Virus gendarmerie : aucune méthode ne marche!

Fermé
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020 - 15 avril 2012 à 09:23
 Utilisateur anonyme - 10 juil. 2012 à 17:12
Bonjour,

Je suis sous Vista sur mon ordinateur de travail et je suis infectée par le virus "office central de lutte contre la criminalité liée aux TIC" "activité illicite démelée"
J'ai essayé toutes les méthodes de Malekal:
j'ai fais Rogue Killer et tout supprimé, j'ai fais une analyse malware byte complète pendant toute la nuit, ca m'a trouvé 4 fichiers que j'ai supprimé
j'ai essayé la methode regedit en allant renommer le explorer. j'ai supprimé tous les fichiers temp.
Rien à faire!
j'ai aussi voulu faire HijackThis mais même en mode sans échec il ne me laisse pas l'installer.
J'ai peut être mal fait quelque chose, quelqu'un a eu le même probleme?
cette version du virus est censée être facile à supprimée...
Quelqu'un pourrait me guider??
c'est urgent, j'ai besoin de cet ordi pour aller travailler demain, et je n'ai pas trop envie d'annoncer a mon patron qu'il y a un virus sur son ordi, surtout que je suis stagiaire...
Merci d'avance !
A voir également:

39 réponses

taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 11:43
Merci Guillaume de ton aide mais avec le coup des mises à jour je crois qu'il n'y a plus rien à faire... A moins que je te l'amène ^^
si tu as trouvé une solution tiens moi au courant, mais sinon, je vais me faire passer malade au boulot demain et j'emmènerai l'ordi chez l'informaticien.
Je te tiendrai au courant de ce qu'il me dit!
merci beaucoup !
0
Utilisateur anonyme
15 avril 2012 à 11:47
Re

Tu ne m'a pas mis le bon rapport.

@+
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 12:04
zut, de toutes façons, avec les mises à jour, je ne peux plus accéder à rien.
vraiment merci de ton aide! bon dimanche :)
0
Utilisateur anonyme
15 avril 2012 à 12:07
Re

Laisse ces mises à jour se faire et tu reprends ensuite.
No stress ;-)

@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 12:14
merci beaucoup à tous les 2, en effet je suis démoralisée...
pour le congé maladie, c'est pas un drame, je ne suis que stagiaire.

même si je ne touche à rien sur les mise à jour, elles ne se font pas.

Ca me met 3 mises à jour en cours à 0% pendant 1 minute et le PC se redemarre, me réaffiche 3 mises a jour 0% et redemarre, comme ca en boucle quel que soit le mode normal ou sans echec...
0
salut doit y avoir un truc qui recharge l'infection en mode normal :)
¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
_Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
15 avril 2012 à 13:19
Re

Salut à g3n-h@ckm@n et juju666


@ taklia

As tu tenté une restauration?

Tu procèdes comme pour accéder au mode sans échec mais tu choisis:

Invite de commande en mode sans échec :

Voici ce que tu dois taper (validez avec la touche Entrée à la fin de chaque ligne).

@ pour espace

cd \
cd@windows
cd@system32
rstrui


Pour obtenir :
C : \windows \system32 > rstrui

Cela te permettra d'accéder à la restauration


@+
0
Utilisateur anonyme
15 avril 2012 à 13:25
pourquoi ne pas la traiter plutot en MSE puisque ca fonctionne au lieu de faire une resto ?
0
Utilisateur anonyme
15 avril 2012 à 13:34
Re gen

car il n'y a rien de visible dans ce mode
0
Utilisateur anonyme
15 avril 2012 à 14:21
essaie pre_scan voir ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
15 avril 2012 à 14:24
il n'y a rien de visible car zhpdiag prend en compte uniquement les fichiers de la session utilisateur en cours ....

du coup imaginons :

- session A : propre
- session B : infectée par le malware gendarmerie

si on passe ZHPDiag sur session A on le verra pas.

OTL se fiche pas mal des sessions, pareil pour pre_scan ...
RogueKiller pareil que ZHPDiag il regarde la session en cours, point.
0
Utilisateur anonyme
15 avril 2012 à 14:31
je te laisse imaginer ;-)
0
Utilisateur anonyme
15 avril 2012 à 15:02
Re

Tu veux dire que le PC est inaccessible?
Tu postes a partir de quoi?

@+
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 15:25
Mon ordi perso (celui qui est bloqué est fourni par mon boulot)
au passage mon perso est un Mac, quesque c'est bien! je regrette pas du tout mon investissement lol !
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
Modifié par juju666 le 15/04/2012 à 15:02
telecharge ici OTLPE sous environnement windows 7: http://forums-fec.be/gen-hackman/7pe_x86_E.exe

double click dessus, il te demandera d'insérer un CD pour le graver.

ensuite change le demarrage de ton pc malade en mettant le cd en premier demarrage dans le bios

comment Faire ? : Modifier la sequence de demarrage de l'ordi

demarre le pc malade sur le cd.

Laisse faire jusqu'à l'affichage complet du bureau

normalement FirefoxPortable te permet de venir lire la suite

Lance OTLPE.exe qui se trouve sur ton bureau :

choisis dans la fenetre qui s'ouvre , le dossier d'installation correspondant au windows malade (c:\windows , ou d:\windows ou.....) : clique sur le dossier windows puis sur ok

à la question Do you wish to load remote user profile(s) for scanning ? => oui

cocher la case "Automatically Load All Remaining Users ?" puis cliquer sur OK

OTLPE s'ouvre... Met juste les 4 cases de gauche sur "All" et ne touche rien d'autre

dans la case en dessous "Custom Scans/Fixes" colle ce texte :

/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
netsvcs
safebootminimal
safebootnetwork
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.ini
%systemroot%\Tasks\*.*
%systemroot%\system32\Tasks\*.*
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\config\*.exe /s
%systemroot%\system32\*.sys
HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
CREATERESTOREPOINT


Clic sur Analyse.

A la fin du scan, deux Bloc-Notes vont s'ouvrir avec les rapport OTL.txt et Extra.txt

héberge-les un par un sur http://pjjoint.malekal.com puis donne les deux liens obtenus

ils sont aussi à la racine de la partition où est installé windows (C:\OTL.txt...ou D:\OTL.txt....ainsi que l'Extra qui l'accompagne)


.::. Contributeur Sécurité .::.
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 15:26
tu dis environnement seven, je suis sous vista, ca va quand même le faire?
0
Utilisateur anonyme
15 avril 2012 à 15:32
Re

Si tu disposes d'un graveur :oui

@+
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 17:17
ok j'essai maintenan, je vous tiens informés
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
15 avril 2012 à 18:46
Ca a l'air assez risqué de rentrer dans le BIOS, j'ai un peu peur de faire des bêtises vu que c'est mon ordi de travail fourni par l'entreprise... ca serait le mien il n'y aurait aucun problème mais là...
0
Utilisateur anonyme
15 avril 2012 à 19:44
Tu fais pour le mieux
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
15 avril 2012 à 20:47
bah ou tu donnes ton pc au service informatique de ton entreprise après tout .....

ils ont des ghost tout fait qu'ils réinstalleront ...
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
16 avril 2012 à 00:37
C'est un cabinet comptable et on est que 5... donc y'a pas vraiment de service informatique, juste un informaticien qui met 3 semaines à amener des cartouches pour l'imprimante et qui ne sait rien réparer... je vous tiens au courant demain !
Merci pour tout!
bonne nuit !
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
17 avril 2012 à 23:52
Bonjour!
comme promis je viens vous tenir informés, j'ai fini par faire un formatage complet pour éviter tout risque qu'un autre virus soit caché et activé à un autre moment. C'était ma 2ème infection non justifiée en peu de temps et j'ai vraiment flippé!
Merci encore pour tout : votre temps, vos conseils etc...
j'ignore comment clore un sujet, mais celui ci peut être fermé car il est résolu :)
Bonne continuation à tous !
0
Utilisateur anonyme
18 avril 2012 à 00:07
salut tu t'y es prise comment pour formater ?
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
23 avril 2012 à 00:55
je l'ai confié à un informaticien :) je n'avais pas les CD d'installation et c'était urgent donc je n'ai pas eu le choix, mais je crois que ce n'est pas compliqué, c'est au démarrage du système, il faut appuyer sur une certaine touche...
Mais ce n'est pas moi la pro! j'espère que tu trouveras une solution !
@+
0
Utilisateur anonyme
23 avril 2012 à 01:07
fais gaffe les informaticiens ils reinstallent des copies pourries illégales la plupart du temps
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
23 avril 2012 à 14:13
ca fais longtemps qu'on lui confie des ordis dans la famille et aussi en pro, donc je lui fais confiance, il m'a toujours tout bien fait :)
0
Utilisateur anonyme
23 avril 2012 à 15:20
lol tu veux qu'on verifie avec un diagnostic pour être sûre ? ^^
0
taklia Messages postés 45 Date d'inscription mardi 2 juin 2009 Statut Membre Dernière intervention 5 février 2020
8 mai 2012 à 15:21
si tu veux lol
faut que je fasse quoi?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
23 avril 2012 à 15:41
si tu as payé un forfait style 50€ m'étonnerait qu'il t'ai installé un windows légal :o)
0
Utilisateur anonyme
10 juil. 2012 à 17:12
mouahahahah tiens lis ca :

derniere variante en ligne

restauration systeme supprimée
clé shell crée pour user
clé userinit crée pour user
clé shell modifiée pour machine
clé userinit modifiée pour machine
mode sans echec supprimé
clé Alternate Shell détournée
une IFEO qui renvoie sur le fichier ou sur svchost.exe

et parfois même un activeX qui renvoie sur le fichier
0
grosse.marmotte
10 juil. 2012 à 16:58
voila ce que j ai fais...
tu demarres ton pc en coupant ta connexion
tu passe un anti virus si tu as
tu prends un point de sauvegarde anterieur de qqs jours si possible
sous XP...
demarrer
aide et support
clic sur ...
Annulez les modifications de votre ordinateur avec la Restauration du système
le systeme te propose de restaurer a une date ulterieur voila ca redemarre
remets ta connexion et repasse anti virus il y a un espion mais ca marche
-1