Auteur Sujet: [Malware] Ransomware - débloquer les fichiers cryptés EnCiPhErEd  (Lu 29877 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Caractéristique :  Présence d'un fichier  "HOW TO DECRYPT FILES"

Si vous êtes victime de ce malware, qui vous demande de payer pour récupérer vos données qui ont été chiffrées, surtout NE PAYEZ PAS !
L'escroc souhaite se faire envoyer de l'argent à l'adresse Koeserg@gmail.com mais ne le faites surtout pas...


N'essayez pas non plus de renommer vos fichiers, le malware utilise les noms des fichiers pour les chiffrer. Vous risqueriez de ne plus pouvoir récupérer vos fichiers.


Symptômes de l'infection:

Une fois l'infection installée, elle va afficher un message vous demandant de payer pour récupérer vos données.



De plus, il y  a la présence de fichier texte reprenant ce message dans chaque dossier.


Lorsque vous essayez d'ouvrir un fichier, une image par exemple, le message ré-apparait :


Puis une fenêtre vous demandera d'entrer le mot de passe permettant de déchiffrer vos données :


Déchiffrement:

Télécharger l'utilitaire  de DrWeb : ftp://ftp.drweb.com/pub/drweb/tools/te94decrypt.exe et l'enregistrer sur le Bureau


Cet outil s'utilise en ligne de commande, pour cela :
Cliquer sur Démarrer, puis Exécuter, puis taper " cmd" . Un invite de commande apparaît. Déplacez vous vers l'endroit où vous avez téléchargé le fichier précédent, en l’occurrence, le Bureau pour nous en tapant  "cd Bureau" ou "cd Desktop"

Ensuite taper exactement la commande suivante :

te94decrypt.exe -k 85



L'outil se lance :



Il travaille et affiche le nombre de fichiers déchiffrés :



Résultat, les fichiers sont bien déchiffrés. Les fichiers chiffrés sont conservés.


Fin de la désinfection:

L'outil ne supprime pas l'infection.

Pour cela, vous pouvez utiliser MalwareBytes Anti-Malware
Tutoriel




Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/
http://forum.security-x.fr/desinfections/



« Modifié: août 10, 2012, 11:41:55 par hyunkel30 »

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Malware] Ransomware --débloquer les fichiers cryptés EnCiPhErEd
« Réponse #1 le: avril 17, 2012, 19:28:11 »
Nouvelle version

L'outil de DrWeb a été mis à jour, mais il faut modifier la clé passée en paramètre."-k 91"


Si vous êtes victime de ce malware, qui vous demande de payer pour récupérer vos données qui ont été chiffrées, surtout NE PAYEZ PAS !


N'essayez pas non plus de renommer vos fichiers, le malware utilise les noms des fichiers pour les chiffrer. Vous risqueriez de ne plus pouvoir récupérer vos fichiers.

Symptômes de l'infection:

Le fichier est toujours rose.


Une fois exécutée, vous obtenez ce nouveau message. Signe de la nouvelle variante.


Les icônes sont devenus roses.


Le message est toujours présent sous format texte dans chaque dossier.


Désinfection

Cette fois-ci, il faut désinfecter avant de déchiffrer, sinon l'opération risque d'être inutile.
Pour cela, vous pouvez utiliser MalwareBytes Anti-Malware
Tutoriel


Déchiffrement:

Deux outils sont disponibles : l'outil de DrWeb a été mis à jour en modifier la clé passée par -k 91
Un outil de Kaspersky a aussi été développé :
Télécharger http://support.kaspersky.com/fr/faq/?qid=208280933 et l'extraire sur le Bureau.


Double-cliquez sur le fichier. Il va vérifier si une mise à jour et disponible. Si c'est le cas, il va vous demander de télécharger la nouvelle version. Faites le et recommencez le point précédent.


Ensuite, cliquez sur Start Scan


Choisissez un fichier chiffré (un avec une icône rose) et laissez travailler l'outil.


Une fois fini, on voit que les anciens sont toujours présents mais il y a aussi les versions déchiffrés.



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/
http://forum.security-x.fr/desinfections/