Auteur Sujet: Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace  (Lu 22677 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« le: septembre 24, 2012, 18:12:32 »
Bonjour et bravo pour tous les conseils que vous donnez ici !
Comme beaucoup sur ce forum, j'ai eu à faire face à ce virus, que j'ai réussi à enlever de mon PC (en partie en tout cas).
Le problème est qu'après avoir lancé rannohdecryptor, mes fichiers demeurent illisibles.
J'ai suivi simplement la procédure, le programme m'a annoncé avoir trouvé des dizaines de milliers de fichiers et les avoir décryptés, mais ils ne s'ouvrent toujours pas. Je précise qu'il ne m'avait pas été demandé d'indiquer un doublon fichier sain / fichier crypté.
Par chance, je n'avais pas activé l'option "supprimer après décryptage", j'ai donc tous ces fichiers en double sur mon PC. Faut-il que je relance rannohdecryptor ? Après ma première tentative, mon disque commence à être surchargé...

Deux remarques :
- nous partageons cet ordinateur à trois et même si mon comportement n'est pas irréprochable, j'ai du mal à faire confiance à l'un de mes collègues : c'était la deuxième fois que ce virus bloquait la machine (mais la première fois, il n'y avait pas eu de cryptage), et l'informaticien qui m'avait alors aidé m'avait signalé des comportements "très à risque".
- ce problème remonte au début du mois d'août mais je n'ai pas pu me pencher dessus depuis. J'espère que ce délai n'a pas d'impact sur mon espoir de récupérer mes fichiers...

Merci d'avance pour votre aide !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #1 le: septembre 24, 2012, 22:12:08 »
Bonsoir saintrague,

Bienvenu sur Security-X

Nous allons faire cela en deux temps, vérifier l'absence d'infection, puis voir pour le décryptage.


Télécharge OTL (de Old Timer) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Coche en haut la case devant "Tous les utilisateurs"
  • Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.

netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%systemroot%\assembly\GAC_32\*.ini
%systemroot%\assembly\GAC_64\*.ini
%systemdrive%\$Recycle.Bin|@;true;true;true
%systemroot%\Installer|@;true;true;true
C:\Windows\assembly\tmp\U\*.* /s
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT

  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici

Note : Les rapports sont aussi enregistrés sur le bureau

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #2 le: septembre 25, 2012, 11:32:17 »
Bonjour hyunkel30, merci pour cette prise en charge rapide.

J'ai lancé le scan comme conseillé, mais je pense que mon infection remonte à plus de 30 jours. Ne fallait-il pas, dans le doute, modifier l'indication "Age du fichier" ?

Voici les deux liens :
http://cjoint.com/?BIzlAnxy5y9

http://cjoint.com/?BIzlDcVjeff

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #3 le: septembre 25, 2012, 14:14:01 »
Re,

Nop, ça ira j'ai déjà ce qu'il faut.
Par contre tu es infecté par le rootkit zeroacces aussi ... et quelques adwares (logiciels publicitaires)
Il semblerait que tu ais en fait deux infections l'une sur l'autre en terme de ransomware ...


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Spybot - Search & Destroy (obsolète et inutile)
- AOL Toolbar 5.0 (barre d'outil, sauf réelle utilité)

- Conduit Engine (adware)
- Vuze Remote Toolbar (barre d'outil sponsorisée par un adware)


2) Relance  OTL.exe

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\

  • Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.


:OTL
IE:64bit: - HKLM\..\SearchScopes\{E3F3BCEA-2C4D-40AD-88FA-1A2593155F4A}: "URL" = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
IE - HKLM\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\tbVuze.dll (Conduit Ltd.)
IE - HKLM\..\SearchScopes\{E3F3BCEA-2C4D-40AD-88FA-1A2593155F4A}: "URL" = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
IE - HKU\S-1-5-21-1430289541-2763915935-1977459592-1000\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\tbVuze.dll (Conduit Ltd.)
IE - HKU\S-1-5-21-1430289541-2763915935-1977459592-1000\..\SearchScopes\{B9F151CF-4168-4FFC-B2B3-C0B38C96EAA3}: "URL" = http://findgala.com/?&uid=5606&q={searchTerms}
IE - HKU\S-1-5-21-1430289541-2763915935-1977459592-1000\..\SearchScopes\{E3F3BCEA-2C4D-40AD-88FA-1A2593155F4A}: "URL" = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}:6.0.29
[2012/08/02 17:12:59 | 000,001,210 | ---- | M] () -- C:\Users\Stani\AppData\Roaming\mozilla\firefox\profiles\n0lwutau.default\searchplugins\locked-search.xml.qsrz
[2012/08/15 15:48:31 | 000,001,210 | ---- | M] () -- C:\Users\Stani\AppData\Roaming\mozilla\firefox\profiles\n0lwutau.default\searchplugins\search.xml
O2 - BHO: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files (x86)\ConduitEngine\ConduitEngine.dll (Conduit Ltd.)
O2 - BHO: (Vuze Remote Toolbar) - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\tbVuze.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files (x86)\ConduitEngine\ConduitEngine.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Vuze Remote Toolbar) - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\tbVuze.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-1430289541-2763915935-1977459592-1000\..\Toolbar\WebBrowser: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files (x86)\ConduitEngine\ConduitEngine.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-1430289541-2763915935-1977459592-1000\..\Toolbar\WebBrowser: (Vuze Remote Toolbar) - {BA14329E-9550-4989-B3F2-9732E92D17CC} - C:\Program Files (x86)\Vuze_Remote\tbVuze.dll (Conduit Ltd.)
MsConfig:64bit - StartUpReg: 1906741440 - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: JP595IR86O - hkey= - key= -  File not found
[2012/08/15 16:13:06 | 000,052,224 | ---- | C] () -- C:\Users\Stani\3cel21f1px.exe
[2012/05/25 13:46:03 | 000,052,224 | ---- | C] () -- C:\Users\Stani\locked-3cel21f1px.exe.ihno
[2011/07/21 08:59:13 | 000,009,732 | -HS- | C] () -- C:\ProgramData\g40oar5r55ds5exf8gb6ln
[2011/07/21 08:59:13 | 000,009,722 | ---- | C] () -- C:\Users\Stani\AppData\Local\locked-g40oar5r55ds5exf8gb6ln.jnzl
[2011/02/21 15:06:16 | 000,009,232 | ---- | C] () -- C:\Users\Stani\AppData\Local\locked-731v358827u4o32305lpp73.slls
[2011/02/21 15:06:16 | 000,009,232 | ---- | C] () -- C:\ProgramData\locked-731v358827u4o32305lpp73.rnud
[2011/02/20 13:11:59 | 000,009,816 | ---- | C] () -- C:\Users\Stani\AppData\Local\locked-gpcj53uwtvx1p2ijo8nyrob12033l58l4q6x5.ygvu
[2011/02/20 13:11:59 | 000,009,816 | ---- | C] () -- C:\ProgramData\locked-gpcj53uwtvx1p2ijo8nyrob12033l58l4q6x5.tmgf
[2012/08/15 15:48:14 | 000,000,000 | ---D | M] -- C:\Users\Stani\AppData\Roaming\gizza
[2012/05/25 14:10:17 | 000,000,000 | ---D | M] -- C:\Users\Stani\AppData\Roaming\Tlohylpn
[2012/08/03 14:39:36 | 000,000,000 | ---D | M] -- C:\Users\Stani\AppData\Roaming\Uxeowhysk
@Alternate Data Stream - 180 bytes -> C:\Users\Stani\Desktop\Relevé de situation crèche Nollet.bmp:3or4kl4x13tuuug3Byamue2s4b

:Files
C:\Program Files (x86)\ConduitEngine
C:\Windows\Installer\{1c2140bf-9981-d830-0bd6-94adcf503482}
C:\Users\Stani\AppData\Local\{1c2140bf-9981-d830-0bd6-94adcf503482}

:Commands
[emptytemp]


  • Puis clique sur le bouton Correction en haut à gauche
  • Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
  • Poste le rapport de suppression s'il apparait.

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


3) Télécharge RogueKiller (de Tigzy) sur ton bureau.
  • Ferme toutes tes fenêtres, puis double clique sur RogueKiller.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Une fois l'initialisation terminée, choisis le bouton Scan en haut à droite.
  • Laisse l'outil travailler.
  • Un rapport s'ouvrira, copie-colle son contenu dans ta prochaine réponse


(S'il ne s'ouvre pas, il est enregistré sur le bureau : RKreport.txt)

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #4 le: septembre 25, 2012, 14:50:52 »
Bonjour à nouveau, et grand merci.

Voici le lien vers le rapport de suppression : http://cjoint.com/?BIzoO5u0UcF

Je suis prêt à passer à l'étape 3, Roguekiller. J'ai déjà téléchargé ce programme, il y a bien longtemps. Dois-je le désinstaller puis le re-télécharger grâce au lien que tu m'as indiqué ?

Autre chose : quand j'ai désinstallé Spybot, j'ai eu ce message :
"la désinstallation est terminée.
Certains éléments n'ont pas pu être supprimés automatiquement. Vous pouvez les supprimer manuellement."

Puis un autre message, d'erreur cette fois :
"Service "SBSD Security Center Service" failed to uninstall with error: "Le module spécifié est introuvable"

Ensuite, pour désinstaller les autres programmes indiqués (AOL Toolbar 5.0, Conduit Engine et Vuze Remote Toolbar), j'ai reçu des messages de Spybot : "Spybot a décelé qu'un élément important du Registre a été modifié" (alors que Spybot est censé avoir été désinstallé...)

Je préfère le signaler pour être complet !

J'attends ta réponse au sujet de Roguekiller (dois-je télécharger "ta" version) et je m'y remets.
Merci.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #5 le: septembre 25, 2012, 15:07:20 »
Re,

M'étonne pas de spybot, grosse usine à gaz qui ne réagit que quand on en a pas besoin ...

Relance  OTL.exe

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\

  • Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.


:OTL
PRC - [2009/01/26 15:31:16 | 002,144,088 | RHS- | M] (Safer Networking Limited) -- C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files (x86)\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O4 - HKU\S-1-5-21-1430289541-2763915935-1977459592-1000..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe (Safer Networking Limited)
O9 - Extra 'Tools' menuitem : Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files (x86)\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)

:Files
C:\Program Files (x86)\Spybot - Search & Destroy

:Commands
[emptytemp]


  • Puis clique sur le bouton Correction en haut à gauche
  • Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
  • Poste le rapport de suppression s'il apparait.

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


Ensuite effectivement tu supprimes ta version de RogueKiller puis tu suis la procédure que j'avais écrite.

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #6 le: septembre 25, 2012, 15:27:04 »
Re,

voici le lien vers le rapport de suppression : http://cjoint.com/?BIzpz00utei

Je passe à l'étape Roguekiller.
Merci.

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #7 le: septembre 25, 2012, 15:39:41 »
Je viens de lancer Roguekiller, il signale la présence d'un certain "ZeroAccess". Mon navigateur s'est ouvert automatiquement avec la page suivante : hxxp://tigzyrk.blogspot.fr/2011/09/rootkit-zeroaccess-max.html. (j'ai modifié le http)

Voici le lien vers le rapport de Roguekiller : http://cjoint.com/?BIzpNa4GhgV

Deux questions :
- sur Roguekiller, dois-je supprimer les éléments comme demandé dans le statut ?
- sur la page de tigzy, dois-je suivre la procédure pour supprimer ZeroAccess ? (il y a une vidéo à ce sujet)


Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #8 le: septembre 25, 2012, 15:44:19 »
Re,

Ne t'inquiète pas, c'est moi qui dirige la manœuvre, je vais te donner les procédures au fur et à mesure ;)

Roguekiller détecte un faux positif en plus de l'infection, donc on va passer par un autre outil :

Télécharge MalwareByte's Anti-Malware :

  • Installe le programme (aide ici)
  • Lance-le et met à jour la base de définition.

  • Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
  • Sélectionne les disques dur et clique sur "Lancer l'examen"
  • Laisse l'analyse se faire (cela peut durer longtemps).
  • A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
  • Puis clique sur "Supprimer la sélection" en bas.
  • Un redémarrage peut être nécessaire.
  • Un rapport va s'afficher, enregistre-le sur ton bureau.
  • ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #9 le: septembre 25, 2012, 15:49:41 »
Désolé de ralentir la manoeuvre par mes questions, mais pour être sûr, avant de suivre tes indications :

- je ferme Roguekiller sans rien avoir supprimé comme demandé ?
- MalwareByte's Anti Malware est déjà installé sur ma machine. Je le désintalle puis le re-télécharge avec ton lien ? Ou je ne fais qu'une mise à jour ?

Merci encore...

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #10 le: septembre 25, 2012, 16:04:10 »
Re,

Ne t'inquiète pas, nous préférons toujours que vous posiez les questions plutôt que de mal faire les procédures ;)

-> oui, tu fermes juste RogueKiller.

-> oui si tu as déjà Malwarebyte's, tu le met à jour simplement.

 :AAN

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #11 le: septembre 26, 2012, 09:49:53 »
Bonjour Hyunkel,
j'ai dû quitter mon poste hier soir en laissant MBAM continuer tout seul.

L'analyse ne montre rien d'anormal ("Aucun élément nuisible n'a été détecté").
Or selon ton dernier message, Roguekiller avait détecté un "faux positif".

Voici le lien vers le rapport : http://cjoint.com/?BIAjTqr7bdS

J'attends la suite de tes instructions, quand tu seras disponible.
Merci d'avance !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #12 le: septembre 26, 2012, 11:20:11 »
Re,

Oui, dommage je pensais que MBAM détecterait les deux éléments à corriger sans le faux-positif. Mais ce n'est pas le cas.

On va donc retourner avec Roguekiller :

Relance RogueKiller :
  • Ferme toutes tes fenêtres, puis double clique sur RogueKiller.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Une fois l'initialisation terminée, choisis le bouton Suppression en haut à droite.
    (Note : si le bouton est grisé, lance d'abord un scan pour qu'il devienne actif)
  • Laisse l'outil travailler.
  • Un rapport s'ouvrira, copie-colle son contenu dans ta prochaine réponse


(S'il ne s'ouvre pas, il est enregistré sur le bureau : RKreport.txt)

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #13 le: septembre 26, 2012, 11:39:02 »
Bonjour Hyunkel,

je viens de lancer Roguekiller.
Deux rapports se sont créés sur mon bureau : un premier, je suppose, après le scan que j'ai fait pour dégriser "suppression", puis le second après "suppression".

En voici les liens, dans l'ordre :
http://cjoint.com/?BIAlJIFmQRB
http://cjoint.com/?BIAlKbpof2I

Pour être précis : j'ai cliqué "suppression" quand l'onglet "registre" était affiché, avec trois éléments trouvés et cochés. L'onglet "DNS" indiquait également deux éléments trouvés (pas de cases cochées devant). Après suppression, les trois éléments de "registre" avaient pour statut "remplacé", et les deux de DNS, "non remplacé" je crois (ou "non supprimé" ?).

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #14 le: septembre 26, 2012, 11:56:00 »
Re,

Oui, c'était les faux-positif justement (se sont en fait tes serveurs DNS légitime)
J'étais pas certains qu'il les traite ou pas, tant mieux donc, tout est bon comme ça ;)



Nous allons maintenant revenir sur tes fichiers crypté.

Comme je pense que tu as eu deux cryptages l'un sur l'autre, on va devoir essayer des outils l'un après l'autre.

On va tester avant de se lancer, il faudrait que tu fasses un peu de place sur le disque D:, pour y mettre une dizaine de fichier décrypté par Rannohdecryptor, mais que tu ne peux toujours pas ouvrir, essaye de mettre plusieurs type d'extension (des photos, des fichiers textes, etc ...)

On va alors tester sur ceux-là l'outil suivant :

Télécharge ExtSigChecker (de  Tigzy) sur ton Bureau.

Attention il est très important de bien enregistrer le fichier sur ton bureau

  • Clique sur "Démarrer" -> "Exécuter" (s'il n'apparait pas, il est dans "tous les programmes" -> "accessoires")
  • Tape exactement ceci : (ou copie-colle pour plus de sécurité)
"%userprofile%\bureau\extsigchecker.exe" d: -f
(note : si une erreur apparait disant que le dossier "bureau" n'existe pas, remplace le terme "bureau" par "desktop" et relance la commande)

  • Valide avec la touche "Entrée"
  • Le scan va commencer, attends qu'il se termine.
Regarde alors si les fichiers sont lisible ou pas.

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #15 le: septembre 26, 2012, 12:08:17 »
Ravi de lire (si j'ai bien compris) que l'infection est traitée...

Pour cette deuxième étape, avant toute chose, j'ai déjà un premier doute : mon disque D: est presque plein, il reste 3,75 Mo de libres sur 13,9 Go. Quand je double-clique dessus (Ordinateur > FACTORY_IMAGE (D:), seuls quatre éléments apparaissent : Recovery (Dossier de fichiers), BT_HP.FLG (Fichier FLG), locked-DeployRp.log.pzyh (Fichier PZYH), et RPCONFIG (Document texte). Avec uniquement ça à disposition, comment faire de la place ?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #16 le: septembre 26, 2012, 12:10:23 »
Re,

Ah, c'est ta partition de restauration ... bon, tant pis alors, n'y touche pas.

Tu aurais un disque dur externe ou une clé usb ?

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #17 le: septembre 26, 2012, 12:22:19 »
Oui, j'ai une clé USB. Dois-je la vider de ce qui s'y trouve avant le test (il reste 1,69 Mo dispo) ?
Je viens de mettre dessus plusieurs fichiers décryptés mais toujours illisibles, pris sur mon bureau : un PDF, un Excel 97-2003, un Word 97-2003, un RTF et un jpg.
Est-ce suffisant ? Et ensuite ?

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #18 le: septembre 26, 2012, 12:38:06 »
Pardon, faute de frappe : il reste 1,69 Go dispo sur ma clé.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #19 le: septembre 26, 2012, 14:05:49 »
Re,

Oui ce sera suffisant, remplace dans la commande le "c:" par la lettre prise par ta clé usb une fois branchée, exemple si F :

"%userprofile%\bureau\extsigchecker.exe" f: -f

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #20 le: septembre 26, 2012, 14:40:53 »
J'ai suivi pas à pas la procédure, une fenêtre noire s'est ouverte.
Après l'apparition de quelques lignes (où j'ai reconnu le nom de certains des fichiers), j'ai été invité à appuyer sur une touche, ce que j'ai fait.
La fenêtre s'est alors refermée puis plus rien.
Et les documents sur la clé ne s'ouvrent pas.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #21 le: septembre 26, 2012, 16:37:28 »
Re,

Est-ce que tu as vu ce qui été marqué sous les nom de fichier, "Fixed" ou autre chose ?

Les documents que tu avais mis sur la clé était bien décrypté par Rannohdecryptor, c'est à dire sans le "locked-xxx-xxx" dessus ?
Est-ce que ce nom est bien celui du fichier original donc ? (il n'est pas renommé)

Parce que j'ai peur d'une chose c'est qu'une des deux variantes des ransomware que tu avais était celle indécryptable ...
« Modifié: septembre 26, 2012, 16:38:39 par hyunkel30 »

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #22 le: septembre 26, 2012, 16:56:09 »
Je commence à trembler...
Je n'ai pas eu le temps de voir ce qui était marqué sous les noms de fichier. Dois-je recommencer l'opération ?
Oui, les documents que j'ai mis sur ma clé sont les "doubles" créés après le passage de rannohdecryptor, donc avec les noms d'origine.

Ce qui m'inquiète le plus, c'est que parmi les fichiers "locked", beaucoup semblent ne pas être simplement des photos ou textes, mais aussi des composants de l'ordinateur, bouts de logiciels/programmes (langage de profane, bien sûr), etc. J'en découvre tous les jours un peu partout - comme par exemple ce "locked-DeployRp.log.pzyh" sur mon FACTORY_IMAGE (D:)...

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #23 le: septembre 26, 2012, 17:09:11 »
Re,

Oui mais ça c'est normal avec la variante que Rannohdecryptor traite, pas de souci.

Bon, sinon on va faire autrement, parfois le premier passage de RannohDecryptor ne fonctionne pas ou mal.
Dans ces cas là, essaye  de supprimer au maximum les doubles décryptés (ceux qui ne fonctionnent pas donc), pour faire de la place sur le disque.
Puis relance un passage de Rannohdecryptor en changeant s'il te le demande le fichier sain de comparaison pour un autre différent

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #24 le: septembre 26, 2012, 17:17:31 »
Je peux en supprimer des dizaines de Go assez rapidement (tous mes dossiers photos, musique etc. sont sur mon bureau). On est d'accord, j'y vais sans hésiter (les fichiers décryptés, bien sûr) ?

Et bien sûr, j'imagine que je n'active pas l'option "supprimer après décryptage". Mais ça ne va pas bloquer Rannohdecryptor quand il tombera sur des doubles que je n'aurai pas supprimés et essaiera de faire de nouveaux doubles ?

Au fait, pour le premier passage de Rannohdecryptor, il ne m'avait pas été demandé de fichier de comparaison.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #25 le: septembre 26, 2012, 17:24:22 »
Re,

Oui, tous ce qui a été décrypté, pas les fichier crypté justement.

Et non bien entendu tu ne choisis pas pour le moment l'option de suppression des fichiers crypté.

Citer
Au fait, pour le premier passage de Rannohdecryptor, il ne m'avait pas été demandé de fichier de comparaison.

Ok, ça dépend en fait, on va voir, il peut le faire cette fois-ci justement parce que tu recommences l'opération, donc dans cette optique, prépare une copie saine et non modifée d'un des fichiers crypté, issu d'un autre pc, d'une sauvegarde, d'un téléchargement, etc ...

 :AAN

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #26 le: septembre 26, 2012, 18:16:50 »
Bon, je viens à bout de mes suppressions mais je dois filer.
Je lancerai un nouveau passage de Rannohdecryptor demain matin.
Merci pour ta patience et bonne soirée.

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #27 le: septembre 27, 2012, 11:46:55 »
Bonjour hyunkel30,

le nouveau scan de Rannohdecryptor vient de se terminer. Aucun fichier sain ne m'a été demandé, le scan s'est lancé directement. Et les fichiers sont toujours illisibles...

Les infos affichées :
Duration : 00:49:19
Processed : 333758 objects
Found : 29810
Decrypted : 28497

J'ai affiché le rapport et l'ai copié-collé sur un document word enregistré sur mon bureau. Dois-je te l'envoyer ? Via Cjoint.com, ça passera comme les rapports OTL ou dois-je taper une extension ?

Merci d'avance !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #28 le: septembre 27, 2012, 11:51:28 »
Re,

Est-ce que tu as de quoi comparer un fichier décrypté avec une copie saine ?

regarde si après décryptage ils font le même poids ou pas (clic-droit -> propriétés)

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #29 le: septembre 27, 2012, 12:15:30 »
Le poids est légèrement différent. Le fichier de référence est une photo qu'on m'avait envoyée en pj et que j'ai re-téléchargée ce matin en prévision du scan.

Pour le fichier crypté et son double décrypté :
Taille : 2,39 Mo (2 516 789 octets)
Sur disque : 2,40 Mo (2 519 040 octets)

Et pour l'original :
Taille : 2,42 Mo (2 544 374 octets)
Sur disque : 2,42 Mo (2 547 712 octets)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #30 le: septembre 27, 2012, 14:16:39 »
Re,

Est-ce que les fichiers ont été modifié avant passage de rannohdecryptor d'une manière ou d'une autre ? (Tentative de renommer, etc ?)

Est-ce que leur nom a été modifié par une des infection en dehors du locked-nom-xxx ?

Est-ce qu'un des fichiers décrypté, transféré sur un autre pc reste illisible ?


Je redis le fond de ma pensée, c'est que ce pc a connu deux cryptages successif, car j'ai vu deux variantes de ransomware dans les rapports, j'ai donc peur qu'il soient devenu irrécupérable à cause de cela.

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #31 le: septembre 27, 2012, 15:06:14 »
Non, je n'ai rien modifié, je n'ai rien osé déplacer.
Quant à une modification de nom autre que locked-nom-xxx, je ne vois rien d'autre, où que je regarde, je ne vois que des "locked".
J'ai testé l'un des fichiers décryptés (jpg) sur un mac et un PC, il ne s'ouvre sur aucun.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #32 le: septembre 27, 2012, 15:21:48 »
Re,

Bon on va tester un autre outil, mais j'ai peu d'espoir.

Supprime les doubles illisible au maximum, lui aussi va créer des doublons :

ftp://ftp.drweb.com/pub/drweb/tools/matsnu1decrypt.exe

Tu le lances en clic-droit "exécuter en tant qu'administrateur"
Il va te demander un fichier crypté et sa version original non cryptée (comme je t'avais fais part comme possibilité pour RannohDecryptor)

Tu lui indique les deux, et tu valides

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #33 le: septembre 27, 2012, 16:22:22 »
Après avoir supprimé pas mal de doubles illisibles, je lance matsnu1decrypt.
Il me demande les deux fichiers, je les indique et voici la réponse : "No match between files found. Second file should be like first, just encrypted".
Il s'agit pourtant bien du fichier original.

Deux possibilités :
- l'original (re-téléchargé aujourd'hui) s'appelle uniquement "001". Le fichier crypté s'appelle "locked-001.JPG.orde". Dois-je ajouter ".JPG" au nom de l'original pour que ça matche ?
- en cliquant "ouvrir" pour indiquer l'original ("001"), la fenêtre suivante (pour le crypté) fait déjà figurer un "locked-001". Dois-je juste cliquer sur "ouvrir" ou cliquer sur le fichier crypté ("locked-001.JPG.orde", donc) puis "ouvrir" ?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #34 le: septembre 27, 2012, 18:56:58 »
Re,

Non le .jpg n'apparait pas mais il existe c'est tout (option de masque des extensions connues)
Et comme tu l'as vu, normalement l'outil trouve directement le fichier crypté lié.

Par contre cela confirmerait que les fichiers ont été doublement crypté.

Problème, les deux cryptages était réversible séparément, mais ensemble cela a abouti à un fichier impossible à décrypter apparemment ... (une variante modifiait les premiers octets, la seconde encryptait le fichier)

Bref je pense que c'est peine perdu pour tous les fichiers malheureusement ... Tu remercieras l'utilisateur du PC ... Grand adepte du streaming illégal ou du porn vu les infections (qui viennent via des pubs sur ces sites)

Je vais réfléchir et voir avec d'autre helpers si mon analyse est correcte quand même, mais je pense qu'il ne faut pas avoir trop d'espoir.

 :AAN

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #35 le: septembre 28, 2012, 10:35:24 »
Bonjour hyunkel30,

merci pour ta réponse.
Je refais le test ce matin avec une autre photo, j'ai pu indiquer les deux fichiers, pas de message d'erreur, le scan vient de commencer.
Je te donne des nouvelles quand il sera terminé.

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #36 le: septembre 28, 2012, 11:55:11 »
Re,

contre toute attente, le décryptage par matsnu1decrypt semble avoir fonctionné !
Je ne peux le constater qu'avec les 15 000 fichiers environ de type perso (photos, musique, documents word, excel, PDF etc.) qui étaient rassemblés dans des dossiers sur mon bureau, et qui s'ouvrent tous semble-t-il. Le rapport Rannohdecryptor indiquait avoir trouvé 29810 fichiers cryptés.

Plusieurs questions, du coup...

Puis-je être sûr que tous les autres fichiers ont été correctement traités (il n'y a pas de rapport statistique) ? Je pense aux 14 000 autres fichiers touchés, que je qualifie (probablement à tort) de fichiers de fonctionnement du PC, et dont la liste sur les 1016 pages du rapport de rannohdecryptor obtenu hier me fait frémir !

Quelques exemples au hasard :
- C:\EPSON\epson12180_twain_driver_and_epson_scan_utility_304a\LIB\0409\locked-es3e.cat.gnax
- C:\hp\bin\DevicesPrinters\locked-ExcludeDeviceClass.txt.rmwk
- C:\hp\bin\MSOffice\INFOPATH.ES-ES\locked-SETUP.XML.qcim
- C:\hp\drivers\Nvidia_Graphics\Display\locked-nvdecodemft.dl_.uvgu
- C:\ProgramData\Hewlett-Packard\HP Advisor\basefeeds\hq\94\ec-base\attach\locked-Local-AttachOffers-et.xml.ysmg
- C:\Users\***\AppData\Roaming\vlc\locked-ml.xspf.mela

ou encore :
- D:\hp\Apps\APP20992\src\HPTCA\locked-HPHASUtil.exe.elcn
- D:\hp\Apps\APP22945\src\MSWorks\en\msworks\PFiles\MSWorks\locked-wksabimp.dll.kmjq
- D:\hp\Drv\APP01189\offline_driver\Vista64\locked-RTSnMg64.cpl.adih
- D:\hp\PCDRWINPE\PC-Doctor for Win PE\locked-pcdrsysinfosystemboard_zh-cn.p5p.xtfz
- D:\preload\locked-94WEv6PrA380.wim.qonh

Autre question : en imaginant que la réponse est "oui, tous ces fichiers ont été bien traités", je me retrouve avec des locked, des décryptés par rannohdecryptor qui ne fonctionnent pas, et des décryptés par matsnu1decrpyt qui fonctionnent. Faut-il faire le ménage ? Comment ? Je n'oserai jamais entrer dans tous ces sous/sous/sous/sous-dossiers...

Finalement, le PC peut-il fonctionner de façon fiable comme ça, ou ne vaut-il pas mieux sauvegarder tout ce qui doit l'être et remettre la bête à neuf, à zéro ?
« Modifié: septembre 28, 2012, 11:56:28 par saintrague »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #37 le: septembre 28, 2012, 14:02:57 »
Re,

 :) Bon déjà c'est une bonne nouvelle en soit.

Voilà ce que je pourrais te conseiller.

Vérifier un maximum de fichier décrypté, donc prioritairement tes données personnelles (images, photos, vidéo, documents, etc...)
Les mettre en lieu sûr (disque dur externe, par exemple)

Tester de relancer RannohDecryptor avec l'option de suppression des doubles locked)

Voir si le pc reste utilisable après cela (après tout, ce sont surtout des fichiers de configuration, log, rapport et autre des programmes qui ont été crypté, rien d'essentiels comme des dll ou exécutable)

Après à toi de choisir, effectivement repartir sur un pc propre pourrait être envisagé (restauration usine), mais c'est toi qui voit.

 :AAN

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #38 le: septembre 28, 2012, 15:27:36 »
Grand merci hyunkel30,

je vais commencer par ça, effectivement (vérification des fichiers, mise en lieu sûr, passage de rannohdecryptor avec suppression).

Tu écris :

Tester de relancer RannohDecryptor avec l'option de suppression des doubles locked)
Voir si le pc reste utilisable après cela (après tout, ce sont surtout des fichiers de configuration, log, rapport et autre des programmes qui ont été crypté, rien d'essentiels comme des dll ou exécutable)
[/quote]

Il est possible que le PC ne soit plus utilisable à cause du passage de Rannohdecryptor avec option de suppression ?

L'option "restauration usine" me tente, après tout, je n'aurai plus grand-chose à perdre après mes sauvegardes, n'est-ce pas ?

Autre chose, j'ai vu sur ce forum que security-x proposait un outil pour mettre à jour régulièrement les java, flash, adobe etc. Visiblement, en plus de nos comportements, l'absence de MAJ est une des causes de ce type d'infections. Peux-tu m'indiquer où trouver cet outil et me dire si, associé à un meilleur contrôle des comportements, j'ai là une bonne base pour garder mon PC en bonne santé ?

Encore merci d'avance.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #39 le: septembre 28, 2012, 15:36:18 »
Re,

Citer
Il est possible que le PC ne soit plus utilisable à cause du passage de Rannohdecryptor avec option de suppression ?

Je ne pense pas, puisque sinon ce serait déjà le cas, vu que les fichiers sont cryptés actuellement, et donc déjà non fonctionnel.
Cette variante ne s'en prenant pas comme je le disais au fichiers exécutables ...

Le seul problème sera d'avoir ci et là des fichiers décrypté mais non utilisable, après je ne sais pas à long terme si cela aura des conséquences, même si je pense qu'elles seront minimes.

Citer
L'option "restauration usine" me tente, après tout, je n'aurai plus grand-chose à perdre après mes sauvegardes, n'est-ce pas ?

Tu reviendrais effectivement à un état neuf, sauf qu'il faudra réinstaller les programmes, les mises à jours, etc ... à toi de voir ;)
Bon, après c'est un avis personnel, mais moi je tenterais le coup après sauvegarde des fichiers perso vu ce que ce pc a subit ...


Citer
Autre chose, j'ai vu sur ce forum que security-x proposait un outil pour mettre à jour régulièrement les java, flash, adobe etc. Visiblement, en plus de nos comportements, l'absence de MAJ est une des causes de ce type d'infections. Peux-tu m'indiquer où trouver cet outil et me dire si, associé à un meilleur contrôle des comportements, j'ai là une bonne base pour garder mon PC en bonne santé ?

Oui, cette infection viens à cause de logiciels et plugins non à jour (java, adobe flash player, adobe reader, etc ...)
Notre logiciel SXCU permet de scanner à la demande pour vérification, il ne possède pas de fonctionnalité permanente pour avertir des mises à jour dispo, mais le lancer une fois/mois est déjà pas mal, tout en surveillant les différentes demandes de mises à jour des logiciels aussi (car si, si, il se mettent à jour tout seul normalement  :hi: , mais beaucoup d'utilisateurs ferment les alertes sans le faire, se mettant alors en danger ...)

Pour le reste je te donnerais quelques conseils supplémentaire en fin de procédure.

 :AAN

Hors ligne saintrague

  • Membres
  • Members
  • Messages: 23
Re : Virus "Ukash / Gendarmerie etc." - rannohdecryptor inefficace
« Réponse #40 le: septembre 28, 2012, 15:44:59 »
Merci pour tes réponses précises.
Désolé pour cette procédure qui s'éternise mais je ne suis pas toujours sur le lieu où se trouve ce PC - qui n'est pas transportable.
Je ne pourrai poursuivre que lundi.
Je te souhaite un bon week-end.

Tags: