Auteur Sujet: Infection virus type gendarmerie  (Lu 10980 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne catsplat69

  • Membres
  • Members
  • Messages: 4
Infection virus type gendarmerie
« le: juillet 18, 2012, 23:04:21 »
Bonjour,
Je suis nouveau sur le site et mon ordinateur a été contaminé par le virus gendarmerie. Je suis sur win 7 64 bits. Je pense avoir supprimer le virus a l'aide de malwarebytes anti malwares  mais malheureusement je ne peux plus ouvrir mes documents, mes images, mes musiques. Est ce que je peux avoir de l'aide car mes documents sont très important. Merci
« Modifié: juillet 18, 2012, 23:07:04 par catsplat69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus type gendarmerie
« Réponse #1 le: juillet 18, 2012, 23:12:01 »
 :AAC Bonjour,

Bienvenu sur Security-X

On va regarder cela en deux temps : vérifier l'absence de l'infection après le cryptage, puis décrypter les fichiers.

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.

/!\ Cette infection peut parfois dans son approche initiale voler les données stockées de l’utilisateur : mot de passe notamment, il convient donc dans les jours à venir de surveiller tous vos compte mail, réseaux sociaux et banque, et de modifier les mot de passe s'ils étaient enregistré dans vos navigateurs /!\

/!\ Ne modifie pas le nom ou l'extension des fichiers crypté sous peine de ne plus pouvoir les décrypter, et de même n'essaye pas de les ouvrir /!\


Télécharge OTL (de Old Timer) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Coche en haut la case devant "Tous les utilisateurs"
  • Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.

netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT

  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici[/i]

Note : Les rapports sont aussi enregistrés sur le bureau

Hors ligne catsplat69

  • Membres
  • Members
  • Messages: 4
Re : Infection virus type gendarmerie
« Réponse #2 le: juillet 18, 2012, 23:28:48 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus type gendarmerie
« Réponse #3 le: juillet 18, 2012, 23:54:46 »
Re,

Tu as malheureusement contracté la dernière variante en date, surement en ouvrant une pièce jointe de mail infectée.
De ce fait, la seule chose que nous pouvons faire et de supprimé l'origine de l'infection sur ton pc.
A l'heure actuel il n'existe aucun moyen de récupérer les fichier crypté par cette variante.

On va donc juste nettoyer :

1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

- Babylon toolbar on IE (barre d'outil publicitaire)


2) Relance  OTL.exe

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

    /!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\

  • Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.


    :OTL
    IE:64bit: - HKLM\..\SearchScopes\{44C52540-F5A3-42DE-9033-923538F6C948}: "URL" = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
    IE:64bit: - HKLM\..\SearchScopes\{E6042866-D4BA-4DF4-84BC-588E0A3452BC}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcnnbie7-fr-fr
    IE - HKLM\..\SearchScopes\{44C52540-F5A3-42DE-9033-923538F6C948}: "URL" = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
    IE - HKLM\..\SearchScopes\{E6042866-D4BA-4DF4-84BC-588E0A3452BC}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcnnbie7-fr-fr
    IE - HKU\S-1-5-21-225471247-2531818608-2399884161-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/?AF=108714&babsrc=HP_ss&mntrId=d20e51a700000000000000265e643f65
    IE - HKU\S-1-5-21-225471247-2531818608-2399884161-1001\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
    IE - HKU\S-1-5-21-225471247-2531818608-2399884161-1001\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/?q={searchTerms}&AF=108714&babsrc=SP_ss&mntrId=d20e51a700000000000000265e643f65
    IE - HKU\S-1-5-21-225471247-2531818608-2399884161-1001\..\SearchScopes\{E6042866-D4BA-4DF4-84BC-588E0A3452BC}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcnnbie7-fr-fr
    FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
    FF - prefs.js..browser.search.defaultthis.engineName: "Sendspace Bar Customized Web Search"
    FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
    FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20
    FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21
    FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22
    FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23
    FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24
    FF - prefs.js..extensions.enabledItems: ffxtlbr@babylon.com:1.2.0
    FF - prefs.js..keyword.URL: "http://search.babylon.com/?AF=108714&babsrc=adbartrp&mntrId=d20e51a700000000000000265e643f65&q="
    FF - prefs.js..sweetim.toolbar.previous.browser.search.defaultenginename: "SweetIM Search"
    FF - prefs.js..sweetim.toolbar.previous.browser.search.defaulturl: ""
    FF - prefs.js..sweetim.toolbar.previous.browser.search.selectedEngine: "SweetIM Search"
    FF - prefs.js..browser.startup.homepage: "http://home.sweetim.com"
    FF - prefs.js..sweetim.toolbar.previous.keyword.URL: "chrome://browser-region/locale/region.properties"
    [2011/08/19 10:51:20 | 000,000,000 | ---D | M] (SweetIM Toolbar for Firefox) -- C:\Users\steven\AppData\Roaming\mozilla\Firefox\Profiles\pawf17xo.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}
    [2012/01/31 22:35:59 | 000,000,000 | ---D | M] (Babylon) -- C:\Users\steven\AppData\Roaming\mozilla\Firefox\Profiles\pawf17xo.default\extensions\ffxtlbr@babylon.com
    [2010/11/24 17:13:32 | 000,000,929 | ---- | M] () -- C:\Users\steven\AppData\Roaming\Mozilla\Firefox\Profiles\pawf17xo.default\searchplugins\conduit.xml
    [2011/08/19 10:51:01 | 000,003,915 | ---- | M] () -- C:\Users\steven\AppData\Roaming\Mozilla\Firefox\Profiles\pawf17xo.default\searchplugins\SweetIM Search.xml
    [2011/08/19 10:51:15 | 000,003,915 | ---- | M] () -- C:\Users\steven\AppData\Roaming\Mozilla\Firefox\Profiles\pawf17xo.default\searchplugins\sweetim.xml
    [2012/01/31 22:35:54 | 000,002,310 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml
    O2 - BHO: (Babylon toolbar helper) - {2EECD738-5844-4a99-B4B6-146BF802613B} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll (Babylon BHO)
    O3 - HKLM\..\Toolbar: (Babylon Toolbar) - {98889811-442D-49dd-99D7-DC866BE87DBC} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll (Babylon Ltd.)
    O3 - HKU\S-1-5-21-225471247-2531818608-2399884161-1001\..\Toolbar\WebBrowser: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found.
    O3 - HKU\S-1-5-21-225471247-2531818608-2399884161-1001\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
    O4 - HKU\S-1-5-21-225471247-2531818608-2399884161-1001..\Run: [D20E51A7] C:\Users\steven\AppData\Local\Temp\Pwpdxlrug\frugvyyckwb.exe File not found
    O4 - HKU\S-1-5-21-225471247-2531818608-2399884161-1001..\Run: [fsm]  File not found
    O4 - HKU\S-1-5-21-225471247-2531818608-2399884161-1001..\Run: [memxp] C:\Users\steven\AppData\Roaming\memxp.exe ()
    [2 C:\Program Files (x86)\*.tmp files -> C:\Program Files (x86)\*.tmp -> ]
    [2012/01/20 18:43:28 | 000,000,008 | ---- | C] () -- C:\Users\steven\AppData\Roaming\ybg0uujtn8q0bgd1.dat
    [1601/01/01 02:00:00 | 000,091,136 | ---- | C] () -- C:\Users\steven\AppData\Roaming\memxp.exe
    [2012/01/31 22:35:52 | 000,000,000 | ---D | M] -- C:\Users\steven\AppData\Roaming\Babylon
    @Alternate Data Stream - 125 bytes -> C:\ProgramData\Temp:8CE646EE

    :Files
    C:\Program Files (x86)\BabylonToolbar

    :Commands
    [emptytemp]


  • Puis clique sur le bouton Correction en haut à gauche
  • Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
  • Poste le rapport de suppression s'il apparait.
Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

Hors ligne catsplat69

  • Membres
  • Members
  • Messages: 4
Re : Infection virus type gendarmerie
« Réponse #4 le: juillet 19, 2012, 00:04:33 »
J'ai choper ce virus sur une cle usb,j'me doutais
que c'etait une version recente car les outils
de decryptage ne fonctionnait pas. Est il possible
de me prevenir si un jour une clé de decryptage
existe. Merci

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus type gendarmerie
« Réponse #5 le: juillet 19, 2012, 11:13:52 »
Re,

Je t'avoue qu'il y a très peu d'espoir si les premières infos se confirment.

Sinon je posterais dans ce sujet pour te prévenir.
Met le sujet en notification par mail si tu veux recevoir les alertes, il suffit de cliquer sur "notifier" en haut ou ne bas du sujet.

 :AAN

Hors ligne catsplat69

  • Membres
  • Members
  • Messages: 4
Re : Infection virus type gendarmerie
« Réponse #6 le: juillet 19, 2012, 19:59:29 »
J'suis trop degouté j'avais aucune sauvegarde de mes fichiers !!
Si je supprime les fichiers et que j'essaie un logiciel
de recuperation des donnees tu crois que ca peut marcher?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus type gendarmerie
« Réponse #7 le: juillet 19, 2012, 20:14:40 »
Re,

à priori non puisqu'il sont crypté en eux-même, donc tu retrouveras le fichier crypté avec de tels logiciels.

Malheureusement ce n'est pas pour rien qu'on vous bassine avec les sauvegardes et de faire attention aux pièces jointes ...
Désolé.

Tags: