Security-X

Forum Security-X => Désinfections => Discussion démarrée par: romainboy le juillet 04, 2012, 14:24:47

Titre: [resolu] VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: romainboy le juillet 04, 2012, 14:24:47
Bonjour à tous.

J'ai eu le virus du gendarme il y a quelques semaines. J'ai réussi à le supprimer. Malheureusement tous mes documents sont locked. Je ne peut pas les lire. Je ne sais comment faire pour les récupérer.

Merci d'avance pour votre aide.

PS : j'ai installer OTL, mais je suis perdu  :(

Romain
Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: romainboy le juillet 04, 2012, 14:46:41
Bonjour,

je suis dans ce même cas, j'ai suivi la procédure, je n'ai obtenu qu'un seul rapport "otl.txt". Je n'ai rien de plus.

Celui-ci est disponible sur :
http://pjjoint.malekal.com/files.php?id=20120704_i11g8e14y9i15

Merci pour votre aide
Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: hyunkel30 le juillet 04, 2012, 17:46:49
Bonjour,

C'est parce que tu avais déjà lancé OTL sur ce pc ou que tu l'as lancé deux fois d'affilé que tu n'as eu que le rapport OTL.

Tu as deux antivirus actif, Microsoft Security Essentails et McAfee, comme tu peux le voir, multiplier les portection n'améliore rien, par contre cela peut provoquer ralentissement et conflit.
Désinstalle l'un des deux.



On va regarder cela en deux temps : vérifier l'absence de l'infection après le cryptage, puis décrypter les fichiers.

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.

/!\ Cette infection peut parfois dans son approche initiale voler les données stockées de l’utilisateur : mot de passe notamment, il convient donc dans les jours à venir de surveiller tous vos compte mail, réseaux sociaux et banque, et de modifier les mot de passe s'ils étaient enregistré dans vos navigateurs /!\

/!\ Ne modifie pas le nom ou l'extension des fichiers crypté sous peine de ne plus pouvoir les décrypter, et de même n'essaye pas de les ouvrir /!\



1) Relance  OTL.exe

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: romainboy le juillet 05, 2012, 13:32:43
Bonjour,

J'ai supprimer l'antivirus McAfee,

Et j'ai éxécuter la démarche d'OTL voici le rapport :
http://pjjoint.malekal.com/files.php?id=20120705_k9u12k9i8u10

Il reste ceci à voir :

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.

Et peut être plus ?

Merci de ton aide
Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: hyunkel30 le juillet 05, 2012, 14:00:14
Re,

Non d'abord on va décrypter tes fichiers, on fera les mises à jour ensuite ;)

L'outil peut avoir besoin d'un copie saine et non modifiée d'un des fichiers crypté. Il faut alors essayer d'en trouver sur une sauvegarde, un clé usb, un autre pc ou par téléchargement et le ramener sur le pc en question.

Télécharge RannohDecryptor (http://support.kaspersky.com/downloads/utils/rannohdecryptor.exe) (de Kaspersky) sur ton bureau.

Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: romainboy le juillet 06, 2012, 09:02:05
Bonjour,

Voilà le résultat de mes trois rapport. J'ai du refaire deux fois la procédure. Car la première fois je n'avais pas cocher la case supprimer les fichiers après désinfection et je n'avais plus de place sur le disque dur pour copier les fichiers sains.

-----------

16:29:57.0656 1144   Trojan-Ransom.Win32.Rannoh decryptor tool 1.1.0.0 Apr 30 2012 19:08:22
16:29:57.0886 1144   ============================================================
16:29:57.0886 1144   Current date / time: 2012/07/05 16:29:57.0886
16:29:57.0886 1144   SystemInfo:
16:29:57.0886 1144   
16:29:57.0886 1144   OS Version: 6.1.7601 ServicePack: 1.0
16:29:57.0886 1144   Product type: Workstation
16:29:57.0886 1144   ComputerName: EOWORLD-HP
16:29:57.0886 1144   UserName: EoWorld
16:29:57.0886 1144   Windows directory: C:\windows
16:29:57.0886 1144   System windows directory: C:\windows
16:29:57.0886 1144   Processor architecture: Intel x86
16:29:57.0886 1144   Number of processors: 2
16:29:57.0886 1144   Page size: 0x1000
16:29:57.0886 1144   Boot type: Normal boot
16:29:57.0886 1144   ============================================================
16:29:57.0886 1144   Initialize success
16:30:24.0927 3596   Deinitialize success

----------

18:39:05.0856 1668   ProcessDriveEnumEx: Drive F:\ type 5:0
18:39:05.0856 1668   
18:39:05.0856 1668   Statistic:
18:39:05.0856 1668   Processed:   230198
18:39:05.0856 1668   Suspicious:   0
18:39:05.0856 1668   Found:      40529
18:39:05.0856 1668   Decrypted:   32251
18:39:05.0856 1668   ================================================================================
18:39:05.0856 1668   Scan finished
18:39:05.0856 1668   ================================================================================

--------------

21:08:01.0141 3036   ProcessDriveEnumEx: Drive F:\ type 5:0
21:08:01.0141 3036   
21:08:01.0141 3036   Statistic:
21:08:01.0141 3036   Processed:   248341
21:08:01.0141 3036   Suspicious:   0
21:08:01.0141 3036   Found:      37051
21:08:01.0141 3036   Decrypted:   37041
21:08:01.0141 3036   ================================================================================
21:08:01.0141 3036   Scan finished
21:08:01.0141 3036   ================================================================================
21:10:10.0294 2472   Deinitialize success

--------------------------

Voilà pour moi
Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: hyunkel30 le juillet 06, 2012, 09:40:11
Re,

Oui j'avais oublié de te préciser ce point, à cause de la copie du fichier avant décryptage, si la place est réduite sur les disque, il devient vite plein.

C'est le dernier rapport celui-là ?
Citer
21:08:01.0141 3036   Found:      37051
21:08:01.0141 3036   Decrypted:   37041
21:08:01.0141 3036   ================================================================================
21:08:01.0141 3036   Scan finished
21:08:01.0141 3036   ================================================================================
21:10:10.0294 2472   Deinitialize success

Il semble encore manquer 10 fichiers non décrypté.

Le disque n'est pas de nouveau plein ?
Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: romainboy le juillet 06, 2012, 10:49:30
Oui c'est bien le dernier rapport les 10 fichiers non décryptés ont étaient supprimés manuellement.

Il s'agissait de fichier que j'avais modifier pour essayer de les lires. Ils n'étaient pas important aussi je les aient supprimés (j'avais modifié leurs noms)

Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: hyunkel30 le juillet 06, 2012, 11:15:57
Re,

Très bien alors.

Si ce n'est pas terminé ou refais, relance l'outil de décryptage avec l'option de suppression des fichiers crypté en double.

Ensuite on conclus :

1) Relance  OTL.exe[/color]
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: romainboy le juillet 06, 2012, 13:47:50
Bjr

Tout est fait

Mais dans SXCU, il me dit que flash player active X est out !

Titre: Re : VIRUS DU GENDARME SUPR MAIS DOC LOCKED
Posté par: hyunkel30 le juillet 06, 2012, 14:16:40
Re,

L'activeX oui c’est lié à Internet explorer, mais c'est un bug de la version actuelle de SXCU, n'en tiens pas compte si la version installée chez toi est bien la 11.3.300.257

La 11.3.300.262 n'est que pour firefox ;)

 :AAN