Blocage de ma machine par virus MBRlock ?

Fermé
rikske Messages postés 38 Date d'inscription samedi 30 juin 2007 Statut Membre Dernière intervention 23 novembre 2015 - 17 oct. 2011 à 10:15
 Utilisateur anonyme - 27 oct. 2011 à 21:20
Bonjour,

Mon ordinateur est entièrement bloqué et à l'écran apparaît un message soit-disant de la police allemande avec une demande de payer 100€ par UKash.
Il semble que le virus s'appelle MBRlock.
Le problème c'est que je n'arrive même pas à lancer iexplorer pour pouvoir lancer un anti-virus ou un proghramme d'analyse. En fait, après l'ouverture de Windows (XP), le programme continue droit devant jusqu'à l'écran de la "police" et à partir de là, plus aucun accès, car pas de barre d'outil et même AltCtrlDel ne répond pas.

Help... please

Merci pour votre aide

A voir également:

16 réponses

Utilisateur anonyme
17 oct. 2011 à 14:43
Bonjour,

Voici la marche à suivre, étant donné que ton pc ne peut être démarré normalement, nous allons utiliser un CD de "récupération" par le célèbre éditeur russe Kaspersky.

/!\ Tu devra utiliser une autre machine pour la préparation /!\

Utiliser Kaspersky Rescue Disk par CD :

http://support.kaspersky.com/fr/viruses/rescuedisk/main?qid=208282485

Utiliser Kaspersky Rescue Disk par USB :

https://support.kaspersky.com/fr/14226
0
Utilisateur anonyme
17 oct. 2011 à 15:26
Bonjour Saachaa
Il a un virus type rasonware
Il faudrait examiner le PC avec OTLPE
0
Utilisateur anonyme
17 oct. 2011 à 18:26
Je te remercie :-)
0
rikske Messages postés 38 Date d'inscription samedi 30 juin 2007 Statut Membre Dernière intervention 23 novembre 2015 1
17 oct. 2011 à 16:20
Bonjour Saachaa
Merci pour vos conseils.
Je ne pourrai effectuer les opérations que le week-end prochain.
Grand merci d'avance
Rikske
0
Utilisateur anonyme
17 oct. 2011 à 18:26
Je prend note, je t'accompagnerai :-)

Ps: Sur un forum on se tutoie, c'est plus pratique :-)
0
Bonjour Saachaa,

Je reviens sur mon problème de blocage de machine par un virus (sans doute mbrlock) pour lequel tu as suggéré l'utilisation d'un logiciel antivirus "kaspersky".

Avant de démarrer les opérations peux-tu me dire si les opérations vont mener à me forcer à acheter un antivirus ou si un peu de transpiration avec la version "gratuite" vont suffire.
En relisant le page de garde de ce site, on dit à un certain moment que l'on peut trouver de l'aide sur la documentation technique de la carte mère... je n'ai évidemment aucune documentation technique de la carte mère.

Je vois aussi que tu es inscrit chez "comment ca marche" depuis quelques mois.
Peux-tu me dire comment tu es devenu un spécialiste de "Mbrlock"

J'espère que tu n'es pas heurté par mes questions
Merci pour ta compréhension

Riskske

PS j'ai des CD-R à côté de moi et suis prêt à démarrer.
J'attends ton "feu vert"
0
Utilisateur anonyme
23 oct. 2011 à 13:48
Bonjour Rikske
Je te mets la procédure pour OTLPE

Télécharge OTLPE depuis ce lien:

http://oldtimer.geekstogo.com/OTLPENet.exe (taille du fichier: environ 120 Mo)

et enregistre le sur un ordi sain.

Mets un CD vierge dans le graveur.

Exécute le fichier téléchargé par double clic (Xp) ou par clic droit et exécuter en tant qu'administrateur (Vista ou W7).

Modifie le BIOS du PC infecté afin que le démarrage s'effectue à partir du CD avant le disque dur. Voir: ici http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/PC/tutoriel-modifier-sequence-sujet_27442_1.htm

Fais redémarrer le PC, qui doit démarrer depuis le CD-Rom et afficher un Bureau REATOGO-X-PE (le démarrage est plus loing que sur le DD).

Fais un double clic sur l'icône OTLPE
A la demande "Do you wish to load the remote registry", répondre Yes
A la demande "Do you wish to load remote user profile(s) for scanning", répondre Yes
Vérifie que la case "Automatically Load All Remaining Users" est cochée, puis cliquer sur OK

L'écran principal de OTLPE s'affiche:

Vérifie que les paramètres sont identiques à ceux de l'image ci-dessous.

http://assiste.com.free.fr/m/nick/OTLPE-main.png

Puis clique sur le bouton Run Scan:

Le fichier rapport est sauvegardé dans C:\OTL.txt

Le transférer sur une clé USB afin de pouvoir l'envoyer sur le forum.
0
Bonjour Jawaryinti,

merci pour ces informations.
Je vois que dans ton profil, dans ta machine tu utilises Antivir.
Je crois que un Antivir a été aussi installé sur ma machine
Je crois avoir lu quelque part que Antivir était capable de retirer Mbrlock. Pourquoi n'a-t-il pas détecté celui qui est passé dans ma machine?
Est-ce que OTLPE est un antivirus ?
Et alors j'ai les mêmes questions que celles que j'avais posées à Saachaa: est-ce que la procédure que tu me recommandes va me conduire à devoir acheter un autre antivirus.

Merci pour tes éclaircissements.

Rikske
0
Utilisateur anonyme
23 oct. 2011 à 18:17
Et alors j'ai les mêmes questions que celles que j'avais posées à Saachaa: est-ce que la procédure que tu me recommandes va me conduire à devoir acheter un autre antivirus.

Pas besoin d'acheter un antivirus, par contre si tu en veux un vraiment complet, il faut l'acheter

Est-ce que OTLPE est un antivirus ? 

OTLPE, c'est un live CD où est gravé dessus l'outil, et tu boot le PC dessus, ce qui permet
d'accéder à tout sans que Windows soit chargé, et sans que l'infection soit chargée

OTLPE est un outil de diagnostic gravé sur le CD où tu boot le PC dessus
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Infiniment merci.
Je m'occupe de cela demain.
Aujourd'hui.... mmmhhh je vais danser
Je suis un amoureux du tango argentin.
Tu connais ???

A demain.

Rikske
0
Utilisateur anonyme
23 oct. 2011 à 19:15
Bonsoir Rikske,

Jawaryinti continue avec toi sur ce sujet, mais je le suis tout de même à côté, elle est bien plus compétente que moi sur ce genre de sujet.

Si tu as des questions n'hésites pas.

Sur ce, je te souhaite une bonne soirée.
0
Bonjour Jawaryinti,

voilà j'ai suivi les instructions.
Après avoir démarré à partir du CD et cliqué sur l'icone OTLPE, il n'a pas demandé . Do you wish to load the remote registry", mais directement
"Do you wish to load remote user profile(s) for scanning",. Ensuite j'ai lancé le SCAN.
J'ai effectivement récupéré sur clé USB le fichier OTL, mais aussi un fichier "extras".
Voici donc... quelle est l'étape suivante ?
Comment te fias-je parvenir ces fichiers ?

Un très grand merci pour ton aide.

Rikske
0
Bonjour Rikske,

Pour avancer Jawaryiniti, les deux fichiers textes d'OTL (dont extra), il faut les héberger ici :

* Clique sur ce lien : http://www.cijoint.fr/

* Clique sur Parcourir et cherche le fichier ci-dessus.

* Clique sur Ouvrir.

* Clique sur "Cliquez ici pour déposer le fichier".

* Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

* Copie ce lien dans ta réponse.
0
Bonjour Jawaryinti, bonjour Saachaa,

Lorsque je clique sur le lien cijoint.fr, j'ai un message d'avertissement en allemand de "client/server security agent"
Avec " envoyer vos commentaires à Trend Micro.
Mais pas d'autres possibilités de continuer.
Que faire ?

merci pour le service
0
Utilisateur anonyme
25 oct. 2011 à 11:49
D'acord, essaye de faire la même chose sur : http://pjjoint.malekal.com/
0
voici pour OTL:
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : http://pjjoint.malekal.com/files.php?id=p12w11y5c125c5q6d9g11p6d12p13u101010c11t12r10i10x15

Le deuxième dans la prochaine réponse... please wait !!
0
Et voici pour Extras
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : http://pjjoint.malekal.com/files.php?id=i5u11d15f14v9h510k12h12n14v14m13l15e13z9t6l11k5k10g14

Merci pour votre (Saachaa et Jawaryinti) aide...
J'attends vos instructions.

Rikske
0
Utilisateur anonyme
25 oct. 2011 à 14:41
Bonjour
ATTENTION !!! :Ce Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


?Copie la liste qui se trouve en gras ci-dessous,

?Colle-la dans la zone sous "Custom scan/fixes" :


:OTL
O20 - HKLM Winlogon: Shell - (C:\Documents and Settings\Eric\Application Data\mahmud.exe) - C:\Documents and Settings\Eric\Application Data\mahmud.exe (Radialpoint Inc.)
O20 - Winlogon\Notify\RAinit: DllName - RAinit.dll - C:\WINDOWS\System32\RAinit.dll (3am Labs, Inc.)

:commands
[emptytemp]
[start explorer]
[reboot]



? Clique sur "RunFix" pour lancer la suppression.


? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0
Bonjour Jawaryinti,

j'ai peur de faire une faute...
Je n'ai pas compris.
Ma machine bloquée /débloquée par OTLPE toujours ouvert est sous XP

Comment transférer ton fichier en gras dans l'autre machine (clé USB) ?

Et ensuite double-cliquer... mais sur quoi.

Désolé, peux-tu me donner quelques détails en plus..

merci
0
Utilisateur anonyme
25 oct. 2011 à 15:07
Es tu toujours sur le CD OTLPE ?
Tu mets dans presse-papier ce qui est en gras
Tu doubles-cliques sur OTL pour le lancer
Colle-la dans la zone sous "Custom scan/fixes" :
Clique sur "RunFix" pour lancer la suppression.
0
Merci mais.......
Sur l'ecran j'ai 23 icones, dont en bas, l'icone OTLPE
Mais je n'ai pas de OTL.
Ou dois-je trouver cette icone/bouton sur laquelle je dois cliquer ?
Merci
0
Double-clique sur l'icône OTLPE sur le Bureau.

A la demande Do you wish to load the remote registry clique Yes
et de même Do you wish to load remote user profile(s) for scanning clique Yes
Vérifie que Automatically Load All Remaining Users est bien coché et valide

Copie/colle tout le texte suivant (en vert) dans la fenêtre de Personnalisation Custom Scan/Fixes

:OTL
O20 - HKLM Winlogon: Shell - (C:\Documents and Settings\Eric\Application Data\mahmud.exe) - C:\Documents and Settings\Eric\Application Data\mahmud.exe (Radialpoint Inc.)
O20 - Winlogon\Notify\RAinit: DllName - RAinit.dll - C:\WINDOWS\System32\RAinit.dll (3am Labs, Inc.)

:commands
[emptytemp]
[start explorer]
[reboot]


Dans la fenêtre de l'outil OTLPE, clique sur Run Fix
Patiente jusqu'à l'apparition du rapport
Fait un "Shutdown" de l'environnement OTLPE (via le bouton "Start" au bas à gauche) et redémarre normalement la machine infectée après avoir retiré le CD OTLPE.
Colle le rapport de OTLPE dans ta réponse
O.o°*??? Ex Nathandre aux 13643 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
0
Bonjour, plutôt bonsoir

Tout ne s'est pas déroulé comme prévu.
Néanmoins, ma machine a démarré et je te fais parvenir ici le fichier

L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : http://pjjoint.malekal.com/files.php?id=q11i15u10d14b15i6s12g15r9k9e10i7w6l8c15k5o10y8r5g14

Le deuxième arrive
0
Rebonsoir Jawaryinti,

voici donc le fichier
Extras
L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : http://pjjoint.malekal.com/files.php?id=b14o15m9v10o5d7l9j11i7g8r10w5v15s7j10m6z15g11n14s10


Merci encore.

Quelle est l'étape suivante... je suppose qu'on n'a pas fini :-(

Rikske
0
Bonsoir Jawaryinti,

J'ai fait toutes les procédures recommandées par toi
Je t'ai envoyé les deux fichiers.
Actuellement, le PC fonctionne correctement.
J'ai installé Avira de Antivir

Est-ce que les deux fichiers que je t'ai envoyé indiquent quelque chose d'anormal ou puis.je considérer que mon problème est résolu.

Merci infiniment pour ton aide.

Rikske
0
Utilisateur anonyme
27 oct. 2011 à 21:20
Il me faudrait le rapport de la procédure
Ensuite tu vas faire ceci

Désactive toutes tes protections (antivirus, pare feu)
Ferme toutes tes applications en court

Télécharge Pre_Scan (de Gen Hackman) sur ton bureau :
http://dl.dropbox.com/u/21363431/Pre_scan.exe
Lien miroir :
http://www.archive-host.com

S'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Le bureau va disparaitre un court instant, ne pas paniquer

Une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

Si l'outil détecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

??? NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

? Clique sur Parcourir et cherche le fichier ci-dessus.

? Clique sur Ouvrir.

? Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

? Copie ce lien dans ta réponse.
0