Le trojan Gendarmerie...

Résolu/Fermé
Thibaut - 20 mai 2013 à 17:37
 Utilisateur anonyme - 25 mai 2013 à 21:09
Bonjour,

Mon ordi a été infecté par le fameux virus. J'ai tenté de le supprimer, mais je n'y arrive pas. J'ai fait un CD Live Makeval qui me permet d'accéder à l'explorer et à internet. Mais je reste bloqué. J'ai tenté de faire tourner RogueKiller ou Malwarebytes Anti Malware mais ca n'a pas supprimé le virus. Pourriez-vous m'aiguiller s'il vous plait?

Par avance, merci.

31 réponses

Utilisateur anonyme
25 mai 2013 à 14:45
* /!\ Avertissement /!\,
* ce script est seulement valable pour ce pc, en cours du nettoyage, à ne pas utiliser sur un autre pc, risque de plantage !

* Lance ZHPFix via le raccourci sur ton Bureau

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPfix, « exécuter en tant qu'Administrateur »

* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans Zhpfix :
---------------------------------------------------------

[HKCU\Software\SweetIM]
[HKLM\Software\SweetIM]
O69 - SBI: SearchScopes [HKCU] {9BB47C17-9C68-4BB3-B188-DD9AF0FD2411} - (Search Results) - https://www.search.ask.com/web?l=dis&q=&o=APN10655A&apn_dtid=%5EBND101%5EYY%5EFR&shad=s_0048&gct=hp&apn_ptnrs=%5EAG5&d=101-0&lang=en&atb=sysid%3D101%3Auid%3D58c9331d816657ac%3Asrc%3Dhmp%3Ao%3DAPN10655A%3Atg%3D&p2=%5EAG5%5EBND101%5EYY%5EFR
O87 - FAEL: "{C85687F2-8927-4384-9355-E4E43BE185FA}" |In - Private - P6 - TRUE | .(...) -- C:\Program Files\Searchqu Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.)
O87 - FAEL: "{2377CC83-092A-45FD-B493-4C33D6A573C9}" |In - Private - P17 - TRUE | .(...) -- C:\Program Files\Searchqu Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.)
[HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2411}]
OPT:O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Computer, Inc. - Pas de description.) -- C:\Program Files\QuickTime\qttask.exe
Emptytemp
EmptyClsid
Firewallraz


----------------------------------------------------------

- Si tu ne trouves pas le bouton GO, clique sur l'icone représentant le presse-papier (L'icone entre l'appareil photo et le parchemin, en haut à gauche de la page d'outil)

- Clique sur le bouton « GO » pour lancer le nettoyage,
- confirme le nettoyage
- Copie/colle la totalité du rapport dans ta prochaine réponse


0
Voila:

Rapport de ZHPFix 2013.5.24.2 par Nicolas Coolman, Update du 24/05/2013
Fichier d'export Registre :
Run by Thibaut at 25/05/2013 16:04:18
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 32-bit Service Pack 1 (Build 7601)

Corbeille vidée

========== Clé(s) du Registre ==========
SUPPRIME Key: HKCU\Software\SweetIM
SUPPRIME Key: HKLM\Software\SweetIM
SUPPRIME Key: SearchScopes :{9BB47C17-9C68-4BB3-B188-DD9AF0FD2411}
SUPPRIME Key: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2411}

========== Valeur(s) du Registre ==========
SUPPRIME {C85687F2-8927-4384-9355-E4E43BE185FA}
SUPPRIME {2377CC83-092A-45FD-B493-4C33D6A573C9}
SUPPRIME RunValue: QuickTime Task
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME FirewallRaz (Domain) : NetPres-In-TCP-NoScope
SUPPRIME FirewallRaz (Domain) : NetPres-Out-TCP-NoScope
SUPPRIME FirewallRaz (None) : NetPres-WSD-In-UDP
SUPPRIME FirewallRaz (None) : NetPres-WSD-Out-UDP
SUPPRIME FirewallRaz (Public) : NetPres-In-TCP
SUPPRIME FirewallRaz (Public) : NetPres-Out-TCP
SUPPRIME FirewallRaz (Public) : {DA6319CC-A262-498B-85D0-A1581B22B4E0}
SUPPRIME FirewallRaz (Public) : {E49145E1-29E1-4452-A706-700590ECD831}
SUPPRIME FirewallRaz (None) : {9746C951-A27F-476F-810D-9AAEB80AC0F1}
SUPPRIME FirewallRaz (Private) : {054B1A75-7604-4A2E-8A35-7C73587E60EF}
SUPPRIME FirewallRaz (Private) : {8499176D-9776-490A-BAB7-B12E0B15E8C4}
SUPPRIME FirewallRaz (Private) : {96544C9D-916E-4A3F-B332-9E9748CE4C9C}
SUPPRIME FirewallRaz (Private) : {5870336F-E26F-48CF-ADC9-08A9F4735BAC}

========== Dossier(s) ==========
Aucun dossiers CLSID Local utilisateur vide

========== Fichier(s) ==========
SUPPRIME Temporaires Windows


========== Récapitulatif ==========
4 : Clé(s) du Registre
18 : Valeur(s) du Registre
1 : Dossier(s)
1 : Fichier(s)


End of clean in 00mn 02s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 25/05/2013 16:04:19 [1999]
0
Utilisateur anonyme
25 mai 2013 à 16:34
super,

redémarre ton pc et donne moi des nouvelles de son fonctionnement avant de terminer le nettoyage



0
Pas de problème au démarrage. Tout me semble OK.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
25 mai 2013 à 16:58
super,

* pour désinstaller les outils de désinfection
:

Télecharge Delfix sur ton bureau :

ICI

ou



Coche les cases suivantes :
=> Réactive l'Uac (juste pour Vista, Seven et W8)
=> Supprimer les outils de désinfection (coché par défaut)
=> Purger la restauration système
=> Réinitialisation des paramètres système


* Clique ensuite sur Exécuter puis patiente pendant le processus de suppression.
* Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
* Un rapport est sauvegardé dans le presse-papier : il te suffit de faire un clic droit et "coller" dans ta prochaine réponse pour me poster le rapport
** le rapport est stocké à cet emplacement : C:\DelFix.txt
Attention : Le rapport est unique et est supprimé à chaque fois que l'on ré-exécute une ou plusieurs options de DelFix.

0
Et voila le rapport:

# DelFix v10.2 - Rapport créé le 25/05/2013 à 17:04:20
# Mis à jour le 02/04/2013 par Xplode
# Nom d'utilisateur : Thibaut - THIBAUT-HP
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (32 bits)

~ Activation de l'UAC ... OK

~ Suppression des outils de désinfection ...

Supprimé : C:\Qoobox
Supprimé : C:\ZHP
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\AdwCleaner[R1].txt
Supprimé : C:\AdwCleaner[S1].txt
Supprimé : C:\ComboFix.txt
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Users\Thibaut\Desktop\ComboFix.exe
Supprimé : C:\Users\Thibaut\Desktop\ZHPDiag.txt
Supprimé : C:\Users\Thibaut\Desktop\ZHPDiag2.exe
Supprimé : C:\Users\Thibaut\Desktop\ZHPFixReport.txt
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Users\Thibaut\Downloads\adwcleaner.exe
Supprimé : C:\windows\grep.exe
Supprimé : C:\windows\PEV.exe
Supprimé : C:\windows\NIRCMD.exe
Supprimé : C:\windows\MBR.exe
Supprimé : C:\windows\SED.exe
Supprimé : C:\windows\SWREG.exe
Supprimé : C:\windows\SWSC.exe
Supprimé : C:\windows\SWXCACLS.exe
Supprimé : C:\windows\Zip.exe
Supprimée : HKLM\SOFTWARE\AdwCleaner
Supprimée : HKLM\SOFTWARE\Swearware
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

~ Purge de la restauration système ...

Supprimé : RP #442 [Windows Update | 05/23/2013 21:02:50]
Supprimé : RP #443 [Installed Java 7 Update 21 | 05/23/2013 21:39:42]
Supprimé : RP #444 [Windows Update | 05/24/2013 22:09:58]

Nouveau point de restauration créé !

~ Réinitialisation des paramètres système ... OK

########## - EOF - ##########
0
Utilisateur anonyme
25 mai 2013 à 17:17
* fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)
0
J'ai fait donc la mise à jour et lancé l'antivirus. Il m'a déniché un trojan et un adware que j'ai supprimé. Il m'indique maintenant: Etat du PC: Protégé.

Il y a encore quelque chose à faire?
0
Utilisateur anonyme
25 mai 2013 à 21:00
bah non :D

sur ce, bon surf ;-)



0
Merci beaucoup pour ton temps et ta disponibilité.

Cela m'a évité bien des problèmes.

En espérant ne jamais refaire appel à tes services...

Bonne soirée!
0
Utilisateur anonyme
25 mai 2013 à 21:09
il ne faut jamais dire jamais ! :mdr:


0