Virus Security Suite help ME please !
J'ai hier soir éteint mon pc et ce matin je l'ai trouvé planté, avec des messages d'erreur que quand je le reboote me dise de payer pour sécurity suite, pour débloquer mon ordinateur, je ne peut plus lancer internet, ni aucun programme sur mon ordinateur : Pouvez vous m'aider s'il vous plait ?????
Merci d'avance.
La différence entre un chat et un chien:
Le chien pense: ils me nourrissent, ils me protègent, ils m'aiment, ils doivent être des dieux
Le chat pense: ils me nourrissent, ils me protègent, ils m'aiment, je dois être Dieu
30 réponses
Un ordinateur sous Windows XP est frappé par une arnaque qui affiche des messages demandant de payer pour débloquer l’ordinateur, bloquant l’accès à Internet et à la plupart des programmes après le redémarrage. Plusieurs solutions proposées visent à démarrer en mode sans échec et à utiliser des outils de sécurité comme ZHPDiag et ZHPFix, puis à analyser et nettoyer le système. En cas d’infection persistante, des étapes complémentaires impliquent ComboFix, AD-Remover et Malwarebytes, avec la génération de rapports et la possibilité de restaurer les paramètres réseau et de démarrage. D’autres échanges évoquent également l’option d’une réinstallation du système (passage à une version plus récente) et des scans répétés, comme solution possible pour repartir d’une configuration propre.
-
Contributeur sécuritéRe,
Pas étonnant, le PC est encore infecté par plusieurs saloperies ( dont un rootkit, ce qui doit sûrement causer l'écran bleu. )
Fais ceci :
-+-+-+-+-> ZHPFix <-+-+-+-+-
/!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\
[x] Copie le texte en gras ci-dessous ( CTRL + C pour copier )
O44 - LFC:[MD5.00FEBD7CCAFE8633512B6E3D3C2342D9] - 18/08/2010 - 19:51:50 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\autorun.inf [106]
F2 - REG:system.ini: Shell=Explorer.exe J_Y.exe
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:6522
O2 - BHO: SuggestMeYesBHO - {0FB6A909-6086-458F-BD92-1F8EE10042A0} . (.SimplyGen - AutocompletePro - Helps you search the web.) -- C:\Program Files\AutocompletePro\AutocompletePro.dll
[HKCU\Software\wnxmal]
O53 - SMSR:HKLM\...\startupreg\cmsqcciw [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Documents and Settings\Guillaume\Local Settings\Application Data\uftatodau\mggqgnnshdw.exe
O42 - Logiciel: DAEMON Tools Toolbar - (.DT Soft Ltd.) [HKLM] -- DAEMON Tools Toolbar
O42 - Logiciel: SweetIM Toolbar for Internet Explorer 3.8 - (.SweetIM Technologies Ltd..) [HKLM] -- {7A27764B-5434-4DAA-BD43-3ACF4FFCD7FE}
[HKLM\Software\Trad-FR]
O4 - HKCU\..\Run: [J_Y] . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\J_Y.exe
O4 - HKUS\S-1-5-21-1715567821-1123561945-682003330-1012\..\Run: [J_Y] . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\J_Y.exe
O44 - LFC:[MD5.A42A49A1FCCC76828399EEECA97265D2] - 22/08/2010 - 14:19:25 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\J_Y.exe [484813]
O44 - LFC:[MD5.A42A49A1FCCC76828399EEECA97265D2] - 22/08/2010 - 14:19:25 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\System32\J_Y.exe [484813]
O44 - LFC:[MD5.91ABFA36736219E72C2C3BD238B808E0] - 21/08/2010 - 18:39:58 RSHA- . (.Pas de propriétaire - Pas de description.) -- C:\J_Y.exe [489425]
O47 - AAKE:Key Export SP - "E:\EpsonNet EasyInstall\EasyInstall.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) (.not file.) -- E:\EpsonNet EasyInstall\EasyInstall.exe
O47 - AAKE:Key Export SP - "C:\Program Files\EpsonNet\EpsonNet Config V3\ENConfig.exe" [Enabled] .(.SEIKO EPSON CORPORATION - EpsonNet Config.) (.not file.) -- C:\Program Files\EpsonNet\EpsonNet Config V3\ENConfig.exe
O53 - SMSR:HKLM\...\startupreg\J_Y [Key] . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\J_Y.exe
O58 - SDL:[MD5.BCBB1404600AA0819F8C9263C0A35D62] - 02/10/2009 - 06:21:59 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\drivers\delosfs.sys
[x] Lance ZHPFix qui est présent sur ton bureau.
[x] Clique sur le "H" bleu ( Coller les lignes Helper )
[x] Les lignes précédemment copiées apparaîtront à l'écran dans l'encadré jaune pâle.
[x] Vérifie que seules les lignes indiquées plus haut sont présentes puis clique sur [Ok]
[x] Clique maintenant sur [Tous] , puis sur [Nettoyer]
[x] Copie/Colle le contenu du rapport à l'écran dans ton prochain message.
[x] Note : le rapport se trouve également sous C:\Program Files\ZHPDiag\ZHPFixReport.txt
-+-+-+-+-> ComboFix <-+-+-+-
[x] Télécharge ComboFix ( de sUBs ) à cette adresse.
/!\ Ferme toutes les fenêtres de programme ouvertes /!\
/!\ Désactive temporairement toutes les protections résidentes ( Antivirus, Pare-Feu, AntiSpyware ) /!\
[x] Double clique sur " Combofix.exe "
[x] Suis les indications qui sont données à l'écran, à un moment tu auras un message te demandant d'installer la console de récupération, fais le.
[x] Pendant le scan, ne touche à rien ( souris, clavier )
[x] Tu seras peut être invité à redémarrer ton PC. A la fin du scan, combofix ouvrira un rapport, copie/colle le dans ta prochaine réponse.
Note : Si jamais il ne s'ouvrait pas, il se trouve sous C:\Combofix.txt -
Salut =)
J'ai installer seven en effaçant XP mais en ayant sauvegarder le contenu de mes disque dur, tout remarche et j'ai fait une analyse, pas de virus =D
En tous Cas merci pour tout !
Bonne continuation =) -
ok no souci je le fait de suite et je poste le rapport =)
-
Contributeur sécuritéBonjour,
J'ai profité de l'occasion pour écrire la démarche à suivre complète :
-+-+-+-+-> DrWed Live CD <-+-+-+-+-
-> Ce live CD contient DrWeb, un antivirus. Le principe du live CD est qu'il permet d'être chargé avant le démarrage de windows
et donc il peut être utilisé même si l'ordinateur ne démarre plus.
-> Attention, le temps d'analyse peut être très long si l'ordinateur possède beaucoup de données.
-> La partie n°1 s'effectue sur un PC fonctionnel disposant d'un graveur, la partie n°2 s'effectue sur le PC infecté ne démarrant plus.
|-----| Partie n°1 : Téléchargement/Gravure du Live CD |-----|
[x] Télécharge le live CD de DrWeb à cette adresse ( prendre le .iso )
[x] Une fois le téléchargement fini, il faut que tu graves l'image ISO sur un CD vierge. Pour ce faire, suis ce tutoriel.
|-----| Partie n°2 : Utilisation du Live CD |-----|
[x] Une fois en possession du CD correctement gravé, place le dans le lecteur CD du PC infecté.
[x] Redémarre celui ci. Au redémarrage, le live CD se chargera de lui même.
[x] A l'écran principal, sélectionne [Dr.Web LiveCD (Default)] puis appuie sur [Entrée]
[x] Patiente pendant le chargement du système.
[x] Une fois arrivé sur le bureau, une fenêtre "Dr.Web Scanner" s'ouvrira.
[x] Dans la partie supérieure, coche toutes les partitions présentes ( C: , etc.. ) et vérifie que la case "Scan subdirectories" est également cochée.
[x] Clique maintenant sur le rond vert ( Update Bases ) afin de mettre à jour DrWeb.
[x] Une fois la mise à jour terminée, clique sur [Start] pour lancer l'analyse.
[x] Une fois l'analyse terminée, clique sur [Select All] puis sur [Cure]
[x] Clique sur l'icône " Terminal " ( icône en forme de carré noir tout en bas à gauche du bureau )
[x] Tape la commande suivante :
leafpad /root/.drweb/logs/scanner.log
[x] Valide en appuyant sur [Entrée] pour ouvrir le rapport de DrWeb.
[x] Poste son contenu dans ton prochain message en accédant à ce sujet directement via le live CD de DrWeb en lançant firefox. -
Je le fait de suite avec un autre ordinateur et je te tien au courant
-
Je vien de cliqué sur le lien et quand je demande de télécharger, il me donne sa ftp://ftp.drweb.com/pub/drweb/livecd/ . comment faire ??
-
-
-
-
-
-
Auriez vous une version pour clé USB ? je n'ai qu'un autre ordi c'est un netbook et donc pas de lecteur CD :s
-
désolé si je t'es ennuyé :s
ok je vais voir ce que je peut faire
merci bcp -
Contributeur sécuritéMerci de ne pas poster dans un autre sujet.
De 1 : Ca dérange l'autre personne prise en charge
De 2 : Nous sommes bénévoles et pas à la disposition des utilisateurs, si nous ne répondons pas tout de suite c'est parce que nous avons une vie privée à côté du forum. Merci de ne pas nous considérer comme des robots qui seraient 24/24h sur le PC.
Bref,
Télécharge DrWeb Live CD , grave le en tant qu'image et démarre dessus.
Ensuite lance un scan et poste moi le rapport... -
c'est fait 10 fichiers on été copiés mais il ne démarre pas :s
-
Je le fait dessuite. Je te tien au courant. Merci encore pour cette aide que tu m'apporte =)
-
Contributeur sécuritéOk..
On va annuler les modifications faites par Combofix avec la console de récup'.
Dans la console de récupération, tape cette commande :
cd erdnt\subs
Valide par [Entrée]
Puis tape celle ci :
batch erdnt.con
Valide également par [Entrée]
Laisse les opérations se faire et une fois celles ci terminée, redémarre ton PC normalement. -
?
-
c'est fini. Mais l'ordi ne reboote pas. :S Autre chose a faire ?
-
ok j'attend qu'il finisse mais il met beaucoup de temps :S
-
Contributeur sécuritéRedémarrer ton PC et me dire si il arrive à démarrer normalement.
-
et après il reste quelque chose à faire ?
-
Contributeur sécuritéQuand tu arrives à la console de récupération, tape ceci :
chkdsk /P /R
appuie sur [Entrée] et patiente. Ensuite redémarre ton PC normalement -
? Sa ne marche pas, enfin on n'arrive juste sous DOS avec comme faire après ?
-
c'est normal que quand je le lance l'ordinateur se met à bcp travaillé et il affiche un écran noir ?
-
Contributeur sécuritéIl reste encore des bestioles, Coriace ton infection ;-)
-+-+-+-+-> CFScript <-+-+-+-+-
/!\ Attention : Cette procédure n'est valable que pour Moerland /!\
[x] Copie le texte en gras ci dessous :
KillAll::
SysRst::
Driver::
wepoyhh
Rootkit::
c:\windows\system32\drivers\wepoyhh.sys
Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"J_Y"=-
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"Shell"="Explorer.exe"
"Taskman"=-
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\wepoyhh]
File::
c:\windows\system32\J_Y.exe
C:\J_Y.exe
c:\windows\J_Y.exe
c:\windows\J-Y.exe
c:\documents and settings\Guillaume\Application Data\evmtrf.exe
Folder::
c:\documents and settings\Guillaume\Local Settings\Application Data\uftatodau
DDS::
uInternet Settings,ProxyServer = hxxp://127.0.0.1:8080
uInternet Settings,ProxyOverride = <local>
Reboot::
[x] Ouvre le bloc-note puis colle le texte ci dessus dedans.
[x] Enregistre ce fichier sur ton bureau ( appelle le CFScript.txt ).
[x] Fais un glisser/déposer de ce fichier sur combofix.exe comme expliqué ici.
[x] Combofix va se lancer, patiente le temps du scan.
/!\ Ne fais rien pendant le scan ( clavier/souris ) /!\
[x] Poste le contenu du rapport qui s'ouvrira dans ta prochaine réponse.
- 1
- 2