FIchiers bloqués suite à virus gendarmerie

La_Cale Messages postés 19 Statut Membre -  
 g3n-h@ckm@n -
Bonjour,

comme indiqué dans le sujet j'ai été victime du virus "de la gendarmerie". En consultant des forums j'ai réussi à débloquer l'ordinateur, mais je me suis aperçu après coup que tous les fichiers de mon ordinateur avaient été bloqués par un changement d'extension.

J'ai consulté les pages traitant de ce sujet, mais apparemment il faut que poster des rapports de logiciels tels que ZHP et autres.

J'aurais donc bien besoin d'un petit coup de main.

D'avance merci.

33 réponses

  • 1
  • 2
Résumé de la discussion

Infection par le ransomware « virus de la gendarmerie » qui bloque les fichiers et pousse à rechercher des méthodes de déverrouillage et des rapports d’outils de sécurité. Plusieurs réponses évoquent des rapports techniques et des outils de détection comme ADWCleaner et TDSSKiller, complétés par OTL, RogueKiller et Malwarebytes pour nettoyer l’ordinateur et tenter la restauration des données. Un échange signale une erreur avec TDSSKiller indiquant qu’un fichier est utilisé par une autre application, ce qui illustre la nécessité de fermer toutes les fenêtres et de redémarrer avant l’analyse. Certains liens partagés montrent des exemples de rapports et de procédures, soulignant l’importance de combiner outils et bonnes pratiques pour analyser les infections et évaluer l’étendue du blocage des fichiers.

Bobot (l'IA à votre service)
  1. g3n-h@ckm@n
     
    salut qu'as-tu utilisé pour le virer ?
    0
  2. La_Cale Messages postés 19 Statut Membre
     
    Merci de ta réponse.

    J'ai utilisé OTL et Rogue killer.
    0
  3. La_Cale Messages postés 19 Statut Membre
     
    Oui en revanche je ne sais pas comment les poster. Je suis novice désolé.
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. g3n-h@ckm@n
     
    heberge-les sur http://cjiont.com et donne les liens obtenus
    0
  6. La_Cale Messages postés 19 Statut Membre
     
    Ba non enfin je t'avoue je sais même pas ce que c'est :-).
    0
  7. g3n-h@ckm@n
     
    telecharge et enregistre Pre_Scan sur ton bureau :

    http://forums-fec.be/gen-hackman/Pre_Scan.exe
    http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan

    Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

    si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

    si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

    http://forums-fec.be/gen-hackman/Pre_Scan.pif

    ou cette version renommée winlogon.exe :

    http://forums-fec.be/gen-hackman/winlogon.exe

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

    NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

    Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider
    0
  8. g3n-h@ckm@n
     
    desinstalle vshare toolbar
    desinstalle conduit
    desinstalle adobe reader 9
    desinstalle vuz remote toolbar
    desinstalle wincore Mediabar
    desinstalle complitly
    desinstalle datamngr / datamngr Toolbar
    desinstalle imesh

    ============

    Selectionne tout le texte en gras ci-dessous sans les lignes de dessus-dessous, puis (clic droit/copier ou ctrl+c) :
    ___________________________________________________
    Kill::

    Registry::
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Microsoft\Internet Explorer\SearchScopes\{043C5167-00BB-4324-AF7E-62013FAEDACF}]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD21}]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
    [-HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD21}]
    [-HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
    [-HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{043C5167-00BB-4324-AF7E-62013FAEDACF}]
    [-HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{28387537-e3f9-4ed7-860c-11e69af4a8a0}]
    [-HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{38910E9B-3B35-4833-8162-5F75966F8E43}]
    [-HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{EED2603E-8522-495A-B43A-3C5A2151EE6D}]
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "UpdateLBPShortCut"=-
    "UpdateP2GoShortCut"=-
    "PlayMovie"=-
    "Setwallpaper"=-
    "DATAMNGR"=-
    "QuickTime Task"=-
    "iTunesHelper"=-
    [HKLM\Software\Microsoft\Internet Explorer\Toolbar]
    "Locked"=-
    "{043C5167-00BB-4324-AF7E-62013FAEDACF}"=-
    "{ba14329e-9550-4989-b3f2-9732e92d17cc}"=-
    "{28387537-e3f9-4ed7-860c-11e69af4a8a0}"=-
    "10"=-
    [HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Microsoft\Internet Explorer\Toolbar]
    "Locked"=-
    [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{043C5167-00BB-4324-AF7E-62013FAEDACF}]
    [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
    [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{28387537-e3f9-4ed7-860c-11e69af4a8a0}]
    [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
    [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BE7A24F5-69CB-4708-B77B-B1EDA6043B95}]
    [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLS"=""
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Complitly]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\Conduit]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\DataMngr]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\DataMngr_Toolbar]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\iMesh]
    [-HKU\S-1-5-21-4001817431-3715713058-879578487-1001\Software\vShare]
    [-HKLM\Software\Babylon]
    [-HKLM\Software\DataMngr]
    [-HKLM\Software\iMeshMediabarTb]

    txt::
    C:\Users\Marc-Antoine\AppData\Roaming\Offre.ini

    Folder::
    C:\Program Files (x86)\vShare
    C:\PROGRA~2\IMESHA~1
    C:\Users\Marc-Antoine\AppData\Local\Conduit
    C:\Users\Marc-Antoine\AppData\Roaming\Complitly
    C:\Users\Marc-Antoine\AppData\Roaming\Babylon
    C:\Users\Marc-Antoine\AppData\Roaming\Complitly
    C:\Users\Marc-Antoine\AppData\Roaming\Npskkhhllrw
    C:\Users\Marc-Antoine\AppData\Roaming\Vvaxxufpjg
    C:\ProgramData\8AE
    C:\ProgramData\Babylon
    C:\ProgramData\Menu Start
    C:\Users\Marc-Antoine\AppData\Local\Babylon
    C:\Users\Marc-Antoine\AppData\Local\Conduit
    C:\Program Files (x86)\Complitly
    C:\Program Files (x86)\Conduit
    C:\Program Files (x86)\iMesh Applications

    MBR::

    clean::

    Reboot::

    ___________________________________________________

    Relance Pre_scan puis choisis l'option "Script"

    une page va s'ouvrir

    logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

    sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

    puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

    des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

    poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

    ===========================

    Télécharge et enregistre ADWcleaner sur ton bureau :

    ADWCleaner (Merci à Xplode)

    Lance le,

    clique sur suppression et poste son rapport.
    0
  9. La_Cale Messages postés 19 Statut Membre
     
    Les programmes conduit, datamngr / datamngr Toolbar n'apparaissent pas dans la liste.

    J'ai fait tout ce que tu m as dis mais ni PreScan ni ADW cleaner ne me fourniissent de rapports je ne comprends pas.
    0
  10. g3n-h@ckm@n
     
    pre_script sur ton bureau dans tes icones
    et ADWCleaner[Sx].txt dans c:\
    0
  11. g3n-h@ckm@n
     
    tu as bien tes icones sur le bureau ?
    0
  12. La_Cale Messages postés 19 Statut Membre
     
    Oui mais le rapport n'apparrait pas je comprends pas.
    0
  13. La_Cale Messages postés 19 Statut Membre
     
    L'ordinateur redémarre après que le programme ai travaillé, mais pas de rapport.
    Je réessaye.
    0
  14. La_Cale Messages postés 19 Statut Membre
     
    TOujours pas de rapport.
    0
  15. g3n-h@ckm@n
     
    relance pre_scan , selectionne tools puis tdsskiller

    l'outil va automatiquement télécharger la derniere version puis

    TDSSKiller va s'ouvrir , clique sur "Start Scan"

    Si TDSS.tdl2 est détecté l''option delete sera cochée par défaut.
    Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.
    Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.
    Si Suspicious file est indiqué, laisse l''option cochée sur Skip
    Si Rootkit.Win32.ZAccess.* est détecté règle sur "cure" en haut , et "delete" en bas

    une fois qu'il a terminé , redemarre s'il te le demande pour finir de nettoyer

    sinon , ferme tdssKiller et le rapport s'affichera sur le bureau

    ▶ Copie/Colle son contenu dans ta prochaine réponse.
    0
  • 1
  • 2