
Présentation de l'infection
Désinfection
La page suivante du site Malekal décrit cette infection et la procédure pour désinfecter l'ordinateur : Trojan Fake Police / Virus Gendarmerie Nationale : violation de la loi française. Cette procédure décrite est résumée dans cette astuce.Version "Activite illicite demelee"
Depuis Mi-Janvier une nouvelle version est en propagation. Le message est "Activite illicite demelee"Version "Votre ordinateur est bloqué"
Se rendre sur la page suivante : http://www.commentcamarche.net/faq/33857-ransomware-virus-gendarmerie-votre-ordinateur-est-bloqueAutre version
Il existe trois variantes (selon aussi la version de Windows et si l'UAC est activé), on distingue :- Une version qui se lance par une simple clef de registre "Run" ; lancée au démarrage. On parvient facilement à l'éradiquer en mode sans échec avec Malwarebyte's Anti-Malware, RogueKiller (option 2), ou PRe_Scan.
- Une version qui modifie la clef "Shell" de Windows pour lancer le malware au démarrage. Cette version sera active en mode sans échec.
- Une version qui remplace explorer.exe
Windows Vista/Seven
En démarrant en "invite de commandes en mode sans échec", on parvient à retrouver partiellement la main sur Windows. Le but ici, via l'invite de commandes, est de modifier le shell pour retrouver l'accès en mode normal et rétablir Windows. La vidéo suivante décrit la procédure à suivre : http://www.youtube.com/watch?v=4pbF-kD5UvY Suivre les instructions de la page : http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/ Résumé de la procédure :- Redémarre en invites de commandes. Pour cela, redémarrez l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisissez invites de commandes en mode sans échec et appuyez sur la touche entrée du clavier.
- Une fois sur l'invite de commandes, tapez la commande : regedit
- Déroulez l'arborescence suivante en cliquant sur les + : HKEY_LOCAL_MACHINE => SoftWare => Microsoft => Windows NT => CurrentVersion => Winlogon
- Ouvrez "Winlogon"
- A droite, chercher la valeur "Shell"; et vous devriez y trouver "explorer.exe", effacez tout et retaper "explorer.exe" (oui il faut remettre la même chose).
- Fermer l'éditeur de registre
- Sur l'invites de commandes, saisir la commande : shutdown /r
- Redémarrez l'ordinateur en mode normal
No comments:
Post a Comment