Virus gendarmerie

Résolu/Fermé
Solstel - Modifié par Solstel le 24/02/2012 à 15:17
sch15 Messages postés 2 Date d'inscription jeudi 24 octobre 2013 Statut Membre Dernière intervention 12 février 2014 - 24 oct. 2013 à 15:38
Bonjour,

Mon ordi portable XP-Pro a ete attaque par le virus-gendarmerie.
Il ne reboote plus. La touche F12 (non F8) me permet uniquement de
changer l'ordre des boot.
J'ai donc suivi les instructions trouvees sur le web:
- j'ai cree une cle USB boot avec OTLPE
- l'ordi reboot sur reatogo et j'ai acces a mes donnees.
- j'ai verifie la cle shell : sur explorer.exe
- j'ai donc pense qu'il fallait remplacer le programme explorer.exe
(qui se trouve dans D:\Windows)
- le probleme que j'ai c'est que je n'arrive ni a renommer ni
a envoyer ce fichier en poubelle ni a le remplacer...

J'ai un doute quant a ma manip et de toute facon elle ne marche pas...
Il se trouve aussi que je n'ai pas acces a certains directories de l'ordi:
exemple: D:\Documents and Settings -> Access denied !

Merci pour l'aide.

13 réponses

Utilisateur anonyme
24 févr. 2012 à 15:36
Bonjour

Et bien à partir d'OTLPE,tu vas faire ceci:


* Double-clique sur l'icone OTLPE
* quand demandé "Do you wish to load the remote registry", select Yes
* Tu choisis ta session
Rappel :Tutorial ici : https://forum.malekal.com/viewtopic.php?t=23453&start=


Ensuite

* sous Custom Scan box
1) copie_colle le contenu du cadre ci dessous:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
cdrom.sys
disk.sys
ndis.sys
mountmgr.sys
aec.sys
rasacd.sys
mrxsmb10.sys
mrxsmb20.sys
termdd.sys
mrxsmb.sys
win32k.sys
storport.sys
IdeChnDr.sys
viasraid.sys
explorer.exe
winlogon.exe
wininit.exe
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT


* copie colle ce texte dans un fichier texte|bloc note que tu enregistres sur clé usb que tu brancheras sous reatogo tu pourras alors facilement le copier\coller.

* 2) Clic Run Scan pour démarrer le scan.
* Une fois terminé , le fichier se trouve là C:\OTL.txt
* Copie_colle le contenu dans ta prochaine réponse.


@+
0
http://pjjoint.malekal.com/files.php?id=20120224_d12z12i15t7h13

J' ai charge le compte rendu du scan dans le lien ci-dessus.

Merci....
0
Utilisateur anonyme
24 févr. 2012 à 18:30
Re

* Double-clique sur l'icone OTLPE
* quand demandé "Do you wish to load the remote registry", selectionne "Yes"
* quand demandé "Do you wish to load remote user profile(s) for scanning", selectionne "Yes"
* verifier que "Automatically Load All Remaining Users" est sélectionné et presse OK


http://imagesup.org/image

* sous Custom Scan box copie_colle le tout ci dessous et clic RUNFIX



:files

D:\Windows\explorer.exe | D:\Windows\winsxs\amd64_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.16768_none_adc24107935a7e25\explorer.exe /replace

D:\Windows\SysWOW64\explorer.exe | D:\Windows\winsxs\wow64_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.16768_none_b816eb59c7bb4020\explorer.exe /replace




tu conserves le rapport qui s'affiche ; et tu le copies et colles dans ta prochaine réponse

@+
0
Fait.
Il me demande de rebooter tout de suite apres sans afficher de rapport.
Pb c'est que l'ordi reste bloque, j' ai du l'eteindre....

J'ai essaye sans la cle USB: ca ne marche pas, toujours bloque.

J'ai recharge reatogo, il n'y a pas d'autre rapport que celui que j'ai poste precedemment...

Je refais la manip ? Je reessaye de booter ?
Merci...
0
Utilisateur anonyme
24 févr. 2012 à 19:02
Oui tu reprends cette manipulation et tu réessayes de rebooter
0
C'est dingue il ne veut pas rebooter !...
J'ai toujours la main avec la souris mais l'ecran est fige sur
la fenetre windows "What do you want the computer to do ?" -> restart
avec couleur grisee...
0
Utilisateur anonyme
24 févr. 2012 à 19:33
Re

Ressaye mais avec la seule ligne:

:files

D:\Windows\explorer.exe | D:\Windows\winsxs\amd64_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.16768_none_adc24107935a7e25\explorer.exe /replace


@+
0
Meme chose...

Est ce que cela ne viendrait pas de la difficulte que je signalais dans ma question initiale:
Si j'essaye d'envoyer a la corbeille D:\Windows\explorer.exe
(le fichier pollue), il me dit que ce n'est pas possible. Idem si je veux
le renommer.

Le fichier a l'air d'etre protege...
Je ne pense pas que ce soit le virus qui soit en cause mais mon systeme
qui protege (a savoir pourquoi ?) le fichier....

Faudrait donc deja le deproteger... Non ? Any idea ?...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
24 févr. 2012 à 21:30
Re

Essayons de proceder avec un autre CDLive.

Kaspersky Rescue 10

Tutoriel ici:

https://forum.malekal.com/viewtopic.php?t=35913&start=

@+
0
OK... mais ce sera pour dimanche...
A plus...
0
Utilisateur anonyme
24 févr. 2012 à 22:24
Re

Ok;
Pas de soucis pour moi ;
Bonne soirée et à dimanche


@+
0
Bonsoir, le retour....

Horreur... Des le demarage de Kaspersky USB Rescue Disk Maker
il me dit: L' erreur 0x800000c0 s'est produite lors de la création du disque de démarrage USB...

Trouve pas ce qu'est cette erreur ???
J'ai un disque vide (neuf) de 4Go en FAT32...

Grrrr.....
0
sch15 Messages postés 2 Date d'inscription jeudi 24 octobre 2013 Statut Membre Dernière intervention 12 février 2014
24 oct. 2013 à 15:38
meme chose comment ta fait stp?
0
Utilisateur anonyme
26 févr. 2012 à 10:39
Bonjour

Reprend le gravage de ce disque;si c'est un réinscriptible.
Sinon tu reprends sur un autre disque.

@+
0
Bonjour,

Ca y est je suis sur Kasperly (le code de montage de disque n'accepte
pas les raccourcis... bete mais m'a fallu une heure pour comprendre !).

Le probleme c'est que le tutorial dit bien que la fonction "recherche de virus"
ne peux pas tuer le virus.

Par contre me semble que j'ai acces aux fichier (dans C:\Windows) .... j'ai pu le renommer...

Je suppose qu'il faut le remplacer mais comment (par quoi ?)...

Merci !
0
Utilisateur anonyme
26 févr. 2012 à 13:27
Re

Il n'y a rien à remplacer.
Laisse faire Kaspersky.
Il te demandera certainement de redémarrer ton PC.

@+
0
Bon alors, j'ai laisse faire.
Je lui ai fait tout scanner et il a trouve qqs cheval de Troie mais pas
de virus... il m'a demande s'il devait les detruire j'ai repondu que oui
et voila. Il n'a pas demande de redemarrer.
Je l'ai tout de meme fait.
Puis j'ai arrete l'ordi et essaye de redemarrer en mode normal...

Toujours le meme pb... Il n'a donc pas trouve le virus.

Le pb c'est que a la fin du tuto Kaspersky il est dit:
Virus Gendarmerie

Notez que dans le cas du Virus Gendarmerie, avec la variante qui remplace explorer.exe
Kaspersky CD Live détecte bien le explorer.exe malicieux et le supprime mais au redémarrage il est restauré par une version malicieuse.
Le CD est d'aucune utilité.

Chez moi il le detecte meme pas il semble....

Any new idea ?....
0
Utilisateur anonyme
26 févr. 2012 à 20:55
Re

Le mode sans echec est fonctionnel?

@+
0
Ben non. C'est le pb depuis le debut.
La seule chose qui me paraitrait coherente c'est que le virus est
dans explorer et qu'il faudrait remplacer explorer. Enfin je dis ca...
0
Utilisateur anonyme
26 févr. 2012 à 21:19
Je sais ;mais vu que tu sais ce qu'il faut faire.
Je te laisse faire.

@+
0
Ben non c'etait juste une suggestion...
Non je ne sais pas comment le remplacer.

Tres sincerement je te remercie pour ta patience et ta disponibilite.
0
Utilisateur anonyme
26 févr. 2012 à 21:37
Re

Et bien sous OTLPE.

Tu te rends dans Windows et tu remplaces explorer.exe par celui-ci

D:\Windows\winsxs\amd64_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.16768_none_adc24107935a7e25\explorer.exe



@+
0
Sous OTLPE je n'arrivais pas a remplacer le fichier car il etati "protege".
Par contre je peux y acceder sous Kaspersky.

J'ai fait le remplacement que tu m'avais indique:

D:\Windows\explorer.exe | D:\Windows\winsxs\amd64_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.16768_none_adc24107935a7e25\explorer.exe /replace

D:\Windows\SysWOW64\explorer.exe | D:\Windows\winsxs\wow64_microsoft-windows-explorer_31bf3856ad364e35_6.1.7600.16768_none_b816eb59c7bb4020\explorer.exe /replace

Et... ca ne marche toujours pas.
Quand je rallume mon ordi il est toujours sur l'ecran
"Windows failes to start.A recent hardware or software change might be the cause.

Ensuite il dit:
File \Boot\BCD
Status: 0xc000000d
Info: The Windows Boot Configuration Data file is missing required information.

.... la c'est la seche totale....
0
Re

Je répète ;tu entreprends certaines choses tout seul.

Donc je te laisse gérer.

@+

---------Contributeur Sécurité---------
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité.
0
Ben moi je veux bien pas de pb mais comment je fais pour
avoir les droits sous OPLTE ?
0
Utilisateur anonyme
26 févr. 2012 à 22:21
Re

Je te laisses gérer.
Comme précisé;toutes manipulations autres et dont je ne suis informé peuvent dans certains cas entrainer un plantage du PC dont je en voudrais être tenu responsable.

@+
0
OK pas de pb.
Merci en tout cas pour le temps et la dispo.
0