Activité illicite démelée

Résolu/Fermé
Alexovicth - 9 juil. 2012 à 13:34
 Utilisateur anonyme - 11 juil. 2012 à 21:36
Bonjour,





j'ai attrapé le virus "Office Central de la Lutte contre la Criminalité liée aux Technologies de l'information et de la Communication". J'aimerais savoir quel est le meilleur moyen pour s'en désinfecter. J'ai démarré mon ordi en mode sans échec avec prise en charge du réseau et je m'oriente vers rogue killer. A noter qu'a la différence de ce que j'ai pu lire par des personnes infectées par ce virus, au démarrage de mon ordi, je n'ai pas le message me demandant de payer les 100eu. Le bureau se charge, je vois mes icones et d'un coup l'écran devient tout bleu et je ne peux plus rien faire. Voila merci d'avance pour votre aide,
Cordialement ,
Alex.

49 réponses

J'ai oublier préciser que j'utilise windows XP. Je suis passé en mode sans échec et j'ai telechargé Rogue killer , j'ai scan et supprimé mais quand je redemarre windows noramalement, j'ai toujours écran bleu. Merci pour vos réponses.
Alex
0
billycoen59 Messages postés 11 Date d'inscription vendredi 29 juin 2012 Statut Membre Dernière intervention 7 septembre 2012 1
9 juil. 2012 à 15:47
Salut,


En attendant qu'un helpeur vienne t'aider, pourrais-tu poster le rapport de roguekiller s'il te plait

merci
0
Salut Billy et merci pour ta réponse, voila le rapport de roguekiller apres scan et suppression :


RogueKiller V7.6.3 [08/07/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur: Administrateur [Droits d'admin]
Mode: Suppression -- Date: 09/07/2012 14:06:06

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 2 ¤¤¤
[SUSP PATH] Ralink Wireless Utility.lnk @All Users : C:\WINDOWS\RaUI.exe -> DELETED
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [NON CHARGE] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
127.0.0.1 www.007guard.com
127.0.0.1 007guard.com
127.0.0.1 008i.com
127.0.0.1 www.008k.com
127.0.0.1 008k.com
127.0.0.1 www.00hq.com
127.0.0.1 00hq.com
127.0.0.1 010402.com
127.0.0.1 www.032439.com
127.0.0.1 032439.com
127.0.0.1 www.100888290cs.com
127.0.0.1 100888290cs.com
127.0.0.1 www.100sexlinks.com
127.0.0.1 100sexlinks.com
127.0.0.1 www.10sek.com
127.0.0.1 10sek.com
127.0.0.1 www.123topsearch.com
127.0.0.1 123topsearch.com
127.0.0.1 www.132.com
[...]


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: Maxtor 6Y120P0 +++++
--- User ---
[MBR] f1e998c868923745b837af3363354d63
[BSP] c53035374f68843578dd97e77cb7de96 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 117232 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
0
billycoen59 Messages postés 11 Date d'inscription vendredi 29 juin 2012 Statut Membre Dernière intervention 7 septembre 2012 1
9 juil. 2012 à 16:30
Re,



Télécharge et installe Malwarebyte :

https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

Mets le à jour, fais un scan rapide, supprime tout en cliquant sur le bouton "supprimer selection" et poste le rapport obtenu ici.


Essaie de relancer ton ordinateur en mode normal après çà


Merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Salut Geglio,

Houla avant de me lancer dans cette affaire la plus compliqué, je vais d'abord essayer de faire ce que me dit billy qui est quand meme beaucoup plus simple en espérant que ca suffise. Sinon ben c est parti pour la galere!
Merci de votre aide les gars, ils font vraiment ch... avec leur virus, serieusement y en a qui paye? Ils m'ont foiré la journée avec leur merde!
0
billycoen59 Messages postés 11 Date d'inscription vendredi 29 juin 2012 Statut Membre Dernière intervention 7 septembre 2012 1
9 juil. 2012 à 16:39
Merci à celui qui a effacé le messager du gars avec sa "manip" avec combofix

Ca me faisait peur
0
Re,

Ouais moi aussi ca me faisait peur! lol. D'ailleurs ca rassure de voir que certain veille a ce que les infos données soient correctes.
Alors voila le rapport de MBAM, je crois que c est le rapport d'avant suppression, je ne retrouve pas celui d'apres car lorsque j'ai supprimé les fichiers infectés il m'a demandé de redemarrer l'ordi, ce que j'ai fait et depuis je ne trouve plus le rapport, en espérant que celui la convienne. D 'ailleurs j'ai essayé de démarrer normalement, toujours écran bleu, je suis toujours en mode sans échec. Merci.

Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Version de la base de données: v2012.07.09.08

Windows XP Service Pack 3 x86 NTFS (Mode sans échec/Réseau)
Internet Explorer 8.0.6001.18702
Administrateur :: POSTE-91E6BAE67 [administrateur]

09/07/2012 16:45:19
mbam-log-2012-07-09 (16-45-19).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 280227
Temps écoulé: 7 minute(s), 49 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 2
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Windows Firevall Control C (Trojan.Agent) -> Données: rundll.exe -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run|Firevall Administrating (Trojan.Backdoor) -> Données: rndll.exe -> Mis en quarantaine et supprimé avec succès.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 2
C:\Documents and Settings\poste\Mes documents\Downloads\Everest Poker.fr.exe (PUP.Casino) -> Aucune action effectuée.
C:\WINDOWS\system32\sys.dll (Trojan.Starter) -> Mis en quarantaine et supprimé avec succès.

(fin)
0
Utilisateur anonyme
9 juil. 2012 à 18:09
salut le helper est là :)

Attention : cet outil peut etre détecté à tort comme virus

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.

Désactive toutes tes protections si possible , antivirus , sandbox , etc....

telecharge et enregistre Pre_Scan sur ton bureau :

http://forums-fec.be/gen-hackman/Pre_Scan.exe
http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

http://forums-fec.be/gen-hackman/Pre_Scan.pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan


NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider

0
Salut mon helper ;),


Merci G-H de ton message mais j'ai des soucis la! Jai bien tel pre scan comme tu me l as demandé et j'ai désactivé avast avant, bien que je sois en mode sans échec (j'ai d'ailleurs effectué tout ce que tu me demandes en mode sans echec sinon ca ne marche pas). Le probleme c'est quil m as demandé de redemarrer mon ordi et la je ne trouve pas le rapport, pourrais tu m'indiquer ou je peux le trouver stp? Sinon a un moment il m'a aussi parlé de disque virtuel, que ca pouvait gener le scan....
Merci a toi,
Alex.
0
Utilisateur anonyme
9 juil. 2012 à 20:33
ah....tu es en mode normal ? relance-le
0
Re,
non je suis pas en mode normal, je suis en mode sans échec, ca marche pas sinon, mais la y a un autre soucis c est que je peux plus me connecter a internet, il me dit qu'il y a un probleme de DNS. Est ce que c'est pre scan qui a fait ca? Parce que c'est depuis que j'ai fait le scan et que j'ai redemarré mon pc que ca ne marche plus. Sinon pour relancer prescan j'ai pas d'icone sur le bureau en mode sans échec, c est quoi le nom du fichier pr le lancer?
Merci.
Alex
0
Utilisateur anonyme
10 juil. 2012 à 10:11
non il touche pas aux DNS pendant le scan

son nom c'est winlogon

0
salut,

oui je sais que c est winlogon, car lorsque j allume mon ordi en mode normal, je vois mon bureau 2 mn avant que l'écran ne devienne tout bleu. En mode sans échec par contre, il n'apparait pas sur le bureau, c est pourquoi je te demandais le nom du fichier dans le poste de travail dans le fichier prescan. Sinon pour le probleme de DNS t"as une idée quoi faire?
Merci a toi.
Alex
0
Sinon tu dis qu'il touche pas au DNS pendant le scan, mais vu que je le retrouvais pas j'ai un peu cliqué sur tous les fichiers MBR dans pre scan et c est depuis ca que le probleme de DNS est survenu. Sinon j'ai pris en plus le fameux DNS changer!! lol... j'ai vraiment la guigne!
0
Utilisateur anonyme
10 juil. 2012 à 11:35
et en mode sans echec tu choisis bien la meme session que tu as en mode normal ?
0
Oui il me semble puisque je reconnais quand meme les icones de mon bureau. Je suis en mode sans échec partage réseau.
0
Utilisateur anonyme
10 juil. 2012 à 11:52

/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , à l'enregistrement change le nom de Combofix en "cequetuveux" avant qu'il soit enregistré sur ton disque dur

clique droit sur ce lien : Combofix =>enregistrer la cible sous....=> sur ton bureau => du nom que tu veux

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.


▶▶▶ Si, après le redémarrage de votre pc par combofix, vous avez des erreurs "Clé marquée pour suppression" ou des soucis de connexion internet, redémarrez à nouveau votre ordinateur



0
Je dois te dire que lorsque j'ai utilisé pre scan, il m'a parlé de defogger, j'ai cliqué et la plus de net. Ca a un rapport?
sinon je vois pas comment faire tout ce que tu mas demandé j'ai plus de net sur l ordi.
0
Alors, j'ai réussi a remettre le net sur mon ordi, j'ai simplement ré-entrer la clé wep! (non, on ne se moque pas!!). Ok c'est vrai je suis pas tres bon! mais je m'y interesse....
Bon j'ai a nouveau le web, maintenant je réitere ma question, comment puis je relancer le scan de winlogon, puisque l'icone n'apparait pas sur le bureau dans le mode sans échec...
Du coup, je peux eviter la manip avec combofix hein?
Merci a toi G-H, ca doit pas etre facile ts les jours....
0
Utilisateur anonyme
10 juil. 2012 à 12:49
non non passe combofix
0