Nouveau Virus hadopi oclctic paiement 100€

Résolu/Fermé
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013 - 13 mars 2013 à 01:26
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 - 9 avril 2013 à 10:13
Bonjour,


J'ai ete infecté par le virus qui ma l'air tristement célèbre de hadopi (page blanche avec ma photo prise avec ma webcam à mon insu évidemment, mon IP et autres données...
En haut on peut voir écrit office central de lutte contre la criminalité liée aux technologies de l'information et de la communication (oclctic)

J'ai vu pas mal de commentaires sur le sujet mais ai peur d'avoir été touche par une version plus évoluée du virus :s

En effet quand je démarre en mode sans échec avec prise de commande et que je tape la ligne suivante:
cd%Windir%
cd system32
cd restore
rstrui.exe

Je peux restaurer mon Pc a une date choisie antérieure à la survenue du virus, cependant après redémarrage je retombe sur la fenêtre blanche hadopi sans pouvoir rien faire si ce n'est Ctrl alt suppr mais la impossible de faire gestionnaire de tâche sinon ça revient sur la page blanche... Que faire???!!!

Merci de votre aide!!


Bonne soirée!

A voir également:

34 réponses

g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 3/04/2013 à 00:09
pas bon ccleaner , suivant la variante tu perds tous tes documents du bureau ou autre.

on voit bien là que tu n'as pas bien compris le role de cette infection suivant sa variante ...


¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
2
Robin des boitiers Messages postés 1811 Date d'inscription vendredi 20 novembre 2009 Statut Membre Dernière intervention 4 avril 2023 273
3 avril 2013 à 00:10
Ccleaner? ! je l'utilise depuis 10 ans environ jamais constaté ca !
Vous êtes sur qu on parle de la même chose?

Cdt.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 avril 2013 à 00:15
suivant l'infection j'ai bien dit !

il peut arriver que l'infection mette dans le fichiers temporaires le contenu du bureau , du menu demarrer , etc...si tu utilises ccleaner sous cette infection t'as tout perdu

ne jamais utiliser ccleaner un fois infecté tant qu'on est pas desinfecté
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
3 avril 2013 à 01:22
salut @Robin des boitiers
si c'était si simple tu crois qu'on se casserait les noisettes pour créer des live cd ?
et tu crois que les éditeurs antivirus font ça par plaisir ?

https://support.kaspersky.com/viruses/krd18
https://www.avira.com/fr
https://free.drweb.com/aid_admin/
http://download.bitdefender.com/rescue_cd/

+ les notres :
https://www.commentcamarche.net/faq/34284-pre-scan-pe-sous-environnement-win-7-live
https://www.malekal.com/malekal-live-cd-reparer-depanner-pc-windows/

etc

et si c'était vraiment si simple ... nous n'aiderions plus sur ce forum depuis longtemps ...
tu peux compter le nombre de questions par jours dans le forum virus/sécurité uniquement ;)

Aplus
0
Robin des boitiers Messages postés 1811 Date d'inscription vendredi 20 novembre 2009 Statut Membre Dernière intervention 4 avril 2023 273
3 avril 2013 à 01:44
Ben oui juju666 il suffit pas de mettre des -1 pour ma reponse, si t avais essayé la manip tu te serais rendu compte que pour l'affichage de la page du ministere de l'interieur ou de la gendarmerie elle fonctionne tres bien.

Je la repete donc et ceux qui voudront l'essayer enverront bien vite petre toutes ces desinfections qui dans la plupart des cas doivent etre inutiles, parcequ'il suffit juste en general de pouvoir arriver à afficher le bureau en faisant alt + control + suppr de faire arreter et d annuler pour voir reapparaitre le bureau ce qui permet de faire un nettoyage avec ccleaner ce qui à chaque fois que je rencontre ce probleme suffit à faire stopper le soucis net.

Rien n'empeche de passer un antivirus apres mais apres cette manip aucun av n'a plus jamais rien trouvé en ce qui me concerne, alors qu'avant oui , antivir, malwarebytes, entre autres.

Continues tes scans mais laisses le champ libre à toutes solutions stp, la mienne est sans grand danger et permet de ce sortir de ce soucis tres rapidement, alors n'interviens pas sans verifier les methodes données par d'autres intervenants meme si ca contredie de façon brutale les tiennes, on est pas la pour se faire valoir mais pour donner un coup de main aux autres internautes.

Cdt.
0
yzack29 Messages postés 2481 Date d'inscription jeudi 21 février 2013 Statut Contributeur Dernière intervention 29 décembre 2023 423
3 avril 2013 à 01:57
0
Utilisateur anonyme
13 mars 2013 à 06:12
Bonjour

Télécharge OTLPE sur le bureau.
Prépare un CD vierge
Utilise un logiciel de gravure dont tu disposes.
Ou celui-ci Cdburner
Attention il s'agit de graver une imageISO
Note : Le CD gravé, il faut maintenant redémarrer la machine sur le lecteur CDROM
Pour se faire suivre ce lien : Booter sur un CD
Tuto OTLPE

Tu lances l'iso d'OTLPE que tu as gravé.
Tu choisis le lecteur ou est installé ton système d'exploitation (par défaut C)
Et ensuite Windows
* une fois le bureau de reatogo chargé , tu lances OTLPE , l'icône jaune

* Double-clique sur l'icone OTLPE
* quand demandé "Do you wish to load the remote registry", select Yes
* Tu choisis ta session
* Sous Vista et Seven il faut développer l'arborescence du lecteur C qui par défaut embarque Windows et arriver sur le dossier Windows.
Rappel :Tutorial ici : https://forum.malekal.com/viewtopic.php?t=23453&start=
Ensuite
* sous Custom Scan box
1) copie_colle le contenu du cadre ci dessous:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
cdrom.sys
disk.sys
ndis.sys
mountmgr.sys
aec.sys
rasacd.sys
mrxsmb10.sys
mrxsmb20.sys
termdd.sys
mrxsmb.sys
win32k.sys
storport.sys
IdeChnDr.sys
viasraid.sys
explorer.exe
winlogon.exe
wininit.exe
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT


* copie colle ce texte dans un fichier texte|bloc note que tu enregistres sur clé usb que tu brancheras sous reatogo tu pourras alors facilement le copier\coller.

* 2) Clic Run Scan pour démarrer le scan.
* Une fois terminé , le fichier se trouve là C:\OTL.txt
* Copie_colle le contenu dans ta prochaine réponse.



@+
1
Utilisateur anonyme
15 mars 2013 à 13:52
Bonjour

Télécharger OTLPEUSB sur ton bureau.

http://sd-4.archive-host.com/membres/up/7739387536519291/OTLPEUSBInstall.exe

Merci à Anthony5151 pour hébergement

Double-clic sur l'exécutable pour extraire et exécuter le programme.
Insère une clé usb avant de poursuivre.

/!\ Attention ta clé usb sera formaté pour la rendre bootable /!\

Lorsque la fenêtre s'ouvrira, sélectionne la clé que tu souhaites formater
Sélectionnes dans la zone Boot Option : XP (NTLDR)
Coches la case : OTLPE_Network.iso
Clic sur le bouton Lancer.
Patiente pendant le formatage et l'installation des fichiers nécessaires pour démarrer OLTPE_Network.
Une fois, terminer ferme le programme

Sur le PC en panne
Redémarre ton PC en t'assurant de booter sur la clé usb en modifiant ta séquence de boot (USB-FDD ou USB-HDD)
Au menu choisir OTLPE Into RAM, Patiente le temps du chargement...

Windows se charge tu arrives sur le bureau REATOGO-X-PE
Ensuite
Double clique sur OTLPE
= Une fenêtre s'ouvre : Do you wish to load the remote registry ; Clique sur YES
= Une seconde : Do you wish to load remote user profile(s) for scanning ; Clique sur YES
= Veille à ce que la case Automatically Load All Remaining Users soit cochée et appuie sur OK

OTL se lance.

= Clique sur Run Scan pour démarrer le scanner, cela peut prendre quelques minutes
= Une fois fini le rapport s'ouvre, utilise l'icône d'Internet explorer pour copier coller son contenu dans la réponse.
Note : si tu n'as pas de connexion Internet, sauvegarde le rapport sur un
périphérique USB

@+
1
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
19 mars 2013 à 23:07
deplie avec les petits "+"

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon

clique gauche sur winlogon

tableau de droite , y'a t-il une valeur Shell avec comme donnée :

"explorer.exe,c:\documents and settings\ta session\application data\skype.dat ?
1
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
19 mars 2013 à 23:14
Oui il y a s'hell avec en gros ce que tu as écris (appdata\roaming\skype.dat)
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
19 mars 2013 à 23:15
Att ça commence par d et non pas c le truc dans shell:
Explorer.exe,D\Users...
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
19 mars 2013 à 23:41
ok ben clique droit sur shell et fait supprimer
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
19 mars 2013 à 23:45
Ok et après je retenté avec la clé USB?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 20/03/2013 à 00:12
non tu redemarres ton pc normalement en tapant

shutdown -r

dans la fenetre noire

¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
1
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 avril 2013 à 12:05
ôk fais le script en mode sans echec
1
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
8 avril 2013 à 20:27
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 3.0324 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

b.dussault : Windows 7 Professional (32 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 20:18:11

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤



End : 20:18:11

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
8 avril 2013 à 22:02
raté ^^
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
8 avril 2013 à 22:12
lol pourquoi? C'est pas ca? :s
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
15 mars 2013 à 00:11
Merci guillaume, sais tu si je peux au lieu de graver otlpe je peux le télécharger depuis un autre Pc et le mettre sur clé USB? En effet j'ai un netbook et donc pas de lecteur cd :s

Merci en tout cas pour ton temps et ton expertise!

Bonne soiree
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
17 mars 2013 à 20:32
Bonjour Guillaume,

Merci encore de ton aide, ca marche jusqu'au lancement de OTLPE, la ca ne me pose pas les questions que tu cites, mais un explorateur windows et je click donc sur le lecteur C ya que un fichier iso, je click dessus et la il y a un msg box qui me dit "target is not windows 2000 or later". je ne sais pas quoi faire d'autre, j'ai tenté de retélécharger le otlpeusb et de le mettre en mode seven au lieu de xp, mais ca ne marche pas plus.

Que puis je faire?

Merci,
0
Utilisateur anonyme
17 mars 2013 à 20:37
Bonsoir

Ton système est bien installé sur le lecteur C ?
Tu dois lire ton nom ou Windows
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
18 mars 2013 à 05:41
il clique pas sur le dossier windows comme indiqué
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
19 mars 2013 à 00:03
Oui il est bien installé sur le C. C'est à dire je click pas sur le dossier windows? Sur le bureau je click sur otlpe une fois sur le bureau reatogo x pe, ce n'est pas ça qu'il faut faire? J'ai windows 7, je ne sais pas si ça a son importance :s

Merci encore de votre aide!!
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
19 mars 2013 à 00:11
quand t'as demarré ton pc avec OTLPE/Reatogo ,

Lance OTLPE.exe qui se trouve sur ton bureau :

choisis dans la fenetre qui s'ouvre , le dossier d'installation correspondant au windows malade (c:\windows , ou d:\windows ou.....) : clique sur le dossier windows puis sur ok

à la question Do you wish to load remote user profile(s) for scanning ? => oui

cocher la case "Automatically Load All Remaining Users ?" puis cliquer sur OK

OTLPE s'ouvre..

ensuite tu suis ce qu'a ecrit guillaume ( hello )
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
Modifié par Benramin le 19/03/2013 à 00:36
Je peux envoyer des photos par mail de ce que jai, mais quand je click sur otlpe sur mon bureau (logo jaune et noir ya pas mal dautres icones mais c le seul otlpe sur le bureau) j'ai un "browse for folder" qui s'ouvre et mon disque malade étant le c je click sur le disque otlpeusb (c:). (pour. Info j'ai dans my computer 5disques affiches (floppy (A) ramdisk(B), otlpeusb (C) , removable disk (D) et reatogoPE(X) plus shared documents en dessous. Donc je click sur le C et la jai uniquement le iso qui s'affiche. Que dois je faire?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
19 mars 2013 à 08:37
ton disque est pas detecté
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
19 mars 2013 à 21:37
Ah merde... Et donc il,n'y a pas de solution?? :s
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
19 mars 2013 à 22:35
si tu tapes regedit en invité de comandes le registre s'ouvre ?
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
20 mars 2013 à 23:09
Pohhhhh génial c'est résolu!!! Merci beaucoup à vous deux!! H@ckm@n et Guillaume!!

Bonne soirée et merci encore!!

Ps: peut être auriez vous des conseils pour finir de me désinfecter et me protéger pour ne plus que ça arrive? ;)

Merci les gars!!!
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
20 mars 2013 à 23:12
bon je continue

c'est pas fini :

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

telecharge et enregistre Pre_Scan sur ton bureau :

http://services.service-webmaster.fr/cpt-clics/clics-30453-6820.html (renommé winlogon)

ou , si le lien n'est pas fonctionnel :

http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut que des fenêtres noires clignotent , laisse-le travailler.

l'outil va envoyer sur un serveur les virus qu'il a mis en quarantaine afin que je puisse l'ameliorer et etudier ces infections plus en profondeur.

Laisse l'outil redemarrer ton pc.

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
20 mars 2013 à 23:27
Aucun des 2 liens ne marche et je n'arrive pas à désactiver mon mcafee car n'ai visiblement pas la même version que celle du site du 1er lien. J'ai paramètres rapides et dedans analyse virale à lacces - activée sinon j'ai propriété d'analyse lors de lacces mais dedans je ne peux modifier aucun critère (c'est un Pc fourni par mon école et n'ai donc peut être pas tous les droits :s
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
20 mars 2013 à 23:28
reessaie en mode sans echec avec prise en charge reseau
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
20 mars 2013 à 23:37
Pas mieux :s
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
20 mars 2013 à 23:53
faut que tu voies avec l'ecole alors...
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
20 mars 2013 à 23:56
Le truc c que c un Pc qui date dil y a 3ans quand j'étais à l'école mais ne l'étant plus je ne sais pas comment arranger cela :s il n'y a aucune autre façon de se débarrasser définitivement de ce virus?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
21 mars 2013 à 00:13
si formater l'ordinateur avec un cd de windows
0
Benramin Messages postés 28 Date d'inscription mercredi 13 mars 2013 Statut Membre Dernière intervention 8 avril 2013
21 mars 2013 à 00:28
Oh le dégoût!!
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
21 mars 2013 à 02:29
est-ce que tu as une session administrateur en mode sans echec ?
0
/s non je ne crois pas car je suis obligé de taper mes codes même en mode sans échec :s
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
22 mars 2013 à 01:30
plus haut tu as dit :

Aucun des 2 liens ne marche

tu peux donner des precisions ?
0