Security-X

Forum Security-X => Désinfections => Discussion démarrée par: nanou93150 le juin 05, 2012, 12:00:27

Titre: [resolu] Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 05, 2012, 12:00:27
Bonjour a tous,

j'ai depuis ce matin mon ordinateur qui est infecté par ce foutu virus et tout mes fichiers sont pour l'instant H.S. (y compris les photos de ma niece, de mes concerts et de mariages :( ), j'ai suivi vos conseils; donc voici les liens d'OTL et extras :

- OTL : http://pjjoint.malekal.com/files.php?id=20120605_j13t14f8o8j14
- Extra : http://pjjoint.malekal.com/files.php?id=20120605_q7s5x10x10h15

Pitié Aidez moi !!! Sniff j'veux juste recuperer mes fichiers, ceux de mon ordi et de mes disques durs externes
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 05, 2012, 12:25:45
Ah et j'ai oublié de preciser : j'ai quelques documents qui bizarrement n'ont pas ete infectes et qui sont normaux; est ce que ça pourrait servir dans la recuperation de mes fichiers perdus...?  :-[
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: hyunkel30 le juin 05, 2012, 17:53:47
Bonjour nanou,

Bienvenu sur Security-X,


On va regarder cela en deux temps : vérifier l'absence de l'infection après le cryptage, puis décrypter les fichiers.

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.

/!\ Cette infection peut parfois dans son approche initiale voler les données stockées de l’utilisateur : mot de passe notamment, il convient donc dans les jours à venir de surveiller tous vos compte mail, réseaux sociaux et banque, et de modifier les mot de passe s'ils étaient enregistré dans vos navigateurs /!\

/!\ Ne modifie pas le nom ou l'extension des fichiers crypté sous peine de ne plus pouvoir les décrypter, et de même n'essaye pas de les ouvrir /!\

Citer
j'ai quelques documents qui bizarrement n'ont pas ete infectes et qui sont normaux; est ce que ça pourrait servir dans la recuperation de mes fichiers perdus...?

Si et seulement si ce sont des copies non modifiées d'un des fichiers cryptés. Il faut savoir aussi que parfois l'outil n'a pas besoin de fichier sain pour travailler, mais il vaut mieux en avoir un sous la main, issue d'un autre pc, d'une sauvegarde, d'une clé usb, d'un téléchargement, etc ... ;)



On va nettoyer le pc d'abord, tu as des restes de l'infection et d'autres infections (adwares : logiciel publicitaire)

1) Désinstalle les programmes suivant de ta liste des programmes (si présents) :

Note : si la désinstallation ne fonctionne pas ou se met en erreur, passe au suivant et poursuis la procédure

- Google Toolbar for Internet Explorer (barre d'outil, sauf réelle utilité)

- Complitly (adware : logiciel publicitaire)
- AutocompletePro (idem)
- Babylon toolbar on IE (idem)
- Searchqu Toolbar (idem)



2) Relance  OTL.exe

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 05, 2012, 23:45:21
Merci beaucoup pour votre aide. Voila le rapport reçu apres les manipulations que vous m'avez dit de faire :

All processes killed
========== OTL ==========
No active process named datamngrUI.exe was found!
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}\ not found.
HKEY_USERS\S-1-5-21-965798353-4009078557-2193727417-1001\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_USERS\S-1-5-21-965798353-4009078557-2193727417-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}\ not found.
Registry key HKEY_USERS\S-1-5-21-965798353-4009078557-2193727417-1001\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}\ not found.
File C:\Users\Nadir\AppData\Local\Google\Chrome\User Data\Default\Extensions\defdhglnppeioeflggkmglipcecffkhk\1.0_0\locked-.xunc not found.
C:\Users\Nadir\AppData\Local\Google\Chrome\User Data\Default\Extensions\defdhglnppeioeflggkmglipcecffkhk\1.0_0\icons folder moved successfully.
C:\Users\Nadir\AppData\Local\Google\Chrome\User Data\Default\Extensions\defdhglnppeioeflggkmglipcecffkhk\1.0_0 folder moved successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{2EECD738-5844-4a99-B4B6-146BF802613B}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2EECD738-5844-4a99-B4B6-146BF802613B}\ deleted successfully.
File C:\Program Files\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll not found.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{99079a25-328f-4bd4-be04-00955acaa0a7}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{99079a25-328f-4bd4-be04-00955acaa0a7}\ deleted successfully.
File C:\PROGRA~1\SEARCH~1\Datamngr\ToolBar\searchqudtx.dll not found.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9D717F81-9148-4f12-8568-69135F087DB0}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9D717F81-9148-4f12-8568-69135F087DB0}\ not found.
C:\PROGRA~1\SEARCH~1\Datamngr\BROWSE~1.DLL moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{98889811-442D-49dd-99D7-DC866BE87DBC} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{98889811-442D-49dd-99D7-DC866BE87DBC}\ not found.
File C:\Program Files\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{99079a25-328f-4bd4-be04-00955acaa0a7} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{99079a25-328f-4bd4-be04-00955acaa0a7}\ not found.
File C:\PROGRA~1\SEARCH~1\Datamngr\ToolBar\searchqudtx.dll not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\10 deleted successfully.
Registry value HKEY_USERS\S-1-5-21-965798353-4009078557-2193727417-1001\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\DATAMNGR not found.
File C:\PROGRA~1\SEARCH~1\Datamngr\DATAMN~1.EXE not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Tuto4pc deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:C:\PROGRA~1\SEARCH~1\Datamngr\datamngr.dll deleted successfully.
C:\PROGRA~1\SEARCH~1\Datamngr\datamngr.dll moved successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:C:\PROGRA~1\SEARCH~1\Datamngr\IEBHO.dll deleted successfully.
C:\PROGRA~1\SEARCH~1\Datamngr\IEBHO.dll moved successfully.
C:\Users\Nadir\AppData\Roaming\install.exe moved successfully.
C:\Users\Nadir\AppData\Roaming\Wfpc folder moved successfully.
C:\Users\Nadir\AppData\Roaming\dclogs folder moved successfully.
C:\Users\Nadir\AppData\Roaming\Babylon folder moved successfully.
C:\Users\Nadir\AppData\Roaming\Complitly\64 folder moved successfully.
C:\Users\Nadir\AppData\Roaming\Complitly folder moved successfully.
C:\Users\Nadir\AppData\Roaming\Tuto4pc\SoftwareUpdate folder moved successfully.
C:\Users\Nadir\AppData\Roaming\Tuto4pc folder moved successfully.
ADS C:\ProgramData\Temp:88050731 deleted successfully.
ADS C:\ProgramData\Temp:C0A9D0E7 deleted successfully.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{535CB6C5-F565-4B47-9BF4-32771493B4C1} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{535CB6C5-F565-4B47-9BF4-32771493B4C1}\ not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{5CC75B51-82AD-438A-B94F-F48EA4DAF434} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5CC75B51-82AD-438A-B94F-F48EA4DAF434}\ not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{657951D2-A3AA-4370-8B0B-159D74041006} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{657951D2-A3AA-4370-8B0B-159D74041006}\ not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{7578CCF3-BF42-4889-81F0-05BB8866D31C} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7578CCF3-BF42-4889-81F0-05BB8866D31C}\ not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{A444FE36-C99B-4093-9A45-29289558734E} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A444FE36-C99B-4093-9A45-29289558734E}\ not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{E4710E47-177D-4E4A-AD16-6DFC7C810DA1} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E4710E47-177D-4E4A-AD16-6DFC7C810DA1}\ not found.
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{F7B0BD67-769A-4B5A-A29F-212AD688958F} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F7B0BD67-769A-4B5A-A29F-212AD688958F}\ not found.
========== FILES ==========
C:\Program Files\Searchqu Toolbar\Datamngr folder moved successfully.
C:\Program Files\Searchqu Toolbar folder moved successfully.
File\Folder C:\Program Files\BabylonToolbar not found.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Nadir
->Temp folder emptied: 10646060 bytes
->Temporary Internet Files folder emptied: 622994 bytes
->Java cache emptied: 0 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 475 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1105 bytes
RecycleBin emptied: 1192960 bytes
 
Total Files Cleaned = 12,00 mb
 
 
OTL by OldTimer - Version 3.2.46.1 log created on 06052012_232852

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

J'ai pas pu mettre de lien car il m'etait impossible de transformer le fichier log en txt
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: hyunkel30 le juin 06, 2012, 10:09:05
Re,

Ce n'est pas grave pour le lien, tant que le rapport n'est pas trop long ;)

On termine une étape de nettoyage, puis on passera au décryptage.
Tu as pu trouver un fichier sain comme demandé ?

Télécharge AdwCleaner (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/2-adwcleaner) (de Xplode) sur ton Bureau.

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Déconnecte-toi et ferme toutes les applications en cours (notamment ton navigateur)/!\

Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 06, 2012, 10:51:35
Citer
Tu as pu trouver un fichier sain comme demandé ?

sur le seul disque dur externe qui n'a pas ete touché, normalement oui je dois avoir un de mes fichiers qui est sain, mais pas tout les fichiers qui ont été "locked"...

La je vais faire la manip' que vous m'avez dit ci dessus...merci encore
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 06, 2012, 11:07:50
J'ai utilisé ADW cleaner; voila le rapport :
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: hyunkel30 le juin 06, 2012, 11:45:21
Re,

OK pour le rapport.

Pour le fichier, un seul suffit, ;) le tout est qu'il fasse plus de 4ko.

/!\ L'ensemble de tes disques étant excessivement plein, la procédure ne pourra s'effectuer en une seule fois, il faudra la refaire plusieurs fois en passant entre chaque l'option de suppression des fichiers en double décrypté /!\

Voilà la procédure :

Télécharge RannohDecryptor (http://support.kaspersky.com/downloads/utils/rannohdecryptor.exe) (de Kaspersky) sur ton bureau.

Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 06, 2012, 12:13:55
la le logiciel de kaspersky est en train de decrypter et il est marque que 3293 fichiers de decryptes sur 9866... Par contre j'arrive pas a trouver ou les fichiers decryptes apparaissent...
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: hyunkel30 le juin 06, 2012, 12:17:57
Re,

Citer
et il est marque que 3293 fichiers de decryptes sur 9866...

L'explication était en début de procédure :
Citer
/!\ L'ensemble de tes disques étant excessivement plein, la procédure ne pourra s'effectuer en une seule fois, il faudra la refaire plusieurs fois en passant entre chaque l'option de suppression des fichiers en double décrypté /!\

Les fichiers décrypté sont à la même place que ceux crypté, ils ne les rassemblent pas ;)

Donc tu vérifies quelques fichiers décryptés s'ils s'ouvrent bien, si c'est bon, tu relance l'outil avec l'option de suppression des fichiers locked en double (voir fin de procédure dans le message précédent)
Puis tu relance l'outil pour qu'il en décrypte une nouvelle fournée, etc
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 06, 2012, 13:23:31
Ah d'accord !! Merci hyunkel30 !!!  ;)
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: nanou93150 le juin 06, 2012, 13:57:59
Merci beaucoup hyunkel30 !!! J'ai reussi a tout recuperer !!! Merci encore !!!!  :) ;) :D ;D
Titre: Re : Infection virus gendarmerie nationale - fichiers locked [nanou93150]
Posté par: hyunkel30 le juin 06, 2012, 18:23:22
Re,

Attends, nous n'en avons pas tout à fait terminé ;)

On doit nettoyer les outils et surtout mettre à jour ton pc pour éviter de te refaire infecter !

Si ce n'est pas déjà fait, relance le décrypteur avec l'option de suppression des fichiers "locked" pour terminer le nettoyage.

Puis ensuite :

1) Relance  OTL.exe[/color]
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")