Virus FBI Computer Crime and Intellectual Property

Résolu/Fermé
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 - 26 mai 2013 à 23:59
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 - 9 juin 2013 à 00:26
Bonjour,

voilà quelques jours que j'ai ce virus (cf titre) sur mon ordinateur, et que je ne parviens pas à l'enlever malgré diverses tentatives que j'ai pu trouver sur des forums, sites, vidéos, etc. Ça a commencé quand j'ai eu un message d'AVG me disant qu'une menace venait d'être bloquée et que je devais redémarrer l'ordinateur, sauf que, comme souvent, je me suis dit que je le ferais un peu plus tard. Grosse erreur, autant dire que je crois avoir retenu la leçon là.

Du coup, j'ai eu droit à la fameuse page, me demandant de payer l'amende des 300$ pour des crimes que je n'ai pas commis, et je n'arrivais plus rien à faire d'autre à part éteindre mon pc par ctrl+alt+suppr (le gestionnaire des tâches ne venait pas).

Le lendemain, j'avais retenté, et peu à peu, j'ai réussi à "gagner un peu de terrain" jusqu'à pouvoir installer Malwarebytes, comme recommandé par de nombreux sites. Il m'a repéré différentes menaces que j'ai toutes supprimées, mais quand je tente d'exécuter une analyse en "mode normal", j'ai droit à un écran bleu. J'ai aussi fait des analyses avec RogueKiller, et j'avais essayé Spyhunter avant de me rendre compte qu'il fallait payer pour pouvoir éradiquer les menaces (je n'ai donc pas pu m'en servir).

A partir de là, les choses ont commencé à s'améliorer, mais ça n'est pas encore revenu à la normale :
* j'ai une page entièrement blanche quand j'arrive dans ma session, avec la boîte de commande, et pour pouvoir voir mon bureau, je dois exécuter la commande explorer.exe
* mon centre de sécurité est inactif, je n'arrive pas à l'activer; il n'est d'ailleurs pas présent dans ma liste de services, donc je ne sais vraiment pas comment l'activer.
* je n'arrive pas à activer Windows defender non plus
* j'ai droit à un écran bleu dès que je tente une analyse Malwarebytes en "mode normal".

Mon pc est sous Vista, donc si quelqu'un pouvait m'aider, ça serait vraiment super parce que je commence à désespérer là, vu que je ne m'y connais absolument pas dans tout ce qui concerne les virus, n'ayant pas été confrontée à ce genre de problèmes jusque là.

Merci d'avance :)

62 réponses

Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 14:05
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 14:36
désinstalle Pando media booster si ce n'est fait
désinstalle tout Java

==

Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

C:\Program Files\Basis\program\shlxthdl\shlxthdl.dll

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

========================

sélectionne ce texte, puis CTRL + C :

Kill::

Key::
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[iTunesHelper]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[QuickTime Task]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[TkBellExe]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2B7B7EFC-C234-4532-822B-A8D74D7EF7EB}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2B7B7EFC-C234-4532-822B-A8D74D7EF7EB}]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{60F156A4-F2D0-4CAE-A411-A59B97A4BEA3}]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{CCC7A320-B3CA-4199-B1A6-9F516DD69829}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{C6565F37-655B-4c9e-AA5F-0307AC976ED4}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{99079A25-328F-4BD4-BE04-00955ACAA0A7},]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{A40DC6C5-79D0-4CA8-A185-8FF989AF1115},]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{AA58ED58-01DD-4D91-8333-CF10577473F7}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{B6EF6C45-5E8D-4C3B-B580-A5073261A381}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-0000-0000-0000-000000000000}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B6EF6C45-5E8D-4C3B-B580-A5073261A381}]
[HKLM\Software\mozilla\Firefox\Extensions]|[crossriderapp1950@crossrider.com]
[HKLM\Software\wow6432Node\mozilla\Firefox\Extensions]|[crossriderapp1950@crossrider.com]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}]
[HKCR\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}]
[HKCR\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}]
[HKCR\CLSID\{CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}]
[HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}]
[HKCR\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}]
[HKU\S-1-5-21-3421218088-4145400122-1956321735-1003\Software\Pando Networks]
[HKLM\Software\BrowserChoice]
[HKLM\Software\Pando Networks]
[HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[{6B7E9B4E-E217-474E-BA78-CDABCF6FCE98}]
[HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[{58AD6A75-66F1-49B5-BF39-75123466BA92}]
[HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[TCP Query User{4A2782C2-5A2F-4A79-BA46-F87716A28003}C:\program files\pando networks\media booster\pmb.exe]
[HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[UDP Query User{F38E973D-D8EB-48F9-995C-73C2F50ABEA1}C:\program files\pando networks\media booster\pmb.exe]
[HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ESGIGUARD]
[HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_ESGIGUARD]
[HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_ESGIGUARD]
[HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_ESGIGUARD]
[HKLM\SYSTEM\ControlSet004\Enum\Root\LEGACY_ESGIGUARD]
[HKCU\Software\Microsoft\windows\CurrentVersion\Uninstall\RewardsArcadeSuite]

File|Fold::
C:\Windows\system32\sho*.tmp
C:\Users\Coralie\{13be01c5-bc19-4e28-bbbd-60ae8134a19e}
C:\Users\Coralie\AppData\Local\Temprad52561.tmp
C:\Users\Coralie\AppData\Local\RewardsArcadeSuite
C:\Program Files\Pando Networks
C:\Program Files\RewardsArcadeSuite
C:\Users\Coralie\AppData\Local\Temp\Low\*.tmp
C:\Users\Coralie\AppData\Local\Temp\Low\*.png
C:\Users\Coralie\AppData\Local\Temp\Low\*.htm
C:\Windows\System32\Tasks\CreateChoiceProcessTask
C:\Windows\System32\Tasks\Browser Manager

Driver::
MFEAVFK
MFEBOPK
MFEHIDK
MFEHIDK01
MFERKDK
MFESMFK

Clean::

MBR::

Reboot::


Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 15:29
Je bloque à la première étape :s J'ai pas Pando Media Booster dans ma liste de Programmes alors je n'arrive pas à le désinstaller comme ça, et en cliquant dessus, je n'ai pas d'option désinstaller non plus... (que "ouvrir" ou "créer un raccourci")
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 16:15
pas grave, la suite, ca va sauter quand même ^^
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 16:19
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 16:21
c'est bien ce qui me semblait , c'est bon , la suite :)
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 19:47
Aucune étape ne peut se passer normalement ^^"
Donc, j'ai lancé le "Script" et c'était de nouveau en "Ne répond pas" pendant des plombes, j'ai essayé d'ouvrir le menu Ctrl+Alt+Suppr, plus rien... Donc j'ai éteint, et essayé de relancer, ça m'a refait le même coup.
Du coup, j'suis passée en "mode sans échec avec réseau" pour pouvoir copier le texte et ça a marché (je crois) vu que j'étais dehors de ma session en revenant. Sauf que mon rapport du Script, c'est encore celui du premier apparemment : https://www.cjoint.com/?CFdtRA1qfvN J'en trouve pas d'autre.
En plus, quand j'avais relancé l'analyse (déjà la deuxième fois), il me mettait des fenêtres "accès refusé" pour différents éléments, mais j'ai fait pour qu'il continue quand même... (je sais pas si j'suis claire là...)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 19:49
mmmmm

regarde si tu as encore ceci :

C:\Windows\System32\Tasks\Browser Manager

0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 19:52
J'ai jusqu'à Tasks, mais pas de Browser Manager, non.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 19:58
oui tasks c'est normal lol donc c'est bon ca a fonctionné
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 20:00
J'disais juste :(
Et là, c'est bon alors ?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 20:07
bah si t'as plus de soucis on peut faire le menage je pense...
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
3 juin 2013 à 20:18
Bah... pour le moment, ça a l'air de fonctionner normalement ^^
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
3 juin 2013 à 20:24
le ménage :

https://forums-fec.be/entraide/viewtopic.php?f=11&t=229
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
4 juin 2013 à 00:34
J'ai presque fini (en cours de défragmentation), et j'lancerai ensuite encore une analyse Malwarebytes, pour voir si ça fonctionne sans l'écran bleu :)
Au fait, je voulais savoir, comme il faut tout tenir à jour et virer les anciennes versions, est-ce que je peux virer les versions antérieurs à la plus récente de "Microsoft Visual C++" et "Microsoft SQL", ou faut pas toucher à ça ?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
4 juin 2013 à 00:37
n'en étant pas sûr je te conseillerais de les laisser...
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
4 juin 2013 à 00:56
D'accord, je laisse.
Et j'ai téléchargé Update Checker pour tenir à jour mes logiciels :)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 4/06/2013 à 01:14
celui de FileHippo.com ?

¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
Windows 8 => meme flop que Vista X 10
0
Cocma Messages postés 64 Date d'inscription dimanche 26 mai 2013 Statut Membre Dernière intervention 19 juillet 2022 11
4 juin 2013 à 01:23
Oui
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 4/06/2013 à 01:28
nickel :)

si tu veux le reveiller le bonhomme en gris dans la barre des taches, tu cliques droit dessus et tu selectionnes "Ré-analyse pour mise à jour"...trop marrant la tête qu'il fait ^^

par contre je te conseille de pas prendre les version bêta ( reglable dans les paramètres)

¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
Windows 8 => meme flop que Vista X 10
0