PC infecté par le virus gendarmerie - Page 2

Résolu
Précédent
  • 1
  • 2
  1. Mdk727377
     
    Bonjour

    Ci joint le rapport:
    http://pjjoint.malekal.com/files.php?id=ZHPDiag_20130304_d14b7z10c8i8
    0
  2. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    On va supprimer les traces.

    A l'attention de ceux qui parcourent le sujet:
    /!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


    - Ferme toutes tes applications en cours
    - Lance ZHPFix via le raccourci sur ton Bureau, (Si tu es sous Vista ou Windows 7 n'oublie pas clic droit ==> en tant qu'administrateur")
    - Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
    - Si tu obtiens le message "Voulez-vous autoriser le programme suivant..." tu réponds Oui
    - Copie/colle les lignes en gras suivantes :

    ----------------------------------------------------------
    [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ESGIGUARD]
    O41 - Driver: (jjxsgmqd) . (. - .) - C:\WINDOWS\system32\drivers\jjxsgmqd.sys (.not file.)
    O41 - Driver: (obmxhlgm) . (. - .) - C:\WINDOWS\system32\drivers\obmxhlgm.sys (.not file.)
    O41 - Driver: (qpecyawr) . (. - .) - C:\WINDOWS\system32\drivers\qpecyawr.sys (.not file.)
    [HKLM\Software\PCTools]
    O43 - CFD: 04/03/2013 - 07:04:06 - [3,444] ----D C:\Program Files\Spybot - Search & Destroy
    O61 - LFC: 04/03/2013 - 08:20:24 ---A- C:\Documents and Settings\Administrateur\Bureau\spybot.reg [1240]
    [MD5.0F22342B12FAAB3A310D279B69343307] [SPRF][04/03/2013] (...) -- C:\Documents and Settings\Administrateur\Bureau\spybot.reg [1240]
    [HKCU\Software\APN PIP]
    [HKCU\Software\PIP]
    [HKCU\Software\Softonic]
    [HKLM\Software\PIP]
    EmptyTemp
    EmptyFlash


    ----------------------------------------------------------
    - Clique sur l'icône représentant le presse-papier ("coller le presse-papier")
    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    - Clique sur le bouton « GO » pour le lancer le nettoyage
    - Copie/colle la totalité du rapport dans ta prochaine réponse

    Et redémarre le PC

    Smart
    0
  3. mdk727377 Messages postés 17 Statut Membre
     
    Ci dessous le rapport:

    Rapport de ZHPFix 1.4.01 par Nicolas Coolman, Update du 02/03/2013
    Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-04-03-2013-10-01-28.txt
    Run by Administrateur at 04/03/2013 10:01:28
    High Elevated Privileges : OK
    Windows XP Professional Service Pack 3 (Build 2600)

    Corbeille vidée

    ========== Clé(s) du Registre ==========
    SUPPRIME Key: HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ESGIGUARD
    SUPPRIME Driver Key: jjxsgmqd
    SUPPRIME Driver Key: obmxhlgm
    SUPPRIME Driver Key: qpecyawr
    SUPPRIME Key: HKLM\Software\PCTools
    SUPPRIME Key: HKCU\Software\APN PIP
    SUPPRIME Key: HKCU\Software\PIP
    SUPPRIME Key: HKCU\Software\Softonic
    SUPPRIME Key: HKLM\Software\PIP

    ========== Dossier(s) ==========
    SUPPRIME Reboot Folder**: C:\Program Files\Spybot - Search & Destroy
    SUPPRIME Temporaires Windows
    SUPPRIME Flash Cookies

    ========== Fichier(s) ==========
    SUPPRIME File: c:\documents and settings\administrateur\bureau\spybot.reg
    ABSENT Folder/File: c:\documents and settings\administrateur\bureau\spybot.reg
    SUPPRIME Temporaires Windows
    SUPPRIME Flash Cookies

    ========== Récapitulatif ==========
    9 : Clé(s) du Registre
    3 : Dossier(s)
    4 : Fichier(s)
    0
  4. mdk727377 Messages postés 17 Statut Membre
     
    J'ai redemarrer le PC, cela à l'air d'être clean.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Refais un scan ZHPDiag et poste le rapport via pjjoint.
    Ensuite on va passer à la phase finale. Il nous reste à faire:
    - les mises à jour prioritaires
    - l'optimisation du PC
    - la désinstallation des outils de désinfection
    - les conseils de prévention quand on surfe sur Internet

    Smart
    0
  7. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Fais les mises à suivantes:

    Mise à jour Java 7 update 15 ==> https://www.java.com/fr/download/
    Décoche la case "Installer la barre d'outils Ask" avant de cliquer sur suivant.
    Ensuite désinstalle par ajout/suppression de programmes toutes les versions de Java 6 et Java 7 dont l'update est inférieur à 15

    Mise àjour Firefox vers la version 19.0.0:
    Lance FireFox, Allez dans ? >Clique sur "A propos de FireFox", la mise à jour s'installe automatiquement
    Sinon aller sur ce lien ==> http://www.mozilla-europe.org/fr/firefox

    Mise à jour Adobe Reader 10.1.4
    Désinstalle Adobe
    ftp://ftp.adobe.com/pub/adobe/reader/win/10.x/10.1.4/fr_FR/
    Décoche la case "Inclure dans votre téléchargement la barre Google"

    Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : http://www.filehippo.com/updatechecker/UpdateChecker.exe
    et lis ceci: Pourquoi tenir ses programmes a jour

    Optimisation:

    - Ferme toutes tes applications en cours
    - Lance ZHPFix via le raccourci sur ton Bureau, (Si tu es sous Vista ou Windows 7 n'oublie pas clic droit ==> en tant qu'administrateur")
    - Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
    - Si tu obtiens le message "Voulez-vous autoriser le programme suivant..." tu réponds Oui
    - Copie/colle les lignes en gras suivantes :

    ----------------------------------------------------------
    OPT:O4 - HKLM\..\Run: [ISUSScheduler] . (.InstallShield Software Corporation - InstallShield Update Service Scheduler.) -- C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
    OPT:O4 - HKCU\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
    OPT:O4 - HKUS\S-1-5-21-117609710-2049760794-839522115-500\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
    [HKLM\Software\BrowserChoice]


    ----------------------------------------------------------
    - Clique sur l'icône représentant le presse-papier ("coller le presse-papier")
    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    - Clique sur le bouton « GO » pour le lancer le nettoyage
    - Copie/colle la totalité du rapport dans ta prochaine réponse

    1. Désinstallation des outils

    - Télécharge DelFix (d'Xplode) sur ton bureau.
    - Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)
    - Vérifie que la case "Supprimer les outils de désinfection" soit cochée
    - Clique sur Exécuter

    2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
    Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
    - Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
    - Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.

    3. Désactiver la restauration système et créer un point de restauration
    - Dans la barre des tâches de Windows, clique sur Démarrer.
    - Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
    - Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
    - Clique sur Appliquer.
    - Ensuite décoche "Désactiver la restauration du système"
    - Clique sur appliquer puis OK

    Créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils système => restauration du système => créer un point de restauration => tu mets un nom (par exemple : PR après désinfection) puis tu valides

    Quelques conseils de Prévention

    - Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

    Installe l'extension de sécurité adblock plus pour bloquer les publicités ==> http://www.clubic.com/telecharger-fiche45912-adblock-plus.html

    WOT - Extension pour ton navigateur internet :
    Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
    Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
    Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp

    Ci-dessous un tutoriel pour t'aider à installer WOT:
    ==> https://www.commentcamarche.net/faq/15620-wot-web-of-trust-essentiel-pour-l-internaute-avise

    - Installe également ce programme qui va bloquer tous les sites qui proposent des adwares[ http://www.malekal.com/HOSTS_filtre/HOSTS_Anti-Adware.exe HOSTS Anti-PUPs/Adware]
    Voici un tuto pour t'aider : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/
    Si tu souhaites désinstaller HOSTS_Anti-PUPs/Adware, lance le raccourci qui a été créé sur le bureau.
    Tu peux aussi lancer la commande : %windir%system32HOSTS_Anti-Adware.exe -uninstal en invite de commandel

    - Par rapport au P2P : http://www.libellules.ch/phpBB2/les-risques-securitaires-du-peer-to-peer-en-10-points-t28947.html

    - Les logiciels gratuits à éviter

    - Ouvertures Pop-Up pibcitaires

    - Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
    Prévention et Protection

    - Un autre dossier sur:
    Comment se protéger des logiciels potentiellement indésirables (PUP)

    Sois plus vigilant(e) sur Internet à l'avenir

    Voilà pour moi c'est terminé. Si tu as des questions n'hésite pas

    Smart
    0
  8. Mdk727377
     
    Voici le rapport de ZHPFix:
    Rapport de ZHPFix 1.4.01 par Nicolas Coolman, Update du 02/03/2013
    Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-04-03-2013-16-43-39.txt
    Run by Administrateur at 04/03/2013 16:43:38
    High Elevated Privileges : OK
    Windows XP Professional Service Pack 3 (Build 2600)

    Corbeille vidée

    ========== Clé(s) du Registre ==========
    SUPPRIME Key: HKLM\Software\BrowserChoice

    ========== Valeur(s) du Registre ==========
    SUPPRIME RunValue: ISUSScheduler
    SUPPRIME RunValue: ctfmon.exe
    ABSENT RunValue: ctfmon.exe

    ========== Récapitulatif ==========
    1 : Clé(s) du Registre
    3 : Valeur(s) du Registre

    End of clean in 00mn 00s

    ========== Chemin de fichier rapport ==========
    C:\ZHP\ZHPFix[R1].txt - 04/03/2013 10:01:28 [1270]
    C:\ZHP\ZHPFix[R2].txt - 04/03/2013 16:43:39 [700]

    Je te remercie encore pour ton aide précieuse et appliquerais tes conseils.
    0
  9. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Oui lis bien et fais la suite.
    Heureux de t'avoir aidé

    Smart
    0
Précédent
  • 1
  • 2