Fameux virus gendarmerie : SOS !!

Résolu/Fermé
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013 - 22 avril 2013 à 22:13
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 23 avril 2013 à 09:01
Bonjour,

Mon ordi vient de faire la rencontre du virus gendarmerie/hadopi!! Après avoir tenté de fermer la page 'Hadopi" en vain, j'ai réussi à redémarrer en invite de commande en mode sans échec,
mais je ne sais pas quoi faire ensuite avec la restauration...??


Merci d'avance pour vos réponses et votre aide si précieuse!

7 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
22 avril 2013 à 22:24
Salut,


Lance une restauration en invite de commandes en mode sans échec - voir paragraphe Restauration du système en ligne de commandes mode sans échec: https://forum.malekal.com/viewtopic.php?t=20428&start=#p166263

Si tu es sur Windows Seven/8, lance une restauration du système à partir du menu "réparer mon ordinateur".
Voir second paragraphe : https://forum.malekal.com/viewtopic.php?t=20428&start=#p166847

** PRENDRE SON TEMPS ET BIEN LIRE LES INSTRUCTIONS QUI SONT SUR LA PAGE - NE PAS FAIRE UNE RESTAURATION D'USINE **

NB: La restauration du système ne provoque pas de perte de données, il recharge une "image" de Windows précédente.

0
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013
22 avril 2013 à 22:42
Merci beaucoup de ton aide Malekal!

J'ai déjà fait une restauration et suite à la lecture de plusieurs forums j'ai téléchargé roguekiller et lancé un scan. Voici le rapport :


RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : https://www.luanagames.com/index.fr.html
Site Web : https://www.luanagames.com/index.fr.html
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows Vista (6.0.6001 Service Pack 1) 32 bits version
Demarrage : Mode normal
Utilisateur : Edouard [Droits d'admin]
Mode : Recherche -- Date : 22/04/2013 22:33:29
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 5 ¤¤¤
[BLPATH] cacaoweb.exe -- C:\Users\Edouard\AppData\Roaming\cacaoweb\cacaoweb.exe [-] -> TUÉ [TermProc]
[SUSP PATH] Setup.exe -- C:\Users\Edouard\Desktop\Downloads\Setup.exe [7] -> TUÉ [TermThr]
[SUSP PATH] PDFCreator.exe -- C:\Users\Edouard\AppData\Local\Temp\PDFCreator.exe [x] -> TUÉ [TermThr]
[SUSP PATH] pdfcsetup.exe -- C:\Users\Edouard\AppData\Local\Temp\pdfcsetup.exe [x] -> TUÉ [TermThr]
[SUSP PATH] pdfcsetup.tmp -- C:\Users\Edouard\AppData\Local\Temp\is-P0ELA.tmp\pdfcsetup.tmp [x] -> TUÉ [TermThr]

¤¤¤ Entrees de registre : 4 ¤¤¤
[RUN][BLPATH] HKCU\[...]\Run : cacaoweb ("C:\Users\Edouard\AppData\Roaming\cacaoweb\cacaoweb.exe" -noplayer) [-] -> TROUVÉ
[RUN][BLPATH] HKUS\S-1-5-21-2276558191-4012690366-3061633202-1000[...]\Run : cacaoweb ("C:\Users\Edouard\AppData\Roaming\cacaoweb\cacaoweb.exe" -noplayer) [-] -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [CHARGE] ¤¤¤

¤¤¤ Infection : Rogue.ProgFiles ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts

127.0.0.1 localhost
::1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: TOSHIBA MK2552GSX ATA Device +++++
--- User ---
[MBR] 5a4691159d4926a5dcb5f0e0d1f6eb20
[BSP] d677075a15c5cb91c9a6d1a48d95afc6 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 1500 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 3074048 | Size: 119078 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 246945792 | Size: 117895 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1]_S_22042013_223329.txt >>
RKreport[1]_S_22042013_223329.txt





J'espère avoir bien fait. J'attends tes instructions pour la suite. Dois-je cliquer sur l'onglet suppression?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
22 avril 2013 à 22:43
Donc il ne se lance plus ?


Télécharge http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan (Pas besoin de faire de Recherche avant).
Une fois le scan fini, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

0
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013
22 avril 2013 à 22:51
Désolé je ne suis pas un pro de l'informatique mais je ne comprends pas ta réponse. Comment ça il ne se lance plus? L'ordi refonctionne très bien mais je voudrais simplement supprimé l'infection! Est-ce que roguekiller peut suffire si je clique sur "suppression". Merci d'avance de tes éclairages
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
22 avril 2013 à 22:52
Est ce que tu as encore la page de déblocage du virus gendarmerie ?
0
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013
Modifié par boud' le 22/04/2013 à 22:57
Non, quand j'ai réallumé le pc en invite de commandes, je n'avais plus la page du virus!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
22 avril 2013 à 22:56
Fais AdwCleaner.
0
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013
22 avril 2013 à 22:57
Donc à priori plus de virus mais je voulais savoir s'il y avait une autre manip' à faire pour le supprimer totalement du pc s'il y a besoin!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
22 avril 2013 à 22:58
Fais AdwCleaner.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013
22 avril 2013 à 23:05
Voilà le rapport de adwcleaner :

# AdwCleaner v2.201 - Rapport créé le 22/04/2013 à 22:58:37
# Mis à jour le 21/04/2013 par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 1 (32 bits)
# Nom d'utilisateur : Edouard - PC-DE-EDOUARD
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\Edouard\Desktop\Downloads\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Program Files\Fluendo
Dossier Supprimé : C:\Program Files\Widestream6
Dossier Supprimé : C:\Users\Edouard\AppData\Local\widestream6 Air
Dossier Supprimé : C:\Users\Edouard\AppData\LocalLow\boost_interprocess
Dossier Supprimé : C:\Users\Edouard\AppData\Roaming\cacaoweb
Dossier Supprimé : C:\Users\Edouard\AppData\Roaming\moovida-1
Dossier Supprimé : C:\Users\Edouard\AppData\Roaming\Mozilla\Firefox\Profiles\74xzspvm.default\extensions\cacaoweb@cacaoweb.org
Dossier Supprimé : C:\Users\Edouard\AppData\Roaming\widestream
Dossier Supprimé : C:\Windows\Installer\{835525BE-63BD-4EC4-9425-00CEAD4849C2}

***** [Registre] *****

Clé Supprimée : HKCU\Software\cacaoweb
Clé Supprimée : HKCU\Software\FissaSearch
Clé Supprimée : HKCU\Software\Moovida
Clé Supprimée : HKCU\Software\WideStream
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\1656e28ae7cb12a3498502c5526295f6
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\8e3b1da4b72dd31027a907ea7fd04de5986314718
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\d512c678901db9d321c85ecf7c30ae2e
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\febb569a337f725f5f8607711f665d3b
Clé Supprimée : HKLM\SOFTWARE\Software
Valeur Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [cacaoweb]

***** [Navigateurs] *****

-\\ Internet Explorer v7.0.6001.18639

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v20.0.1 (fr)

Fichier : C:\Users\Edouard\AppData\Roaming\Mozilla\Firefox\Profiles\74xzspvm.default\prefs.js

C:\Users\Edouard\AppData\Roaming\Mozilla\Firefox\Profiles\74xzspvm.default\user.js ... Supprimé !

Supprimée : user_pref("extensions.Fissa.Uninstall.lastRunTime", "Thu, 27 Oct 2011 22:10:27 GMT");
Supprimée : user_pref("extensions.Fissa.lastRunTime", "Fri, 15 Apr 2011 20:59:49 GMT");
Supprimée : user_pref("extensions.veohsearchrecs.SupportedSites", "<?xml version=\"1.0\" ?>\r\n<results revision[...]
Supprimée : user_pref("extensions.veohsearchrecs.VeohVersion", "1.5.1");
Supprimée : user_pref("extensions.veohsearchrecs.id", "778886a61-8129-4502-39e1-b11685d5d36");
Supprimée : user_pref("extensions.veohsearchrecs.lastsitedate", "3");
Supprimée : user_pref("extensions.vshare@toolbar.update.enabled", false);
Supprimée : user_pref("vshare.install.laststatreq", "1332979200000");

-\\ Google Chrome v26.0.1410.64

Fichier : C:\Users\Edouard\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [3076 octets] - [22/04/2013 22:58:37]

########## EOF - C:\AdwCleaner[S1].txt - [3136 octets] ##########
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
22 avril 2013 à 23:06
Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs




* Clique sur le bouton Analyse.

* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
Je répète : donne le lien du rapport pjjoint ici dans un nouveau message.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE
0
boud' Messages postés 7 Date d'inscription lundi 22 avril 2013 Statut Membre Dernière intervention 22 avril 2013
22 avril 2013 à 23:47
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 634
23 avril 2013 à 09:01
OK côté infection.

Windows n'est pas à jour, donc vulnérabilités donc porte d'entrée à infections.
Il faut installer le service pack 2 : http://www.microsoft.com/fr-fr/download/details.aspx?id=16468


Installe Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Fais des scans réguliers avec, il est efficace.


Sécurise ton PC !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web


Passe le mot à tes amis !

~~

Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html


0