Virus ukash

eldiablo007 - 13 févr. 2013 à 17:14
Malekal_morte- - 17 févr. 2013 à 10:16

bonjour j ai attraper ce virus et bien que soit alle sur des tas de site proposant des solutions aucune ne fonctione pour mon ordie je suis sous window xp et j ai demarer sans echek etc ca me remet comme si je faisais f8 et je ne peu demarer que normalement
je ne peut donc pas aller sur le net telecharger roguekiller si quelqun a une solution a proposer car je ne peut meme pas faire f10 qui ne marche pas non plus merci de votre aide

30 réponses

eldiablo007
14 févr. 2013 à 13:46
bonjour en faite quoi que je fasse lorsque je fait f8 puis dans le menue je ne peut activer que le menue demarer normalement car si je click ailleur je reviens sur cette meme page le soucis est la je suis sur window xp
Malekal_morte-
17 févr. 2013 à 10:16
A l'avenir pour ne pas rechopper le virus gendarmerie :

Sécurise ton PC !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :

Désactive Java de tes navigateurs WEB :

Passe le mot à tes amis !


Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares :


Le reste de la sécurité :

Malekal_morte-
13 févr. 2013 à 17:47

Lance une restauration en invite de commandes en mode sans échec - voir paragraphe Restauration du système en ligne de commandes mode sans échec:

Si tu es sur Windows Seven/8, lance une restauration du système à partir du menu "réparer mon ordinateur".
Voir second paragraphe :


NB: La restauration du système ne provoque pas de perte de données, il recharge une "image" de Windows précédente.
Malekal_morte-
14 févr. 2013 à 13:59
Grave le CD OTLPE :
Ensuite tu démarres sur OTLPE.
Le but étant d'arriver sur un système d'exploitation tiers qui permet l'accès à tes fichiers Windows en autre.

La procédure est la suivante :
- Télécharger le CD OTLPE (fichier image ISO)
- Graver le CD OTLPE ou le mettre sur clef USB (les liens explicatifs sont donnés dans le lien plus haut) - on peux graver depuis un PC sain.
- Mettre le CD / Clef USB sur le PC infecté
- Redémarre l'ordinateur et changer la séquence de démarrage pour faire démarrer sur le CD ou clef USB.
- OTLPE se charge
- Une fois dessus, lance OTL (icone jaune)
- Naviguer dans les disques afin de sélectionner le dosssier Windows puis le nom de la session infectée.
- Copie/colle l'intégralité du script dans la partie scan personnalisé/Custon Scan - !!! je répète copier le script personnalisé qui est donné sur la page OTLPE avant de scanner !!!
- Tu envoies les rapports sur et tu donnes les liens ici.
Si tu n'as pas internet via OTLPE, essaye de transférer les rapports par clef USB sur un autre PC.

Si tu n'as pas de lecteur CD-Rom, des solutions pour mettre le "CD" sur Clef USB existent.
Tout cela est donné dans le lien, ci-dessus.


eldiablo007
14 févr. 2013 à 14:39
bonjour merci de ta reponce
donc j ai suivie les etapes que tu ma envoyer scrupuleusement
j ai bien graver le cd de boot olt
je l ai mis dans le lecteur j allume l ordie fait f12 j accede au menue de met cddvd et je lance seulement je reviens au meme endroit window ce lance normalement je ne voie pas pour le moment ou je fait une erreur de manip
Malekal_morte-
Modifié par Malekal_morte- le 14/02/2013 à 15:06
Sur ton CD, y a quoi comme fichiers?

Plein de fichiers ou un seul fichier ?
eldiablo007
14 févr. 2013 à 15:09
sur le cd j ai oltpennet 124200ko type aplication
Malekal_morte-
Modifié par Malekal_morte- le 14/02/2013 à 15:10
Tu as donc gravé le fichier c'est donc pas bon.

Tu dois avoir plein de fichiers à l'arrivée dans le CD.
Suis bien la procédure.
eldiablo007
14 févr. 2013 à 21:17
bonjour voici le lien pour le raport olt
je l ai aussi envoyer commepiece jointe au nom raport olt eldiablo007
je reste conecter car j ai pas compris
Naviguer dans les disques afin de sélectionner le dosssier Windows puis le nom de la session infectée.
- Copie/colle l'intégralité du script dans la partie scan personnalisé/Custon Scan - !!! je répète copier le script personnalisé qui est donné sur la page OTLPE avant de scanner !!! ?
Malekal_morte-
14 févr. 2013 à 22:09
Relance OTL.
o sous Persfonnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

[2013/01/18 17:29:10 | 095,023,320 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\dsgsdgdsgdsgw.pad
[2013/01/18 17:26:06 | 000,000,790 | ---- | M] () -- C:\Documents and Settings\David\Menu Démarrer\Programmes\Démarrage\runctf.lnk
[2013/02/10 21:12:33 | 000,000,004 | ---- | C] () -- C:\Documents and Settings\David\Application Data\skype.ini
[2013/01/18 17:26:06 | 095,023,320 | ---- | C] () -- C:\Documents and Settings\All Users\Application Data\dsgsdgdsgdsgw.pad
[2012/12/27 15:17:54 | 000,005,363 | ---- | C] () -- C:\Documents and Settings\David\wgsdgsdgdsgsd.dll
[2012/10/04 17:42:03 | 000,000,047 | ---- | C] () -- C:\Documents and Settings\David\Application Data\msconfig.ini
[2012/10/01 11:33:32 | 000,000,315 | ---- | C] () -- C:\Documents and Settings\David\Local Settings\Application Data\poetsch.bat
[2012/09/09 17:54:44 | 000,000,051 | ---- | C] () -- C:\Documents and Settings\All Users\Application Data\fcfwljtpnczetzy
[2013/01/21 11:04:52 | 000,000,000 | ---D | C] -- C:\Program Files\Iminent
[2013/01/21 11:04:37 | 000,000,000 | ---D | C] -- C:\Documents and Settings\David\Local Settings\Application Data\tuto4pc_fr_23
[2013/01/21 11:04:36 | 000,000,000 | ---D | C] -- C:\Program Files\tuto4pc_fr_23
O2 - BHO: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - File not found
O2 - BHO: (ChromeFrame BHO) - {ECB3C477-1A0A-44BD-BB57-78F9EFE34FA7} - C:\Program Files\Google\Chrome\Application\24.0.1312.57\npchrome_frame.dll (Google Inc.)
O3 - HKLM\..\Toolbar: (no name) - !{5FC86FB3-A8B1-400B-8BE7-0EAF0D857F5D} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - !{98889811-442D-49dd-99D7-DC866BE87DBC} - No CLSID value found.
O3 - HKLM\..\Toolbar: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - File not found
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKU\David_ON_C\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKU\David_ON_C\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O3 - HKU\David_ON_C\..\Toolbar\WebBrowser: (no name) - {EEE6C35B-6118-11DC-9C72-001320C79847} - No CLSID value found.
IE - HKU\UpdatusUser_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page =
IE - HKU\UpdatusUser_ON_C\..\URLSearchHook: {CA3EB689-8F09-4026-AA10-B9534C691CE0} - Reg Error: Key error. File not found
O4 - HKU\David_ON_C..\Run: [Update] File not found
[2004/08/05 07:00:00 | 000,061,440 | ---- | C] () -- C:\Documents and Settings\David\Application Data\skype.dat
[2012/09/09 17:54:49 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\ashfeybcrvsxqsi
[2012/05/08 14:38:28 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\Babylon
[2012/04/28 17:34:34 | 000,000,000 | ---D | M] -- C:\Documents and Settings\David\Application Data\searchquband
[2012/06/15 12:38:41 | 000,000,000 | ---D | M] -- C:\Documents and Settings\David\Application Data\searchqutoolbar(2)
[2012/04/11 12:04:16 | 000,000,000 | ---D | M] -- C:\Documents and Settings\David\Application Data\searchresultstb
[2012/05/08 14:38:28 | 000,000,000 | ---D | M] -- C:\Documents and Settings\David\Application Data\Babylon
O20 - HKU\David_ON_C Winlogon: Shell - (C:\Documents and Settings\David\Application Data\skype.dat) - C:\Documents and Settings\David\Application Data\skype.dat ()
O24 - Desktop Components:0 (Ma page d'accueil) - About:Home

* redemarre le pc sous windows et poste le rapport ici
eldiablo007
Modifié par eldiablo007 le 14/02/2013 à 22:40
j ai un autre soucis mon ordie a demarer avec l olt mais du coup je n ai ni word ni works pour lire le copier otl que vous me demandez de faire et je n ai pas accé au net non plus ya pas possibilité plus simple style faire une restauration anterieur a avant le virus ? si je met le copier sur notepad ce quil ya sur otpl ca me fait un drole coller qui ne rime plus a rien car je passe les copiers sur clef usb a l autre ordie virussé qui semble n avoir que notepad pour ecrire
eldiablo007
14 févr. 2013 à 22:54
bien j ai telecharger le note pade sur l ordie pas virusser voici le raport

========== OTL ==========
C:\Documents and Settings\All Users\Application Data\dsgsdgdsgdsgw.pad moved successfully.
C:\Documents and Settings\David\Menu Démarrer\Programmes\Démarrage\runctf.lnk moved successfully.
C:\Documents and Settings\David\Application Data\skype.ini moved successfully.
File C:\Documents and Settings\All Users\Application Data\dsgsdgdsgdsgw.pad not found.
C:\Documents and Settings\David\wgsdgsdgdsgsd.dll moved successfully.
C:\Documents and Settings\David\Application Data\msconfig.ini moved successfully.
C:\Documents and Settings\David\Local Settings\Application Data\poetsch.bat moved successfully.
C:\Documents and Settings\All Users\Application Data\fcfwljtpnczetzy moved successfully.
C:\Program Files\Iminent\\defaults\preferences folder moved successfully.
C:\Program Files\Iminent\\defaults folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\menu_page folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\content\images\emoji folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\content\images folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\content\fx2\on folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\content\fx2\off folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\content\fx2 folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\content folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\advertising folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\adapters\Webmail folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\adapters\de folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar\adapters folder moved successfully.
C:\Program Files\Iminent\\chrome\content\minibar folder moved successfully.
C:\Program Files\Iminent\\chrome\content folder moved successfully.
C:\Program Files\Iminent\\chrome folder moved successfully.
C:\Program Files\Iminent\ folder moved successfully.
C:\Program Files\Iminent folder moved successfully.
C:\Documents and Settings\David\Local Settings\Application Data\tuto4pc_fr_23\tuto4pc_fr_23\1.10 folder moved successfully.
C:\Documents and Settings\David\Local Settings\Application Data\tuto4pc_fr_23\tuto4pc_fr_23 folder moved successfully.
C:\Program Files\tuto4pc_fr_23 folder moved successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{99079a25-328f-4bd4-be04-00955acaa0a7}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{99079a25-328f-4bd4-be04-00955acaa0a7}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ECB3C477-1A0A-44BD-BB57-78F9EFE34FA7}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ECB3C477-1A0A-44BD-BB57-78F9EFE34FA7}\ deleted successfully.
C:\Program Files\Google\Chrome\Application\24.0.1312.57\npchrome_frame.dll moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\!{5FC86FB3-A8B1-400B-8BE7-0EAF0D857F5D} deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\!{98889811-442D-49dd-99D7-DC866BE87DBC} deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{99079a25-328f-4bd4-be04-00955acaa0a7} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{99079a25-328f-4bd4-be04-00955acaa0a7}\ not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\10 deleted successfully.
Registry value HKEY_USERS\David_ON_C\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{2318C2B1-4965-11D4-9B18-009027A5CD4F} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11D4-9B18-009027A5CD4F}\ not found.
Registry value HKEY_USERS\David_ON_C\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
Registry value HKEY_USERS\David_ON_C\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EEE6C35B-6118-11DC-9C72-001320C79847} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EEE6C35B-6118-11DC-9C72-001320C79847}\ not found.
HKU\UpdatusUser_ON_C\Software\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
Registry value HKEY_USERS\UpdatusUser_ON_C\Software\Microsoft\Internet Explorer\URLSearchHooks\\{CA3EB689-8F09-4026-AA10-B9534C691CE0} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CA3EB689-8F09-4026-AA10-B9534C691CE0}\ not found.
Registry value HKEY_USERS\David_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\Update deleted successfully.
C:\Documents and Settings\David\Application Data\skype.dat moved successfully.
C:\Documents and Settings\All Users\Application Data\ashfeybcrvsxqsi folder moved successfully.
C:\Documents and Settings\All Users\Application Data\Babylon folder moved successfully.
C:\Documents and Settings\David\Application Data\searchquband folder moved successfully.
C:\Documents and Settings\David\Application Data\searchqutoolbar(2)\weather(2) folder moved successfully.
C:\Documents and Settings\David\Application Data\searchqutoolbar(2) folder moved successfully.
C:\Documents and Settings\David\Application Data\searchresultstb folder moved successfully.
C:\Documents and Settings\David\Application Data\Babylon folder moved successfully.
Registry value HKEY_USERS\David_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Documents and Settings\David\Application Data\skype.dat deleted successfully.
File C:\Documents and Settings\David\Application Data\skype.dat not found.
Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0\ not found.
File About:Home not found.

OTLPE by OldTimer - Version log created on 02142013_224934
Malekal_morte-
14 févr. 2013 à 23:15
Le virus continue de se lancer ?
eldiablo007
14 févr. 2013 à 23:23
j ai enlever le cd graver avec l otl et redemarer l ordie tous semble dans l ordre la je le verifie avec nod 32 et j ai telecharger roguekiller je vous remerci d avoir passé autan de temps a m aider vraiment sympat je vous tiendrais au courrant si j ai un changement et merci de votre patience ;-)
Malekal_morte-
15 févr. 2013 à 17:00
Installe Malwarebyte's Anti-Malware :
Fais des scans réguliers avec, il est efficace.

Sécurise ton PC !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :

Désactive Java de tes navigateurs WEB :

Passe le mot à tes amis !


Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares :


Le reste de la sécurité :

eldiablo007
15 févr. 2013 à 21:53
bonjour malekal
j ai suivie tes conseilles et telecharger Installe Malwarebyte's Anti-Malware :
j ai fait un scan donc ca ma trouver 6 soucis donc j ai cliquer sur suprimer comme faut le faire ca ma dit redemarer l ordie pour la prise en compte donc j ai redemarer mais la surprise mon ordie s allume puis ce fige sur l image bureau et je ne peut plus rien faire alors que l ordie a marcher toute la journée sans soucis alors je me pose la question que doit je faire maintenant ? j ai essayer de refaire toutes les etapes d hier mais la apparament cela ne marche pas
du coup je ne sais pas si c est le virus qui est revenue sans me coller la photo sur le bureau ou s il s ajit d un autre soucis j ai bien essayer de demarer sans echek etc mais bon ca ne fait tj rien
Malekal_morte-
15 févr. 2013 à 22:47
Tu peux démarrer en "dernière bonne configuration connue" ?
eldiablo007
15 févr. 2013 à 22:54
oui mais ca ne change rien
eldiablo007
15 févr. 2013 à 23:21
voici le raport otlpe au cas ou ca serve a resoudre le soucis

Malekal_morte-
16 févr. 2013 à 10:27
CTRL+ALT+SUppr ça marche quand tu as le bureau vide ?
eldiablo007
16 févr. 2013 à 13:50
bonjour le bureau n est pas vide il est la mais il bugue et rien est actif si je clique sur quoi que ce soit la souris reste en recherche
CTRL+ALT+SUppr ça marche pas non plus donc
Malekal_morte-
16 févr. 2013 à 13:59
Essaye de lancer une restauration du système (vois en mode sans échec, si ça rame de trop) d'avant le scan Malwarebyte.

Tu peux fournir le rapport de scan ?
eldiablo007
16 févr. 2013 à 14:13
le mode sans echec rest sur une page noir si je clic ca me dit que le bureau ne fonctione pas
Malekal_morte-
16 févr. 2013 à 14:18
essaye en invites de commandes comme indiqué là :
eldiablo007
16 févr. 2013 à 14:36
Sur le choix de démarrage, prendre avec les touches de directions invites de commandes en mode sans échec et valider par entrée.
jusque la ca vas
* Une fois en invites de commandes, saisir les commandes suivantes en validant par entrée :
il ny a rien ou je puisse ecrire ca me demare l ordie puis ca reviens a la page de choix de f8 en me disant qu un programe a mal fonctioner sur une page bleu qui passe rapidement a peine le temps de lire
puis re la page f8 de choix