Virus interpol sur pc bureau windows XP

Bonjour,

J'ai une page interpol avec la photo d'Hollande et me demande payé 100 E.
ça me bloque le bureau puisque ça se met en pleine écran.
Par chance j'ai réussi en faisant ctrl+alt+sup et avec rapidité à faire apparaitre le bouton démarer puis "fermer la session "puis changer d'utilisateur" (on est plusieurs personnes et on a chacun sa session utilisateur)
Sur l'autre session utilisateur j'ai pu avoir accès au bureau sans problème j'ai fais un scan spybot, puis j'ai regardé sur le net on parlait de roguekiller, j'ai essayé de télécharger en confiance et en fait je me retrouve avec un tas de programme : Advanced System Protector, Bubble duck, My PC Backup, RegClean Pro, Retro PC Calculator.

J'ai éteins le PC puis j'ai rallumé, première session utilisateur toujours le virus, je change de session utilisateur et là aussi page interpol, j'arrive en changer de session utilisateur, sur celle là ça va pour l'instant et c'est de la que je vous écris.

S'il vous plaît aidez-moi

27 réponses

Résumé de la discussion

Infection d'une machine sous Windows XP et navigateur Firefox, où une page bloquant l'écran affiche une demande de paiement et l'intrusion persiste sur plusieurs sessions utilisateur, nécessitant une réponse technique. Des propositions consistent à lancer des analyses anti-malware et à vérifier manuellement les dossiers sensibles, notamment Application Data et Temp, dans chaque profil d'utilisateur, et Spybot et Malwarebytes sont cités comme outils utiles. En cas de persistance, il est évoqué de réinstaller Windows et de considérer une migration vers Linux ou une version plus récente, compte tenu de la fin du support de XP et risques de sécurité.

Bobot (l’IA à votre service)
  1. Modérateur
    Je pense que tu es parti pour réinstaller Windows, il a été flingué apparemment.

    Aussi c'est bientôt la fin du support de Windows XP,
    Voila ce que ça implique au niveau sécurité : http://www.malekal.com/2014/03/17/fr-fin-de-support-de-windows-xp-et-risques-de-securite/

    Peut-être sujet à passer sur Linux :
    https://www.commentcamarche.net/faq/39885-fin-de-windows-xp-passer-a-windows-7-8-ou-a-linux
    1. Bonjour,

      Bon finalement ça n'a rien changé, ce matin montre en main 20 minutes pour charger
      lorsque que je suis arrivé sur le site commentçamarche j'ai eu le message suivant:
      Un script sur cette page est peut-être occupé ou ne répond plus. Vous pouvez arrêter le script maintenant ou continuer pour voir si le script se terminera Script : https://fbstatic-a.akamaihd.net/rsrc.php/v2/yE/r/CYid7AGdOF8.js:44
      1. rapport:

        Report_CHKDSK v1.0 BY Laddy
        Début le 07/04/2014 à 23:03:08.
        OS : Microsoft Windows XP Service Pack 3
        Utilisateur Franck : Administrateur
        Lancement: C:\Documents and Settings\Franck\Mes documents\Téléchargements\Report_CHKDSK.exe

        ########## [EVENTLOG CHKDSK]

        ########## ENDOF 23:03:36
        1. Modérateur
          Aucune scan n'a été effectué.
        2. comment ça? le truc à durer 3 heures il y avait 5 étapes il a réparer 2 fichiers à l'étape 4
          par contre lorsque je lance Report_CHDSK.exe il me met un message d'erreur et me demande Will Continue? j'ai mis oui 2 fois et tu as le rapport...
        3. je fais quoi?
        4. Modérateur
          et le démarrage de Windows est tjrs lent ?
        5. moins mais long quand même
      2. Modérateur
        Faut croire que le virus a pourri qq chose.

        Menu Démarrer, taper cmd dans la barre de recherche, cmd apparait en haut
        * clic droit dessus puis exécuter en tant qu'admin, cliquer sur continuer sur l'UAC le demande
        * puis taper chkdsk /f /r (espace avant/f et /r)
        * un message va te dire que cela ne peut se faire, et qu'il faut redémarrer, redémarres et le disque sera vérifié et réparé au besoin.

        ensuite
        * Télécharge Report_CHDSK.exe de Laddy sur ton bureau
        https://app.box.com/s/hanu8abe7q
        * Double-Clic dessus pour l'exécuter.
        * Le rapport va s'ouvrir dans le bloc-note.
        * Si ce n'est pas le cas, le rapport nommé RapportCHK_DD-MM-AAAA.txt se trouve sur ton bureau.
        * Poste-le dans ta prochaine réponse.
        1. c'est dans démarrer rechercher un fichier que je tape cmd?
          je suis sur windows xp je vois pas de barre de recherche dans démarrer à part rechercher et la il trouve un tas de fichiers qui commencent par cmd ( dont cmd dans C:\WINDOWS\system32 et cmd dans C:\WINDOWS\ServicePackFiles\i386 ) il y a aussi CmdTsf...
        2. Modérateur
          Menu Démarrer / executer et tape cmd et ok.
          puis la suite.
      3. j'ai désinstaller spybot
        j'ai supprimer le fichier aléatoire dans démarrage de chaque session

        je n'ai plus de message d'erreur rundll
        par contre l'ordi est toujours très long à charger au démarrage (le bureau s'affiche et l'ordi "tourne-grogne" pendant de nombreuses minutes 10-15 minutes) même écrire pendant ce temps est très difficile
        1. Avast vient de me dire qu'il a bloqué un cheval de troie (pour la 2eme fois)

          Infection bloquée
          URL : h_nym1_ib_adnxs_com__ab?enc
          Infection : JS:ScriptPE-inf [Trj]

          quelque chose à faire?
          1. Modérateur
            non, c'est une régie de pubs qui est bloquée.
        2. Modérateur
          Menu Démarrer / tous les programmes / Démarrage
          tu dois avoir 98zhohq - supprime le.

          Fais ça sur toutes les sessins (le nom du fichier peux changer, tu vires dès que y a un nom aléatoire).

          Tu devrais désinstaller Spybot et le remplacer par Malwarebytes, il est plus efficace, je pense : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

          Like the angel you are, you laugh creating a lightness in my chest,
          Your eyes they penetrate me,
          (Your answer's always 'maybe')
          That's when I got up and left
          1. J'ai cocher tous utilisateur et lancé l'analyse

            voici le rapport OTL: http://pjjoint.malekal.com/files.php?id=20140407_y6y11q14i5c11

            pas de rapport Extra
            1. Qu'est qu'il en est?
              Je fais quoi maintenant?
          2. Bonjour,

            D'abord je tiens à te remercier Malekal de passer tout ce temps à m'aider.

            Ce matin bonne nouvelle le virus semble enrayé, la page interpol n'apparaît plus.

            Par contre l'ordi est très très long à chargé bien 15 minutes...

            J'ai aussi un message d'erreur RUNDLL: C:\DOCUME~1\ALLUSE~1\APPLIC~1\299219~1\qhohz89.cpp

            et puis des autres messages qui apparaissent régulièrement de genre "un script sur cette page est occupé.... avec 2 boutons cliquer pour Continuer ou Arrêter
            1. Modérateur
              Fais un scan OTL sur la session où tu as le message.
            2. ok
              je coche tous utilisateurs?
              est-ce je colle un script dans personnalisation comme hier?
          3. Modérateur
            Si les sessions sont encore bloquées, c'est qu'il y a des trucs dans chacune d'elles.
            Faut arriver à y avoir accès.

            Pour ça : https://forums.commentcamarche.net/forum/affich-30005977-virus-interpol-sur-pc-bureau-windows-xp#31
            Faut décocher, le partage simple, pour avoir l'onglet Sécurité quand tu fais un clic droit sur le dossier de la session dans Document and Settings.

            Si tu n'y arrives pas, je pourrai prendre la main à distance sur le PC, demain pour le faire.

            Like the angel you are, you laugh creating a lightness in my chest,
            Your eyes they penetrate me,
            (Your answer's always 'maybe')
            That's when I got up and left
            1. lorsque je clic droit sur la session bloquée j'ai "partage et sécurité" ensuite 3 onglets: "général", "partage", "personnaliser"
              c'est ça?
              sinon est-ce que je peux copier la session dans documents partagés?
          4. Modérateur
            Désinstalle :

            AVG Antispyware, sert à rien.
            Désinstalle \WebInternetSecurity

            Relance OTL.
            o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
            Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

            :OTL
            SRV - File not found [Auto | Stopped] -- C:\DOCUME~1\ALLUSE~1\APPLIC~1\2992199F9A\qhohz89.cpp -- (winmgmt)
            O4 - HKLM..\Run: [Windows DLL System Manager] C:\Program Files\Update Software\dllmon32.exe ()
            O4 - HKU\S-1-5-21-1606980848-602609370-839522115-1003..\Run: [wmgiw] c:\documents and settings\franck\local settings\application data\wmgiw.exe wmgiw File not found
            O4 - HKU\S-1-5-21-1606980848-602609370-839522115-1005..\Run: [WebInternetSecurity] C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\WebInternetSecurity.exe (WebInternetSecurity)
            O4 - HKU\S-1-5-21-1606980848-602609370-839522115-1005..\Run: [WebInternetSecurity Update Task] C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\uninstall.webinternetsecurity.exe ()
            [2014/04/05 22:13:14 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Update Software
            [2014/04/05 22:13:13 | 000,000,000 | ---D | C] -- C:\Program Files\Update Software
            [2014/04/05 21:12:02 | 000,000,000 | ---D | C] -- C:\Program Files\Top Password
            [2014/04/05 21:12:02 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ISO2Disc
            [2014/04/05 18:59:05 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\2992199F9A
            :reg
            [-HKEY_LOCAL_MACHINE\software\clients\startmenuinternet\MSN Explorer\shell\open\command]

            * poste le rapport ici

            Redémarre l'ordinateur
            1. j'ai désintallé AVG Antispaware mais je ne trouve pas WebInternetSecurity
            2. le rapport après clic sur correction est:

              ========== OTL ==========
              Service winmgmt stopped successfully!
              Service winmgmt deleted successfully!
              File C:\DOCUME~1\ALLUSE~1\APPLIC~1\2992199F9A\qhohz89.cpp not found.
              Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Windows DLL System Manager deleted successfully.
              C:\Program Files\Update Software\dllmon32.exe moved successfully.
              Registry key HKEY_USERS\S-1-5-21-1606980848-602609370-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run not found.
              Registry key HKEY_USERS\S-1-5-21-1606980848-602609370-839522115-1005\Software\Microsoft\Windows\CurrentVersion\Run not found.
              C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\WebInternetSecurity.exe moved successfully.
              Registry key HKEY_USERS\S-1-5-21-1606980848-602609370-839522115-1005\Software\Microsoft\Windows\CurrentVersion\Run not found.
              C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\uninstall.webinternetsecurity.exe moved successfully.
              C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Update Software folder moved successfully.
              C:\Program Files\Update Software folder moved successfully.
              C:\Program Files\Top Password folder moved successfully.
              C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ISO2Disc folder moved successfully.
              C:\Documents and Settings\All Users\Application Data\2992199F9A folder moved successfully.
              ========== REGISTRY ==========
              Registry key HKEY_LOCAL_MACHINE\software\clients\startmenuinternet\MSN Explorer\shell\open\command\ deleted successfully.

              OTL by OldTimer - Version 3.2.69.0 log created on 04062014_212822
          5. rapport OTL : http://pjjoint.malekal.com/files.php?id=20140406_14m11h11z6j8
            rapport Extra: http://pjjoint.malekal.com/files.php?id=20140406_o11m13b8j11p13
            1. Modérateur
              qone8 tu peux le virer.

              Pour voir :

              Faire un Scan OTL - Temps : Environ 40min
              =====================
              OTL permet de diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
              Fournir les deux rapports :

              Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

              * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
              (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

              Coche la case : tous les utilisateurs.

              Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

              * Lance OTL
              * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
              * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :

              netsvcs
              msconfig
              safebootminimal
              safebootnetwork
              activex
              drivers32
              %ALLUSERSPROFILE%\Application Data\*.
              %ALLUSERSPROFILE%\Application Data\*.exe /s
              %ALLUSERSPROFILE%\Application Data\*.dll /s
              %ALLUSERSPROFILE%\Application Data\*.cpp /s
              %APPDATA%\*.
              %APPDATA%\*.exe /s
              %temp%\*.exe /s
              %SYSTEMDRIVE%\*.exe
              %systemroot%\*. /mp /s
              %systemroot%\system32\consrv.dll
              %systemroot%\system32\*.dll /lockedfiles
              %windir%\Tasks\*.job /lockedfiles
              %systemroot%\system32\drivers\*.sys /lockedfiles
              %systemroot%\System32\config\*.sav
              /md5start
              explorer.exe
              winlogon.exe
              services.exe
              wininit.exe
              qhohz89.cpp
              /md5stop
              HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
              HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
              HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
              HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
              HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
              HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
              CREATERESTOREPOINT
              nslookup https://www.google.fr/?gws_rd=ssl /c
              SAVEMBR:0
              hklm\software\clients\startmenuinternet|command /rs
              hklm\software\clients\startmenuinternet|command /64 /rs

              * Clique sur le bouton Analyse.

              **** Si durant le scan - OTL ne répond pas, ne touche à rien et laisse le scan se poursuivre ****

              * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
              Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
              Je répète : donne le lien du rapport pjjoint ici en réponse.

              NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE
              1. Modérateur
                Pour les nettoyer, il faut aller regarde dans les dossiers Application Data, si tu as des noms de fichiers/dossiers aléatoires.
                Ils doivent dater du jour de l'infection, tu peux faire une recherche de fichiers par date aussi.

                Malwarebyte en a viré un bout dans All Users :

                Trojan.FakeMS, C:\Documents and Settings\All Users\Application Data\2992199F9A\qhohz89.cpp, Mis en quarantaine, [f7254bdc9ae1e74f21cac29f2fd220e0],

                1. c'est quoi noms de fichiers/dossiers aléatoires?
                  j'ai des dossiers nommés: "quone8", Microsoft", "41", "macromedia", "adobe" et un fichier 'bubble.dock.installation.log"
                2. j'essai la procédure de copier les comptes utilisateur mais le tuto dit:
                  "Recherchez le dossier C:\Documents and Settings\Ancien_Nom_Utilisateur où C est le lecteur sur lequel Windows XP est installé et Ancien_Nom_Utilisateur est le nom du profil à partir duquel vous voulez copier les données utilisateur."
                  mais je n'y arrive pas "inaccessible" "accès refusé"
                3. Modérateur
                  Ajouté l'onglet Sécurité : https://www.commentcamarche.net/faq/2785-windows-xp-familial-rajouter-l-onglet-securite-manquant

                  clic droit sur le dossier en question et onglet Sécurité, ajout tout le monde et mets contrôle total dessus.
                4. je fais clic droit, "partage sécurité", ensuite? je coche "partager ce dossier sur le réseau" et coche "autoriser les utilisateurs réseau à modifier mes fichiers"? "appliquer" ?
              2. dedans j'ai depuis la date d'hier (jour de l'apparition de l'infection) des fichiers TMP, document XML, fichier de configuration, parmètres de configuration, document texte, extension de l'application, Fichiers, Application
                1. je les supprime tous?
                2. Modérateur
                  non.

                  Je pense que tu devrais faire cela : http://support.microsoft.com/kb/811151/fr

                  Ca sera plus simple.
                3. je recréer une copie de chaque utilisateurs ? puis je supprime les originaux?
                4. Modérateur
                  bha non, seulement la session infectée...
                5. elles sont toutes infectées sauf celle sur laquelle je suis
              3. ok j'ai compris où aller
                j'ai 3 sessions infectées sur les 4, sur une (la première à avoir été infectée j'ai un message d'erreur "...n'est pas accessible accès refusé", j'ai été sur les autres et j'ai fais ce que tu m'as dis et j'ai un tas de fichiers, je l'ai ai trié par date et ensuite?
                1. je suis désolé mais je comprends pas
                  je vais dans C:\Documents and Settings après j'ai 6 dossiers: "all users" "default user" puis les dossiers des 4 sessions utilisateurs
                  1. Modérateur
                    et dedans y a la session infectée?
                    oui, donc tu ouvres puis Application Data et tu donnes le nom des fichiers
                    Retourne dans C:\Documents and settings => session infectée => Local Settings => Temp <= mets l'affiche en détails et trie par date pour avoir les derniers fichiers créés.
                2. Modérateur
                  Faut pas aller dans Default User, mais dans le nom de la session infectée.
                  • 1
                  • 2