Virus Hadopi (Reventon)

Résolu/Fermé
elfb - 14 juin 2013 à 21:40
 elfb - 17 juin 2013 à 19:12
Bonjour,


je dispose d'un PC (Windows XP), prêté par mon entreprise, et j'ai été infecté par le virus Reventon selon la description du site
http://www.commentcamarche.net/faq/36326-virus-hadopi-virus-ukash-virus-police

J'ai suivi les consignes, c'est-à-dire allumer l'ordi en mode sans échec avec prise en charge réseau, mais le bureau reste occupé par un écran blanc. Il faut savoir que j'ai bidouillé un peu le disque dur avant et je n'ai plus le message mais un simple écran blanc.
J'aimerais restaurer ce disque dur à la date du virus, mais je ne sais pas comment faire.
J'ai lu qu'il avait été infecté à cause des versions obsolètes de logiciel comme Java ou Adobe, en les téléchargeant directement sur le DD est-ce que le bureau sera toujours bloqué ?
Je ne dispose pas des droits d'administrateur donc la tâche est compliquée.

Je suis preneur de toutes les solutions, merci ;-)

21 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
Modifié par Malekal_morte- le 16/06/2013 à 18:35
m*rde me suis trompé de trucs.
Désolé
Laisse tomber OTLPE.
Y a une version pour Windows 8.


fais ça :

Utilise le CD Live Malekal : https://www.malekal.com/malekal-live-cd-reparer-depanner-pc-windows/
Le but étant d'arriver sur un système d'exploitation tiers qui permet l'accès à tes fichiers Windows et donc de désinfecter ton ordinateur.

Suis la procédure indiqué sur la page :
- Utilise ISO2Disc pour graver l'ISO ou mettre sur Clef USB.
- Mettre le CD / Clef USB sur le PC infecté
- Redémarre l'ordinateur et changer la séquence de démarrage https://forum.malekal.com/viewtopic.php?t=9447&start= pour faire démarrer sur le CD ou clef USB.
- Une fois sur le CD Live Malekal
- Lance OTLPE
- Indique le dossier Windows et indique la session infectée
- Lance le scan (bouton scan)
- Un rapport devrait s'ouvrir, s'il est vide, regarde dans C:\OTLPE.txt
- Vas sur pjjoint.malekal.com - envoie le rapport et donne le lien du rapport ici (si y a pas internet, vois pour transférer le rapport par clef USB).


Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
1
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
14 juin 2013 à 21:52
Salut,

Lance une restauration en invite de commandes en mode sans échec - voir paragraphe Restauration du système en ligne de commandes mode sans échec: https://forum.malekal.com/viewtopic.php?t=20428&start=#p166263

0
Je teste... la restauration est en cours.
0
Non l'écran blanc (le virus) est toujours là
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
OK merci je vais tester, bon le fichier ne se copie pas sur ma clé... je reviens vers toi une fois que j'y suis arrivé.
0
En fait l'opération est impossible car j'utilise Windows8, je ne peux donc pas copier le fichier sur ma clé USB...
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 18:23
Pas compris pourquoi tu peux pas.
0
http://www.malekal.com/fichiers/forum/OTLPE_USB4.png

L'installation se fait sur XP, Vista ou Seven non (cf. image) ?

J'ai essayé mais quand je copie je n'ai aucun fichier sur ma clé USB... je suis en train d'essayer les autres méthodes vues sur ton forum mais c'est assez complexe
0
OK ça arrive, j'ai fait RunScan sur OTLPE c'est bien ça ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 19:12
oui :)
0
Voilà le lien : http://pjjoint.malekal.com/files.php?id=20130616_r14j5k12s8c13
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 19:20
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
SRV - [2013/05/15 01:09:14 | 000,806,776 | ---- | M] (Spigot, Inc.) [Auto] -- C:\Program Files\Application Updater\ApplicationUpdater.exe -- (Application Updater)
O4 - HKLM..\Run: [SearchSettings] C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
[2013/06/14 13:45:10 | 000,000,004 | ---- | M] () -- C:\Documents and Settings\stagiaire\Application Data\skype.ini
O20 - HKU\stagiaire_ON_C Winlogon: Shell - (C:\Documents and Settings\stagiaire\Application Data\skype.dat) - C:\Documents and Settings\stagiaire\Application Data\skype.dat ()
:Commands
[reboot]

* redemarre le pc sous windows et poste le rapport ici
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
16 juin 2013 à 19:23
ils pourraient changer un peu de variante on s'ennuie nous !! ^^
0
J'ai fait Run fix et ça me donne ça

========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Application Updater deleted successfully.
C:\Program Files\Application Updater\ApplicationUpdater.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\SearchSettings deleted successfully.
C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe moved successfully.
C:\Documents and Settings\stagiaire\Application Data\skype.ini moved successfully.
Registry value HKEY_USERS\stagiaire_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Documents and Settings\stagiaire\Application Data\skype.dat deleted successfully.
========== COMMANDS ==========

OTLPE by OldTimer - Version 3.1.29.0 log created on 06162013_193059


Je redémarre en mode normal ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 19:33
oui
0
Voila http://pjjoint.malekal.com/files.php?id=20130616_l6h11e13u11z11
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 19:55
redémarre sur ton Windows et vois ce que cela donne.
0
Longue attente sur le fond d'écran (sans avoir accès au bureau) et arrêt de l'ordinateur. Point positif : l'écran blanc n'apparait plus.
0
Ah si finalement, en redémarrant il y a toujours cet écran blanc.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
Modifié par Malekal_morte- le 16/06/2013 à 20:19
On va le faire à la mano.
Bon retourne sur le CD Live.

Lance Remote Regedit : https://www.malekal.com/wp-content/uploads/Flimrans_ransomware_Office_central_lutte_regedit.png

A gauche déroulez l'arborescence suivante :

HKEY_USERS
\stagiaire_ON_C
\SOFTWARE
\Microsoft
\Command Processor

A droite supprimer la clef Shell.

~~

Navigue dans les dossiers, y a eu icone Mon ordinateur.
Disque C => Documents and Settings => stagiaire => Application Data
Supprime tous les fichiers skype.


NOTE : ça doit aussi marcher RogueKiller depuis le CD Live.
Faut le lancer, et faire Scan, il doit trouver le skype.dat
Puis faire Suppression à droite.


Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
Je n'ai pas accès au regedit, j'ai un message d'erreur comme quoi il est mal installé, on peut la supprimer d'une autre manière ?

Skype.dat ne s'affiche pas avec RogueKiller
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 20:35
fais ça :

Navigue dans les dossiers, y a eu icone Mon ordinateur.
Disque C => Documents and Settings => stagiaire => Application Data
Supprime tous les fichiers skype.


Redémarre sur Windows.
0
T'es un p**** de génie, ça a marché j'ai mon bureau qui apparait... tu me conseilles de faire quoi maintenant ?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
16 juin 2013 à 20:48
sans malekal ? ccm serait mort !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
16 juin 2013 à 21:02
Je pense que le fichier est correct, mais je voudrais m'en assurer.

Affiche les fichiers cachés : https://www.commentcamarche.net/informatique/windows/185-afficher-les-extensions-et-les-fichiers-caches-sous-windows/

Envoie le fichier C:\WINDOWS\system32\SvCliaca.exe
suivant sur http://upload.malekal.com via le bouton Parcourir.
0
J'ai envoyé
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
17 juin 2013 à 13:05
ca roule :)

nstalle Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Fais des scans réguliers avec, il est efficace.


Sécurise ton PC !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web


Passe le mot à tes amis !

~~

Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

0