Souris+clavier bloqués, infection police nati

carole -  
 Utilisateur anonyme -
Bonjour,

Je remercie d'avance ceux qui vont prendre le temps de lire mon message et tenter de m'aider.

Il y a quelques jours mon ordinateur c'est fait infecté par le virus "police nationale amende à 50€".
En cherchant sur différents forums j'en suis venue à télécharger "Kaspersky rescure disk". J'ai démarré l'ordi en utilisant ce logiciel et lancé la commande "windowsunlocker" comme expliqué sur différents forums.
Une fois que cela était fait j'ai redémarré mon ordinateur qui fonctionnait à nouveau à peu près correctement mis à part :
- aucune icone sur le bureau alors que si j'allais dans le dossier poste de travail bureau elles étaient bien présentes
- avast qui s'affole
- spyboot qui trouve des logiciels malveillants mais n'arrive pas a les éradiquer.
J'ai lancé un scan Avast, mais au cours du scan l'ordi s'est éteint.

En essayant de le rallumer c'est la cata... Ni la souris, ni le clavier ne répondent... je suis bloquée à la page d'ouverture de session...
En mode sans échec : idem
En mode sans échec avec gestionnaire de commandes : idem

La seule chose qui marche c'est de le démarrer en utilisant Kaspersky.

Avez-vous une idée de comment me défaire de tous ces problèmes?

Quelques précisions :
Windows XP
Ordinateur portable (je ne peux pas changer de souris ou de clavier)
Mes connaissances en informatiques sont plutôt légères.

Merci d'avance

29 réponses

  • 1
  • 2
Résumé de la discussion

Le sujet décrit une machine sous Windows XP infectée par le ransomware 'police nationale amende à 50€', qui, malgré l'usage de Kaspersky Rescue Disk et de WindowsUnlocker, ne retrouve pas un fonctionnement normal. Plusieurs conseils orientent vers OTLPE pour analyser et éradiquer les composants malveillants, vérifier les entrées de démarrage et les clés de registre, puis envisager une restauration système via une partition Recovery ou un CD XP. En dernier recours, certains proposent des méthodes matérielles simples (débrancher et retirer la batterie puis réinitialiser l'alimentation) ou d'utiliser la fonction F11 de récupération NEC, mais ces solutions restent à évaluer selon le matériel.

Bobot (l'IA à votre service)
  1. Utilisateur anonyme
     
    bonjour,

    après chaque redémarrage, l'infection s'implante un peu plus !

    en utilisant l'outil de kaspersky, tu arrives à avoir accès à windows ou pas?

    0
    1. carole
       
      En utilisant Kaspersky j'ai accès aux disques C et D de mon ordi.
      0
  2. Utilisateur anonyme
     
    ok,

    ce que je veux savoir, c'est ton accès à windows pour lancer quelques outils pour le virer :D

    si non, on pourra toujourstenter de restaurer ton pc en vite de commande !

    ne redémarre surtout pas le pc !

    0
  3. carole
     
    je n'arrive plus du tout à accéder à windows...
    Je suis toujours bloqué à l'ouverture de la session, que ce soit en mode sans échec, en mode normal ou en mode sans échec avec gestion des commandes
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. carole
     
    j'ai essayé de démarrer en invite de commande mais ca ne marche pas.
    J'ai un message d'erreur :

    L'instruction à "0x00000000" emploie l'adresse mémoire "0x00000000". la mémoire ne peut être read.

    Il y avait encore écrit quelque chose après mais le pc vient de s'éteindre...
    0
  6. Utilisateur anonyme
     
    essaie et on verra bien ce que ça donne :D

    0
  7. carole
     
    je suis sur OTLPE je vais faire le scan avec les fichier à rajouté comme sur le lien.
    0
  8. Utilisateur anonyme
     
    oui,

    il faut arriver à modifier ce qui est à modifier avant que le pc arrive à redémarre en mode normal sous windows, puis on continue là dessus :D

    0
  9. carole
     
    voici le rapport :
    http://pjjoint.malekal.com/files.php?id=OTL_20120508_e11e5m13h15t6
    0
  10. Utilisateur anonyme
     
    Relance OTL.
    o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
    Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

    :OTL
    O4 - HKLM..\Run: [QJa8hs7QNbxt4uL] C:\Documents and Settings\moi\Application Data\ram_reserver64.exe (kwlXV)
    O4 - HKLM..\Run: [SearchSettings] C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
    O4 - HKU\.DEFAULT..\Run: [QJa8hs7QNbxt4uL] C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe (kwlXV)
    O4 - HKU\moi_ON_C..\Run: [QJa8hs7QNbxt4uL] C:\Documents and Settings\moi\Application Data\ram_reserver64.exe (kwlXV)
    O20 - HKLM Winlogon: Shell - (C:\Documents and Settings\moi\Application Data\ram_reserver64.exe) - C:\Documents and Settings\moi\Application Data\ram_reserver64.exe (kwlXV)
    O20 - HKLM Winlogon: UserInit - (C:\Documents and Settings\moi\Application Data\ram_reserver64.exe) - C:\Documents and Settings\moi\Application Data\ram_reserver64.exe (kwlXV)
    O20 - HKU\.DEFAULT Winlogon: Shell - (C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe) - C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe (kwlXV)
    O20 - HKU\.DEFAULT Winlogon: UserInit - (C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe) - C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe (kwlXV)
    O20 - HKU\moi_ON_C Winlogon: Shell - (C:\Documents and Settings\moi\Application Data\ram_reserver64.exe) - C:\Documents and Settings\moi\Application Data\ram_reserver64.exe (kwlXV)
    O20 - HKU\moi_ON_C Winlogon: UserInit - (C:\Documents and Settings\moi\Application Data\ram_reserver64.exe) - C:\Documents and Settings\moi\Application Data\ram_reserver64.exe (kwlXV)


    * redemarre le pc sous windows et poste le rapport ici

    0
  11. carole
     
    ========== OTL ==========
    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QJa8hs7QNbxt4uL not found.
    File C:\Documents and Settings\moi\Application Data\ram_reserver64.exe not found.
    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\SearchSettings not found.
    File C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe not found.
    Registry value HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run\\QJa8hs7QNbxt4uL not found.
    File C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe not found.
    Registry key HKEY_USERS\moi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run not found.
    File C:\Documents and Settings\moi\Application Data\ram_reserver64.exe not found.
    Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Documents and Settings\moi\Application Data\ram_reserver64.exe deleted successfully.
    File C:\Documents and Settings\moi\Application Data\ram_reserver64.exe not found.
    Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\UserInit:C:\Documents and Settings\moi\Application Data\ram_reserver64.exe deleted successfully.
    File C:\Documents and Settings\moi\Application Data\ram_reserver64.exe not found.
    Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe deleted successfully.
    File C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe not found.
    Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\UserInit:C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe deleted successfully.
    File C:\Documents and Settings\NetworkService\Application Data\ram_reserver64.exe not found.
    Registry key HKEY_USERS\moi_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon not found.
    File C:\Documents and Settings\moi\Application Data\ram_reserver64.exe not found.
    Registry key HKEY_USERS\moi_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon not found.
    File C:\Documents and Settings\moi\Application Data\ram_reserver64.exe not found.

    OTLPE by OldTimer - Version 3.1.48.0 log created on 05082012_145543
    0
  12. carole
     
    Je n'ai pas encore redémarrer l'ordi. J'attends de savoir si le rapport est ok
    0
  13. Utilisateur anonyme
     
    tu l'as lancé combien de fois ?

    il m'a mis non trouvé pour tout !

    0
  14. carole
     
    j'ai lancé la réparation une seule fois
    0
  15. Utilisateur anonyme
     
    ok,

    redémarre le pc normalement pour voir ce qu'il dit !

    0
  16. carole
     
    je n'arrive toujours pas a me connecter à ma session, le clavier et la souris sont toujours inactifs...
    0
  17. Utilisateur anonyme
     
    tu arrives à le redémarre en mode sans echec?

    0
  18. carole
     
    Aucun mode ne marche. (ni sans échec, ni sans échec avec prise en charge du réseau, ni Invite de commandes...)
    Il y a toujours le message : L'instruction à "0x00000000" emploie l'adresse mémoire "0x00000000". la mémoire ne peut être read.
    0
  • 1
  • 2