Virus police gendarmerie

Résolu/Fermé
zouzou - 12 avril 2012 à 12:17
 zouzou - 13 avril 2012 à 12:51
Bonjour,
J'ai un soucis avec mon ordinateur depuis hier, il s'agit du virus de la police. Je suis novice en informatique pour ne pas dire que je connais pas grand chose. J'ai essayé toutes les méthodes de désinfection notamment celle ou il faut remplacer explorer. exe par explorer.exe car j'ai vista, j'ai aussi téléchargé malaware mais rien n'y fait.
SVP dites moi ce qu'il faut faire maintenant car je suis perdue!!!


5 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
13 avril 2012 à 09:44
Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Passe le mot à tes amis !



Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
1
Merci beaucoup Malekal_morte, "tu me sauves la vie" ,lol

Je met le poste comme resolu!!!

Merci encore.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
12 avril 2012 à 12:18
Salut,

Tu as la main en mode sans échec ?
0
Merci pour votre reponse rapide.
Oui je suis en mode sans echec actuellement
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
12 avril 2012 à 12:22
Alors mode sans échec avec prise en charge du réseau et :


[*] Télécharger sur le bureau https://www.luanagames.com/index.fr.html (by tigzy)
[*] Quitter tous les programmes
[*] Lancer RogueKiller.exe.
[*] Attendre que le Prescan ait fini ...
[*] Lance un scan afin de débloquer le bouton Suppression à droite.

Poste le rapport RogueKiller.
0
j'ai essayé de le télécharger mais ca me met Roguekiller.exe n'est pas fréquemment téléchargé et pourrait nuire votre ordinateur
0
j'ai quand mm exécuté le programme et voici le rapport RogueKiller

RogueKiller V7.3.2 [20/03/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur: zoubeyda [Droits d'admin]
Mode: Recherche -- Date: 12/04/2012 12:39:07

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 5 ¤¤¤
[SUSP PATH] HKCU\[...]\Run : Update (C:\Users\zoubeyda\AppData\Roaming\hj8ol0.exe) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-1334294516-341173686-2048629414-1000[...]\Run : Update (C:\Users\zoubeyda\AppData\Roaming\hj8ol0.exe) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [NON CHARGE] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: WDC WD3200BEVT-60ZCT1 ATA Device +++++
--- User ---
[MBR] 65c824649f3ad0021e64bb63549624d9
[BSP] 55c3b6a786526dd64c19f2fd3bd5f301 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 60000 Mo
1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 122882048 | Size: 110000 Mo
2 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 348162048 | Size: 135242 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
12 avril 2012 à 12:59
Faire RogueKiller en suppression.
0
Voilà c'est fait
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
12 avril 2012 à 13:21
ben poste le rapport..
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
12 avril 2012 à 13:27
Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


~~

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.

0
http://dl.free.fr/pgH3Vujt7
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
12 avril 2012 à 19:57
utilise pjjoint.
0
Çà c'est les deux liens du rapport d'OTL

Lien vers Extras :
http://pjjoint.malekal.com/files.php?id=20120412_f6e11d8k11y8
Lien vers OTL :
http://pjjoint.malekal.com/files.php?id=20120412_j10s14q14n10i15
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
Modifié par Malekal_morte- le 12/04/2012 à 20:11
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
[2012/03/07 11:26:19 | 000,000,000 | ---D | M] (Softonic_France Community Toolbar) -- C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}
[2012/01/29 14:38:40 | 000,000,000 | ---D | M] (Yahoo! Toolbar) -- C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}
CHR - plugin: OfferboxChromePlugin Dynamic Link Library (Enabled) = C:\Users\zoubeyda\AppData\Local\Google\Chrome\User Data\Default\Extensions\bjeikeheijdjdfjbmknpefojickbkmom\2.1.3573.131_0\OfferboxChromePlugin.dll
O2 - BHO: (Codecv Class) - {9FCEB0B6-6CE5-4A11-907B-75299E60C91A} - C:\ProgramData\Codecv\bhoclass.dll ( )
[2012/04/11 20:15:47 | 000,139,264 | ---- | M] () -- C:\Users\zoubeyda\AppData\Roaming\hj8ol0.exe
[2010/12/25 17:56:04 | 002,186,183 | ---- | M] () -- C:\Users\zoubeyda\AppData\Roaming\igraal\update.exe


* redemarre le pc sous windows et poste le rapport ici


Vois ce que cela donne.

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
Rapport OTL avant redemarrage

========== OTL ==========
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}\searchplugin folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}\modules folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}\META-INF folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}\defaults folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}\components folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352}\chrome folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352} folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}\META-INF folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}\defaults\preferences folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}\defaults folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}\components folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}\chrome folder moved successfully.
C:\Users\zoubeyda\AppData\Roaming\mozilla\Firefox\Profiles\npude57k.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1} folder moved successfully.
File C:\Users\zoubeyda\AppData\Local\Google\Chrome\User Data\Default\Extensions\bjeikeheijdjdfjbmknpefojickbkmom\2.1.3573.131_0\OfferboxChromePlugin.dll not found.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9FCEB0B6-6CE5-4A11-907B-75299E60C91A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9FCEB0B6-6CE5-4A11-907B-75299E60C91A}\ deleted successfully.
C:\ProgramData\Codecv\bhoclass.dll moved successfully.
C:\Users\zoubeyda\AppData\Roaming\hj8ol0.exe moved successfully.
C:\Users\zoubeyda\AppData\Roaming\igraal\update.exe moved successfully.

OTL by OldTimer - Version 3.2.39.2 log created on 04122012_202441
0
j'ai redémarré l'ordinateur, nickel, sinon pour le 2nd rapport que je dois poster je relance encore OTL ou je recopie le contenu que tu m'a passé précédemment?
0