Auteur Sujet: infection rsa-2048  (Lu 18205 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
infection rsa-2048
« le: août 15, 2015, 20:06:26 »
Bonjour, hier il y a un truc qui a été installé sur mon pc, j' utilise Windows 8, et tous mes fichiers photos textes etc... ne sont plus lisible il y a une extension .aaa qui a été mise en place.
Je reçois des messages qui me disent de me rendre sur un site afin de récupérer une clé de cryptage. Apparemment cela serait un rançonware cryptowall que j'ai choppé. Comment puis je virer cette merde et récupérer mes fichiers sans donner de pognon a ces truands .
Merci de votre aide.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #1 le: août 16, 2015, 19:40:22 »
Bonjour anukian,

Infection par ransomware crypteur, généralement lié à l'utilisation d'un crack de logiciel ou via une faille utilisées par des publicités infectées sur des sites de streaming ou autre.

Malheureusement, il n'y a généralement pas de solution pour les fichiers qui ont été crypté. Sauf bien entendu si tu as des sauvegardes sur un autre support.

Tout ce que l'on peut faire est de supprimer l'infection, mais cela ne te rendra pas tes fichiers.

 :AAN

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #2 le: août 17, 2015, 00:09:50 »
Ok comment je fais pour virer ce truc sans tout formater?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #3 le: août 17, 2015, 16:27:01 »
Re,

à faire pour un premier diagnostic :

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Clique ici pour la version 32 bits
Clique ici pour la version 64 bits


Info : comment savoir quelle version j'utilise ?

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Oui pour accepter le disclaimer.
  • Clique sur le bouton  Analyser.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.


Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #4 le: août 18, 2015, 01:49:23 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #5 le: août 18, 2015, 14:24:16 »
Re,

Merci d'héberger les rapports sur le service que je demandais :
http://security-x.fr/up/

 :AAN

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #7 le: août 18, 2015, 15:31:52 »
Re,

Tu n'as pas lancé FRST depuis ton bureau, mais depuis ton navigateur, il faudra donc enregistrer FRST.exe à nouveau sur ton bureau pour la suite de la procédure.

à suivre :


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Vuze Remote Toolbar v10.4 (barre d'outil lié à un adware)
- Web Companion (adware)
- Your Software Deals 1.0.0 (idem)





  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
CreateRestorePoint:
CloseProcesses:
Task: {2B6F63F3-3C14-41A0-8098-F0914AADE5F2} - System32\Tasks\{3C9F9BAC-F9A8-42F6-9363-72A8C6A7BAAD} => pcalua.exe -a C:\Users\DESIRE\AppData\Local\Temp\Temp1_gdbnt.zip\Setup.exe
C:\Program Files (x86)\Lavasoft
HKLM-x32\...\Run: [MSCONFIG] => C
HKU\S-1-5-21-2209593461-3626950681-3636883461-1001\...\Run: [Web Companion] => C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe [1380672 2015-01-23] (Lavasoft)
HKU\S-1-5-21-2209593461-3626950681-3636883461-1001\...\Run: [MSCONFIG] => C:\Users\DESIRE\AppData\Roaming\vcwlcq.exe
C:\Users\DESIRE\AppData\Roaming\vcwlcq.exe
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\restore_files_sotvk.html [2015-08-13] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\restore_files_sotvk.txt [2015-08-13] ()
Startup: C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\restore_files_sotvk.html [2015-08-13] ()
Startup: C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\restore_files_sotvk.txt [2015-08-13] ()
Startup: C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\restore_files_xchpc.html [2015-08-14] ()
Startup: C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\restore_files_xchpc.txt [2015-08-14] ()
ProxyServer: [S-1-5-21-2209593461-3626950681-3636883461-1001] => http=127.0.0.1:59080;https=127.0.0.1:59080
Winsock: Catalog9-x64 01 C:\WINDOWS\system32\LavasoftTcpService64.dll [378832 2015-02-17] (Lavasoft Limited)
Winsock: Catalog9-x64 02 C:\WINDOWS\system32\LavasoftTcpService64.dll [378832 2015-02-17] (Lavasoft Limited)
Winsock: Catalog9-x64 03 C:\WINDOWS\system32\LavasoftTcpService64.dll [378832 2015-02-17] (Lavasoft Limited)
Winsock: Catalog9-x64 04 C:\WINDOWS\system32\LavasoftTcpService64.dll [378832 2015-02-17] (Lavasoft Limited)
Winsock: Catalog9-x64 15 C:\WINDOWS\system32\LavasoftTcpService64.dll [378832 2015-02-17] (Lavasoft Limited)
CHR HKLM-x32\...\Chrome\Extension: [iikflkcanblccfahdhdonehdalibjnif] - https://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [mhkaekfpcppmmioggniknbnbdbcigpkk] - C:\Users\DESIRE\AppData\Local\Slick Savings\coupons.crx <non trouvé(e)>
CHR HKLM-x32\...\Chrome\Extension: [pfndaklgolladniicklehhancnlgocpp] - C:\Program Files (x86)\Common Files\Spigot\GC\saamazon_1.0.crx <non trouvé(e)>
R2 LavasoftTcpService; C:\Program Files (x86)\Lavasoft\Web Companion\TcpService\2.3.1.4\LavasoftTcpService.exe [1364392 2015-01-23] (Lavasoft Limited)
R2 SearchProtectionService; C:\Program Files (x86)\Lavasoft\Web Companion\Application\Lavasoft.SearchProtect.WinService.exe [15208 2015-01-23] ()
2015-08-14 18:46 - 2015-08-14 18:46 - 02416454 _____ C:\Users\DESIRE\Desktop\RESTORE_FILES.BMP
2015-08-14 18:46 - 2015-08-14 18:46 - 00004263 _____ C:\Users\DESIRE\Desktop\RESTORE_FILES.HTML
2015-08-14 18:46 - 2015-08-14 18:46 - 00002137 _____ C:\Users\DESIRE\Desktop\RESTORE_FILES.TXT
2015-08-14 18:44 - 2015-08-14 18:44 - 00004263 _____ C:\Users\DESIRE\Desktop\restore_files_xchpc.html
2015-08-14 18:44 - 2015-08-14 18:44 - 00002137 _____ C:\Users\DESIRE\Desktop\restore_files_xchpc.txt
2015-08-14 17:31 - 2015-08-14 18:46 - 00004263 _____ C:\Users\Public\restore_files_xchpc.html
2015-08-14 17:31 - 2015-08-14 18:46 - 00004263 _____ C:\Users\Public\Downloads\restore_files_xchpc.html
2015-08-14 17:31 - 2015-08-14 18:46 - 00004263 _____ C:\Users\DESIRE\restore_files_xchpc.html
2015-08-14 17:31 - 2015-08-14 18:46 - 00002137 _____ C:\Users\Public\restore_files_xchpc.txt
2015-08-14 17:31 - 2015-08-14 18:46 - 00002137 _____ C:\Users\Public\Downloads\restore_files_xchpc.txt
2015-08-14 17:31 - 2015-08-14 18:46 - 00002137 _____ C:\Users\DESIRE\restore_files_xchpc.txt
2015-08-14 17:31 - 2015-08-14 17:31 - 00004263 _____ C:\WINDOWS\Tasks\restore_files_xchpc.html
2015-08-14 17:31 - 2015-08-14 17:31 - 00002137 _____ C:\WINDOWS\Tasks\restore_files_xchpc.txt
2015-08-14 17:28 - 2015-08-14 18:46 - 00004263 _____ C:\Users\DESIRE\Downloads\restore_files_xchpc.html
2015-08-14 17:28 - 2015-08-14 18:46 - 00004263 _____ C:\Users\DESIRE\Documents\restore_files_xchpc.html
2015-08-14 17:28 - 2015-08-14 18:46 - 00002137 _____ C:\Users\DESIRE\Downloads\restore_files_xchpc.txt
2015-08-14 17:28 - 2015-08-14 18:46 - 00002137 _____ C:\Users\DESIRE\Documents\restore_files_xchpc.txt
2015-08-14 17:01 - 2015-08-14 18:40 - 00004263 _____ C:\Users\DESIRE\AppData\Roaming\restore_files_xchpc.html
2015-08-14 17:01 - 2015-08-14 18:40 - 00004263 _____ C:\Users\DESIRE\AppData\restore_files_xchpc.html
2015-08-14 17:01 - 2015-08-14 18:40 - 00002137 _____ C:\Users\DESIRE\AppData\Roaming\restore_files_xchpc.txt
2015-08-14 17:01 - 2015-08-14 18:40 - 00002137 _____ C:\Users\DESIRE\AppData\restore_files_xchpc.txt
2015-08-14 17:00 - 2015-08-14 18:39 - 00004263 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_xchpc.html
2015-08-14 17:00 - 2015-08-14 18:39 - 00004263 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_xchpc.html
2015-08-14 17:00 - 2015-08-14 18:39 - 00002137 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_xchpc.txt
2015-08-14 17:00 - 2015-08-14 18:39 - 00002137 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_xchpc.txt
2015-08-14 16:27 - 2015-08-14 17:43 - 00004263 _____ C:\Users\DESIRE\AppData\Local\restore_files_xchpc.html
2015-08-14 16:27 - 2015-08-14 17:43 - 00002137 _____ C:\Users\DESIRE\AppData\Local\restore_files_xchpc.txt
2015-08-14 16:27 - 2015-08-14 17:33 - 00004263 _____ C:\Users\DESIRE\AppData\Local\Apps\restore_files_xchpc.html
2015-08-14 16:27 - 2015-08-14 17:33 - 00002137 _____ C:\Users\DESIRE\AppData\Local\Apps\restore_files_xchpc.txt
2015-08-14 16:18 - 2015-08-14 18:46 - 00004263 _____ C:\Users\Public\Documents\restore_files_xchpc.html
2015-08-14 16:18 - 2015-08-14 18:46 - 00002137 _____ C:\Users\Public\Documents\restore_files_xchpc.txt
2015-08-14 16:18 - 2015-08-14 16:27 - 00004263 _____ C:\ProgramData\restore_files_xchpc.html
2015-08-14 16:18 - 2015-08-14 16:27 - 00002137 _____ C:\ProgramData\restore_files_xchpc.txt
2015-08-14 16:15 - 2015-08-14 16:15 - 00000249 _____ C:\Users\DESIRE\Documents\Recovery_File_lkmwqhrwf.txt
2015-08-14 10:17 - 2015-08-14 10:17 - 00004263 _____ C:\Users\Public\Documents\restore_files_gwwyi.html
2015-08-14 10:17 - 2015-08-14 10:17 - 00004263 _____ C:\ProgramData\restore_files_gwwyi.html
2015-08-14 10:17 - 2015-08-14 10:17 - 00002137 _____ C:\Users\Public\Documents\restore_files_gwwyi.txt
2015-08-14 10:17 - 2015-08-14 10:17 - 00002137 _____ C:\ProgramData\restore_files_gwwyi.txt
2015-08-14 10:14 - 2015-08-14 10:14 - 00000249 _____ C:\Users\DESIRE\Documents\Recovery_File_dkkpdnyfe.txt
2015-08-13 23:27 - 2015-08-13 23:27 - 00265407 _____ C:\Users\DESIRE\AppData\Roaming\vcwxcg.exe
2015-08-13 23:18 - 2015-08-13 23:18 - 00004263 _____ C:\Users\DESIRE\AppData\Roaming\restore_files_sotvk.html
2015-08-13 23:18 - 2015-08-13 23:18 - 00004263 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.html
2015-08-13 23:18 - 2015-08-13 23:18 - 00004263 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.html
2015-08-13 23:18 - 2015-08-13 23:18 - 00004263 _____ C:\Users\DESIRE\AppData\restore_files_sotvk.html
2015-08-13 23:18 - 2015-08-13 23:18 - 00002137 _____ C:\Users\DESIRE\AppData\Roaming\restore_files_sotvk.txt
2015-08-13 23:18 - 2015-08-13 23:18 - 00002137 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.txt
2015-08-13 23:18 - 2015-08-13 23:18 - 00002137 _____ C:\Users\DESIRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.txt
2015-08-13 23:18 - 2015-08-13 23:18 - 00002137 _____ C:\Users\DESIRE\AppData\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:48 - 00004263 _____ C:\Users\DESIRE\AppData\Local\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:48 - 00002137 _____ C:\Users\DESIRE\AppData\Local\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\DESIRE\AppData\Local\Apps\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default\Downloads\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default\Documents\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default.migrated\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default.migrated\Documents\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default.migrated\AppData\Roaming\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default.migrated\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default.migrated\AppData\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default.migrated\AppData\Local\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default User\Downloads\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default User\Documents\restore_files_sotvk.html
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\DESIRE\AppData\Local\Apps\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default\Downloads\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default\Documents\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default.migrated\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default.migrated\Documents\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default.migrated\AppData\Roaming\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default.migrated\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default.migrated\AppData\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default.migrated\AppData\Local\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default User\Downloads\restore_files_sotvk.txt
2015-08-13 22:27 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default User\Documents\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default\AppData\Local\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:27 - 00004263 _____ C:\Users\Default User\AppData\Local\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default\AppData\Local\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:27 - 00002137 _____ C:\Users\Default User\AppData\Local\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:24 - 00004263 _____ C:\Users\Default\Desktop\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:24 - 00004263 _____ C:\Users\Default\AppData\Roaming\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:24 - 00004263 _____ C:\Users\Default\AppData\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:24 - 00004263 _____ C:\Users\Default User\Desktop\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:24 - 00004263 _____ C:\Users\Default User\AppData\Roaming\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:24 - 00004263 _____ C:\Users\Default User\AppData\restore_files_sotvk.html
2015-08-13 22:24 - 2015-08-13 22:24 - 00002137 _____ C:\Users\Default\Desktop\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:24 - 00002137 _____ C:\Users\Default\AppData\Roaming\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:24 - 00002137 _____ C:\Users\Default\AppData\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:24 - 00002137 _____ C:\Users\Default User\Desktop\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:24 - 00002137 _____ C:\Users\Default User\AppData\Roaming\restore_files_sotvk.txt
2015-08-13 22:24 - 2015-08-13 22:24 - 00002137 _____ C:\Users\Default User\AppData\restore_files_sotvk.txt
2015-08-13 22:22 - 2015-08-13 22:22 - 00004263 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.html
2015-08-13 22:22 - 2015-08-13 22:22 - 00002137 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\restore_files_sotvk.txt
2015-08-13 22:21 - 2015-08-13 22:24 - 00004263 _____ C:\ProgramData\Microsoft\Windows\Start Menu\restore_files_sotvk.html
2015-08-13 22:21 - 2015-08-13 22:24 - 00002137 _____ C:\ProgramData\Microsoft\Windows\Start Menu\restore_files_sotvk.txt
2015-08-13 22:15 - 2015-08-13 22:24 - 00004263 _____ C:\ProgramData\restore_files_sotvk.html
2015-08-13 22:15 - 2015-08-13 22:24 - 00002137 _____ C:\ProgramData\restore_files_sotvk.txt
2015-08-13 22:15 - 2015-08-13 22:15 - 00004263 _____ C:\Users\Public\Documents\restore_files_sotvk.html
2015-08-13 22:15 - 2015-08-13 22:15 - 00004263 _____ C:\Users\Public\Desktop\restore_files_sotvk.html
2015-08-13 22:15 - 2015-08-13 22:15 - 00002137 _____ C:\Users\Public\Documents\restore_files_sotvk.txt
2015-08-13 22:15 - 2015-08-13 22:15 - 00002137 _____ C:\Users\Public\Desktop\restore_files_sotvk.txt
2015-08-13 22:14 - 2015-08-13 22:14 - 00004263 _____ C:\Program Files\restore_files_sotvk.html
2015-08-13 22:14 - 2015-08-13 22:14 - 00004263 _____ C:\Program Files\Common Files\restore_files_sotvk.html
2015-08-13 22:14 - 2015-08-13 22:14 - 00002137 _____ C:\Program Files\restore_files_sotvk.txt
2015-08-13 22:14 - 2015-08-13 22:14 - 00002137 _____ C:\Program Files\Common Files\restore_files_sotvk.txt
2015-08-13 22:12 - 2015-08-13 22:12 - 00004263 _____ C:\Users\restore_files_sotvk.html
2015-08-13 22:12 - 2015-08-13 22:12 - 00002137 _____ C:\Users\restore_files_sotvk.txt
2015-08-13 22:11 - 2015-08-13 22:11 - 00000249 _____ C:\Users\DESIRE\Documents\Recovery_File_ttdvxbksu.txt
2015-08-14 16:27 - 2015-02-17 22:36 - 00000000 ____D C:\Users\DESIRE\AppData\Local\Lavasoft
2015-08-14 16:24 - 2015-02-17 22:34 - 00000000 ____D C:\ProgramData\Lavasoft
C:\Program Files (x86)\Common Files\Spigot
C:\Users\DESIRE\AppData\Local\Slick Savings
RemoveProxy:
EmptyTemp:
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Corriger et patiente le temps de la correction

  • Le pc va demander à redémarrer, accepte.
  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



Télécharge MalwareByte's Anti-Malware :

  • Installe le programme (aide ici)
  • Lance-le et met à jour la base de définition si elle ne le fait pas automatiquement.

  • Choisi ensuite "Examen" et coche "Examen Menaces" puis clique en bas sur "Examiner maintenant"
  • Si l'outil propose d'autres mises à jour, valide en cliquant sur Mettre à jour maintenant
  • Laisse l'analyse se faire (cela peut durer longtemps).
  • A la fin, si des infections sont détectées, clique sur l'alerte pour afficher les résultats :



  • Puis clique alors sur "Tout mettre en quarantaine" et "Appliquer les actions" en bas.
  • Un redémarrage peut être nécessaire. Accepte en cliquant sur "Yes"

    (aide en images ici)

  • Au redémarrage du PC, relance Malwarebyte's
  • Suis le tutoriel suivant pour exporter le rapport
  • Poste-le dans ta prochaine réponse.
  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #8 le: août 19, 2015, 06:26:21 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re&nbsp;: infection rsa-2048
« Réponse #9 le: août 19, 2015, 09:20:18 »
Re,

Il me manque le rapport Fixlog de l'outil FRST s'il te plait.

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #10 le: août 19, 2015, 14:15:27 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #11 le: août 19, 2015, 16:18:22 »
Re,

Ok, au niveau de l'infection, on est bon normalement.

Rencontres-tu encore des problèmes lié à l'infection ou autre, en dehors des fichiers cryptés bien entendu ?

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #12 le: août 20, 2015, 16:02:34 »
Non pour moi il n'y a rien d'anormal, j'ai toujours les fichiers restore_files_xchp.txt et .html dans tous mes dossiers et mes fichiers sont encore cryptés mais sinon cela à l'air bon. Y a t'il une chance de les récupérer ou est-ce que je peux tous les supprimer?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #13 le: août 20, 2015, 16:15:48 »
Re,

Normalement on a supprimé pas mal de fichier restore_files_xchp.txt et .html mais on peut continuer le ménage si tu le souhaites.
Par contre, sans te mentir, y'a peu de chance d'avoir l'occasion de récupérer les fichiers crypté ...
A la rigueur garde sur un disque externe en archive les plus important si un jour une solution de déchiffrement été trouvée ...

Pour faire la recherche des fichiers restore_files_xchp.txt et .html :

Relance FRST :

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Oui pour accepter le disclaimer.
  • Tape dans l'encart de recherche en haut de l'outil : restore_files_*.html;restore_files_*.txt
  • Clique sur le bouton  Chercher Fichiers.
  • L'outil va créer le rapport nommé Search.txt enregistré dans le même dossier que l'outil.
Poste le rapport généré.


Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #14 le: août 23, 2015, 20:26:01 »
Bonsoir, je n'arrive plus à poster le fichier grâce à votre mise en page de rapport car il est trop gros, y a t'il une autre solution?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #15 le: août 23, 2015, 21:15:12 »
Re,

Sur le site d'upload tu veux dire ?
Ce serait étonnant.

Tu respectes bien la procédure expliqué dans le tutoriel pour poster ici ?
http://security-x.fr/up/

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #16 le: août 24, 2015, 09:39:48 »
Oui la procédure est respectée mais mon fichier fait 14.4mo donc il est trop gros pour être supporté.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #17 le: août 24, 2015, 09:44:27 »
Re,

Tu as bien seulement marqué ceci dans l'encart pour la recherche ?
Citer
restore_files_*.html;restore_files_*.txt


Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #18 le: août 24, 2015, 14:33:49 »
oui j'ai fait un copier coller

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #19 le: août 24, 2015, 14:47:36 »
Re,

Il contient combien de page le rapport search.txt ?

Tu peux juste me copier via le service d'upload la première page ?

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #20 le: août 24, 2015, 15:04:32 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #21 le: août 24, 2015, 15:26:16 »
Re,

Ah ouais quand même ...

Bon, faut que je réfléchisse pour voir comment on va faire le ménage là ...
Je reviens vers toi dès que possible...

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #22 le: août 24, 2015, 15:33:45 »
Ok merci

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #23 le: août 24, 2015, 21:18:30 »
Re,

Pourrais-tu me faire passer le fichier entier via ce service :
https://www.wetransfer.com/

l'adresse mail pour me l'envoyer : hyunkel30 [a] security-x.fr
(tu attaches le tout et remplace [a] par @ )

 :AAN

Hors ligne anukian

  • Membres
  • Members
  • Messages: 14
Re : infection rsa-2048
« Réponse #24 le: août 25, 2015, 15:36:21 »
bonjour, c'est envoyé.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : infection rsa-2048
« Réponse #25 le: août 25, 2015, 17:17:12 »
Re,

Voilà la procédure :
(Merci à nicoolas)

  • Télécharge ce fichier et met le sur ton bureau <-- TRES IMPORTANT
  • Appuie sur les touches Windows + R et saisi le mot "Powershell" puis, appuie sur Entrée.

    Une fenêtre noire s'ouvre alors

  • A l'intérieur de cette fenêtre, copie et colle ceci :
$fichier="C:\Users\DESIRE\Desktop\Search2.txt"

Get-ChildItem $fichier | ForEach-Object{Get-Content $_} |  ForEach-Object{del($_)}

  • Appuie sur Entrée et patiente le temps que les fichiers soient supprimés.


Redémarre le pc, puis fais de nouveau :


Relance FRST :

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Oui pour accepter le disclaimer.
  • Tape dans l'encart de recherche en haut de l'outil : restore_files_*.html;restore_files_*.txt
  • Clique sur le bouton  Chercher Fichiers.
  • L'outil va créer le rapport nommé Search.txt enregistré dans le même dossier que l'outil.
Poste le rapport généré.

« Modifié: août 26, 2015, 16:18:55 par hyunkel30 »

Tags: