Auteur Sujet: virus ukash - virus codeur windows [Résolu]  (Lu 15553 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne araimbault

  • Membres
  • Members
  • Messages: 6
virus ukash - virus codeur windows [Résolu]
« le: juillet 28, 2012, 13:13:05 »
J'ai été infection par un virus du meme style que celui de la gendarmerie mais apres divers essais de desinfection je peut me servire de mon pc mais je suis pas sur de m'etre debarrasser completement de ce virus !!
De plus, beaucoup de mes fichiers ont été renommés (mais sans le prefixe "locked" comme g pu le lire sur le net)
Je vous remercie d'avance pour votre aide
« Modifié: août 17, 2012, 09:51:17 par chantal11 »

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash
« Réponse #1 le: juillet 28, 2012, 16:45:56 »
Bonjour,


Citer
beaucoup de mes fichiers ont été renommés (mais sans le prefixe "locked" comme g pu le lire sur le net)

Est-ce que ces fichiers ont été renommés par une suite aléatoire de chiffres et de lettres et n'ont plus d'extension ?
Tu as un exemple précis à m'indiquer ?
Tu avais ouvert une pièce jointe dans un mail ?


Citer
je peut me servire de mon pc mais je suis pas sur de m'etre debarrasser completement de ce virus !!

On va vérifier en établissant un diagnostic avec cet outil, suis bien les instructions indiquées :

   OTL :

  • Télécharge OTL de Old_Timer et enregistre le sur le Bureau
  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
     /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Vérifie que les cases Tous les utilisateurs, Recherche Lop et  Recherche Purity soient cochées
  • Dans le cadre Personnalisation, copie-colle l'intégralité de ce qui suit
netsvcs
msconfig
activex
drivers32
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
nslookup http://www.google.fr /c
CREATERESTOREPOINT
  • Clique ensuite sur Analyse et patiente le temps du scan

  • A la fin de l'analyse, les rapports OTL.txt et Extras.txt s'affichent.
  • Les rapports étant trop longs pour le forum, héberge-les sur pjjoint.fr et indique les liens fournis dans ta réponse.
    Aide en images : Héberger son rapport d'analyse
    Les rapports sont sauvegardés sur le Bureau.
@+
 

Hors ligne araimbault

  • Membres
  • Members
  • Messages: 6
Re : virus ukash
« Réponse #2 le: juillet 28, 2012, 20:05:46 »
Tout d'abord merci pour vos reponses.
Voici un exemple de fichier crypté "EeuOALxnEVXrQEAdA"

Concernant les rapport d'OTL voici les liens

"OTL.txt
http://pjjoint.malekal.com/files.php?id=20120728_f7s12l13t10k5

"extra txt"
http://pjjoint.malekal.com/files.php?id=20120728_n14l14n11y14i8

Merci d'avance


Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash
« Réponse #3 le: juillet 28, 2012, 21:44:48 »
Re,

Citer
Voici un exemple de fichier crypté "EeuOALxnEVXrQEAdA"

C'est donc le Virus Codeur Windows et il n'y a à ce jour aucune solution pour décrypter les fichiers.
J'ai vu que tu avais utilisé moult outils, et pour désinfectern et pour tenter de décrypter, tu aurais du poster immédiatement une demande d'aide.
A force de manipuler les fichiers cryptés, tu risques de les corrompre définitivement et même si un outil était maintenant mis à disposition pour ce type de cryptage, cela compromettrait la procédure.

Je t'invite à faire de la place sur ta partition C, en désinstallant les applications que tu n'utilises plus et en transférant tes documents personnels sur un autre support.
Il ne reste plus que 16 Gb d'espace libre.
C'est nettement insuffisant pour un bon fonctionnement de Windows 7.

Une raison particulière pour que le SP1 ne soit pas installé sur ton système.
Un système qui n'est pas tenu à jour présente des failles de sécurité importantes et est une cible de choix pour les malwares.

Le fichier hosts a été modifié. C'est volontaire ?

----------------------------------------------------------------------------------------------

  OTL :

  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Copie l'intégralité de ce script ci-dessous (y compris la 1ère ligne :OTL)
:OTL
IE - HKU\S-1-5-21-3795580327-1811757623-1838665590-1001\..\SearchScopes\{8A244612-A1F7-11E0-95C0-E71F4824019B}: "URL" = http://badoo.com/startpage/?source=bsb&q={searchTerms}
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKU\S-1-5-21-3795580327-1811757623-1838665590-1001\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O7 - HKU\S-1-5-21-3795580327-1811757623-1838665590-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O16 - DPF: {4B54A9DE-EF1C-4EBE-A328-7C28EA3B433A} http://quickscan.bitdefender.com/qsax/qsax.cab (Bitdefender QuickScan Control)
[2012/07/10 10:15:08 | 000,000,000 | ---D | C] -- C:\Users\Bilout\AppData\Roaming\Lphoyvvlx
[6 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ]
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
@Alternate Data Stream - 95 bytes -> C:\ProgramData\TEMP:3E06C78F
@Alternate Data Stream - 143 bytes -> C:\ProgramData\TEMP:3D922890
@Alternate Data Stream - 138 bytes -> C:\ProgramData\TEMP:1A15E356
@Alternate Data Stream - 136 bytes -> C:\ProgramData\TEMP:8204AA35
@Alternate Data Stream - 117 bytes -> C:\ProgramData\TEMP:474022C7
@Alternate Data Stream - 116 bytes -> C:\ProgramData\TEMP:183A9046
@Alternate Data Stream - 112 bytes -> C:\ProgramData\TEMP:D026A5A4
@Alternate Data Stream - 100 bytes -> C:\ProgramData\TEMP:3D36932D

:files
ipconfig /flushdns /c

:Commands
[EMPTYTEMP]
[CREATERESTOREPOINT]
  • Colle l'intégralité du script dans le cadre Personnalisation
  • Clique ensuite sur le bouton Correction

  • L'outil lance la suppression, ne pas l'interrompre
  • Si l'outil te demande de redémarrer le PC, tu acceptes
  • Poste le contenu du rapport situé dans C:\_OTL\MovedFiles\********_******.log dans ta prochaine réponse
    les *** sont des chiffres représentant la date [MoisJourAnnée] et l'heure
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

  SX Check&Update :

  • Télécharge SX Check&Update de igor51 et enregistre-le sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur SXC&U.exe pour lancer l'application
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Au menu principal, clique sur le bouton Rapport

  • Copie-colle le contenu de ce rapport dans ta prochaine réponse.
Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
  • C:\_OTL\MovedFiles\********_******.log
  • SX Check&Update
@+
« Modifié: juillet 28, 2012, 21:46:36 par chantal11 »
 

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash - virus codeur windows
« Réponse #4 le: août 06, 2012, 19:50:04 »
Bonjour,

Un souci pour appliquer la procédure ?

@+
 

Hors ligne araimbault

  • Membres
  • Members
  • Messages: 6
Re : virus ukash - virus codeur windows
« Réponse #5 le: août 12, 2012, 10:19:40 »
Bonjours
Tout d'abord merci pour cette aide precieuse et désolé de ma lenteur de reponse mais je n'etais pas chez moi !!!

J'ai essayer la methode de suppression via OTL mais un message d'erreur sur fond bleu apparait et mon pc redemare direct et aucun rapport dans le dossier d'otl!!!
Donc de part le fait je suis bloqué dans la réalisation de la procédure!!!!!
Si tu as une autre procédure a me proposer je suis volontier preneur!!!

Merci d'avance !!   @+

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash - virus codeur windows
« Réponse #6 le: août 12, 2012, 10:34:31 »
Bonjour,

Citer
désolé de ma lenteur de reponse mais je n'etais pas chez moi

OK, tu étais en vacances.
Ton PC était donc éteint et n'a pas fonctionné pendant ce temps ?


Applique le correctif OTL en en Mode sans échec avec prise en charge du réseau

N'oublie de répondre à cette question :
Le fichier hosts a été modifié. C'est volontaire ?

@+
 

Hors ligne araimbault

  • Membres
  • Members
  • Messages: 6
Re : virus ukash - virus codeur windows
« Réponse #7 le: août 13, 2012, 22:27:25 »
merci pour ta reponse et encore merci pour ton aide !!!

j'ai effectivement reussi en mode sans echec donc voici les rapport:

Rapport OTL : http://pjjoint.malekal.com/files.php?id=20120813_e7i5o14q15h11

Rapport SX: http://pjjoint.malekal.com/files.php?id=20120813_y15c14r6k9o9

Merci d'avance @+


Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash - virus codeur windows
« Réponse #8 le: août 13, 2012, 22:51:51 »
Bonsoir,

Et les réponses à mes diverses questions ?

---------------------------------------------------------------------------------------------

  SX Check&Update :

  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur SXC&U.exe pour lancer l'application
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Au menu principal, clique sur le bouton Update Flash et installe la nouvelle version Flash Player sous chaque navigateur qui s'est ouvert, Internet Explorer et Firefox dans ton cas
    A titre indicatif, la page de téléchargement http://get.adobe.com/fr/flashplayer/
  • Ensuite, clique sur le bouton Update Adobe Reader et installe la dernière version proposée
    A titre indicatif, la page de téléchargement http://get.adobe.com/fr/reader/?promoid=HTEGU
  • N'oublie pas de décocher à chaque fois les options proposées (Barre Google et autre)
  • Referme l'outil et relance-le pour générer un nouveau rapport en cliquant sur le bouton Rapport
  • Copie-colle le contenu de ce rapport dans ta prochaine réponse.
---------------------------------------------------------------------------------------------

Est attendu le nouveau rapport SX Check&Update

@+
 

Hors ligne araimbault

  • Membres
  • Members
  • Messages: 6
Re : virus ukash - virus codeur windows
« Réponse #9 le: août 14, 2012, 14:01:45 »
Bonjours, voici le rapport sx mais concernant la maj adobe reader un ecran noir s'ouvre mais rien ne se passe !!!

 http://pjjoint.malekal.com/files.php?id=20120814_q11c12r15m7q7

Concernant tes precedantes question je n'ai pas de reponse a te fournir car j'en ai aucune idée !!!!!

Merci pour ton aide, en attente de te lire
@+

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash - virus codeur windows
« Réponse #10 le: août 14, 2012, 14:29:07 »
Bonjour,

Citer
Concernant tes precedantes question je n'ai pas de reponse a te fournir car j'en ai aucune idée !!!!!

OK, on va donc ré-initialiser le fichiers Hosts en même temps que la fin de procédure.

----------------------------------------------------------------------------------------------

Pour la mise à jour d'Adobe Reader, ouvre directement depuis ton navigateur cette page -> http://www.adobe.com/support/downloads/detail.jsp?ftpID=5353
Télécharge et installe cette dernière version.

----------------------------------------------------------------------------------------------

  Purge points de restauration :

  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Copie l'intégralité de ce script ci-dessous
:Commands
[CLEARALLRESTOREPOINTS]
[RESETHOSTS]
[EMPTYTEMP]
  • Colle l'intégralité du code dans le cadre Personnalisation
  • Clique ensuite sur le bouton Correction
  • Si l'outil te demande de redémarrer le PC, tu acceptes
---------------------------------------------------------------------------------------------

  Désinstallation des outils utilisés :

Tu peux garder Malwarebytes et scanner ton système régulièrement avec en complément des analyses de ton antivirus.
Ne pas oublier toutefois, avant de lancer l'analyse, de faire une recherche de mises à jour de Malwarebytes, dans l'onglet Mise à jour

  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Clique sur Purge d'outils

  • Valide l'avertissement par OK et laisse le pc redémarrer
  • Supprime SXCU de ton Bureau
  • Supprime tous les rapports générés restants
---------------------------------------------------------------------------------------------

Tu m'indiques quand tout ceci est fait, il nous restera ensuite à mettre à jour Windows et Internet Explorer.

@+
 

Hors ligne araimbault

  • Membres
  • Members
  • Messages: 6
Re : virus ukash - virus codeur windows
« Réponse #11 le: août 15, 2012, 21:38:31 »
j'ai effectué comme tu me l'a noté cette manipulation donc j'attends maintenant de tes nouvelles afin de pouvoir continuer !
 Merci par avance
@+

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : virus ukash - virus codeur windows
« Réponse #12 le: août 15, 2012, 21:50:41 »
Bonsoir,

OK  :D

---------------------------------------------------------------------------------------------

  Mets à jour ton système via Windows Update

Lance des recherches de mises à jour via Windows Update et installe toutes les mises à jour proposées, y compris le SP1 et IE9

---------------------------------------------------------------------------------------------

   Réactive l'UAC au niveau par défaut

Le Contrôle de Compte Utilisateur (UAC) sous Windows 7

L’UAC représente une mesure supplémentaire pour améliorer la sécurité du système, le laisser activé est fortement recommandé.
UAC (Contrôle de Compte Utilisateur), une mesure de sécurité supplémentaire contre les Malwares

---------------------------------------------------------------------------------------------

  Quelques précisions et conseils :


  • D'une manière générale, il faut être prudent sur le net et ne pas cliquer sur tout ce qui paraît attrayant.
Pourquoi et comment je me fais infecter ?

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence avant toute installlation, des études ont montré que La France est championne du monde de malwares !

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub !

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu


  • Maintenir son antivrus à jour et analyser le système régulièrement, avec en parallèle un scan avec Malwarebytes


  • Tenir son système à jour, au niveau des mises à jour Windows Update, sans oublier les logiciels installés.
    Vérifier aussi d'avoir toujours la dernière version de Java et Flash Player
    Il faut l'installer Flash Player sous chaque navigateur présent sur le système
    Penser à décocher les options proposées en même temps que Java et Flash Player (Barre Google, Scan McAfee ....
    Maintenir Java, Adobe Reader et le player Flash à jour
    Exploitation SWF/PDF et Java - système non à jour = danger



    /!\ Une attitude responsable sur le net est la meilleure protection pour ton système
    Eviter les comportements à risques (cracks/keygens, P2P, streaming illégal, pornographie, etc.)

  • Le P2P est un vecteur d'infections. Si les logiciels P2P installés sur ton PC sont sains, les fichiers téléchargés/partagés contiennent, pour la plupart, des scripts malicieux et sont infectés.
Les dangers du Peer-To-Peer, Emule etc..
Pourquoi éviter le P2P ? Point législatif & dangers

[/list]

N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF
 

Tags: