Auteur Sujet: Virus gendarmerie nationale RESOLU  (Lu 14755 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne Anao

  • Membres
  • Members
  • Messages: 5
Virus gendarmerie nationale RESOLU
« le: août 14, 2012, 13:40:50 »
Bonjour
Mon ordinateur portable est infecté par le virus gendarmerie nationale.
J'ai redémarré l'ordinateur infecté avec un CD OTLPE.
Je ne sais pas quoi faire après. Pouvez-vous m'aider ?
En vous remerciant par avance...
« Modifié: août 15, 2012, 16:04:42 par Anao »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus gendarmerie nationale
« Réponse #1 le: août 14, 2012, 15:38:23 »
Bonjour Anao,

Bienvenu sur Security-X,


Tu as testé si tu pouvais démarrer et avoir la main en mode sans échec avant de passer au liveCD ?
Aide : Comment faire démarrer son ordinateur en mode sans échec.

Si oui, dis-le moi, on continuera sous ce mode, sinon je te donnerais une procédure à effectuer sous OTLPE.

 :AAN

Hors ligne Anao

  • Membres
  • Members
  • Messages: 5
Re : Virus gendarmerie nationale
« Réponse #2 le: août 14, 2012, 15:58:15 »
Merci de m'avoir répondu ! Je n'y avais pas pensé.
Ça y est je suis en mode sans échec. J'attends tes instructions.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus gendarmerie nationale
« Réponse #3 le: août 14, 2012, 16:08:55 »
Re,

Les outils sont à télécharger sur un pc connecter puis à transférer via clé usb, et inversement pour les rapports obtenu (je te conseille aussi de copier le script que je vais te fournir dans un fichier texte à transférer une fois en mode sans échec pour le copier dans l'outil)

Télécharge OTL (de Old Timer) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Coche en haut la case devant "Tous les utilisateurs"
  • Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.

netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
services.exe
kernel32.dll
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT

  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici[/i]

Note : Les rapports sont aussi enregistrés sur le bureau

Hors ligne Anao

  • Membres
  • Members
  • Messages: 5
Re : Virus gendarmerie nationale
« Réponse #4 le: août 14, 2012, 16:49:14 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus gendarmerie nationale
« Réponse #5 le: août 14, 2012, 19:52:43 »
Re,

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.


1) Désinstalle les programmes suivant dans ta liste des programmes (si présents) :

- Java(TM) SE Runtime Environment 6 (version obsolète, tu possèdes une plus récente)


2) Relance  OTL.exe

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\

  • Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.


:OTL
DRV - File not found [Kernel | On_Demand | Unknown] --  -- (amez2lvj)
FF - prefs.js..keyword.URL: "http://xeoo.com/?p=url&a=firefox&k="
[2009/08/23 22:32:51 | 000,002,399 | ---- | M] () -- C:\Users\Oana\AppData\Roaming\Mozilla\Firefox\Profiles\sw9sc8zh.default\searchplugins\daemon-search.xml
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (no name) - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - No CLSID value found.
O2 - BHO: (Symantec Intrusion Prevention) - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\COMMON~1\SYMANT~1\IDS\IPSBHO.dll File not found
O3 - HKLM\..\Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found.
O4 - HKU\S-1-5-21-4221155849-1429331869-986654997-1003..\Run: [XpsPrint] C:\Users\Oana\AppData\Local\Microsoft\Windows\2801\XpsPrint.exe ()
O33 - MountPoints2\{de4f2826-d205-11de-ab79-0090f585ef1b}\Shell\AutoRun\command - "" = gy.exe
O33 - MountPoints2\{de4f2826-d205-11de-ab79-0090f585ef1b}\Shell\open\Command - "" = gy.exe
[2012/08/14 13:20:20 | 000,000,000 | ---D | C] -- C:\Users\Oana\AppData\Roaming\hellomoto
[2009/08/14 12:57:02 | 000,000,000 | ---D | M] -- C:\Users\Oana\AppData\Roaming\Symantec

:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\NIS2008]

:Files
C:\PROGRA~1\COMMON~1\SYMANT~1
C:\Users\Oana\AppData\Local\Microsoft\Windows\2801

:Commands
[emptytemp]


  • Puis clique sur le bouton Correction en haut à gauche
  • Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
  • Poste le rapport de suppression s'il apparait.

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


Tu devrais pouvoir redémarrer normalement à partir de ce moment, sinon, dis-le moi.
Si c'est bon, poursuis en mode "normal" :


3) Télécharge MalwareByte's Anti-Malware :

  • Installe le programme (aide ici)
  • Lance-le et met à jour la base de définition.

  • Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
  • Sélectionne les disques dur et clique sur "Lancer l'examen"
  • Laisse l'analyse se faire (cela peut durer longtemps).
  • A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
  • Puis clique sur "Supprimer la sélection" en bas.
  • Un redémarrage peut être nécessaire.
  • Un rapport va s'afficher, enregistre-le sur ton bureau.
  • ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"

Hors ligne Anao

  • Membres
  • Members
  • Messages: 5
Re : Virus gendarmerie nationale
« Réponse #6 le: août 15, 2012, 11:33:16 »
Bonjour et à nouveau merci !

J'ai suivi les différentes consignes.
Dans un premier temps je n'ai pas pu supprimer Java(TM) SE Runtime Environment 6.
Le message d'erreur était
" Windows Installer
Impossible d'accéder au service Windows Installer. Ceci peut se produire si le programme d'installation de Windows n'est pas bien installé. Contactez votre support technique pour assistance"

J'ai alors lancé OTL. Voici le rapport :
http://pjjoint.malekal.com/files.php?id=20120815_p8j79p10g8

L'ordinateur a redémarré. J'ai lancé  MalwareByte's Anti-Malware.
Son rapport :
http://pjjoint.malekal.com/files.php?id=20120815_n14t99y14z11

Après ces différentes opérations, j'ai pu supprimer Java(TM) SE Runtime Environment 6.

Dois-je effectuer d'autres opérations ?

Merci et bonne journée !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus gendarmerie nationale
« Réponse #7 le: août 15, 2012, 11:44:20 »
Re,

Oui, pour java c'était compréhensible, certains désinstallateur ne fonctionnent pas en mode sans échec.

Niveau infection on a terminé, on nettoie les outils, et on met à jour le pc pour conclure :


1) Relance  OTL.exe[/color]
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur "Purge d'outils"
  • Valide l'avertissement par "ok" et laisse le pc redémarrer.


    Tu peux conserver Malwarebyte's pour des scans occasionnels si tu le désire, pense alors à le mettre à jour auparavant. Sinon, désinstalle-le dans ta liste des programmes.


    Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

  • Lance SXCU.exe en double-cliquant dessus.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
    Vérifie que les anciennes version sont cupprimées, sinon fais-le manuellement : Java(TM) 6 Update 26

  • Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
    Vérifie que les anciennes version sont cupprimées, sinon fais-le manuellement : Adobe Reader 8.1.2

  • Clique sur Update Flash à droite. Selon le cas, soit Internet Explorer, soit ton ou tes autres navigateurs vont s'ouvrir, suis pour chacun d'eux les instructions à l'écran pour la mise à jour.   


    Ferme le programme via "Quit"
    Tu peux supprimer SXCU.exe.



    Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire !

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !



    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Hors ligne Anao

  • Membres
  • Members
  • Messages: 5
Re : Virus gendarmerie nationale RESOLU
« Réponse #8 le: août 15, 2012, 16:19:07 »
Un grand MERCI à toi !

Une petite question subsiste, je n'arrive pas à désinstaller Adobe Reader 8.1.
Quand je veux l'enlever j'ai le message d'erreur :
"Smart Restore
Une erreur s'est produite lors de la désinstallation de 'Adobe Reader 8.1' de votre ordinateur.
Erreur : 20"

Si tu as une piste pour parvenir à le désinstaller, je suis preneuse.

Bonne journée !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus gendarmerie nationale RESOLU
« Réponse #9 le: août 15, 2012, 16:21:11 »
Re,

La nouvelle version s'est installée elle ?

Essaye d'abord de voir si cela fonctionne en mode sans échec

Sinon je te donnerais d'autres solutions. ;)

Tags: