^^

Pre_scan aussi il me semble (sans faire de pub ^^ )

:)
0
En attendant RogueKiller n'a rien fait sur mon pc alors que Glary si ;)
0
Utilisateur anonyme
6 mars 2012 à 11:33
d'où le fait qu'on le propose jamais sur un forum de desinfection......puis suivant la variante et les degats , comme dit tigzy , faut encore arriver à les lancer les logiciels inutiles :)
0