Caractéristique : Présence d'un fichier "HOW TO DECRYPT FILES"
Si vous êtes victime de ce malware, qui vous demande de payer pour récupérer vos données qui ont été chiffrées, surtout
NE PAYEZ PAS !L'escroc souhaite se faire envoyer de l'argent à l'adresse Koeserg@gmail.com mais ne le faites surtout pas...
N'essayez pas non plus de renommer vos fichiers, le malware utilise les noms des fichiers pour les chiffrer. Vous risqueriez de ne plus pouvoir récupérer vos fichiers.
Symptômes de l'infection:
Une fois l'infection installée, elle va afficher un message vous demandant de payer pour récupérer vos données.

De plus, il y a la présence de fichier texte reprenant ce message dans chaque dossier.

Lorsque vous essayez d'ouvrir un fichier, une image par exemple, le message ré-apparait :

Puis une fenêtre vous demandera d'entrer le mot de passe permettant de déchiffrer vos données :

Déchiffrement:
Télécharger l'utilitaire de DrWeb :
ftp://ftp.drweb.com/pub/drweb/tools/te94decrypt.exe et l'enregistrer sur le Bureau

Cet outil s'utilise en ligne de commande, pour cela :
Cliquer sur Démarrer, puis Exécuter, puis taper " cmd" . Un invite de commande apparaît. Déplacez vous vers l'endroit où vous avez téléchargé le fichier précédent, en l’occurrence, le Bureau pour nous en tapant "cd Bureau" ou "cd Desktop"
Ensuite taper
exactement la commande suivante :
te94decrypt.exe -k 85

L'outil se lance :

Il travaille et affiche le nombre de fichiers déchiffrés :

Résultat, les fichiers sont bien déchiffrés. Les fichiers chiffrés sont conservés.

Fin de la désinfection:
L'outil ne supprime pas l'infection.Pour cela, vous pouvez utiliser
MalwareBytes Anti-Malware
TutorielToujours infecté ? Une question avant de faire des manipulations ?
Venez poster un nouveau sujet dans ce forum :
http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure
http://forum.security-x.fr/desinfections/procedure-preliminaire/http://forum.security-x.fr/desinfections/