Fichiers .CrYpTeD

Résolu/Fermé
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011 - 17 janv. 2011 à 21:46
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011 - 31 janv. 2011 à 19:38
Bonjour, j'ai récemment été infecté par levirus Crypt.ZPACK.Gen2., on m'a aidé à éradiquer les virus de mon ordinateur, cela dit, de nombreux fichiers .mp3 et .avi demeurent corrompus par l'extension .CrYpTeD après le nom du fichier (ex : rendu1.avi.CrYpTeD).
J'aimerais pouvoir restaurer mes fichiers étant donné que ce sont des rendus de montage vidéo et audio et qu'ils sont pour ainsi dire uniques.

Merci!
A voir également:

12 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
24 janv. 2011 à 21:51
Bonjour,

je ne suis pas sûr de faire avancer mais quelques informations :

- il ne semble pas que ce soit directement Crypt.ZPACK.Gen2 qui ait crypté les fichiers (je n'ai pas trouvé de mention de cryptage des fichiers utilisateurs par ce malware), mais il a pu ouvrir une faille de sécurité.

- une recherche sur ThreatExpert sur avi.crypted renvoie ici :

https://www.symantec.com?md5=d59ad929640d7185bc929ceb87c700e7

- Trojan-Ransom.Win32.Xorist.ar permet de trouver :

http://support.kaspersky.com/fr/viruses/solutions?qid=208280933

===

Aucune garantie que ce soit exactement ce malware qui t'a infecté ni que l'outil de Kaspersky soit d'un grand secours.

Un essai sur une copie d'un fichier ne doit pas coûter grand chose.

Sauf que il faut probablement faire attention : l'outil semble fonctionner de la manière suivante :

- étape 1 recherche de la clé de cryptage

- étape 2 application de la clé à tous les fichiers

Donc copie de sauvegarde avant.

Et je te suggère

1) de changer d'OS

2) de faire systématiquement des sauvegardes sur un autre support des fichiers importants.

===

Bonne suite à vous deux.
1
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
17 janv. 2011 à 21:47
Tu as été désinfecté ici ?

Renommes les fichiers concernés en enlevant le ".Crypted"
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
17 janv. 2011 à 21:59
Non, on m'a aidé sur SurLaToile car je n'arrivais pas à poster ici. Mais ils utilisent les mêmes marches à suivre que sur CCM.
Si je renomme mes fichiers, ils deviennent corrompus et je ne peux plus les lire.
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
17 janv. 2011 à 22:06
veille à bien garder .avi
De plus, essaye clic droit, ouvrir avec, et sélectionne ton lecteur multimédia habituel, car certaines infections modifient les associations de fichier.
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
18 janv. 2011 à 03:16
Lorsque j'ai été infecté, tous mes fichiers audiovisuels se sont vus attribuer une nouvelle icone avec un petit alien vert en plus de l'extension .CrYpTeD. Après avoir été désinfecté, les .wma ont retrouvé leur icone et leur nom d'origine. Les .mp3 et .avi par contre ont toujours l'extension .CrYpTeD mais n'ont plus d'icone (feuille blanche).
Si je retire le .CrYpTeD à la fin du nom du fichier, alors le média est directement ré-associé au lecteur approprié (l'icone d'origine revient). Cela dit, lorsque je tente de lire le fichier, le lecteur s'ouvre avec le nom du fichier dans la liste de lecture mais rien ne sa passe et sa durée ne s'affiche plus.

Si ca peut renseigner davantage, lorsque Crypt.ZPACK.Gen2 s'est installé sur mon PC, lorsque j'essayais d'ouvrir un fichier avec l'icone d'alien on me demandait un mot de passe.

Autrement, apres avoir renommé certains fichiers .CrYpTeD, si je fais clic-droit dessus, en bas de l'onglet Général on m'informe que 'ce fichier provient peut etre d'un autre ordinateur' et il m'est possible de cliquer sur 'Débloquer', mais cela ne change rien et ne se présente pqs pour tous les fichiers que j'essaie de renommer.

J'espère rester clair ^^
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
18 janv. 2011 à 11:02
===============ZHPDIAG====================

On va faire un diagnostic du PC :

[*]Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

[*]Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

[*]Clique sur l'icône représentant une loupe en haut à gauche (« Lancer le diagnostic »)
[*]Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
[*]Héberge le rapport ZHPDiag.txt (qui se trouve sur ton bureau) sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :

https://www.cjoint.com/

tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
18 janv. 2011 à 22:44
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
18 janv. 2011 à 22:47
mode sans échec :

redémarre ton pc et tapote la touche f8 avant l'apparition du logo de windows, ensuite sélectionne le mode sans échec avec prise en charge réseau.

############### Malwarebytes' Anti-Malware ###############

[x] Télécharge Malwarebytes' Anti-malware sur ton bureau.

https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

* NB : pour lancer le téléchargement, cliquer à doite sur "download now"

[x] Désactive ton Antivirus pour éviter les conflits

[x] Installe le en laissant les options par défaut ( Cocher seulement " Créer une icône sur le bureau " )

[x] A la fin de l'installation, laisse les 2 cases pour l"éxécution et la mise à jour cochées.

[x] Une fois lancé, clique sur " Exécuter un examen rapide" puis sur " Rechercher "

[x] Clique ensuite sur " Afficher les résultats " puis sur " SUPPRIMER LA SELECTION !!! ". Valide ensuite par " Ok ".

[x] MBAM ouvrira un rapport, copie/colle son contenu dans ta prochaine réponse.

[x] Note : Tu devra peut être redémarrer ton PC, accepte. Le rapport se trouve dans la partie " Rapports/Logs " du logiciel.

* (NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
19 janv. 2011 à 15:58
Apparement pas de virus... :

https://www.cjoint.com/?0btp98fIBgr
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
19 janv. 2011 à 16:02
===============ZHPFIX====================

* Lance ZHPFix il se trouve sur le bureau (si tu es sous Windows Vista ou Windows 7, lance le par un clic-droit dessus --> exécuter en temps qu'administrateur).

* Copie les lignes suivantes :

---------------------------------------------------

[MD5.36F12C38B33AAF1B72DD10B6D2FD883C] - (.Pas de propriétaire - Pas de description.) -- C:\Program Files\cacaoweb\cacaoweb.exe [347888]
O4 - HKCU\..\Run: [cacaoweb] . (.Pas de propriétaire - Pas de description.) -- C:\Program Files\cacaoweb\cacaoweb.exe
O4 - HKUS\S-1-5-21-1060284298-630328440-1417001333-1001\..\Run: [cacaoweb] . (.Pas de propriétaire - Pas de description.) -- C:\Program Files\cacaoweb\cacaoweb.exe
[HKCU\Software\cacaoweb]
O43 - CFD: 2011-01-06 - 02:07:54 ----D- C:\Program Files\cacaoweb
O43 - CFD: 2011-01-18 - 16:35:00 ----D- C:\Documents and Settings\Radiotete\Application Data\cacaoweb
O47 - AAKE:Key Export SP - "C:\Program Files\cacaoweb\cacaoweb.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) (.not file.) --

---------------------------------------------------

* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Les lignes se collent automatiquement dans ZHPFix.
* Clique sur « Ok » puis sur « Tous », puis sur « Nettoyer »

postes le rapport
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
19 janv. 2011 à 20:14
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
19 janv. 2011 à 20:51
tu as essayé de lire ces fichiers sur un autre PC ?
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
19 janv. 2011 à 22:24
Même chose sur un autre PC.
Pour les mp3, il semble que la 1ère minute de chaque fichier ait été effacée. Si je retire .CrYpTeD et que je lis un fichier audio, la lecture commence à 1 minute, mais la durée totale du fichier reste normale.
Une idée ?
J'espère que mes fichiers ne sont pas perdus définitivement auquel cas j'aurais perdu des dizaines d'heures de travail ..!
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
21 janv. 2011 à 18:08
tu as tenté de réencoder tes fichiers ?
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
22 janv. 2011 à 02:17
Je ne sais pas à quelle manipulation cela correspond. Si tu m'en dis plus, je pourrais essayer dès Dimanche !
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
23 janv. 2011 à 08:50
re il me semblait que tu connaissais ce terme étant donné tes nombreuses heures de travail sur tes sons et tes vidéos :)
bref, réencoder, c'est réécrire le code de ton mp3, plus simplement, tu convertis ton mp3 en un mp3, tu vois si ça te permet de récupérer ta 1ere minute.
0
Je n'étais simplement pas certain du terme. Après avoir regardé de plus près, je vois cela :

.mp3 : ~45secondes supprimées en début. Le ré-encodage ne les prend donc pas en compte ; le fichier est tronqué.

.wav : ~10secondes de bruit sur le début du fichier. Le ré-encodage donne à nouveau du bruit ; le fichier est endommagé.

.avi : fichier illisible/endommagé.

Pour ré-encoder les fichiers musicaux je les ai importé sous Cubase pour les ré-exporter avec la même extension. Pour les vidéos, Première refuse des les ouvrir : extension inconnue ou fichier endommagé.
J'ai préalablement retiré l'extension .CrYpTeD évidemment.

Peut-être devrais-je t'envoyer un spécimen ?
0
Coucou!
L'outil Kaspersky a fonctionné à merveilles! Tous mes fichiers ont été décryptés en un clin d'oeil! Pour les fichiers dont j'avais retiré le .CrYpTeD, il m'a suffit de le rajouter puis de relancer l'outil.
Merci énormément à tous les deux !
0
crom42 Messages postés 9 Date d'inscription vendredi 21 janvier 2011 Statut Membre Dernière intervention 1 février 2011
28 janv. 2011 à 23:58
J'aimerais savoir quel outil tu as utiliser et la facon de le faire
0
Radiotete Messages postés 9 Date d'inscription jeudi 30 décembre 2010 Statut Membre Dernière intervention 31 janvier 2011
31 janv. 2011 à 19:38
Salut, j'ai suivi le lien vers le site de Kaspersky posté par Lyonnais92 sur lequel j'ai téléchargé XoristDecryptor.zip : https://media.kaspersky.com/utilities/VirusUtilities/EN/xoristdecryptor.zip . Il suffit de décompresser le fichier puis de lancer le.exe. Tous les fichiers cryptés sont automatiquement décryptés, et de plus c'est très rapide!
0