Virus RSA4096 - Virus/Spywares - Windows & Software
Marsh Posté le 18-05-2016 à 14:25:44
Bonjour,
Citation : Dois-je suivre la procédure déjà proposé dans d'autres topic pour le même virus? |
Oui, il faut désinfecter le PC avec les programmes qui suivent (voir la partie désinfection plus bas).
Citation : Est-ce-que je peux récupérer mes fichiers cryptés? |
Il y a quelques progrès qui se font actuellement notamment au niveau de décrypteurs, tout dépend de la version du cryptoware et s'il a bien "fonctionné" ou pas. Cela dit, les chances de décryptage sont minces, la bataille est loin d'être gagnée.
http://www.generation-nt.com/crypt [...] 28815.html
Certains crypto-ransomwares ont été mal conçus ou n'ont pas supprimés les copies originales, ou selon les versions, des décrypteurs peuvent être utilisées comme par exemple RannohDecryptor de Kaspersky pour le ransomware CRYPTXXX (cliquer sur "Comment réparer un système infecté" ), ou Emisoft Decrypter pour Xorist. Pour que ces programmes puissent décrypter tous les fichiers sur le PC, il faut une copie originale d'un fichier qui n'a pas été chiffrée.
Il peut être intéressant aussi d'identifier le ransomware qui a infecté le PC avec ID-Ransomware. A partir cette info, on recherche sur le net un décrypteur adéquate.
Tu peux essayer également ShadowExplorer si les copies originales non pas été supprimées en même temps que les points de restauration du système ou un programme de récupération de données comme PhotoRec.
Je t'invite aussi à lire le topic dédié à ce sujet pour d'autres renseignements.
http://forum.hardware.fr/hfr/Windo [...] 3106_1.htm
Pour la désinfection, utiliser FRST...
Information : tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport ?
==> Farbar Recovery Scanner Tool (FRST) de Fabar:
Vous pouvez suivre le tutoriel ci-dessous ou bien le tutoriel plus détaillé en cliquant sur ce lien.
Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'Explorateur de
fichiers de Windows
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
- Addition.txt
- MD5 pilotes
Marsh Posté le 18-05-2016 à 19:01:43
Génial, merci pour a rapidité!!
Voici les deux liens:
http://www.cjoint.com/c/FEsrbvkD18h
http://www.cjoint.com/c/FEsq7l0RqJh
Marsh Posté le 18-05-2016 à 21:51:45
Monk, Tu as testé le site id-ransomware, ca marche bien ?
Marsh Posté le 19-05-2016 à 09:10:38
Oui, je l'ai testé 1 fois et le site identifie bien le cryptoware. Tout dépend si le malware est répertorié dans la base de données du site.
Parfois, il donne plusieurs résultats pour les malwares ayant la même signature numérique. Il donne même des solutions de décryptages mais ça n'a pas abouti dans mon cas.
Marsh Posté le 21-05-2016 à 22:50:01
Mince, j'avais pas vu les réponses!
Oui j'écris du Pérou, j'habite là-bas et les forums en espagnol c'est pas encore trop ça!
Du coup Monk521 qu'est-ce-que tu penses que je dois faire...
Marsh Posté le 22-05-2016 à 07:45:54
Hola,
On poursuit le nettoyage.
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic
gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
Cmd: del C:\*18EFC929B9ECB*.* /s/f/q
Cmd: del %temp% /s/f/q
Cmd: dir C:\WINDOWS\%LOCALAPPDATA% /s
Startup: C:\Users\mikael mau\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\18EFC929B9ECB.lnk [1899-12-30]
ShortcutTarget: 18EFC929B9ECB.lnk -> C:\ProgramData\18EFC929B9EC.bmp ()
Startup: C:\Users\mikael mau\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\18EFC929B9ECH.lnk [1899-12-30]
C:\ProgramData\18EFC929B9EC.bmp
ShortcutTarget: 18EFC929B9ECH.lnk -> C:\ProgramData\18EFC929B9EC.html ()
C:\ProgramData\18EFC929B9EC.html
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL =
Toolbar: HKU\S-1-5-21-1041280974-2188265121-801556671-1001 -> Pas de nom - {1DAC0C53-7D23-4AB3-856A-B04D98CD982A} - Pas de fichier
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\mcpltsvc => ""=""
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mcpltsvc => ""=""
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 22-05-2016 à 20:11:04
OK. le PC est propre. Comment se comporte-t'il ?
Peux-me dire aussi si tu vois le dossier qui suit et ce qu'il y a dedans.
Disque local C:\WINDOWS\%LOCALAPPDATA%
Marsh Posté le 23-05-2016 à 04:12:07
Salut Monk,
Alors dans ce dossier y'a un sous dossier: "CrashDumps" avec à l'intérieur il y a 4 fichiers en .dmp, genre: "MsMpEng.exe.120.dmp",...
Sinon le PC est tout à fait normal, c'est génial. Y'a plus la page de virus qui apparaît. Donc t'as juste assuré, 1000 mercis
J'ai besoin de faire autre chose tu penses?
Marsh Posté le 23-05-2016 à 08:31:36
Il reste 2-3 choses à faire pour finaliser la maintenance malware. J'indique aussi quelques conseils de prévention bons à rappeler.
==> Quelques conseils de prudence et de vigilance :
Pour chaque navigateur internet concerné, copier l'adresse du lien qui se trouve ci-dessous (en faisant un
clic droit de la souris + copier l'adresse du lien), ouvrez le navigateur et collez le lien dans la barre
d'adresse (clic droit + coller). Installer ensuite Adblock Plus.
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Mises à jour de sécurité :
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes étant les plus attaqués par les exploits qui installent automatiquement des malwares (infection dés la simple visite d'un site web, ouverture d'une pièce jointe, clic sur un lien ou une publicité malicieuse...).
L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent (pour plus d'explications, voir plus loin la rubrique Compléments d'informations).
1- Vérification et mises à jour du système d'exploitation Windows:
2- Vérification et mises à jour des navigateurs internet :
3- Adobe Reader DC: non présent sur le PC.
4- Adobe Flash Player : N'est pas à jour, c'est une faille de sécurité importante.
Ne pas oublier avant le téléchargement de décocher la case proposant le sponsor McAfee dans les offres facultatives, ce programme ne sert à rien.
5- Java : non présent sur le PC.
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
Note: si des fichiers infectieux sont trouvés, ils seront supprimés automatiquement.
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de
l'ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
==> Complément d'informations :
Buen dia.
Marsh Posté le 23-05-2016 à 23:12:17
Un grand grand merci, c'est génial de pouvoir compter sur des gens comme toi (et le forum en général)!
Bonne continuation.
Y hasta luego!!
Marsh Posté le 17-05-2016 à 23:14:21
Bonjour à tous.
Je viens d'avoir un virus sur mon ordinateur.
N'ayant plus Bitdefender depuis quelques jours, une page s'ouvre automatiquement sous le nom de "RSA4096" et mes fichiers sont cryptés.
J'ai mis un Avast anti-virus gratuit pour le moment.
Mes questions sont les suivantes:
-Dois-je suivre la procédure déjà proposé dans d'autres topic pour le même virus?
-Est-ce-que je peux récupérer mes fichiers cryptés?
Attention je suis novice!!
Merci d'avance.