Security-X

Forum Security-X => Désinfections => Discussion démarrée par: Anao le août 14, 2012, 13:40:50

Titre: Virus gendarmerie nationale RESOLU
Posté par: Anao le août 14, 2012, 13:40:50
Bonjour
Mon ordinateur portable est infecté par le virus gendarmerie nationale.
J'ai redémarré l'ordinateur infecté avec un CD OTLPE.
Je ne sais pas quoi faire après. Pouvez-vous m'aider ?
En vous remerciant par avance...
Titre: Re : Virus gendarmerie nationale
Posté par: hyunkel30 le août 14, 2012, 15:38:23
Bonjour Anao,

Bienvenu sur Security-X,


Tu as testé si tu pouvais démarrer et avoir la main en mode sans échec avant de passer au liveCD ?
Aide : Comment faire démarrer son ordinateur en mode sans échec (http://www.infos-du-net.com/forum/272325-11-tuto-demarrer-mode-echec).

Si oui, dis-le moi, on continuera sous ce mode, sinon je te donnerais une procédure à effectuer sous OTLPE.

 :AAN
Titre: Re : Virus gendarmerie nationale
Posté par: Anao le août 14, 2012, 15:58:15
Merci de m'avoir répondu ! Je n'y avais pas pensé.
Ça y est je suis en mode sans échec. J'attends tes instructions.
Titre: Re : Virus gendarmerie nationale
Posté par: hyunkel30 le août 14, 2012, 16:08:55
Re,

Les outils sont à télécharger sur un pc connecter puis à transférer via clé usb, et inversement pour les rapports obtenu (je te conseille aussi de copier le script que je vais te fournir dans un fichier texte à transférer une fois en mode sans échec pour le copier dans l'outil)

Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.


netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
services.exe
kernel32.dll
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT


Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)[/i]

Note : Les rapports sont aussi enregistrés sur le bureau
Titre: Re : Virus gendarmerie nationale
Posté par: Anao le août 14, 2012, 16:49:14
Voici les rapports obtenus :

http://pjjoint.malekal.com/files.php?id=20120814_w13g15x13y5p10

http://pjjoint.malekal.com/files.php?id=20120814_o14o11s11v15p12

Un grand merci pour ton aide !
Titre: Re : Virus gendarmerie nationale
Posté par: hyunkel30 le août 14, 2012, 19:52:43
Re,

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.


1) Désinstalle les programmes suivant dans ta liste des programmes (si présents) :

- Java(TM) SE Runtime Environment 6 (version obsolète, tu possèdes une plus récente)


2) Relance  OTL.exe

(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\



:OTL
DRV - File not found [Kernel | On_Demand | Unknown] --  -- (amez2lvj)
FF - prefs.js..keyword.URL: "http://xeoo.com/?p=url&a=firefox&k="
[2009/08/23 22:32:51 | 000,002,399 | ---- | M] () -- C:\Users\Oana\AppData\Roaming\Mozilla\Firefox\Profiles\sw9sc8zh.default\searchplugins\daemon-search.xml
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (no name) - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - No CLSID value found.
O2 - BHO: (Symantec Intrusion Prevention) - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\COMMON~1\SYMANT~1\IDS\IPSBHO.dll File not found
O3 - HKLM\..\Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found.
O4 - HKU\S-1-5-21-4221155849-1429331869-986654997-1003..\Run: [XpsPrint] C:\Users\Oana\AppData\Local\Microsoft\Windows\2801\XpsPrint.exe ()
O33 - MountPoints2\{de4f2826-d205-11de-ab79-0090f585ef1b}\Shell\AutoRun\command - "" = gy.exe
O33 - MountPoints2\{de4f2826-d205-11de-ab79-0090f585ef1b}\Shell\open\Command - "" = gy.exe
[2012/08/14 13:20:20 | 000,000,000 | ---D | C] -- C:\Users\Oana\AppData\Roaming\hellomoto
[2009/08/14 12:57:02 | 000,000,000 | ---D | M] -- C:\Users\Oana\AppData\Roaming\Symantec

:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\NIS2008]

:Files
C:\PROGRA~1\COMMON~1\SYMANT~1
C:\Users\Oana\AppData\Local\Microsoft\Windows\2801

:Commands
[emptytemp]



Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


Tu devrais pouvoir redémarrer normalement à partir de ce moment, sinon, dis-le moi.
Si c'est bon, poursuis en mode "normal" :


3) Télécharge MalwareByte's Anti-Malware (http://www.inforumatique.fr/site/download/download-82+malwarebytes-anti-malware.php) :

Titre: Re : Virus gendarmerie nationale
Posté par: Anao le août 15, 2012, 11:33:16
Bonjour et à nouveau merci !

J'ai suivi les différentes consignes.
Dans un premier temps je n'ai pas pu supprimer Java(TM) SE Runtime Environment 6.
Le message d'erreur était
" Windows Installer
Impossible d'accéder au service Windows Installer. Ceci peut se produire si le programme d'installation de Windows n'est pas bien installé. Contactez votre support technique pour assistance"

J'ai alors lancé OTL. Voici le rapport :
http://pjjoint.malekal.com/files.php?id=20120815_p8j79p10g8

L'ordinateur a redémarré. J'ai lancé  MalwareByte's Anti-Malware.
Son rapport :
http://pjjoint.malekal.com/files.php?id=20120815_n14t99y14z11

Après ces différentes opérations, j'ai pu supprimer Java(TM) SE Runtime Environment 6.

Dois-je effectuer d'autres opérations ?

Merci et bonne journée !
Titre: Re : Virus gendarmerie nationale
Posté par: hyunkel30 le août 15, 2012, 11:44:20
Re,

Oui, pour java c'était compréhensible, certains désinstallateur ne fonctionnent pas en mode sans échec.

Niveau infection on a terminé, on nettoie les outils, et on met à jour le pc pour conclure :


1) Relance  OTL.exe[/color]
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

Titre: Re : Virus gendarmerie nationale RESOLU
Posté par: Anao le août 15, 2012, 16:19:07
Un grand MERCI à toi !

Une petite question subsiste, je n'arrive pas à désinstaller Adobe Reader 8.1.
Quand je veux l'enlever j'ai le message d'erreur :
"Smart Restore
Une erreur s'est produite lors de la désinstallation de 'Adobe Reader 8.1' de votre ordinateur.
Erreur : 20"

Si tu as une piste pour parvenir à le désinstaller, je suis preneuse.

Bonne journée !
Titre: Re : Virus gendarmerie nationale RESOLU
Posté par: hyunkel30 le août 15, 2012, 16:21:11
Re,

La nouvelle version s'est installée elle ?

Essaye d'abord de voir si cela fonctionne en mode sans échec

Sinon je te donnerais d'autres solutions. ;)