Re,
Ok allons-y.
On va regarder cela en deux temps : vérifier l'absence de l'infection après le cryptage, puis décrypter les fichiers.
Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.
/!\ Cette infection peut parfois dans son approche initiale voler les données stockées de l’utilisateur : mot de passe notamment, il convient donc dans les jours à venir de surveiller tous vos compte mail, réseaux sociaux et banque, et de modifier les mot de passe s'ils étaient enregistré dans vos navigateurs /!\/!\ Ne modifie pas le nom ou l'extension des fichiers crypté sous peine de ne plus pouvoir les décrypter, et de même n'essaye pas de les ouvrir /!\ Relance OTL.exe- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\
- Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.
:OTL
O4 - HKU\S-1-5-21-745119714-4267315126-528004870-1006..\Run: [A0D2439C] C:\WINDOWS\system32\803FC80FA0D2439C3877.exe File not found
O4 - HKU\S-1-5-21-745119714-4267315126-528004870-1006..\Run: [bkhu79m9pe] C:\Documents and Settings\florence seguela\bkhu79m9pe.exe File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O7 - HKU\S-1-5-21-745119714-4267315126-528004870-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\S-1-5-21-745119714-4267315126-528004870-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\803FC80FA0D2439C3877.exe) - File not found
O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found
[2012/05/29 23:56:34 | 000,000,000 | ---D | C] -- C:\Documents and Settings\florence seguela\Application Data\Rcyzpmbfl
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[2012/05/29 23:56:57 | 000,037,888 | ---- | M] () -- C:\Documents and Settings\florence seguela\locked-bkhu79m9pe.exe.fldg
[2012/05/29 23:56:45 | 001,440,054 | ---- | C] () -- C:\WINDOWS\System32\winsh325
[2012/05/29 23:56:45 | 000,960,056 | ---- | C] () -- C:\WINDOWS\System32\winsh324
[2012/05/29 23:56:45 | 000,960,056 | ---- | C] () -- C:\WINDOWS\System32\winsh323
[2012/05/29 23:56:45 | 000,960,056 | ---- | C] () -- C:\WINDOWS\System32\winsh322
[2012/05/29 23:56:44 | 000,960,056 | ---- | C] () -- C:\WINDOWS\System32\winsh321
[2012/05/29 23:56:44 | 000,960,056 | ---- | C] () -- C:\WINDOWS\System32\winsh320
:Commands
[emptytemp]
- Puis clique sur le bouton Correction en haut à gauche
- Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
- Poste le rapport de suppression s'il apparait.
Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\Pour la suite avec le décryptage, il faudrait que
tu trouves une copie saine et non modifiée d'un des fichiers crypté, issue d'un autre pc, d'une sauvegarde, d'une clé usb, d'un téléchargement, etc.
L'outil peut en avoir besoin.
:AAN