Virus Bundespolizei

Résolu
Bonjour,

Mon pc a été victime du virus bundespolizei. Je l'ai redémarré avec REATOGO, effectué le scan avec OTLPE (en entrant les codes dans "custom scan/fixes"). J'ai le rapport du scan avec lequel je ne sais pas quoi faire.

Est-ce que quelqu'un aurait l'extrême bonté de vérifier mon rapport afin de me dire ce que je dois faire avec?!

D'avance merci!!

Ivan Raspante

26 réponses

Résumé de la discussion

Une infection par le virus bundespolizei survient après un redémarrage via REATOGO et l’analyse avec OTLPE, et le demandeur cherche comment interpréter le rapport et obtenir des conseils. La meilleure réponse indique qu'un nettoyage a été effectué et que la suppression d'une entrée de registre a permis le redémarrage; elle recommande les mises à jour logicielles, notamment Java et Adobe. Elle précise aussi que le rapport OTLPE montre les éléments concernés et que le soutien conseille de partager le rapport via des services de transfert. Enfin, des échanges évoquent des difficultés d'accès et des méthodes de transfert comme pjjoint ou cijoint pour transmettre le fichier, complétant l'aide sans conclure sur l'état final.

Bobot (l’IA à votre service)
  1. Voilà, MAJ effectuée.

    J'ai également désinstaller les anciennes versions.

    Encore mille merci pour ton aide Guillaume!

    Bonne fin d'après-midi et allez les bleus ;-)

    Cordialement
    1. Re

      Super ;-))

      Il faut mettre à jour ton PC

      1)Commence par mettre à jour Windows via Windows Update

      2)Pour vérifier les mises à jour logiciels à appliquer sur ton PC
      https://www.flexera.com/products/operations/software-vulnerability-management.html
      Divers liens te seront proposés pour les logiciels non à jour.

      Il te faut procéder à ces diverses mises à jour sinon cela se reproduira ou voir plus grave


      Tiens moi au courant

      Merci

      @+
      1. Re

        Le rapport du scan:

        ========== OTL ==========
        Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Documents and Settings\Catamico\Local Settings\Temporary Internet Files\Content.IE5\6G5ZOIZL\files_load1[1].exe deleted successfully.
        File C:\Documents and Settings\Catamico\Local Settings\Temporary Internet Files\Content.IE5\6G5ZOIZL\files_load1 not found.

        OTLPE by OldTimer - Version 3.1.48.0 log created on 06242012_001406

        J'ai enfin réussi redémarrer mon pc normalement!!!

        Une immense merci à toi Guillaume!!!

        Maintenant que dois-je faire afin d'éviter que ça se reproduise? J'ai vu que la cause était la non mis à jour de certains logiciels. Donc faut-il simplement que fasse les maj pour java, adobe... ou dois-je faire autre chose?
        1. Re

          * Double-clique sur l'icone OTLPE
          * quand demandé "Do you wish to load the remote registry", selectionne "Yes"
          * quand demandé "Do you wish to load remote user profile(s) for scanning", selectionne "Yes"
          * verifier que "Automatically Load All Remaining Users" est sélectionné et presse OK

          http://imagesup.org/image

          * sous Custom Scan box copie_colle le tout ci dessous et clic RUNFIX

          :OTL
          O20 - HKLM Winlogon: Shell - (C:\Documents and Settings\Catamico\Local Settings\Temporary Internet Files\Content.IE5\6G5ZOIZL\files_load1[1].exe) - C:\Documents and Settings\Catamico\Local Settings\Temporary Internet Files\Content.IE5\6G5ZOIZL\files_load1



          tu conserves le rapport qui s'affiche ; et tu le copies et colles dans ta prochaine réponse

          @+
          1. Re

            Peux tu me préciser ce que tu vois sur ton écran

            Merci

            @+
            1. A l'ouverture de windows, cet écran s'affiche (http://cjoint.com/?BFxpgm5zpq0) et je ne peux plus rien faire.
          2. Re

            Je ne vois de particulier.

            Quel est le problème exact?

            Merci

            @+
            1. Le même qu'à la base. Je ne peux pas accéder à mon pc car le virus s'affiche toujours au démarrage. Merci à toi!
          3. Re

            Et qu'est ce que j'y fais cette fois?

            a+
            1. comme la première fois;un rapport tout court
          4. Re

            Que même après restauration du système (au 1.6), mon pc est toujours bloqué par le virus au démarrage.

            Merci a toi!

            a+
            1. Bonjour

              Je ne vois de particulier.

              Explique moi au mieux le problème qu tu rencontres

              Merci

              @+
              1. Hello,

                Voilà le rapport.

                http://cjoint.com/?BFxnDWsx19y

                Que puis-je faire maintenant?!

                a+
                1. Rectification de mon précédent post, j'ai réussi à faire la restauration mais le virus est malgré tout toujours présent au démarrage.

                  Je fais ça demain après-midi car je n'ai qu'un smartphone à dispo pour l'instant.

                  a+
                  1. Re

                    Met moi un nouveau rapport OTLPE avec ceci

                    * sous Custom Scan box
                    1) copie_colle le contenu du cadre ci dessous:


                    netsvcs
                    msconfig
                    safebootminimal
                    safebootnetwork
                    activex
                    drivers32
                    %ALLUSERSPROFILE%\Application Data\*.
                    %ALLUSERSPROFILE%\Application Data\*.exe /s
                    %SYSTEMDRIVE%\*.exe
                    /md5start
                    eventlog.dll
                    scecli.dll
                    netlogon.dll
                    cngaudit.dll
                    sceclt.dll
                    ntelogon.dll
                    logevent.dll
                    iaStor.sys
                    nvstor.sys
                    atapi.sys
                    cdrom.sys
                    disk.sys
                    ndis.sys
                    mountmgr.sys
                    aec.sys
                    rasacd.sys
                    mrxsmb10.sys
                    mrxsmb20.sys
                    termdd.sys
                    mrxsmb.sys
                    win32k.sys
                    storport.sys
                    IdeChnDr.sys
                    viasraid.sys
                    explorer.exe
                    winlogon.exe
                    wininit.exe
                    AGP440.sys
                    vaxscsi.sys
                    nvatabus.sys
                    viamraid.sys
                    nvata.sys
                    nvgts.sys
                    iastorv.sys
                    ViPrt.sys
                    eNetHook.dll
                    ahcix86.sys
                    KR10N.sys
                    nvstor32.sys
                    ahcix86s.sys
                    nvrd32.sys
                    /md5stop
                    %systemroot%\*. /mp /s
                    %systemroot%\system32\*.dll /lockedfiles
                    %systemroot%\Tasks\*.job /lockedfiles
                    %systemroot%\system32\drivers\*.sys /lockedfiles
                    %systemroot%\System32\config\*.sav
                    CREATERESTOREPOINT


                    @+
                    1. Hey!

                      Alors voilà, quand j'entre restore, ça me notifie "n'est pas reonnu en tant que commande interne ou externe, un programme exécutable ou un fichier de commandes.

                      En essayant de le redémarrer, je constate que ce foutu virus n'a toujours pas disparu.

                      Aurais-tu une autre soluce afin d'éradiquer cette saloperie?

                      Dans tous les cas, j'apprécie tes précieux conseils encore merci!

                      à+
                      1. Re

                        Tu procèdes comme pour accéder au mode sans échec mais tu choisis:

                        Invite de commande en mode sans échec :

                        Voici ce que tu dois taper (validez avec la touche Entrée à la fin de chaque ligne).
                        @ pour espace

                        cd \
                        cd@windows
                        cd@system32
                        cd@restore
                        rstrui

                        Pour obtenir :
                        C : \windows \system32 \restore> rstrui

                        Cela te permettra d'accéder à la restauration

                        @+
                        1. J'ai essayé de le démarrer en mode sans échec (sans prise en charge réseau) mais quand j'ouvre ma session l'écran devient blanc et je peux rien faire.
                          1. En entrant dans OTlPE, dans l'onglet "select user profile", je dois bien sélectionner "systemprofile" ?

                            En précisant que "Automatically Load All Remaining Users" est bien sélectionné.
                            • 1
                            • 2