PureBasic

Forums PureBasic
Nous sommes le Ven 24/Mai/2013 12:10

Heures au format UTC + 1 heure




Poster un nouveau sujet Répondre au sujet  [ 10 messages ] 
Auteur Message
 Sujet du message: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Ven 30/Mar/2012 17:10 
En ligne
Avatar de l’utilisateur

Inscription: Dim 09/Oct/2005 16:51
Messages: 5224
Vous avez surement entendu parlé ou même peut être croisé ce problème.
Il existe plusieurs variantes de ce "ransomware" et plusieurs méthodes pour réparer le PC.
Cet aprem j'ai 2 PC (de clients) vérolés.

- Un vieux bousin sous XP ou même en mode sans echec, la page vérolée apparait (et impossible de faire CTRL ALT SUP ou n'importe quelle autre action.

- Un portable sous 7x64 ou j'ai pu prendre la main dessus (mais pas de systray)


Mise en oeuvre :
Pour le bousin sous XP, le gars n'avais rien a sauver. (Ce qui m'a éviter le démontage du DD pour le brancher en externe sur le miens).
J'ai donc essayé de bouter sur Microsoft Standalone System Sweeper, un antivirus bootable spéciale contre ce genre de programme.
Il l'a en effet détecté et supprimé. :P
Après nettoyage, reboot, je vois le fond d'écran de mon client (ouéééé) mais explorer.exe s'est fait glouponer... :?
J'ai donc au final re-installé (mis à jour) son xp sp2 avec un sp3. :wink:
Tout est rentré dans l'ordre, plus de vérole et le bonhomme n'a pas perdu ces programmes.
Mission 1 completed


Pour le second sous 7x64, j'ai accès à l'explorer, et ça tombe bien, mes clients ont 4.8go de photos à sauver.. Sauvetage en cours.
Je ne vais pas me casser la tête à vouloir supprimer le malware, j'ai les DVD de reinstallation et de pilote, je vais donc ensuite réinstaller 7.
C'est radicale mais au moins le PC n'aura plus de trace de cette misère.


Moralité,
- Un antivirus ne fait pas tout et surtout ne vous protège pas de tout.
- Ce vérolin à tendance à attaquer via site web infectés les programmes ou composantes de windows ayant des failles de sécurité. Donc gardez vos programmes à jour ! (navigateurs, flash, java, etc..)

Il est maintenant 18h10 et la copie des photos sur ma clé (de 16go) en est à 80%

Voilà un après midi de taf.
Je suis chez moi, je répare des PC tout en surfant/programmant pendant les périodes d'installation ou de copie.
Je gagne pas encore un salaire décent mais bordel, c'que je kiff !

_________________
.: Ar-S :. - Windows 8 x64 - Radeon HD 7870 - PB 5.11
LDV MULTIMEDIA : Assistance informatique Isère (38) Oyeu
PURE BASIC forum non officiel : Forum PB


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Ven 30/Mar/2012 17:34 
Hors ligne
Avatar de l’utilisateur

Inscription: Lun 26/Avr/2004 0:40
Messages: 12956
sinon , bon a savoir l'utilitaire ADWCLEANER est vraiment pas mal , il m'a sortie de la mouise une fois :)

http://general-changelog-team.fr/fr/dow ... adwcleaner

on lance une recherche , apres le rapport s'affiche , il te dit "Le registre ne contient aucune entrée illégitime."
et "Le fichier ne contient aucune entrée illégitime."

tout va bien :)

sinon faut utiliser [ suppression ]

le prg va se débrouiller pour tout nettoyer comme la mere Denis
et rebooter l'ordi , et continuer son netoyage , ensuite se sera bon , il réaffichera le rapport pour dire ou s'en est :)

ensuite utilisation d'un petit Ccleaner , et ça roule :)

ps: désinstalle tres bien les toolbars récalcitrantes

_________________
Image


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Ven 30/Mar/2012 17:50 
En ligne
Avatar de l’utilisateur

Inscription: Dim 09/Oct/2005 16:51
Messages: 5224
Dans le cas du PC sous XP, il fallait que je puisse avoir la main sur PC (au moins explorer ou iexplorer) pour lancer un logiciel tiers, ce n'était pas le cas.

En tout cas je note le nom du soft. 8)

Je suis adepte de roguekiller et MalwareBytes pour la désinfection.

_________________
.: Ar-S :. - Windows 8 x64 - Radeon HD 7870 - PB 5.11
LDV MULTIMEDIA : Assistance informatique Isère (38) Oyeu
PURE BASIC forum non officiel : Forum PB


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Ven 30/Mar/2012 18:23 
Hors ligne
Avatar de l’utilisateur

Inscription: Jeu 14/Oct/2004 19:48
Messages: 417
Hihi j'ai eu droit à ce virus hier soir...(page avec logo de la gendarmerie etc...) Franchement j'ai sursauté, ça faisait un moment que je n'avais pas vu l'ombre d'un d'une de ces bêtes.
J'ai rebooté en mode sans echec (ça a marché) et j'ai désactivé ce qui démarrait, j'ai redémarré en normal puis j'ai passé un scan complet de Eset.
Nickel.

Je vais mettre à jour le pc à tout hasard...

_________________
Ceci n'est pas une signature.


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Mar 29/Mai/2012 0:35 
Hors ligne
Avatar de l’utilisateur

Inscription: Mar 19/Juin/2007 10:28
Messages: 379
Localisation: Picardie (France)
Je répond sûrement un peu tard mais j'ai réussi à m'en débarrasser il y a peu d'une des variante de cette cochonnerie avec le CD Kaspersky Live. Si ça peut servir à d'autres...

_________________
Image
http://www.teamblackhawk.fr Site officiel de la communauté BlackHawk.


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Mar 29/Mai/2012 9:57 
Hors ligne
Avatar de l’utilisateur

Inscription: Lun 10/Sep/2007 11:13
Messages: 958
il y a une variante qui crypte les fichiers utilisateurs...

_________________
ImageImageImage


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Mar 29/Mai/2012 10:04 
Hors ligne
Avatar de l’utilisateur

Inscription: Lun 26/Avr/2004 0:40
Messages: 12956
Ce qui serai intéressant, c'est de savoir apres quelle installation de logiciel , ou quelle visite de site vous avez eu ce truc ... :wink:

_________________
Image


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Mer 30/Mai/2012 21:31 
Hors ligne

Inscription: Mer 29/Juin/2011 18:35
Messages: 197
SI vous avez un peu d'argent je vous conseille : G-data comme antivirus.
Il est pas connu mais premier en détection de virus ;) Pas chère, pas gourmand enfin que du bon ;)


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Sam 28/Juil/2012 13:14 
Hors ligne
Avatar de l’utilisateur

Inscription: Lun 26/Avr/2004 0:40
Messages: 12956
je viens vous reparler de ADwcleaner :)

http://forum.security-x.fr/tutoriels-31 ... dwcleaner/

je pense que la barre d'outils "Babylon" devrait etre déclarée Virus !
c'est bien souvent que cette M**de s'installe de façon retord .....

et aussi le Site de telechargement : http://www.01net.com/

tout a l'heure je lance une recherche sur Google avec le terme "quicktime"
par mégarde je clique sur le lien proposé par Google :
http://www.01net.com/telecharger/window ... s/100.html

je lance le telechargement ( tout en refusant de voir leur page a la noix, qu'il te proposent systématiquement..deja tres chiant le truc .... !

et la je récupère une fichier "Quictime.exe" ... hum !
je le lance , et c'est en fait un prg (lanceur/installeur) fait par le site "01net.com"

je continue , vivons dangereusement .... :mrgreen:
ce prg s'occupe de télécharger quictime a notre place .. et l'installe ...(là, la mere trucmuche elle est heureuse..ça marche tout seul ...comme sa machine a laver :lol: )

bon ... ( bien sur si on ne fait pas gaffe .... il faut l'installer en mode NON-automatique..car deja ce prg propose d'installer automatiquement la barre Babylone ..un virus je vous dit...on la trouve partout cette barre !! )


je désactive babylone, et continue l'install .....


a la fin , je lance mon petit outils ANti PUB malware...etc j'ai nommé ADWcleaner :)

et regardez ce qu'il m'a trouvé et effacé ! c'est édifiant :

Citation:
Dossier Supprimé : C:\Users\dobro\AppData\Local\AVG Secure Search
Dossier Supprimé : C:\Users\dobro\AppData\LocalLow\AVG Secure Search
Dossier Supprimé : C:\ProgramData\AVG Secure Search
Dossier Supprimé : C:\Program Files (x86)\AVG Secure Search
Supprimé au redémarrage : C:\Program Files (x86)\Common Files\AVG Secure Search
Fichier Supprimé : C:\Program Files (x86)\Mozilla Firefox\searchplugins\avg-secure-search.xml

***** [Registre] *****

Clé Supprimée : HKCU\Software\AVG Secure Search
Clé Supprimée : HKCU\Software\IGearSettings
Clé Supprimée : HKLM\SOFTWARE\AVG Secure Search
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\ScriptHelper.EXE
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\ViProtocol.DLL
Clé Supprimée : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI
Clé Supprimée : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI.1
Clé Supprimée : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj
Clé Supprimée : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj.1
Clé Supprimée : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\viprotocol
Clé Supprimée : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi
Clé Supprimée : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi.1
Clé Supprimée : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE
Clé Supprimée : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE.1
Clé Supprimée : HKLM\SOFTWARE\DT Soft
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AVG Secure Search
Clé Supprimée : HKLM\SOFTWARE\MozillaPlugins\@avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin
Valeur Supprimée : HKLM\SOFTWARE\Mozilla\Firefox\Extensions [Avg@toolbar]

***** [Registre - GUID] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{1FDFF5A2-7BB1-48E1-8081-7236812B12B2}
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{BB711CB0-C70B-482E-9852-EC05EBD71DBB}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{B658800C-F66E-4EF3-AB85-6C0C227862A9}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{F25AF245-4A81-40DC-92F9-E9021F207706}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{74FB6AFD-DD77-4CEB-83BD-AB2B63E63C93}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{9C049BA6-EA47-4AC3-AED6-A66D8DC9E1D8}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{C2AC8A0E-E48E-484B-A71C-C7A937FAAB94}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F25AF245-4A81-40DC-92F9-E9021F207706}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{95B7759C-8C7F-4BF1-B163-73684A933233}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{C6FDD0C3-266A-4DC3-B459-28C697C44CDC}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{F25AF245-4A81-40DC-92F9-E9021F207706}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{95B7759C-8C7F-4BF1-B163-73684A933233}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{95B7759C-8C7F-4BF1-B163-73684A933233}
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{95B7759C-8C7F-4BF1-B163-73684A933233}]
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}]
[x64] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217}
[x64] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
[x64] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC}
[x64] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6}





moralité : évitez le site 01net.com pour vos telechargement ...

et par curiosité lancez Adwcleaner chez vous .... vous serez surement surpris .... ;)

au passage notez le nom des clef de Pub (AVG.... un antivirus ... hum ! )

_________________
Image


Haut
 Profil  
 
 Sujet du message: Re: Un apres midi de taf... VIRUS Police / gendarmerie
MessagePosté: Sam 28/Juil/2012 13:28 
Hors ligne

Inscription: Dim 10/Jan/2010 5:29
Messages: 2135
C'est vrai que toutes c'est "toolbar" sont de la saloperie...
je fait très attention à tout ce que je fait , d'ailleurs mon windows n'a pas d'antivirus et tourne comme au premier jour. je ne vais pas sur des site graveleux , je ne fait pas de piratage de jeux / vidéo, tout vas bien.
si je veut quelque chose ( comme quicktime par exemple ) je vais sur le site officiel.


Haut
 Profil  
 
Afficher les messages postés depuis:  Trier par  
Poster un nouveau sujet Répondre au sujet  [ 10 messages ] 

Heures au format UTC + 1 heure


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité


Vous ne pouvez pas poster de nouveaux sujets
Vous ne pouvez pas répondre aux sujets
Vous ne pouvez pas éditer vos messages
Vous ne pouvez pas supprimer vos messages

Rechercher:
Aller à:  

 


Powered by phpBB © 2008 phpBB Group | Traduction par: phpBB-fr.com
subSilver+ theme by Canver Software, sponsor Sanal Modifiye