PC infecté par le virus gendarmerie

Résolu/Fermé
mdk727377 Messages postés 14 Date d'inscription jeudi 28 février 2013 Statut Membre Dernière intervention 4 mars 2013 - 28 févr. 2013 à 10:14
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 - 5 mars 2013 à 13:45
Bonjour,


Mon PC est bloqué sur une page du ministére de l'intérieur me disant de payer 100 euros afin de le débloquer.
Le mode sans échec ne fonctionne pas, j'ai donc graver un CD avec OTLPE, et demarrer mon PC, ensuite j'ai lancer Rogue killer ( qui me detecte Rans gendarm) et fait suppression.
Par contre en redemarrant , la page du ministére de l'intérieur s'affiche à nouveau, j'en déduit que le virus n'a pas été éradiqué.
Que puis je faire ?
A voir également:

29 réponses

Bonjour

Ci joint le rapport:
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20130304_d14b7z10c8i8
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
4 mars 2013 à 09:54
On va supprimer les traces.

A l'attention de ceux qui parcourent le sujet:
/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\



- Ferme toutes tes applications en cours
- Lance ZHPFix via le raccourci sur ton Bureau, (Si tu es sous Vista ou Windows 7 n'oublie pas clic droit ==> en tant qu'administrateur")
- Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
- Si tu obtiens le message "Voulez-vous autoriser le programme suivant..." tu réponds Oui
- Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
[HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ESGIGUARD]
O41 - Driver: (jjxsgmqd) . (. - .) - C:\WINDOWS\system32\drivers\jjxsgmqd.sys (.not file.)
O41 - Driver: (obmxhlgm) . (. - .) - C:\WINDOWS\system32\drivers\obmxhlgm.sys (.not file.)
O41 - Driver: (qpecyawr) . (. - .) - C:\WINDOWS\system32\drivers\qpecyawr.sys (.not file.)
[HKLM\Software\PCTools]
O43 - CFD: 04/03/2013 - 07:04:06 - [3,444] ----D C:\Program Files\Spybot - Search & Destroy
O61 - LFC: 04/03/2013 - 08:20:24 ---A- C:\Documents and Settings\Administrateur\Bureau\spybot.reg [1240]
[MD5.0F22342B12FAAB3A310D279B69343307] [SPRF][04/03/2013] (...) -- C:\Documents and Settings\Administrateur\Bureau\spybot.reg [1240]
[HKCU\Software\APN PIP]
[HKCU\Software\PIP]
[HKCU\Software\Softonic]
[HKLM\Software\PIP]
EmptyTemp
EmptyFlash


----------------------------------------------------------
- Clique sur l'icône représentant le presse-papier ("coller le presse-papier")
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour le lancer le nettoyage
- Copie/colle la totalité du rapport dans ta prochaine réponse

Et redémarre le PC

Smart
0
mdk727377 Messages postés 14 Date d'inscription jeudi 28 février 2013 Statut Membre Dernière intervention 4 mars 2013
4 mars 2013 à 10:02
Ci dessous le rapport:

Rapport de ZHPFix 1.4.01 par Nicolas Coolman, Update du 02/03/2013
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-04-03-2013-10-01-28.txt
Run by Administrateur at 04/03/2013 10:01:28
High Elevated Privileges : OK
Windows XP Professional Service Pack 3 (Build 2600)

Corbeille vidée

========== Clé(s) du Registre ==========
SUPPRIME Key: HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ESGIGUARD
SUPPRIME Driver Key: jjxsgmqd
SUPPRIME Driver Key: obmxhlgm
SUPPRIME Driver Key: qpecyawr
SUPPRIME Key: HKLM\Software\PCTools
SUPPRIME Key: HKCU\Software\APN PIP
SUPPRIME Key: HKCU\Software\PIP
SUPPRIME Key: HKCU\Software\Softonic
SUPPRIME Key: HKLM\Software\PIP

========== Dossier(s) ==========
SUPPRIME Reboot Folder**: C:\Program Files\Spybot - Search & Destroy
SUPPRIME Temporaires Windows
SUPPRIME Flash Cookies

========== Fichier(s) ==========
SUPPRIME File: c:\documents and settings\administrateur\bureau\spybot.reg
ABSENT Folder/File: c:\documents and settings\administrateur\bureau\spybot.reg
SUPPRIME Temporaires Windows
SUPPRIME Flash Cookies


========== Récapitulatif ==========
9 : Clé(s) du Registre
3 : Dossier(s)
4 : Fichier(s)
0
mdk727377 Messages postés 14 Date d'inscription jeudi 28 février 2013 Statut Membre Dernière intervention 4 mars 2013
4 mars 2013 à 10:13
J'ai redemarrer le PC, cela à l'air d'être clean.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
4 mars 2013 à 10:13
Refais un scan ZHPDiag et poste le rapport via pjjoint.
Ensuite on va passer à la phase finale. Il nous reste à faire:
- les mises à jour prioritaires
- l'optimisation du PC
- la désinstallation des outils de désinfection
- les conseils de prévention quand on surfe sur Internet

Smart
0
mdk727377 Messages postés 14 Date d'inscription jeudi 28 février 2013 Statut Membre Dernière intervention 4 mars 2013
4 mars 2013 à 11:16
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
4 mars 2013 à 11:40
Fais les mises à suivantes:

Mise à jour Java 7 update 15 ==> https://www.java.com/fr/download/
Décoche la case "Installer la barre d'outils Ask" avant de cliquer sur suivant.
Ensuite désinstalle par ajout/suppression de programmes toutes les versions de Java 6 et Java 7 dont l'update est inférieur à 15

Mise àjour Firefox vers la version 19.0.0:
Lance FireFox, Allez dans ? >Clique sur "A propos de FireFox", la mise à jour s'installe automatiquement
Sinon aller sur ce lien ==> http://www.mozilla-europe.org/fr/firefox

Mise à jour Adobe Reader 10.1.4
Désinstalle Adobe
ftp://ftp.adobe.com/pub/adobe/reader/win/10.x/10.1.4/fr_FR/
Décoche la case "Inclure dans votre téléchargement la barre Google"

Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : http://www.filehippo.com/updatechecker/UpdateChecker.exe
et lis ceci: Pourquoi tenir ses programmes a jour

Optimisation:

- Ferme toutes tes applications en cours
- Lance ZHPFix via le raccourci sur ton Bureau, (Si tu es sous Vista ou Windows 7 n'oublie pas clic droit ==> en tant qu'administrateur")
- Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
- Si tu obtiens le message "Voulez-vous autoriser le programme suivant..." tu réponds Oui
- Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
OPT:O4 - HKLM\..\Run: [ISUSScheduler] . (.InstallShield Software Corporation - InstallShield Update Service Scheduler.) -- C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
OPT:O4 - HKCU\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKUS\S-1-5-21-117609710-2049760794-839522115-500\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
[HKLM\Software\BrowserChoice]


----------------------------------------------------------
- Clique sur l'icône représentant le presse-papier ("coller le presse-papier")
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour le lancer le nettoyage
- Copie/colle la totalité du rapport dans ta prochaine réponse

1. Désinstallation des outils

- Télécharge DelFix (d'Xplode) sur ton bureau.
- Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)
- Vérifie que la case "Supprimer les outils de désinfection" soit cochée
- Clique sur Exécuter

2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.

3. Désactiver la restauration système et créer un point de restauration
- Dans la barre des tâches de Windows, clique sur Démarrer.
- Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
- Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
- Clique sur Appliquer.
- Ensuite décoche "Désactiver la restauration du système"
- Clique sur appliquer puis OK

Créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils système => restauration du système => créer un point de restauration => tu mets un nom (par exemple : PR après désinfection) puis tu valides

Quelques conseils de Prévention

- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

Installe l'extension de sécurité adblock plus pour bloquer les publicités ==> http://www.clubic.com/telecharger-fiche45912-adblock-plus.html

WOT - Extension pour ton navigateur internet :
Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp

Ci-dessous un tutoriel pour t'aider à installer WOT:
==> https://www.commentcamarche.net/faq/15620-wot-web-of-trust-essentiel-pour-l-internaute-avise

- Installe également ce programme qui va bloquer tous les sites qui proposent des adwares[ http://www.malekal.com/HOSTS_filtre/HOSTS_Anti-Adware.exe HOSTS Anti-PUPs/Adware]
Voici un tuto pour t'aider : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/
Si tu souhaites désinstaller HOSTS_Anti-PUPs/Adware, lance le raccourci qui a été créé sur le bureau.
Tu peux aussi lancer la commande : %windir%system32HOSTS_Anti-Adware.exe -uninstal en invite de commandel


- Par rapport au P2P : http://www.libellules.ch/phpBB2/les-risques-securitaires-du-peer-to-peer-en-10-points-t28947.html

- Les logiciels gratuits à éviter

- Ouvertures Pop-Up pibcitaires

- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection

- Un autre dossier sur:
Comment se protéger des logiciels potentiellement indésirables (PUP)

Sois plus vigilant(e) sur Internet à l'avenir

Voilà pour moi c'est terminé. Si tu as des questions n'hésite pas

Smart
0
Voici le rapport de ZHPFix:
Rapport de ZHPFix 1.4.01 par Nicolas Coolman, Update du 02/03/2013
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-04-03-2013-16-43-39.txt
Run by Administrateur at 04/03/2013 16:43:38
High Elevated Privileges : OK
Windows XP Professional Service Pack 3 (Build 2600)

Corbeille vidée

========== Clé(s) du Registre ==========
SUPPRIME Key: HKLM\Software\BrowserChoice

========== Valeur(s) du Registre ==========
SUPPRIME RunValue: ISUSScheduler
SUPPRIME RunValue: ctfmon.exe
ABSENT RunValue: ctfmon.exe


========== Récapitulatif ==========
1 : Clé(s) du Registre
3 : Valeur(s) du Registre


End of clean in 00mn 00s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 04/03/2013 10:01:28 [1270]
C:\ZHP\ZHPFix[R2].txt - 04/03/2013 16:43:39 [700]

Je te remercie encore pour ton aide précieuse et appliquerais tes conseils.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
5 mars 2013 à 13:45
Oui lis bien et fais la suite.
Heureux de t'avoir aidé

Smart
0