Virus

Résolu/Fermé
playmobil - 22 avril 2012 à 12:57
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 22 avril 2012 à 16:14
Bonjour,

Mon ordinateur a été infecté par un virus.
Mon écran affiche un message frauduleux de "l'Office central de lutte contre la criminilaté liée aux technologies de l'information et de la communication" et me demande de payer pour débloquer l'ordinateur.
J'ai accès à l'invite de commande en mode sans échec.
Comment puis-je me débarrasser de ce virus?
Merci d'avance pour votre aide,


A voir également:

7 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 661
Modifié par Malekal_morte- le 22/04/2012 à 12:59
Salut,

Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec avec prise en charge du réseau et appuye sur la touche entrée du clavier.

Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
!!! Malwarebyte doit être à jour avant de faire le scan !!!
Supprime bien ce qui est détecté : bouton supprimer sélection.

Redémarre en mode normal, vois s'il est encore actif.

Poste le rapport Malwarebyte ici.

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
Je' n'arrive pas à installer le logiciel. Le message d'erreur suivant apparait: "Installer integrity check has failed. Common causes include incomplete download and damaged media. COnatct the installer's author to obtain a new copy"
Merci encore
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 661
22 avril 2012 à 13:24
le fichier est corrompu.
Retélécharge le.
0
Voici le rapport:
Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Version de la base de données: v2012.04.22.01

Windows Vista x86 NTFS (Mode sans échec/Réseau)
Internet Explorer 7.0.6000.17037
Fanny :: PC-DE-FANNY [administrateur]

22/04/2012 13:59:45
mbam-log-2012-04-22 (13-59-45).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 330192
Temps écoulé: 1 heure(s), 2 minute(s), 20 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 4
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{7AA32FC7-133B-4AE7-998E-CED0D9829B12} (Trojan.Dialer) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Antivirus 2008 PRO (Rogue.AntiVirus2008) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\WebMediaPlayer (Rogue.WebMedia) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WebMediaPlayer (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 3
HKCU\Control Panel\Desktop|OriginalWallpaper (Hijack.Wallpaper) -> Données: C:\Windows\system32\phcrghj0e7ck.bmp -> Mis en quarantaine et supprimé avec succès.
HKCU\Control Panel\Desktop|ConvertedWallpaper (Hijack.Wallpaper) -> Données: C:\Windows\system32\phcrghj0e7ck.bmp -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run|8972 (Trojan.Agent) -> Données: C:\PROGRA~2\LOCALS~1\Temp\mslupgh.scr -> Suppression au redémarrage.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 5
C:\Program Files\WebMediaPlayer (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\resources (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\skins (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\updates (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Fanny\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Antivirus 2008 PRO (Rogue.AntiVirus2008) -> Mis en quarantaine et supprimé avec succès.

Fichier(s) détecté(s): 13
C:\Pre_Scan\Quarantine\ays2ubeq.exe.kill'em (Trojan.Agent.CBCGen) -> Mis en quarantaine et supprimé avec succès.
C:\Pre_Scan\Quarantine\wpbt0.dll.kill'em (Trojan.Agent.CBCGen) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\System32\nvs2.inf (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\ProgramData\Local Settings\Temp\mslupgh.scr (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\Conditions générales.url (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\Confidentialité.url (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\sqlite3.dll (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\uninst.exe (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\Website.url (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\resources\languages_v2.xml (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\resources\webmedias (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Program Files\WebMediaPlayer\skins\classic.skn (Adware.EGDAccess) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Fanny\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Antivirus 2008 PRO\antivirus-2008pro.lnk (Rogue.AntiVirus2008) -> Mis en quarantaine et supprimé avec succès.

(fin)



L'ordinateur a redémarré normalement.

Merci beaucoup
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 661
22 avril 2012 à 15:26
Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


et :


- Télécharge https://sourceforge.net/projects/hjt/ ton bureau.
- Pour lancer HijackThis :
* Sur Vista/Seven faire un clic droit puis executer en tant qu'administrater pour le lancer
* Sur XP un simple double-clic suffit
- Génère un rapport en suivant ces indications :
- Exécute le et clique sur Do a scan and save log file.
- Le rapport s'ouvre sur le Bloc-Note
- Enregistre le sur ton bureau
- Envoie le sur http://pjjoint.malekal.com
- Donne le lien pjjoint ici.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Voici le rapport de AdwCleaner:
# AdwCleaner v1.603 - Rapport créé le 22/04/2012 à 15:35:03
# Mis à jour le 22/04/2012 par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
# Nom d'utilisateur : Fanny - PC-DE-FANNY
# Exécuté depuis : C:\Users\Fanny\Desktop\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Fichier Supprimé : C:\Users\Fanny\AppData\Roaming\Mozilla\Firefox\Profiles\trxxlvnw.default\searchplugins\SweetIm.xml
Fichier Supprimé : C:\Program Files\Mozilla Firefox\.autoreg

***** [H. Navipromo] *****


***** [Registre] *****

Clé Supprimée : HKCU\Software\SweetIm
Clé Supprimée : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\62119EF862C6B3A0D853419B87EB3E2F6C78640A
Clé Supprimée : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\7EE743314C844C7F445B8B1D7617612DF1FDD50F
Clé Supprimée : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\E6A6A4A475FCE37F8B5AC2F1244DEB2BFCA5615A

***** [Registre - GUID] *****

Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}

***** [Navigateurs] *****

-\\ Internet Explorer v7.0.6000.17037

Remplacé : [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main - Start Page] = hxxp://home.sweetim.com/?crg=3.1010000 --> hxxp://www.google.fr

-\\ Mozilla Firefox v3.6.27 (fr)

Nom du profil : default
Fichier : C:\Users\Fanny\AppData\Roaming\Mozilla\Firefox\Profiles\trxxlvnw.default\prefs.js

Supprimée : user_pref("browser.search.defaultenginename", "SweetIM Search");
Supprimée : user_pref("browser.search.selectedEngine", "SweetIM Search");
Supprimée : user_pref("browser.startup.homepage", "hxxp://home.sweetim.com/?crg=3.1010000");
Supprimée : user_pref("sweetim.toolbar.previous.browser.search.defaultenginename", "");
Supprimée : user_pref("sweetim.toolbar.previous.browser.search.selectedEngine", "");
Supprimée : user_pref("sweetim.toolbar.previous.browser.startup.homepage", "hxxp://www.google.fr/");
Supprimée : user_pref("sweetim.toolbar.urls.homepage", "hxxp://home.sweetim.com/?crg=3.1010000");

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Users\Fanny\AppData\Local\Google\Chrome\User Data\Default\Preferences

Supprimée : "homepage": "hxxp://home.sweetim.com/?crg=3.1010000",

*************************

AdwCleaner[S1].txt - [2535 octets] - [22/04/2012 15:35:03]

########## EOF - C:\AdwCleaner[S1].txt - [2663 octets] ##########
0
et voici le lien pour le deuxième rapport:
http://pjjoint.malekal.com/files.php?id=HijackThis_20120422_z13c13d10x5b6

Merci encore!!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 661
22 avril 2012 à 16:14
Je pense que c'est OK.


Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Passe le mot à tes amis !



Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
0