Virus

Résolu
playmobil -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,

Mon ordinateur a été infecté par un virus.
Mon écran affiche un message frauduleux de "l'Office central de lutte contre la criminilaté liée aux technologies de l'information et de la communication" et me demande de payer pour débloquer l'ordinateur.
J'ai accès à l'invite de commande en mode sans échec.
Comment puis-je me débarrasser de ce virus?
Merci d'avance pour votre aide,

7 réponses

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Salut,

    Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec avec prise en charge du réseau et appuye sur la touche entrée du clavier.

    Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
    !!! Malwarebyte doit être à jour avant de faire le scan !!!
    Supprime bien ce qui est détecté : bouton supprimer sélection.

    Redémarre en mode normal, vois s'il est encore actif.

    Poste le rapport Malwarebyte ici.

    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    0
  2. playmobil
     
    Je' n'arrive pas à installer le logiciel. Le message d'erreur suivant apparait: "Installer integrity check has failed. Common causes include incomplete download and damaged media. COnatct the installer's author to obtain a new copy"
    Merci encore
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      le fichier est corrompu.
      Retélécharge le.
      0
  3. playmobil
     
    Voici le rapport:
    Malwarebytes Anti-Malware 1.61.0.1400
    www.malwarebytes.org

    Version de la base de données: v2012.04.22.01

    Windows Vista x86 NTFS (Mode sans échec/Réseau)
    Internet Explorer 7.0.6000.17037
    Fanny :: PC-DE-FANNY [administrateur]

    22/04/2012 13:59:45
    mbam-log-2012-04-22 (13-59-45).txt

    Type d'examen: Examen complet
    Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
    Options d'examen désactivées: P2P
    Elément(s) analysé(s): 330192
    Temps écoulé: 1 heure(s), 2 minute(s), 20 seconde(s)

    Processus mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Module(s) mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Clé(s) du Registre détectée(s): 4
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{7AA32FC7-133B-4AE7-998E-CED0D9829B12} (Trojan.Dialer) -> Mis en quarantaine et supprimé avec succès.
    HKCU\SOFTWARE\Antivirus 2008 PRO (Rogue.AntiVirus2008) -> Mis en quarantaine et supprimé avec succès.
    HKLM\SOFTWARE\WebMediaPlayer (Rogue.WebMedia) -> Mis en quarantaine et supprimé avec succès.
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WebMediaPlayer (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.

    Valeur(s) du Registre détectée(s): 3
    HKCU\Control Panel\Desktop|OriginalWallpaper (Hijack.Wallpaper) -> Données: C:\Windows\system32\phcrghj0e7ck.bmp -> Mis en quarantaine et supprimé avec succès.
    HKCU\Control Panel\Desktop|ConvertedWallpaper (Hijack.Wallpaper) -> Données: C:\Windows\system32\phcrghj0e7ck.bmp -> Mis en quarantaine et supprimé avec succès.
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run|8972 (Trojan.Agent) -> Données: C:\PROGRA~2\LOCALS~1\Temp\mslupgh.scr -> Suppression au redémarrage.

    Elément(s) de données du Registre détecté(s): 0
    (Aucun élément nuisible détecté)

    Dossier(s) détecté(s): 5
    C:\Program Files\WebMediaPlayer (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\resources (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\skins (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\updates (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Users\Fanny\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Antivirus 2008 PRO (Rogue.AntiVirus2008) -> Mis en quarantaine et supprimé avec succès.

    Fichier(s) détecté(s): 13
    C:\Pre_Scan\Quarantine\ays2ubeq.exe.kill'em (Trojan.Agent.CBCGen) -> Mis en quarantaine et supprimé avec succès.
    C:\Pre_Scan\Quarantine\wpbt0.dll.kill'em (Trojan.Agent.CBCGen) -> Mis en quarantaine et supprimé avec succès.
    C:\Windows\System32\nvs2.inf (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\ProgramData\Local Settings\Temp\mslupgh.scr (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\Conditions générales.url (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\Confidentialité.url (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\sqlite3.dll (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\uninst.exe (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\Website.url (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\resources\languages_v2.xml (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\resources\webmedias (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Program Files\WebMediaPlayer\skins\classic.skn (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
    C:\Users\Fanny\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Antivirus 2008 PRO\antivirus-2008pro.lnk (Rogue.AntiVirus2008) -> Mis en quarantaine et supprimé avec succès.

    (fin)

    L'ordinateur a redémarré normalement.

    Merci beaucoup
    0
  4. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
    Lance le, clique sur [Suppression] puis patiente le temps du scan.
    Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

    et :

    - Télécharge https://sourceforge.net/projects/hjt/ ton bureau.
    - Pour lancer HijackThis :
    * Sur Vista/Seven faire un clic droit puis executer en tant qu'administrater pour le lancer
    * Sur XP un simple double-clic suffit
    - Génère un rapport en suivant ces indications :
    - Exécute le et clique sur Do a scan and save log file.
    - Le rapport s'ouvre sur le Bloc-Note
    - Enregistre le sur ton bureau
    - Envoie le sur http://pjjoint.malekal.com
    - Donne le lien pjjoint ici.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. playmobil
     
    Voici le rapport de AdwCleaner:
    # AdwCleaner v1.603 - Rapport créé le 22/04/2012 à 15:35:03
    # Mis à jour le 22/04/2012 par Xplode
    # Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
    # Nom d'utilisateur : Fanny - PC-DE-FANNY
    # Exécuté depuis : C:\Users\Fanny\Desktop\adwcleaner.exe
    # Option [Suppression]

    ***** [Services] *****

    ***** [Fichiers / Dossiers] *****

    Fichier Supprimé : C:\Users\Fanny\AppData\Roaming\Mozilla\Firefox\Profiles\trxxlvnw.default\searchplugins\SweetIm.xml
    Fichier Supprimé : C:\Program Files\Mozilla Firefox\.autoreg

    ***** [H. Navipromo] *****

    ***** [Registre] *****

    Clé Supprimée : HKCU\Software\SweetIm
    Clé Supprimée : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\62119EF862C6B3A0D853419B87EB3E2F6C78640A
    Clé Supprimée : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\7EE743314C844C7F445B8B1D7617612DF1FDD50F
    Clé Supprimée : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\E6A6A4A475FCE37F8B5AC2F1244DEB2BFCA5615A

    ***** [Registre - GUID] *****

    Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}
    Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}

    ***** [Navigateurs] *****

    -\\ Internet Explorer v7.0.6000.17037

    Remplacé : [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main - Start Page] = hxxp://home.sweetim.com/?crg=3.1010000 --> hxxp://www.google.fr

    -\\ Mozilla Firefox v3.6.27 (fr)

    Nom du profil : default
    Fichier : C:\Users\Fanny\AppData\Roaming\Mozilla\Firefox\Profiles\trxxlvnw.default\prefs.js

    Supprimée : user_pref("browser.search.defaultenginename", "SweetIM Search");
    Supprimée : user_pref("browser.search.selectedEngine", "SweetIM Search");
    Supprimée : user_pref("browser.startup.homepage", "hxxp://home.sweetim.com/?crg=3.1010000");
    Supprimée : user_pref("sweetim.toolbar.previous.browser.search.defaultenginename", "");
    Supprimée : user_pref("sweetim.toolbar.previous.browser.search.selectedEngine", "");
    Supprimée : user_pref("sweetim.toolbar.previous.browser.startup.homepage", "hxxp://www.google.fr/");
    Supprimée : user_pref("sweetim.toolbar.urls.homepage", "hxxp://home.sweetim.com/?crg=3.1010000");

    -\\ Google Chrome v [Impossible d'obtenir la version]

    Fichier : C:\Users\Fanny\AppData\Local\Google\Chrome\User Data\Default\Preferences

    Supprimée : "homepage": "hxxp://home.sweetim.com/?crg=3.1010000",

    *************************

    AdwCleaner[S1].txt - [2535 octets] - [22/04/2012 15:35:03]

    ########## EOF - C:\AdwCleaner[S1].txt - [2663 octets] ##########
    0
  7. playmobil
     
    et voici le lien pour le deuxième rapport:
    http://pjjoint.malekal.com/files.php?id=HijackThis_20120422_z13c13d10x5b6

    Merci encore!!
    0
  8. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Je pense que c'est OK.

    Important - ton infection est venue par un exploit sur site web :

    Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
    Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
    Exemple avec : Exploit Java

    Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
    Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

    IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
    /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
    https://forum.malekal.com/viewtopic.php?t=15960&start=

    Passe le mot à tes amis !

    Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
    0