Virus

Résolu/Fermé
anynado Messages postés 10 Date d'inscription samedi 25 mai 2013 Statut Membre Dernière intervention 8 juillet 2013 - 31 mai 2013 à 01:31
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 - 31 mai 2013 à 19:52
Bonjour! Je suis au travail et en regardant un site sur les étirements (gym), ma page s'est fermée et une autre est apparue à l'effigie du ICSPA me disant que je venais d'être pris à regarder des sites porno. Une photo de moi est même affichée. Je sais que ce n'est pas vraiment gouvernemental puisqu'au bas de la page, il est indiqué que l'ordi sera débloqué si un paiement est fait. Quand je ferme et ouvre le pc manuellement, je retourne toujours à cette page. Y a t'il quelques chose à faire?
C'est une situation gênante! Merci de votre aide...

4 réponses

juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
31 mai 2013 à 01:33
Salut,

C'est un logiciel-rançon.

démarre en invité de commandes (tapote F8 au démarrage du pc)

tape regedit

le registre s'ouvre

deplie avec les petits "+"

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon

clique gauche sur winlogon

tableau de droite , supprime la valeur shell

ferme le registre, tape shutdown -r

le pc va redémarrer normalement mais la désinfection n'est pas finie car nous avons juste supprimé le démarrage de l'infection, le fichier néfaste responsable est toujours sur ton ordinateur.
Donc dès que tu es de nouveau en mode normal, reviens ici mettre un mot et on continue.
4
anynado Messages postés 10 Date d'inscription samedi 25 mai 2013 Statut Membre Dernière intervention 8 juillet 2013
31 mai 2013 à 02:09
C'est fait!
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
31 mai 2013 à 19:52
Attention !!! : Seuls ces liens sont officiels ne pas telecharger l'outil sur d'autres liens !!
Attention !!! : cet outil peut etre détecté à tort comme virus
Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

telecharge et enregistre Pre_Scan sur ton bureau :

http://services.service-webmaster.fr/cpt-clics/clics-30453-6820.html (renommé winlogon)

ou , si le lien n'est pas fonctionnel :

http://www.archive-host.com (renommé winlogon)
http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut que des fenêtres noires clignotent , laisse-le travailler.

l'outil va envoyer sur un serveur les virus qu'il a mis en quarantaine afin que je puisse l'ameliorer et etudier ces infections plus en profondeur.

Laisse l'outil redemarrer ton pc.

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider
1
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
31 mai 2013 à 11:10
hello pour avancer , le pc a redemarré normalement ?
0
anynado Messages postés 10 Date d'inscription samedi 25 mai 2013 Statut Membre Dernière intervention 8 juillet 2013
31 mai 2013 à 15:30
Oui
0