Auteur Sujet: Session bloqué sur page IE (blank.htm) impossible de demarrer [Résolu]  (Lu 16578 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
Bonjour et bravo pour tous les conseils que vous donnez ici !
Nouveau sur le forum, je pense et espère que vous allez pouvoir m'aider.
Actuellement, mon ordinateur en windows XP se bloque sur la page IE blank . Je ne peux pas démarrer en mode sans échec, il reboote de suite sans un blue screen. J'ai donc fait un CD et lancé OLT.
Voici le lien ou se trouve le rapport: http://pjjoint.malekal.com/files.php?id=20121005_d8149h7r15
Merci pour votre aide.
Je n'ai plus accès au net avec mon PC donc je passepar un autre PC.
Merci
« Modifié: octobre 08, 2012, 06:25:31 par bigwhy »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Bonsoir bigwhy,

Bienvenu sur Security-X,

Oui, tu es infecté par une variante des ransomware gendarmerie/ukash

C'est un pc professionnel ?

à faire pour l'immédiat : (tu aurais dû attendre qu'on te donne un scan personnalisé, j'ai peur qu'il me manque des éléments, on va tester ...)


Redémarre ton PC en utilisant le LiveCD venant d'etre créé

  • Ton système doit montrer un bureau REATOGO-X-PE
Note : En fonction de ton type de connexion Internet (Ethernet), tu dois être en mesure d'accéder au Net, si c'est le cas tu peux accéder à ce sujet plus facilement, sinon, tu devras copier les résultats sur un support (clé usb) pour les transférer sur un PC connecté.

  • Double-clique sur l'icône OTLPE
  • Dans la première boite de dialogue (nommée "RunScanner") clique sur Yes
  • Dans la seconde, assures-toi que la case "Automatically Load All Remaining Users" soit cochée et clique le nom de la session de l'utilisateur du PC
  • L'outil OTL doit se lancer maintenant

  • Copie-colle ceci dans la fenêtre du bas "Custom Scan/Fix"

    [fixed]
    :OTL
    O4 - HKU\s052044_ON_C..\Run: [asamupylqcmammd] C:\WINDOWS\asamupyl.exe ()
    O4 - HKU\sp41627i_ON_C..\RunOnce: [NeroHomeFirstStart]  File not found
    [2012/10/05 08:32:20 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\lxksiistqfvpzui
    [2012/10/05 08:32:20 | 000,082,858 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\gbqbtfawusmaaxa
    [2012/10/05 08:32:04 | 000,106,496 | ---- | M] () -- C:\Documents and Settings\s052044\ms.exe
    [2012/10/05 08:32:04 | 000,106,496 | ---- | M] () -- C:\WINDOWS\asamupyl.exe
    [2012/10/05 08:32:04 | 000,106,496 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\asamupyl.exe


    :Commands
    [emptytemp]

    [/fixed]

  • Cliques alors sur "Run Fix"

  • Une fois terminé, le rapport de suppression est sauvegardé sur ton disque dur C:\_OTL\  sous la forme date_heure.txt.
  • Poste la contenu du rapport dans ta prochaine réponse.
Note : Si tu dois repasser en mode normal, ferme l'environnement comme un windows normal, puis enlève le CD et redémarre normalement.


Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu.

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


Normalement tu devrais pouvoir redémarrer normalement, dis-moi si c'est le cas ou non.

De toute manière, nous devrons poursuivre encore après, ce ne sera pas terminé.

 :AAN

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
Merci de répondre si rapidement.
Il s'agit d'un PC pro effectivement, d'ou des mises à jour non réalisées volontairement.
J'ai quelques logiciels perso deçus et désactivé d'autres qui m'empêchaient de naviguer sur des sites de streaming.
Voici le résultat du fix: http://security-x.fr/up/file.php?h=Rfccd6a176f369d188e4838b15076eefe

Effectivement, j'arrive a démarrer de nouveau mon PC.
J'attend la suite et te remercie.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re,

Te rends-tu compte de l'incohérence totale de ce que tu viens de dire ?
Citer
Il s'agit d'un PC pro effectivement, d'ou des mises à jour non réalisées volontairement.
J'ai quelques logiciels perso deçus et désactivé d'autres qui m'empêchaient de naviguer sur des sites de streaming.

L'infection contractée viens justement de failles exploitées de logiciels et plugin non à jour, au travers de publicités infectées sur les sites de streaming.
Tu as donc par ton comportement dangereux compromis le pc, ses données et ton entreprise.
Sachant pertinemment ce pc non à jour, tu as passé outre des sécurités pour l'utiliser pour ton compte personnel.
Les différentes variantes de ces ransomware peuvent voler des données de l’utilisateur, utiliser le pc pour des actes criminels, et ou endommager parfois définitivement les données du pc (cryptage)


Avant d'aller plus loin dans la désinfection, il me faut donc l'assurance que ceci ne se reproduira pas, et, si tu n'es pas responsable de ce pc, que tu contactes rapidement le service informatique de l'entreprise pour prendre les mesures nécessaires. (possibilité de vol de données, identifiant, mot de passe, etc ...)

Sans cela, je n'irais pas plus en avant dans la procédure.

 :AAN

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
Je comprend ton point de vu et j'ai bien compris le message.
=> Je suis admin de la machine et j'ai conservé les .reg pour remettre les logiciels de sécurité en activité.
S'il y a un risque pour l'entreprise, j'informerai les services sécurité pour qu'il fasse le nécesaire.
A ta dispo, si tu le souhaites.
     

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re,

à suivre alors :

Télécharge OTL (de Old Timer) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Coche en haut la case devant "Tous les utilisateurs"
  • Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.

netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
CREATERESTOREPOINT

  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici

Note : Les rapports sont aussi enregistrés sur le bureau

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re,

Citer
[2012/10/06 01:00:31 | 000,000,000 | ---D | C] -- C:\Documents and Settings\s052044\Bureau\RK_Quarantine

Tu as utilisé Roguekiller ?

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
RE,
Hier soir, ne connaissant pas ta position, j'ai commencé un nettoyage.
Malwarebytes et roguekiller ainsi que suppression de tous les logiciels non officiels et remise en états des logiciels de sécurités.
Souhaites-tu les log?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re,

Oui, s'il te plait.

Malwarebyte's son l'onglet "Rapports/logs"
Roguekiller : sur le bureau : RKreport.txt

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
OK,
Pour Malwarebyte's :http://security-x.fr/up/file.php?h=R051121f73bceba035135ed1ca4f18d54
pour Roguekiller:
fichier 1 : http://security-x.fr/up/file.php?h=R90958fb94e729acbc9d28d9c2d696a8a
fichier 2 : http://security-x.fr/up/file.php?h=R231e2fc5efa87b0b2de5d119989f23da

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re,

Ok, en fait aucun des deux n'avaient réellement détecté de menace, MBAM c'est la quarantaine d'OTL, Roguekiller, rien de dangereux.

A priori ta variante de ransomware n'as pas rameuté d'autres infections ou de partie rootkit, donc c'est ok.

As-tu encore des symptômes ou des soucis sur ce pc ?

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
Re : Session bloqué sur page IE (blank.htm) impossible de demarrer [résolu]
« Réponse #12 le: octobre 06, 2012, 17:49:59 »
Re,
Non plus aucun souci, je te remercie encore pour tes conseils et ton rappel concernant la déontologie professionnels que l'on doit à ses outils de travail. Ici, j'ai été très léger.
Merci beaucoup pour tout le travail que vous effectuez.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re,

Pour conclure :

Télécharge DelFix (de Xplode) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Clique sur le bouton "Suppression"
  • Laisse travailler l'outil, un rapport va apparaitre. Pas besoin de le poster.
  • Supprime Delfix


Je te laisse gérer les logiciels et leurs mises à jours vis à vis des obligations de ton entreprise, sache comme je l'ai dis que ces infections utilisent des failles dans Java, Adobe Reader ou Flash player, principalement sur les sites de streaming.


Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire !

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Surfer sans les droits d'administration : En session limitée
    Cela diminue considérablement les risques d'infections, car certaines infection ne peuvent alors plus s'installer.

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !



    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Hors ligne bigwhy

  • Membres
  • Members
  • Messages: 8
Re : Session bloqué sur page IE (blank.htm) impossible de demarrer [Résolu]
« Réponse #14 le: octobre 08, 2012, 06:29:44 »
Encore merci pour le temps passé sur mon problème et pour la piqure de rappel de la déontologie professionnel que je dois à mes outils de travail.
A bientôt sur sécurity_X

Tags: