Virus gendarmerie

Résolu
Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention   -  
dédétraqué Messages postés 4522 Statut Contributeur sécurité -
Bonjour,

J'ai attrapé un virus "Gendarmerie" sur mon ordi qui me bloque au demarrage de mon pc, j'ai vu sur le forum les manip à faire, j'ai donc lancé plusieurs fois Malwarebytes antimalwares.
La 1er fois il m'a trouvé des infections je les ai supprimé mais quand j'ai redemarré il y avait encore le message, je l'ai réexecuté et voici le compte-rendu, si quelqu'un peut m'aider ! merci beaucoup :

Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Version de la base de données: v2012.05.16.02

Windows Vista Service Pack 2 x86 NTFS (Mode sans échec/Réseau)
Internet Explorer 9.0.8112.16421
Brahim :: PC-BRAHIM [administrateur]

16/05/2012 12:36:44
mbam-log-2012-05-16 (12-36-44).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 407360
Temps écoulé: 1 heure(s), 8 minute(s), 19 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)

Merci pour votre aide !

8 réponses

  1. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    On va vérifier le PC :

    Télécharge OTL (de OldTimer) et enregistre-le sur ton Bureau.
    http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

    - Quitte les applications en cours afin de ne pas interrompre le scan.
    - Faire double clique sur OTL.exe présent sur le bureau pour lancer le programme
    Vista/Seven -- Faire un clique droit sur OTL.exe présent sur le bureau et choisir exécuter en tant qu'administrateur pour lancer le programme
    - Une fenêtre apparaît. Dans la section Rapport en haut de cette fenêtre, coche "Rapport standard". Fais de même avec "Tous les utilisateurs" à coté.
    - Coche également les cases à côté de "Recherche LOP" et "Recherche Purity".

    Ne modifie pas les autres paramètres !

    Copie la liste qui se trouve en gras ci-dessous, et colle-la dans la zone sous " Personnalisation "

    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %SYSTEMDRIVE%\*.*
    %SYSTEMDRIVE%\*.exe
    %PROGRAMFILES%\*.*
    %PROGRAMFILES%\*.
    /md5start
    consrv.dll
    volsnap.sys
    hidserv.dll
    appmgmts.dll
    eventlog.dll
    winlogon.exe
    scecli.dll
    netlogon.dll
    cngaudit.dll
    sceclt.dll
    ntelogon.dll
    logevent.dll
    iaStor.sys
    nvstor.sys
    atapi.sys
    IdeChnDr.sys
    viasraid.sys
    AGP440.sys
    vaxscsi.sys
    nvatabus.sys
    viamraid.sys
    wininet.dll
    wininit.exe
    nvata.sys
    nvgts.sys
    iastorv.sys
    ViPrt.sys
    eNetHook.dll
    explorer.exe
    svchost.exe
    userinit.exe
    qmgr.dll
    ws2_32.dll
    proquota.exe
    imm32.dll
    kernel32.dll
    ndis.sys
    autochk.exe
    spoolsv.exe
    xmlprov.dll
    ntmssvc.dll
    mswsock.dll
    Beep.SYS
    ntfs.sys
    termsrv.dll
    sfcfiles.dll
    st3shark.sys
    winlogon.exe
    wininit.ini
    /md5stop
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
    SAVEMBR:0
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    c:\$recycle.bin\*.* /s


    - Clique sur le bouton Analyse.
    - Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTListIT2 (donc par défaut sur le Bureau).

    Utilise cjoint.com pour poster en lien tes rapports :
    https://www.cjoint.com/

    - Clique sur Parcourir pour aller chercher le rapport OTL.txt sur le bureau
    - Clique sur Ouvrir ensuite sur Créer le lien Cjoint

    - Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

    Après fais de même avec l'autre rapport Extras.txt

    @++ :)
    0
  2. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    Double clic sur OTL.exe pour le lancer.
    (Vista/Seven --> Faire un clique droit sur OTL.exe pour lancer le programme et choisi "Exécuter en tant qu'administrateur".

    * Copie la liste qui se trouve en gras ci-dessous, et colle-la dans la zone sous " Personnalisation "

    :OTL
    O2 - BHO: (MediaBar) - {c2d64ff7-0ab8-4263-89c9-ea3b0f8f050c} - C:\PROGRA~1\BEARSH~1\MediaBar\Datamngr\ToolBar\bsdtxmltbpi.dll File not found
    O3 - HKLM\..\Toolbar: (MediaBar) - {c2d64ff7-0ab8-4263-89c9-ea3b0f8f050c} - C:\PROGRA~1\BEARSH~1\MediaBar\Datamngr\ToolBar\bsdtxmltbpi.dll File not found
    O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
    O4 - HKLM\..\Run: [] File not found
    O4 - HKU\S-1-5-21-2207174574-480564500-2160675843-1000\..\Run: [ypctezgkfatrasz] C:\ProgramData\dfcjsmsayqusdtzsjhki.exe ()
    O9 - Extra Button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe File not found
    O9 - Extra 'Tools' menuitem : PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe File not found
    [2012/05/15 08:52:10 | 000,000,000 | ---D | C] -- C:\ProgramData\lksimqkmeszqwjb
    [2012/05/15 08:52:08 | 000,000,014 | ---- | M] () -- C:\ProgramData\asblxedtjotmekcoqydookmmesnyydul
    [2012/05/15 08:52:02 | 000,069,632 | ---- | M] () -- C:\ProgramData\dfcjsmsayqusdtzsjhki.exe
    [2011/06/13 16:38:56 | 000,000,000 | ---D | M] -- C:\Users\Brahim\AppData\Roaming\OfferBox
    [2012/04/02 10:25:03 | 000,000,000 | ---D | M] -- C:\Users\Brahim\AppData\Roaming\pdfforge
    [2012/01/12 10:54:56 | 000,000,000 | ---D | M] -- C:\Program Files\iMesh Applications
    [2011/06/14 10:41:04 | 000,000,000 | ---D | M] -- C:\Program Files\OfferBox

    :Commands
    [EMPTYFLASH]
    [Emptytemp]


    * Clique sur " Correction " pour lancer la suppression.

    * Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur Oui.

    * Au redémarrage , autorise OTL a s'exécuter.

    * Poste le rapport généré par OTL.

    @++ :)
    0
    1. Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
       
      Merci,

      J'ai fait comme indiquer, j'ai redemarré en mode normale, plus de blocage mais OTL ne s'est pas executer au démarrage,
      dois je le faire manuellement ?
      si oui je fais comme dans la 1er réponse pour analyser ?

      Merci encore pour votre aide
      0
  3. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    Oui refais un scan avec OTL comme la première fois(mode Analyse) avec les mêmes paramètres et la même liste sous personnalisation, tu auras seulement un rapport(OTL.txt) a me poster, voir a utilisé cjoint pour poster le rapport.

    @++ :)
    0
    1. Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
       
      Coucou,

      Voilà j'ai refait le scan, le lien vers otl.txt :https://www.cjoint.com/?BEqrg0SXXqE

      Merci encore ;)
      0
  4. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
    http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner

    Lance le, clique sur [Suppression] puis patiente le temps du scan.
    Une fois le scan fini, un rapport s'ouvrira, poste le contenu de ce rapport.
    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

    @++ :)
    0
    1. Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
       
      C'est fait, voici le lien du rapport : https://www.cjoint.com/?BEqsRKcZeKs

      Merci merci !!! pour votre aide !

      :D
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    Refais un scan avec OTL comme la première fois(mode Analyse) avec les mêmes paramètres et la même liste sous personnalisation, tu auras seulement un rapport(OTL.txt) a me poster, voir a utilisé cjoint pour poster le rapport.

    @++ :)
    0
    1. Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
       
      Bonsoir,

      Voilà c fait : voici le lien vers otl.txt : https://www.cjoint.com/?BEqvcnTWuFg

      Merci encore ;)
      0
  7. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    Cela est bon, comment va le PC, d'autre souci?

    @++ :)
    0
    1. Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
       
      coucou,

      Tout à l'air ok, je vous remercie beaucoup pour votre aide et votre gentillesse !

      Bonne soirée !
      :)
      0
  8. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    On va faire un ménage des outils téléchargés pour la désinfection, télécharge Del Fix (de Xplode), sur ton bureau

    http://www.general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/3-delfix

    Double-clique sur l'icône delfix0.exe située sur ton Bureau.
    (Vista/Seven - Faire un clique droit sur l'icône delfix0.exe située sur ton Bureau et choisir exécuter en tant qu'administrateur.)

    Sélectionne Suppression

    Copie/colle le contenu du rapport dans ton prochain message.

    Note : Le rapport est sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )

    -----

    Important de mettre à jour Windows et tes logiciels :
    Mettre Windows à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx

    Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
    https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

    Faire un ménage des fichiers inutiles et de la base de registre :
    Téléchargement de Ccleaner : https://www.ccleaner.com/ccleaner
    Tutorial : https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/#tutoriel-ccleaner

    Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.

    @++ :)
    0
    1. Maxella05
       
      Bonjour Dédétraqué,

      J'espere que tu vas bien.

      J'ai essayé de suivre les différentes instructions.

      Voilà le rapport : http://cjoint.com/?BErmIQcn8We

      J'ai mis à jour windows.

      J'ai fais un scan de vulnérabilités , j'ai donc executé les downlond proposés pour chaque programme vunérable, je ne sais pas si c'est bien celà qu'il fallait faire.

      J'ai ajouté Ccleaner et suivi une partie du tutorial :
      - Paramétrer CCleaner
      - Nettoyer les historiques
      - Nettoyer le registre
      - Optimiser le démarrage de Windows

      Merci !
      0
  9. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
     
    Salut Maxella05

    Je te donne quelques consignes de sécurité :

    - Windows Update parfaitement à jour http://www.windowsupdate.com/windowsupdate/v6/default.aspx
    - pare-feu bien paramétré, je te conseil ZoneAlarm :
    https://www.malekal.com/tutoriel-zonealarm-firewall/
    - antivirus bien paramétré et mis à jour régulièrement (quotidiennement s'il le faut) avec un scan complet régulier (journalier s'il le faut).
    - une attitude prudente vis à vis de la navigation (pas de sites douteux : cracks, warez, sexe...) et vis à vis de la messagerie (fichiers joints aux messages doivent être scannés avant d'être ouverts)
    - pas de téléchargement illégal, qui est le principal facteur d'infection (µTorrent, BitTorrent, eMule, Limewire, etc..) https://forum.malekal.com/viewtopic.php?t=893&start=
    - une attitude vigilante (être à l'affût d'un fonctionnement inhabituel de son système)
    - nettoyage hebdomadaire du système (suppression des fichiers inutiles, nettoyage de la base de registre, scandisk, defrag)
    - scan hebdomadaire antispyware, je conseil MalwareByte's Anti-Malware :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    - un contrôle régulier de la console JAVA pour s'assurer qu'elle est à jour :
    https://www.java.com/en/download/uninstalltool.jsp
    - faire régulièrement un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités :
    https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

    De bonne lecture si tu veux en savoir plus sur la sécurité et le fonctionnement de Windows :
    http://www.malekal.com/menu_windows_general.php
    http://www.malekal.com/menu_windows_securite.php

    Si tu considères ton problème comme résolu, tu pourras mettre en résolu :
    https://www.commentcamarche.net/infos/25917-marquer-un-fil-de-discussion-comme-etant-resolu/

    Bonne journée/soirée et bon surf

    @++ :)
    0
    1. Maxella05 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
       
      Merci beaucoup pour tout !
      Je vais essayer de bien suivre tes consignes de sécurité !
      Merci encore ! :D
      0
    2. dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
       
      Salut Maxella05


      Bien de rien :)
      0