Security-X

Forum Security-X => Désinfections => Discussion démarrée par: araimbault le juillet 28, 2012, 13:13:05

Titre: virus ukash - virus codeur windows [Résolu]
Posté par: araimbault le juillet 28, 2012, 13:13:05
J'ai été infection par un virus du meme style que celui de la gendarmerie mais apres divers essais de desinfection je peut me servire de mon pc mais je suis pas sur de m'etre debarrasser completement de ce virus !!
De plus, beaucoup de mes fichiers ont été renommés (mais sans le prefixe "locked" comme g pu le lire sur le net)
Je vous remercie d'avance pour votre aide
Titre: Re : virus ukash
Posté par: chantal11 le juillet 28, 2012, 16:45:56
Bonjour,


Citer
beaucoup de mes fichiers ont été renommés (mais sans le prefixe "locked" comme g pu le lire sur le net)

Est-ce que ces fichiers ont été renommés par une suite aléatoire de chiffres et de lettres et n'ont plus d'extension ?
Tu as un exemple précis à m'indiquer ?
Tu avais ouvert une pièce jointe dans un mail ?


Citer
je peut me servire de mon pc mais je suis pas sur de m'etre debarrasser completement de ce virus !!

On va vérifier en établissant un diagnostic avec cet outil, suis bien les instructions indiquées :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   OTL :

netsvcs
msconfig
activex
drivers32
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
nslookup http://www.google.fr /c
CREATERESTOREPOINT
@+
Titre: Re : virus ukash
Posté par: araimbault le juillet 28, 2012, 20:05:46
Tout d'abord merci pour vos reponses.
Voici un exemple de fichier crypté "EeuOALxnEVXrQEAdA"

Concernant les rapport d'OTL voici les liens

"OTL.txt
http://pjjoint.malekal.com/files.php?id=20120728_f7s12l13t10k5

"extra txt"
http://pjjoint.malekal.com/files.php?id=20120728_n14l14n11y14i8

Merci d'avance

Titre: Re : virus ukash
Posté par: chantal11 le juillet 28, 2012, 21:44:48
Re,

Citer
Voici un exemple de fichier crypté "EeuOALxnEVXrQEAdA"

C'est donc le Virus Codeur Windows et il n'y a à ce jour aucune solution pour décrypter les fichiers.
J'ai vu que tu avais utilisé moult outils, et pour désinfectern et pour tenter de décrypter, tu aurais du poster immédiatement une demande d'aide.
A force de manipuler les fichiers cryptés, tu risques de les corrompre définitivement et même si un outil était maintenant mis à disposition pour ce type de cryptage, cela compromettrait la procédure.

Je t'invite à faire de la place sur ta partition C, en désinstallant les applications que tu n'utilises plus et en transférant tes documents personnels sur un autre support.
Il ne reste plus que 16 Gb d'espace libre.
C'est nettement insuffisant pour un bon fonctionnement de Windows 7.

Une raison particulière pour que le SP1 ne soit pas installé sur ton système.
Un système qui n'est pas tenu à jour présente des failles de sécurité importantes et est une cible de choix pour les malwares.

Le fichier hosts a été modifié. C'est volontaire ?

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

:OTL
IE - HKU\S-1-5-21-3795580327-1811757623-1838665590-1001\..\SearchScopes\{8A244612-A1F7-11E0-95C0-E71F4824019B}: "URL" = http://badoo.com/startpage/?source=bsb&q={searchTerms}
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKU\S-1-5-21-3795580327-1811757623-1838665590-1001\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-21-3795580327-1811757623-1838665590-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O16 - DPF: {4B54A9DE-EF1C-4EBE-A328-7C28EA3B433A} http://quickscan.bitdefender.com/qsax/qsax.cab (Bitdefender QuickScan Control)
[2012/07/10 10:15:08 | 000,000,000 | ---D | C] -- C:\Users\Bilout\AppData\Roaming\Lphoyvvlx
[6 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ]
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
@Alternate Data Stream - 95 bytes -> C:\ProgramData\TEMP:3E06C78F
@Alternate Data Stream - 143 bytes -> C:\ProgramData\TEMP:3D922890
@Alternate Data Stream - 138 bytes -> C:\ProgramData\TEMP:1A15E356
@Alternate Data Stream - 136 bytes -> C:\ProgramData\TEMP:8204AA35
@Alternate Data Stream - 117 bytes -> C:\ProgramData\TEMP:474022C7
@Alternate Data Stream - 116 bytes -> C:\ProgramData\TEMP:183A9046
@Alternate Data Stream - 112 bytes -> C:\ProgramData\TEMP:D026A5A4
@Alternate Data Stream - 100 bytes -> C:\ProgramData\TEMP:3D36932D

:files
ipconfig /flushdns /c

:Commands
[EMPTYTEMP]
[CREATERESTOREPOINT]
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
@+
Titre: Re : virus ukash - virus codeur windows
Posté par: chantal11 le août 06, 2012, 19:50:04
Bonjour,

Un souci pour appliquer la procédure ?

@+
Titre: Re : virus ukash - virus codeur windows
Posté par: araimbault le août 12, 2012, 10:19:40
Bonjours
Tout d'abord merci pour cette aide precieuse et désolé de ma lenteur de reponse mais je n'etais pas chez moi !!!

J'ai essayer la methode de suppression via OTL mais un message d'erreur sur fond bleu apparait et mon pc redemare direct et aucun rapport dans le dossier d'otl!!!
Donc de part le fait je suis bloqué dans la réalisation de la procédure!!!!!
Si tu as une autre procédure a me proposer je suis volontier preneur!!!

Merci d'avance !!   @+
Titre: Re : virus ukash - virus codeur windows
Posté par: chantal11 le août 12, 2012, 10:34:31
Bonjour,

Citer
désolé de ma lenteur de reponse mais je n'etais pas chez moi

OK, tu étais en vacances.
Ton PC était donc éteint et n'a pas fonctionné pendant ce temps ?


Applique le correctif OTL en en Mode sans échec avec prise en charge du réseau (http://www.chantal11.com/2012/07/demarrer-en-mode-sans-echec-avec-prise-en-charge-du-reseau/)

N'oublie de répondre à cette question :
Le fichier hosts a été modifié. C'est volontaire ?

@+
Titre: Re : virus ukash - virus codeur windows
Posté par: araimbault le août 13, 2012, 22:27:25
merci pour ta reponse et encore merci pour ton aide !!!

j'ai effectivement reussi en mode sans echec donc voici les rapport:

Rapport OTL : http://pjjoint.malekal.com/files.php?id=20120813_e7i5o14q15h11

Rapport SX: http://pjjoint.malekal.com/files.php?id=20120813_y15c14r6k9o9

Merci d'avance @+

Titre: Re : virus ukash - virus codeur windows
Posté par: chantal11 le août 13, 2012, 22:51:51
Bonsoir,

Et les réponses à mes diverses questions ?

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

---------------------------------------------------------------------------------------------

Est attendu le nouveau rapport SX Check&Update

@+
Titre: Re : virus ukash - virus codeur windows
Posté par: araimbault le août 14, 2012, 14:01:45
Bonjours, voici le rapport sx mais concernant la maj adobe reader un ecran noir s'ouvre mais rien ne se passe !!!

 http://pjjoint.malekal.com/files.php?id=20120814_q11c12r15m7q7

Concernant tes precedantes question je n'ai pas de reponse a te fournir car j'en ai aucune idée !!!!!

Merci pour ton aide, en attente de te lire
@+
Titre: Re : virus ukash - virus codeur windows
Posté par: chantal11 le août 14, 2012, 14:29:07
Bonjour,

Citer
Concernant tes precedantes question je n'ai pas de reponse a te fournir car j'en ai aucune idée !!!!!

OK, on va donc ré-initialiser le fichiers Hosts en même temps que la fin de procédure.

----------------------------------------------------------------------------------------------

Pour la mise à jour d'Adobe Reader, ouvre directement depuis ton navigateur cette page -> http://www.adobe.com/support/downloads/detail.jsp?ftpID=5353
Télécharge et installe cette dernière version.

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Purge points de restauration :

:Commands
[CLEARALLRESTOREPOINTS]
[RESETHOSTS]
[EMPTYTEMP]
---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Désinstallation des outils utilisés :

Tu peux garder Malwarebytes et scanner ton système régulièrement avec en complément des analyses de ton antivirus.
Ne pas oublier toutefois, avant de lancer l'analyse, de faire une recherche de mises à jour de Malwarebytes, dans l'onglet Mise à jour

---------------------------------------------------------------------------------------------

Tu m'indiques quand tout ceci est fait, il nous restera ensuite à mettre à jour Windows et Internet Explorer.

@+
Titre: Re : virus ukash - virus codeur windows
Posté par: araimbault le août 15, 2012, 21:38:31
j'ai effectué comme tu me l'a noté cette manipulation donc j'attends maintenant de tes nouvelles afin de pouvoir continuer !
 Merci par avance
@+
Titre: Re : virus ukash - virus codeur windows
Posté par: chantal11 le août 15, 2012, 21:50:41
Bonsoir,

OK  :D

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Mets à jour ton système via Windows Update

Lance des recherches de mises à jour via Windows Update et installe toutes les mises à jour proposées, y compris le SP1 et IE9

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Réactive l'UAC au niveau par défaut

Le Contrôle de Compte Utilisateur (UAC) sous Windows 7 (http://www.chantal11.com/2009/01/le-controle-compte-utilisateur-uac-sous-windows-7/)

L’UAC représente une mesure supplémentaire pour améliorer la sécurité du système, le laisser activé est fortement recommandé.
UAC (Contrôle de Compte Utilisateur), une mesure de sécurité supplémentaire contre les Malwares (http://www.chantal11.com/2011/08/uac-controle-de-compte-utilisateur-mesure-securite-supplementaire-contre-malwares/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :


Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu


Les dangers du Peer-To-Peer, Emule etc.. (http://forum.malekal.com/les-dangers-peer-peer-emule-etc-t3208.html)
Pourquoi éviter le P2P ? Point législatif & dangers (http://forum.malekal.com/pourquoi-eviter-p2p-point-legislatif-dangers-t3257.html)

[/list]

N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)