Infecté par le virus UKASH Gendarmerie...

Fermé
explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012 - 5 déc. 2012 à 10:48
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 7 déc. 2012 à 09:35
Bonjour,



J'ai donc été infecté par le virus Ukash avec la page de la gendarmerie nationale et je pensais m'être débarrassé de celui-ci, mais le virus ou autre chose m'empêche maintenant d'accéder au centre de sécurité windows.

J'ai vu sur le forum qu'on pouvait le réactiver en passant par "services" dans "outil d'administration" mais il a disparu de la liste.
Je ne peux donc plus activer le pare-feu ni les mises à jour.

En cherchant un peu sur d'autres forums j'ai trouvé un outil censé réparer çà Windows Repair (All in One) by Tweaking.com ainsi qu'une vidéo qui expliquait comment faire.
Lorsque je lance la réparation il a effectivement corrigé quelques problèmes(mais pas tous) mais par contre je n'ai plus d'accès internet je suis seulement connecté au réseau local.
Je suis obligé alors de faire une restauration du système.

Je ne sais plus quoi faire.
J'ai lancé une analyse de mon ordi avec Roguekiller qui me trouve toujours les mêmes clés de registre ainsi qu'un examen complet avec MBAM.

Voici les rapports, d'avance MERCI :

RogueKiller V8.3.1 [Dec 2 2012] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
Site Web : https://www.luanagames.com/index.fr.html
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur : ELVIS [Droits d'admin]
Mode : Recherche -- Date : 05/12/2012 08:58:37

¤¤¤ Processus malicieux : 1 ¤¤¤
[SUSP PATH] RtHDVCpl.exe -- C:\Windows\RtHDVCpl.exe -> TUÉ [TermProc]

¤¤¤ Entrees de registre : 2 ¤¤¤
[HJ DESK] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ
[HJ DESK] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [CHARGE] ¤¤¤
SSDT[75] : NtCreateSection @ 0x82442E35 -> HOOKED (Unknown @ 0x91FEB616)
SSDT[289] : NtSetContextThread @ 0x824A410B -> HOOKED (Unknown @ 0x91FEB61B)
SSDT[334] : NtTerminateProcess @ 0x82402173 -> HOOKED (Unknown @ 0x91FEB5B7)
S_SSDT[573] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0x91FEB620)
S_SSDT[576] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0x91FEB625)
IRP[IRP_MJ_CREATE] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_CLOSE] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_DEVICE_CONTROL] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_INTERNAL_DEVICE_CONTROL] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_POWER] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_SYSTEM_CONTROL] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_PNP] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts



¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: WDC WD64 00AAKS-22A7B SCSI Disk Device +++++
--- User ---
[MBR] 20c278a9c7b7f42bdf98f9a71651f0a3
[BSP] ec46eacbcc0e3516863ff9adb6588181 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 63 | Size: 12291 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 25173855 | Size: 598187 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[1]_S_05122012_085837.txt >>
RKreport[1]_S_05122012_085837.txt



RogueKiller V8.3.1 [Dec 2 2012] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
Site Web : https://www.luanagames.com/index.fr.html
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur : ELVIS [Droits d'admin]
Mode : Suppression -- Date : 05/12/2012 08:58:55

¤¤¤ Processus malicieux : 1 ¤¤¤
[SUSP PATH] RtHDVCpl.exe -- C:\Windows\RtHDVCpl.exe -> TUÉ [TermProc]

¤¤¤ Entrees de registre : 2 ¤¤¤
[HJ DESK] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)
[HJ DESK] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [CHARGE] ¤¤¤
SSDT[75] : NtCreateSection @ 0x82442E35 -> HOOKED (Unknown @ 0x91FEB616)
SSDT[289] : NtSetContextThread @ 0x824A410B -> HOOKED (Unknown @ 0x91FEB61B)
SSDT[334] : NtTerminateProcess @ 0x82402173 -> HOOKED (Unknown @ 0x91FEB5B7)
S_SSDT[573] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0x91FEB620)
S_SSDT[576] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0x91FEB625)
IRP[IRP_MJ_CREATE] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_CLOSE] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_DEVICE_CONTROL] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_INTERNAL_DEVICE_CONTROL] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_POWER] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_SYSTEM_CONTROL] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)
IRP[IRP_MJ_PNP] : \SystemRoot\system32\drivers\CLASSPNP.SYS -> HOOKED ([MAJOR] Unknown @ 0x84D2B1E8)

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts



¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: WDC WD64 00AAKS-22A7B SCSI Disk Device +++++
--- User ---
[MBR] 20c278a9c7b7f42bdf98f9a71651f0a3
[BSP] ec46eacbcc0e3516863ff9adb6588181 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 63 | Size: 12291 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 25173855 | Size: 598187 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[2]_D_05122012_085855.txt >>
RKreport[1]_S_05122012_085837.txt ; RKreport[2]_D_05122012_085855.txt





Malwarebytes Anti-Malware 1.65.1.1000
www.malwarebytes.org

Version de la base de données: v2012.12.05.04

Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 9.0.8112.16421
ELVIS :: PC-DE-ELVIS [administrateur]

05/12/2012 09:13:10
mbam-log-2012-12-05 (09-13-10).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 422374
Temps écoulé: 1 heure(s), 24 minute(s), 58 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)

27 réponses

explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012
5 déc. 2012 à 23:03
Adresse IPv6 de liaison locale : fe80: :4513:69f6:f035:17ef%10(préféré)
Adresse d'autoconfiguration IPv4 : 169.254.23.239(préféré)
Masque de sous réseau: 255.255.0.0
Passerelle par défaut : (c'est vide y a rien écrit)
Serveurs DNS :fec0:0:0:ffff: :1%1
fec0:0:0:ffff: :2%1
fec0:0:0:ffff: :3%1
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 662
5 déc. 2012 à 23:11
Y a pas d'IP ipv4

Menu Démarrer et tape cmd dans la barre de recherche
valide par Ctrl-Shift-Enter pour que le controle des comptes se lance
et dans la fenêtre noire tape : netsh winsock reset et valide
redémarre le PC.
0
explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012
5 déc. 2012 à 23:29
Une fois la commande tapée il me dit l'operation demandée nécessite une élévation
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 662
5 déc. 2012 à 23:33
Valide par Ctrl-Shift-Enter pour que le controle des comptes se lance
T'as pas validé par CTRL SHIFT ENTRER et donc tu n'as pas eu la fenetre du controle des comptes.

Je suis désolé mais je vais devoir aller me coucher.

Essaye de voir là : https://support.microsoft.com/en-us/windows/fix-wi-fi-connection-issues-in-windows-9424a1f7-6a3b-65a6-4d78-7f07eee84d2c
0
explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012
6 déc. 2012 à 12:39
Salut,
Désolé pour hier soir j'ai écris la commande dans le menu executer et pas dans recherche. C'est pour ça que ça marchait pas.
Bref j'ai tapé la commande et redémarrer le pc mais toujours pas de connexion internet
Y a t'il une solution?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 662
Modifié par Malekal_morte- le 6/12/2012 à 16:47
P'tain pas sympa le fix de Malwarebyte.

Après faudrait vérifier tous ces points : https://forum.malekal.com/viewtopic.php?t=29460&start=
Notamment est ce que les services ADF, TCP etc sont démarrés.
Ils sont dans les gestionnaire de périphériques ceux là.

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012
6 déc. 2012 à 17:54
Alors pour commencer dans la liste des services du gestionnaire de peripheriqurs 3 services etaient arrêtés:
Environnement de prise en charge de fournisseur de services non-IFS Windows Sockets 2.0
PCAMp50 NDIS protocol driver
PCASp50 NDIS protocol driver
J'ai redémarré ces 3 services puis le pc mais pas d'internet
les 2 derniers servives se sont rearreter car le type de démarrage est demande
Voila j'essaye de voir plus loin
0
explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012
6 déc. 2012 à 20:22
Je ne sais plus quoi chercher je pense avoir suivi ta procedure
Help!!!!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 662
6 déc. 2012 à 21:49
heu fallait vérifier pour les services
AFD/NetBT et TCP/IP -
t'as des erreurs style si tu fais un ipconfg /renew ?
(à lancer dans un cmd avec CTRL SHIFT ENTRER )

sinon à tester en mettant une IP fixe.
0
explore1 Messages postés 20 Date d'inscription mercredi 5 décembre 2012 Statut Membre Dernière intervention 7 décembre 2012
7 déc. 2012 à 08:26
Salut

Les services AFD NetBT et TCP/IP sont tous démarrés et fonctionnent correctement.

Suite à la commande ipconfig /renew j'ai le message suivant:

"Aucune opération ne peut être effectuée sut Connexion au réseau local 2 lorsque son média est déconnecté.
Une erreur s'est produite lors du renouvellement de l'interface connexion au réseau local:
Un argument non valide a été fourni"

Je ne sais pas comment faire pour mettre une ip fixe

Penses tu que l'on puisses trouver l'erreur ou bien faut il reinstaller Windows (surtout que je n'ai pas le cd d'installation je n'ai que les 3 cd "recovery" que j'ai gravé)

Je ne sais pas si je vais pouvoir rester encore longtemps sans internet.

Voilà dis moi ce que tu en penses et merci encore une fois de ton aide car comme tu as pu t'en apercevoir je ne suis pas trop doué en informatique.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 662
7 déc. 2012 à 09:35
Pour l'IP Fixe : https://forums.cnetfrance.fr/tutoriels-reseaux-et-internet/251819-windows-10-8-7-comment-attribuer-une-adresse-ip-fixe-manuellement
Après faut savoir quoi mettre.

Sinon oui tu peux faire une restauration avec les CD.
Si tu as des documents sur le C, sauvegarde les sur une clef USB ou une partition D si tu as, peut-être que la restauration peux formater la partition.
0