Virus interpol sur pc bureau windows XP
J'ai une page interpol avec la photo d'Hollande et me demande payé 100 E.
ça me bloque le bureau puisque ça se met en pleine écran.
Par chance j'ai réussi en faisant ctrl+alt+sup et avec rapidité à faire apparaitre le bouton démarer puis "fermer la session "puis changer d'utilisateur" (on est plusieurs personnes et on a chacun sa session utilisateur)
Sur l'autre session utilisateur j'ai pu avoir accès au bureau sans problème j'ai fais un scan spybot, puis j'ai regardé sur le net on parlait de roguekiller, j'ai essayé de télécharger en confiance et en fait je me retrouve avec un tas de programme : Advanced System Protector, Bubble duck, My PC Backup, RegClean Pro, Retro PC Calculator.
J'ai éteins le PC puis j'ai rallumé, première session utilisateur toujours le virus, je change de session utilisateur et là aussi page interpol, j'arrive en changer de session utilisateur, sur celle là ça va pour l'instant et c'est de la que je vous écris.
S'il vous plaît aidez-moi
27 réponses
Infection d'une machine sous Windows XP et navigateur Firefox, où une page bloquant l'écran affiche une demande de paiement et l'intrusion persiste sur plusieurs sessions utilisateur, nécessitant une réponse technique. Des propositions consistent à lancer des analyses anti-malware et à vérifier manuellement les dossiers sensibles, notamment Application Data et Temp, dans chaque profil d'utilisateur, et Spybot et Malwarebytes sont cités comme outils utiles. En cas de persistance, il est évoqué de réinstaller Windows et de considérer une migration vers Linux ou une version plus récente, compte tenu de la fin du support de XP et risques de sécurité.
-
ModérateurJe pense que tu es parti pour réinstaller Windows, il a été flingué apparemment.
Aussi c'est bientôt la fin du support de Windows XP,
Voila ce que ça implique au niveau sécurité : http://www.malekal.com/2014/03/17/fr-fin-de-support-de-windows-xp-et-risques-de-securite/
Peut-être sujet à passer sur Linux :
https://www.commentcamarche.net/faq/39885-fin-de-windows-xp-passer-a-windows-7-8-ou-a-linux
-
Bonjour,
Bon finalement ça n'a rien changé, ce matin montre en main 20 minutes pour charger
lorsque que je suis arrivé sur le site commentçamarche j'ai eu le message suivant:
Un script sur cette page est peut-être occupé ou ne répond plus. Vous pouvez arrêter le script maintenant ou continuer pour voir si le script se terminera Script : https://fbstatic-a.akamaihd.net/rsrc.php/v2/yE/r/CYid7AGdOF8.js:44 -
Contributeur sécurité@malekal
Sous xp pas besoin d'être admin pour le checkdisc ;)
-
rapport:
Report_CHKDSK v1.0 BY Laddy
Début le 07/04/2014 à 23:03:08.
OS : Microsoft Windows XP Service Pack 3
Utilisateur Franck : Administrateur
Lancement: C:\Documents and Settings\Franck\Mes documents\Téléchargements\Report_CHKDSK.exe
########## [EVENTLOG CHKDSK]
########## ENDOF 23:03:36 -
ModérateurFaut croire que le virus a pourri qq chose.
Menu Démarrer, taper cmd dans la barre de recherche, cmd apparait en haut
* clic droit dessus puis exécuter en tant qu'admin, cliquer sur continuer sur l'UAC le demande
* puis taper chkdsk /f /r (espace avant/f et /r)
* un message va te dire que cela ne peut se faire, et qu'il faut redémarrer, redémarres et le disque sera vérifié et réparé au besoin.
ensuite
* Télécharge Report_CHDSK.exe de Laddy sur ton bureau
https://app.box.com/s/hanu8abe7q
* Double-Clic dessus pour l'exécuter.
* Le rapport va s'ouvrir dans le bloc-note.
* Si ce n'est pas le cas, le rapport nommé RapportCHK_DD-MM-AAAA.txt se trouve sur ton bureau.
* Poste-le dans ta prochaine réponse.
-
c'est dans démarrer rechercher un fichier que je tape cmd?
je suis sur windows xp je vois pas de barre de recherche dans démarrer à part rechercher et la il trouve un tas de fichiers qui commencent par cmd ( dont cmd dans C:\WINDOWS\system32 et cmd dans C:\WINDOWS\ServicePackFiles\i386 ) il y a aussi CmdTsf... -
-
-
j'ai désinstaller spybot
j'ai supprimer le fichier aléatoire dans démarrage de chaque session
je n'ai plus de message d'erreur rundll
par contre l'ordi est toujours très long à charger au démarrage (le bureau s'affiche et l'ordi "tourne-grogne" pendant de nombreuses minutes 10-15 minutes) même écrire pendant ce temps est très difficile -
Avast vient de me dire qu'il a bloqué un cheval de troie (pour la 2eme fois)
Infection bloquée
URL : h_nym1_ib_adnxs_com__ab?enc
Infection : JS:ScriptPE-inf [Trj]
quelque chose à faire? -
ModérateurMenu Démarrer / tous les programmes / Démarrage
tu dois avoir 98zhohq - supprime le.
Fais ça sur toutes les sessins (le nom du fichier peux changer, tu vires dès que y a un nom aléatoire).
Tu devrais désinstaller Spybot et le remplacer par Malwarebytes, il est plus efficace, je pense : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
J'ai cocher tous utilisateur et lancé l'analyse
voici le rapport OTL: http://pjjoint.malekal.com/files.php?id=20140407_y6y11q14i5c11
pas de rapport Extra -
Bonjour,
D'abord je tiens à te remercier Malekal de passer tout ce temps à m'aider.
Ce matin bonne nouvelle le virus semble enrayé, la page interpol n'apparaît plus.
Par contre l'ordi est très très long à chargé bien 15 minutes...
J'ai aussi un message d'erreur RUNDLL: C:\DOCUME~1\ALLUSE~1\APPLIC~1\299219~1\qhohz89.cpp
et puis des autres messages qui apparaissent régulièrement de genre "un script sur cette page est occupé.... avec 2 boutons cliquer pour Continuer ou Arrêter -
ModérateurSi les sessions sont encore bloquées, c'est qu'il y a des trucs dans chacune d'elles.
Faut arriver à y avoir accès.
Pour ça : https://forums.commentcamarche.net/forum/affich-30005977-virus-interpol-sur-pc-bureau-windows-xp#31
Faut décocher, le partage simple, pour avoir l'onglet Sécurité quand tu fais un clic droit sur le dossier de la session dans Document and Settings.
Si tu n'y arrives pas, je pourrai prendre la main à distance sur le PC, demain pour le faire.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
ModérateurDésinstalle :
AVG Antispyware, sert à rien.
Désinstalle \WebInternetSecurity
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:OTL
SRV - File not found [Auto | Stopped] -- C:\DOCUME~1\ALLUSE~1\APPLIC~1\2992199F9A\qhohz89.cpp -- (winmgmt)
O4 - HKLM..\Run: [Windows DLL System Manager] C:\Program Files\Update Software\dllmon32.exe ()
O4 - HKU\S-1-5-21-1606980848-602609370-839522115-1003..\Run: [wmgiw] c:\documents and settings\franck\local settings\application data\wmgiw.exe wmgiw File not found
O4 - HKU\S-1-5-21-1606980848-602609370-839522115-1005..\Run: [WebInternetSecurity] C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\WebInternetSecurity.exe (WebInternetSecurity)
O4 - HKU\S-1-5-21-1606980848-602609370-839522115-1005..\Run: [WebInternetSecurity Update Task] C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\uninstall.webinternetsecurity.exe ()
[2014/04/05 22:13:14 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Update Software
[2014/04/05 22:13:13 | 000,000,000 | ---D | C] -- C:\Program Files\Update Software
[2014/04/05 21:12:02 | 000,000,000 | ---D | C] -- C:\Program Files\Top Password
[2014/04/05 21:12:02 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ISO2Disc
[2014/04/05 18:59:05 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\2992199F9A
:reg
[-HKEY_LOCAL_MACHINE\software\clients\startmenuinternet\MSN Explorer\shell\open\command]
* poste le rapport ici
Redémarre l'ordinateur
-
-
le rapport après clic sur correction est:
========== OTL ==========
Service winmgmt stopped successfully!
Service winmgmt deleted successfully!
File C:\DOCUME~1\ALLUSE~1\APPLIC~1\2992199F9A\qhohz89.cpp not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Windows DLL System Manager deleted successfully.
C:\Program Files\Update Software\dllmon32.exe moved successfully.
Registry key HKEY_USERS\S-1-5-21-1606980848-602609370-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run not found.
Registry key HKEY_USERS\S-1-5-21-1606980848-602609370-839522115-1005\Software\Microsoft\Windows\CurrentVersion\Run not found.
C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\WebInternetSecurity.exe moved successfully.
Registry key HKEY_USERS\S-1-5-21-1606980848-602609370-839522115-1005\Software\Microsoft\Windows\CurrentVersion\Run not found.
C:\Documents and Settings\Maurice\Local Settings\Application Data\WebInternetSecurity\uninstall.webinternetsecurity.exe moved successfully.
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Update Software folder moved successfully.
C:\Program Files\Update Software folder moved successfully.
C:\Program Files\Top Password folder moved successfully.
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ISO2Disc folder moved successfully.
C:\Documents and Settings\All Users\Application Data\2992199F9A folder moved successfully.
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\software\clients\startmenuinternet\MSN Explorer\shell\open\command\ deleted successfully.
OTL by OldTimer - Version 3.2.69.0 log created on 04062014_212822
-
-
rapport OTL : http://pjjoint.malekal.com/files.php?id=20140406_14m11h11z6j8
rapport Extra: http://pjjoint.malekal.com/files.php?id=20140406_o11m13b8j11p13 -
Modérateurqone8 tu peux le virer.
Pour voir :
Faire un Scan OTL - Temps : Environ 40min
=====================
OTL permet de diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
Coche la case : tous les utilisateurs.
Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).
* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.dll /s
%ALLUSERSPROFILE%\Application Data\*.cpp /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
qhohz89.cpp
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
**** Si durant le scan - OTL ne répond pas, ne touche à rien et laisse le scan se poursuivre ****
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.
NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE -
ModérateurPour les nettoyer, il faut aller regarde dans les dossiers Application Data, si tu as des noms de fichiers/dossiers aléatoires.
Ils doivent dater du jour de l'infection, tu peux faire une recherche de fichiers par date aussi.
Malwarebyte en a viré un bout dans All Users :
Trojan.FakeMS, C:\Documents and Settings\All Users\Application Data\2992199F9A\qhohz89.cpp, Mis en quarantaine, [f7254bdc9ae1e74f21cac29f2fd220e0],
-
-
j'essai la procédure de copier les comptes utilisateur mais le tuto dit:
"Recherchez le dossier C:\Documents and Settings\Ancien_Nom_Utilisateur où C est le lecteur sur lequel Windows XP est installé et Ancien_Nom_Utilisateur est le nom du profil à partir duquel vous voulez copier les données utilisateur."
mais je n'y arrive pas "inaccessible" "accès refusé" -
-
-
-
dedans j'ai depuis la date d'hier (jour de l'apparition de l'infection) des fichiers TMP, document XML, fichier de configuration, parmètres de configuration, document texte, extension de l'application, Fichiers, Application
-
ok j'ai compris où aller
j'ai 3 sessions infectées sur les 4, sur une (la première à avoir été infectée j'ai un message d'erreur "...n'est pas accessible accès refusé", j'ai été sur les autres et j'ai fais ce que tu m'as dis et j'ai un tas de fichiers, je l'ai ai trié par date et ensuite? -
je suis désolé mais je comprends pas
je vais dans C:\Documents and Settings après j'ai 6 dossiers: "all users" "default user" puis les dossiers des 4 sessions utilisateurs -
ModérateurFaut pas aller dans Default User, mais dans le nom de la session infectée.
-
y a plus personne pour m'aider s'il vous plaît? vous en remerciant.
- 1
- 2