Vous êtes ici: Accueil » Virus » Votre ordinateur a été bloqué pour violation de la loi française

Votre ordinateur a été bloqué pour violation de la loi française

La bonne blague… En effet un nouveau virus a fait récemment son apparition, personnellement je n’ai pas été touché, mais j’ai eu 3 appels pour ce même virus en 3 jours. C’est pourquoi je préfère vous prévenir !

L’ordinateur de la victime affiche un message dont l’intitulé est le suivant :

ATTENTION! Votre ordinateur a été bloqué pour violation de la loi française

Et voici ce qui s’affiche :

Pour ne plus avoir ce message, il est demandé de payer une amende de 200 euros !! Bien entendu il ne faut surtout pas payer cette amende !

Si vous voyez ce texte sur votre écran c’est vous êtes infecté par un Trojan.Winlock / Tropan.Ransomware : Virus Police ! Il peut être attrapé sur certains sites de streaming. Si tel est le cas, c’est que certains de vos logiciels ne sont pas à jour !

Ce virus existe également dans d’autres pays, avec les logos de la police locale.

Voici la méthode que j’ai utilisée pour supprimer ce virus

La version de ce virus existe sous plusieurs formes, c’est pourquoi la technique pour supprimer ce virus n’est pas unique. Voici trois des variantes disponibles pour ce virus.

  1. Virus qui créer une clef Run dans la base de registre. Pour désinfecter, c’est facile il suffit d’aller en mode sans échec avec prise en charge du réseau et de scanner avec Malwarebyte ou RogueKiller avec l’option 2.
  2. Une autre forme modifie la clef Shell (cela remplace le bureau par le malware, le bureau est inactif, le malware le remplace). Celle-ci est évoquée sur ce lien : http://www.malekal.com/2011/12/08/trojan-winlock-tropan-ransomware-virus-police-suite/
  3. Et la dernière variante qui remplace explorer.exe ; c’est la version la moins simple à supprimer.

Désinfection du « Virus Gendarmerie Nationale »

Mode sans échec

Pour commencer et connaitre la variante qui a infecté votre ordinateur (ou celui de votre client) vérifier si le virus est actif en mode sans échec.

Redémarrez l’ordinateur en mode sans échec avec prise en charge du réseau, pour cela : avant le logo Windows, tapotez sur la touche F8, un menu va apparaître, choisissez Mode sans échec avec prise en charge du réseau et appuyez sur la touche entrée du clavier.

Si pas mieux : Éventuellement, faites une restauration du système, cela peux corriger le problème.

Redémarrez normalement, cela devrait fonctionner.

Si le mode sans échec ne fonctionne pas

Si le virus se lance également en mode sans échec, alors cela signifie que vous avez été infecté par la variante qui remplace le fichier explorer.exe. Dans ce cas, passez aux procédures suivantes.

Le site Malekal.com donne plusieurs procédures, si bien suivi, une seule fonctionne, mais je les donne toutes.

Procédure pour Windows XP

Cette procédure est spéciale pour Windows XP. (Entre autres, à cause de l’UAC, sauf s’il est désactivé)
Les étapes :

  • Pouvoir accéder aux fichiers comme expliqués avec l’astuce donnée dans la vidéo ci-dessous
  • Aller renommer explorer.exe en ce que vous voulez.
  • Chercher le fichier twexx32.dll, le renommer en explorer.exe
  • Redémarre l’ordinateur
Image de prévisualisation YouTube

Si aucun explorer.exe n’est restauré, vous aurez votre fond d’écran ce qui permet d’aller télécharger un explorer.exe (voir à la fin de la procédure générale).

Attention cependant, si un explorer.exe trop vieux est remis, cela peux générer des plantages.

Après avoir renommé le explorer.exe comme indiqué dans la vidéo, il faut faire un reset pour redémarrer l’ordinateur, comme on a accès à rien, on ne peut pas dire à Windows de redémarrer.

Tous systèmes : Restaurer explorer en invite de commandes en mode sans échec

Au démarrage de l’ordinateur, après le premier écran et avant le logo Windows, juste au changement d’écran, tapotez sur F8 pour obtenir les menus de démarrage et choisissez invite de commandes en mode sans échec.

Sur la fenêtre cmd.exe – tapez la commande suivante puis valider par la touche entrée.

copy c:\windows\twexx32.dll c:\windows\explorer.exe

Si un message vous demande de remplacer le fichier, accepter. Vous devez avoir le message 1 fichier(s) copié(s).
Saisir exit pour redémarrer l’ordinateur
Redémarrez l’ordinateur et vérifiez si l’infection continue à se lancer.

NOTE : Il est aussi possible de passer la commande SFC /scannow toujours en invites de commandes en mode sans échec.

Le scan devrait restaurer le fichier explorer.exe

Tous Systèmes : Restauration du système en ligne de commandes mode sans échec

Au démarrage de l’ordinateur, après le premier écran et avant le logo Windows, juste au changement d’écran, tapotez sur F8 pour obtenir les menus de démarrage et choisissez invite de commandes en mode sans échec


Saisir les commandes suivantes en validant par entrée :

cd %windir%
cd system32
cd restore
rstrui.exe

Ce qui devrait lancer la restauration système de Windows – laissez vous guider et prenez une date antérieure.

Redémarrez en mode normal et constatez si l’infection est toujours présente, si c’est le cas, passer à la procédure suivante.

Notez que pour Windows 7, il est possible de faire une restauration du système au démarrage de l’ordinateur via l’option « Réparer l’ordinateur »

Tous OS : Procédure avec clef Shell

Voici une dernière procédure.
Les procédures précédentes fonctionnent bien, en théorie vous ne devriez pas avoir besoin d’appliquer celle-ci qui est un peu plus compliqué.

Cette procédure consiste à changer la clef Shell pour récupérer la main en mode normal.

Redémarrez en invite de commande en mode sans échec : Au démarrage de l’ordinateur, après le premier écran et avant le logo Windows, juste au changement d’écran, tapotez sur F8 pour obtenir les menus de démarrage et choisissez invite de commandes en mode sans échec

Sur la fenêtre cmd.exe, tapez regedit et validez

Déroulez l’arborescence suivante en cliquant sur les + : HKEY_LOCAL_MACHINE => Software => Microsoft => Windows NT => CurrentVersion => Winlogon

À droite, chercher Shell, vous devez avoir explorer.exe – remplacer par iexplore.exe
Saisir la commande : shutdown -t 1 pour que l’ordinateur redémarre

Redémarrez l’ordinateur normalement.

Vous devriez avoir Internet Explorer qui se lance tout seul.
Si ce n’est pas le cas :

  • Faites CTRL+ALT+Suppr sur le clavier pour lancer le gestionnaire de tâches.
  • Sur le gestionnaire de tâches :
    • Cliquez sur le Menu Fichier puis nouvelle tâche
    • Saisir iexplore.exe – Si vous êtes sur Windows Vista ou Seven, faites SHFIT+CTRL (à gauche de la barre d’espace – Shift est la touche majuscule) et Entrée pour valider, cela va déclencher l’UAC (demande d’autorisation pour modifier le système), pour Windows XP validez simplement – Internet Explorer se lance
Télécharger le Internet Explorer correspondant a votre système.

Enregistrer le fichier dans le dossier C:\Windows sous le nom explorer.exe en remplaçant celui existant.

  • Retournez sur regedit à partir du gestionnaire de tâche et modifiez la clef Shell en remettant explorer.exe dans la clef.
  • Fermez toutes les fenêtres et faites un shutdown -t 1 pour fermer la session toujours à partir du gestionnaire de tâches.
  • Redémarrez l’ordinateur, vous devriez avoir accès à votre système.

La vidéo suivante décrit la procédure :

Image de prévisualisation YouTube

Après la désinfection – Très important

Votre ordinateur est encore vulnérable, car vos logiciels ne sont pas à jour, vous pouvez donc à nouveau vous faire infecter. Pour ce virus, la source de l’infection est le fait que vous n’ayez pas vos logiciels à jour. Il est donc indispensable de mettre à jour vos logiciels (adobe reader, flash… ect…).

Vous pouvez également filtrer les publicités avec Ad-Block pour firefox par exemple.

Edit du 18/01/2012

Pour info e virus tourne encore énormément sur la toile, mais cette fois avec ce texte :

Activite illicite demelee!

Ce blocage de l’ordinateur sert a la prevention de vos actes illegaux. Le systeme d’exploitation a ete bloque a cause de la derogation de lois de la Republique Francaise!

On a releve l’infraction a la loi: de votre IP adresse qui correspond a « 62.***.***.150 » on a realise la requete sur le site qui contient la pornographie, la pornographie d’enfant, la sodomie et des actes de violence envers les enfants. Egalement on a recupere un video avec les elements de violence et la pornographie d’enfants. De meme on a retrouve l’envoi cu courriel electronique sous forme de spam avec les dessous terroristes.

Via Malekal.com (la bible des virus et malwares)

  

A propos de l'auteur

Technicien Informatique

Mikaël est l'auteur de cet article. Passionné des nouvelles techno, vous pouvez me retrouver également sur Twitter Facebook.

Nombre d'entrées : 505
  • Pingback: Un ransomware crypte vos fichiers et vous réclame 50 euros

  • Sandrine Moran

    Bonjour à tous,Pour ceux qui sont novices en informatique, je ne vous conseille pas de faire ces manipulations ou de télécharger des nettoyeurs gratuits au risque d’endommager votre pc. Vous pouvez perdre vos données, faites attention!Pour ma part, j’ai été sur le site http://www.helpyoo.com et j’ai demandé un dépannage à distance pour nettoyer mon ordi de ce virus de la gendarmerie. Le technicien m’a rappelé tout de suite et il m’a tout nettoyé et récupéré toutes mes données en prenant le contrôle de mon ordi pour 89€.Dans ces cas là, il vaut mieux faire appel à un professionnel.Cordialement

    • Stayanonym

      T’es toi-même « technicien » ou quoi?????

      Vu que toutes les manipulations proposées par ce site sont simplissimes à suivre à la lettre, je trouve que c’est vraiment de l’argent jeté par la fenêtre que de faire appel à un dépanneur informatique. Perso, j’avais même appliquer 2 ou 3 des manips (de ce site et d’un site anglophone)  pour être sûr de virer cette saloperie de mon ordi.
      Si le technicien n’a jamais vu ce malware, il va de toute façon tomber sur un de ces sites grâce à Google et effectuer l’une des manipulations du dessus.

      A ceux qui ont trouvé par eux-même ce forum, je conseillerais plutôt d’essayer les manips. Si jamais vous n’y arrivez pas, ou si ce malware a évolué entre temps, il sera toujours temps de faire appel à un dépanneur qui vous soulagera de pas mal d’argent (Pour peu qu’il soit incompétent ou malhonnête, il vous demandera même bien plus que 89€).

    • sandrine moran

      je peux quand même préciser le nom du site « helpyoo » pour ceux que ca peut aider!

  • Hewall

    Oufff heureusement que vous êtes la !! Un grand merci pour votre aide ( problème règle avec la première solution ) soulagée et maintenant heureuse :)

  • Lazarillo

    J’ai eu ce virus et j’ai bidouillé en suivant l’une ou l’autre étape et j’ai réussi à le faire déguerpir en renommant explorer.exe.
    Dans tous les cas, il faut réussir à supprimer le fichier exécutable dans local and settings, all user, temp. Un fichier détecté par l’anti virus comme une menace malveillante.
    Ce virus a été chopé en allant sur un site streaming pour films Bollywood.
    Merci à vous du coup de main et bonne chance aux autres!

    Lazarillo
     

  • paolanicoise

    Bonjour j’ai moi aussi été infectée par ce vilain virus, je n’ai rien payé, j’ai réussi à le virer malheureusement pour mes fichier sont en locked, certains étaient sauvegardés sur disque dur externer, mais d’autres non, existe-t-il un moyen de les débloquer ? merci de vos réponses

  • Gae10

    bonjour
    merci beaucoup  pour cette info mais je suis trop novice pour faire toutes les manips

    cordialement

  • Blaise S

    Merci pour le tuto. Malheureusemet pour moi le mode sans échec ne fonctionne pas et je n’ai accès à aucune commande… Mon ordi s’allume ‘normalement’, mais aucune icône n’apparaît sur la page d’accueil je ne peux pas ouvrir ni bureau ni rien et 30 secondes après j’ai un écran blanc avec ‘please wait the connection is being established’ (et la trad en allemand en dssous! LOL) En prime une autre fenêtre erreur de script sur la page s’ouvre par dessus et là terminé…

  • VS

    Ma fille de 16 ans a eu très très peur lorsque la page « gendarmerie » lui réclamait de l’argent avec des termes agressifs, d’accusation, etc… alors qu’elle consultait sous google des sites de tatouages ! malheureusement nous n’avons pas de 2ème ordi. et ne nous sentons pas capables de démêler cette saloperie de virus. Un vendeur/dépanneur nous demande 62 euros, donc on est obligé de payer !

  • dams13

    Quand je telecharge roguekiller mon ordi me le signale comme un fichier dangereux alors je le telecharge ou pas

  • Syl69100

    Merci pour cette aide toutefois je n’arrive pas à télécharger Internet Explorer pr Vista on me dit que c’est impossible . Que faire???

  • Nikopole

    Bonjour à tous et merci pour le protocole à celui où ceux qui l’ont rédigé.

    J’ai également été infecté et la première fois j’ai juste eu à éteindre puis rallumer mon pc. Mais j’ai de nouveau eu le virus aujourd’hui et j’ai suivi la procédure (Mode sans échec avec réseau + malwarebyte) et c’est nickel!

    Mon rapport d’analyse est clean et je voulais juste m’assurer que cela suffisait bien et qu’il n’y avait pas de risques qu’un bout du virus soit encore là.

    Pour le reste, je m’en vais mettre à jour ce qui ne l’est pas déjà. J’ai aussi lu qu’il était nécessaire de changer tous les mots de passe utilisés sur le pc, cela est-il réellement nécessaire? Dans le doute je vais le faire quand même.

    Merci encore.

    D. K.

  • biker

    un grand MERCI a mickael, un an après, ton poste est encore utile, je viens de me débarrasser du virus en suivant tes pas. Chapeau, Monsieur.
    JM

  • Stéphane

    Merci beaucoup, un coup de Roguekiller et c’est fini ;)

  • Elijah

    Qui que tu sois, je te remercie vraiment car j’ai eu une petite frayeur avec ce virus (ou rogue si j’ai bien compris)heureusement que j’ai un iPhone ne serait-ce que pour aller sur le net.J’ai du lire 3 fois sans rien comprendre (une bille en informatique)mais j’ai tout suivit à la lettre et en moins de 5 minutes, j’ai réglé l’affaire. :)
    Merci beaucoup pour tes explications!

  • boby

    Merci bob ! tu ma sauvé la vie

  • GeekMage

    Bonjour a tous, j’ai a peu près le même genre de virus : Mon pc s’allume normalement puis 2 secondes après avoir affiché le bureau, il m’affiche une page où il est marqué (accompagné d’accusation et de citation du code pénale) que je dois payer une amende de 100 € a la Police Nationale. Est-ce le même virus (étant donné la différence de « service », ce qui me donne un doute) ?

    • coucou

      J’ai le même problème et je pense que ça doit être le même virus étant donné que je n’ai rien fait de ce qu’il m’accuse.

  • GeekMage

    Je re-poste pour donner des précision sur mon problème : Quand j’essaye de démarrer mon ordinateur (qui est sous seven) en « Mode Sans Echec » ou « Mode Sans Echec Avec Prise En Charge Réseau », il m’affiche le bureau en mode sans echec puis il redémare instantanément en mode normale, le seul accès que j’ai c’est les « commende invite au mode sans échec ». Une solution est-elle envisageable ? (j’ai déja tester le SFC/scannow et l’autre clé)

  • http://www.facebook.com/fred.grillet.1 Fred Grillet

    et pour ceux qui seraient bloqués au démarrage sans pouvoir rien faire, je recommande la solution de microsoft, tres efficace, testée et approuvée !

    http://www.tech2tech.fr/logiciels/microsoft-standalone-system-sweeper/

  • seb

    Autre méthode, qui supprime le virus à la base, il faut arrêter d’aller sur des sites de boules et rester sur YouPorn (sans cliquer sur les pub) si ta femme n’assure pas suffisamment ;-) PS: Ça marche aussi avec un Photoshop téléchargé qui pèse seulement 30Ko…

  • michael.ferry@sfr.fr

    j’ ai recu ce genre de message me demandent de payer 100euros pour debloqué mon
    pc je l’ai fait et mon ordi a ete debloqué est ce qund meme une arnaque

  • Pingback: thepremierhost.com scam web host

  • http://www.facebook.com/sylvie.legroselkahlaoui Sylvie Legros El Kahlaoui

    Bonjour, je vis au Qatar et grâce à une amie j’ai eu le lien de cette page. J’ai eu un problème similaire il y a deux jours. Mon pc est bloqué, je vais suivre vos conseils. Dans mon cas, le message provient du ministère de l’intérieur du Qatar avec également un logo d’Interpol. On me menace d’amendes et de prison et on dit que si je paye par internet, mon pc sera débloqué. La différence c’est que j’ai eu droit en plus à une photo de moi prise en direct par ma webcam !

  • alexia

    Ah! C’est bon! Enfin, trop contente que sa a marcher! Merci beaucoup pour votre conseille!
    Ps: pour les gens qui ont une Windows 7 faite ctrl+alt+suppr et redémarrer avec réparation dès que vous voyez le virus!

  • http://www.facebook.com/maud.cervellileblanc Maud Leblanc

    MERCI ….. :-)

© 2009 - 2013 Tech2Tech.fr

Retour en haut de la page