Tout mes fichiers locked! :'( help

Résolu/Fermé
mimme Messages postés 31 Date d'inscription samedi 7 avril 2012 Statut Membre Dernière intervention 16 avril 2012 - 7 avril 2012 à 03:24
Memed69 Messages postés 21 Date d'inscription samedi 7 avril 2012 Statut Membre Dernière intervention 17 avril 2012 - 17 avril 2012 à 22:05
Bonjour,
mon antivirus a detecté deux virus trijan: jjs/BlacoleRef.G et Exploit: Win32/Pdfjsc.ABG lors d'un telechargement, menace grave j'ai donc accepté la protection proposée et suspendu le telechargement. mais voilà depuis tout les fichiers de mon lecteur E (celui de destination et quelques uns sur C ont étés renomés par locked-nomdu fichier.son extention. extension fantaisie! genre fraps.exe est devenu locked-fraps.exe.rwqs et parei avec les *.dll, *.txt et tout les autres.
et bien sur je ne peux plus les ouvrir et si j'essaye de les renomer comme avant cela ne marche pas non plus.
j'avoue que je suis perdue et franchement angoissée là. quelqu'un peut-il m'aider?
merci d'avance





A voir également:

122 réponses

Utilisateur anonyme
10 avril 2012 à 20:04
patiance, on cherche toujour pour décrypter les fichiers :D

10
bonjour

moi aussi j'ai attrapé cette saleté pour enlever l'image (fausse amende gendarmerie) qui bloque le Pc
j'avais prévu plusieurs sessions donc je redémarre mon Pc je rentre sur une autre session je télécharge malwarebyte et ça supprime la page fausse amende gendarmerie :)

Mais une nouvelle version fait que tous les fichiers vidéo music photo sont loked !

pour les fichiers audio j'ai trouvé une astuce reconvertir le fichier audio en mp3 high qualités et le fichier est à nouveau disponible :)

mais malheureusement je n'ai pas encore réussi pour les fichiers vidéo :(

je pense que la piste de la conversion des fichiers est a étudié c'est juste un avis personnel

Merci à vous pour toutes les infos
0
Utilisateur anonyme
12 avril 2012 à 18:58
essaie de reconvertire les vidéo et tu verras bien si tu y arrives :D

fais nous le savoir, ça pourra aider les autres internautes en attendant de trouver une solution automatisée :D
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
17 avril 2012 à 18:14
et moi je vous demande de vous calmer .... merci !

N'oublions pas que nous sommes bénévoles et qu'on s'est cassé le c... pour vous trouver une solution parce que vous n'entretenez pas votre PC.
C'est comme une voiture, si tu fais pas la vidange d'huile, t'endommage des composants.

T'as pas vérifié s'il y avait une mise à jour Java et en plus t'as été sur des sites douteux (ou de streaming) et voilà tu t'es fait infecter.

Du coup faut pas pleurer après et gueuler sur les bénévoles qui utilisent de leur temps libre pour vous aider !
4
mimme Messages postés 31 Date d'inscription samedi 7 avril 2012 Statut Membre Dernière intervention 16 avril 2012 1
11 avril 2012 à 18:55
question (peut-etre un peu idiote) est-ce que ça peut avoir une insidence sur les mots de passe divers y compris les services bancaire? les achats ou autre?
merci
2
Utilisateur anonyme
12 avril 2012 à 12:18
on revient au point de départ !


donc pour le moment, on continue la recherche et ça avance, mais à tout petit pas :(



2
Si ça peut aider, j'ai des tas de fichier avant/après cryptage
0
oui salut super fais un zip avec deux trois modeles puis heberge sur http://pjjoint.malekal.com sous des formats differents

mp3, jpg , pdf , etc....
0
Voici le lien
http://pjjoint.malekal.com/files.php?id=20120413_s15b6s5s6z5
Il y a un peu de tout : mp3, jpg, htm, pdf, gif, mid.
A noter j'avais deux fichiers au contenu identique, mais de nom différent (photos40.htm et photos40.html). Le contenu crypté est également identique.
0
Utilisateur anonyme
13 avril 2012 à 17:07
merci c'est envoyé
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
16 avril 2012 à 21:03
Bonsoir!
je voulais juste vous souhaiter bonne chance!
je sais que ça peut paraître inutile, mais si vous trouvez ça résoudrais bien des problèmes!
bref, bon courage!
2
Memed69 Messages postés 21 Date d'inscription samedi 7 avril 2012 Statut Membre Dernière intervention 17 avril 2012 7
17 avril 2012 à 21:28
Bonsoir à tous, je viens de lire les posts précédemment rédigés et pour moi la solution apportée à cette adresse ne marche pas :

https://www.malekal.com/trojanw32ransomcrypt-trojan-encoder-prise-en-otage-des-documents/

Pourtant j'ai essayé avec xorcist, mais aucun fichier n'est détecté. J'ai aussi essayé avec le fix de DrWeb mais pareil. Aucun fichier décrypté...

Je commence à croire qu'il y a trop de variantes de ce virus et qu'il va me falloir tout réinstaller après avoir formaté :(
2
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
17 avril 2012 à 21:30
0
Memed69 Messages postés 21 Date d'inscription samedi 7 avril 2012 Statut Membre Dernière intervention 17 avril 2012 7
17 avril 2012 à 22:05
Je te remercie Juju666, si j'ai bien compris pour l'instant aucune solution n'a été trouvée.

Je vais attendre encore un peu au moins histoire de sauver mes photos si un jour c'est possible. Pour le reste, je vais supprimer et tout réinstaller (mp3, avi, etc...)

Encore merci à toutes les personnes qui donnent de leur temps libre pour aider les nombreuses personnes qui se sont vu infectées par cette daube :)

Cordialement
0
Utilisateur anonyme
7 avril 2012 à 09:38
bonjour,

ton antivirus, à ta demande a bloqué tes fichiers !



1
http://cjoint.com/?BDhuRvf6RGT

Et hop, voilà çui du Max, qui commence à se dire qu'il va peut-être sauver ses fichiers... Merci les gars, la résurrection est proche, pas oublier que c'est Pâques, quand même....

A+

Max
1
Je ne pense pas que les fichiers soient cryptés, mais simplement modifiés, soit une partie de l'entête des fichiers, car crypté l'ensemble des documents d'un poste, même les films & co, représenterai une charge CPU immense, et prendrai beaucoup trop de temps.

L'idéal serait d'ouvrir un fichier "locked" et sont équivalent avant modification (une photo par exemple) et de comparer les différences.

Si vous avez par exemple déjà uploadé cette photo sur un site internet, il sera facile de comparer les deux versions.

Victor
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
9 avril 2012 à 19:04
Dixit Malekal-Morte :

Vous n'arriverez pas à rétablir les fichiers.
Les 1000 octets sont chiffrés/cryptés, il faut récupérer la clef qui, paraît-il est différent pour chaque fichier, pour rétablir les 1000 premiers octets.

Dans le cas d'un MP3/AVI, ça doit péter les premières secondes mais la suite peux être lisible.
Dans le cas d'un autre format et notamment les executables, le fichier devient inutilisable.

Un gars de Kaspersky va regarder demain.

1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
11 avril 2012 à 16:32
toujours en cours de recherche et pourtant ça chôme pas dans les labos malwarebytes ...
1
Ça peut peut-être aider certains.
Mon PC est sous Windows 7 64bits. J'ai utilisé la fonction Restaurer les versions précédentes pour récupérer mes fichiers perdus.

Cliquer avec le bouton droit sur un répertoire à récupérer.
Choisir la fonction "Restaurer les versions précédentes".
Sélectionner une date avant l'attaque du malware.
On accède à un répertoire du style \\localhost\C$\dossier (?vendredi ?6 ?avril ?2012, ??23:00)
Copier les fichiers sauvegardés à l'emplacement initial ou un autre dossier de votre choix.

Vive celui qui à installé cette fonction dans Windows 7 !
Je commence aussi à comprendre pourquoi mon disque est presque plein !

Il me reste à vérifier que cette fonction est accessible sur mes disques externes également vérolés, mais j'y crois pas trop.
1
Memed69 Messages postés 21 Date d'inscription samedi 7 avril 2012 Statut Membre Dernière intervention 17 avril 2012 7
12 avril 2012 à 13:42
Sauf que tout le monde n'a pas Windows 7, moi je suis sous Vista et la personne à qui appartient l'ordi n'a jamais utilisé la fonction "Sauvegarde" du coup pour l'instant bloqué :( Mais bon, je garde espoir qu'une solution soit trouvée !!)
0
J'espère aussi une solution, pour récupérer mes disques externes.

Je ne savais même pas que cette fonction était activée. J'avais simplement utilisé la fonction sauvegarde qui m'a permis de récupérer certains fichiers mais pas tous. L'avantage de la fonction "Restaurer les versions précédentes" c'est qu'elle m'a sauvegardée plusieurs versions de tous les répertoires, même ceux qui n'étaient pas sélectionnés dans la fonction Sauvegarde.

La fonction doit être activée par défaut, sinon voici comment l'activer :
Pour activer la protection du système
Cliquez pour ouvrir Système. (Panneau de configuration\Système et sécurité\Système)

Dans le volet gauche, cliquez sur Protection du système. Si vous êtes invité à fournir un mot de passe administrateur ou une confirmation, fournissez le mot de passe ou la confirmation.

Cliquez sur le lecteur, puis sur Configurer.

Cliquez sur Restaurer les paramètres système et les versions précédentes des fichiers, puis cliquez sur OK.
0
Utilisateur anonyme
12 avril 2012 à 14:53
salut ce n'est pas le but du sujet.....
0
bonjour

moi aussi j'ai attrapé cette saleté pour enlever l'image (fausse amende gendarmerie) qui bloque le Pc
j'avais prévu plusieurs sessions donc je redémarre mon Pc je rentre sur une autre session je télécharge malwarebyte et ça supprime la page fausse amende gendarmerie :)

Mais une nouvelle version fait que tous les fichiers vidéo music photo sont loked !

pour les fichiers audio j'ai trouvé une astuce reconvertir le fichier audio en mp3 high qualités et le fichier est à nouveau disponible :)

mais malheureusement je n'ai pas encore réussi pour les fichiers vidéo :(

je pense que la piste de la conversion des fichiers est a étudié c'est juste un avis personnel

Merci à vous pour toutes les infos
0
Utilisateur anonyme
12 avril 2012 à 17:23
encore faut-il que le format d'origine soit reconnu par le logiciel de conversion...
0
Utilisateur anonyme
14 avril 2012 à 09:12
bonjour à toutes et à tous,

ça avant à tout petit pas, pour les personnes consernées par cette infection, je vous demande de lire ceci :

https://news.drweb.fr/show/?i=616&lng=fr&c=5

Dr WEB propose un service gratuit pour éventuellement récuperer et réparer les fichiers infectés, après analyse (l'inscription est gratuite, reste à voir si la réparation des fichiers y est aussi !)

au cas ou vous engagez la démarche, tenez nous au courant pour savoir si ça fonctionne, de notre côté, on continue à chercher une solution :D

patience et bon courage :D

@ ++
1
http://www.commentcamarche.net/faq/33857-ransomware-virus-gendarmerie-votre-ordinateur-est-bloque
0
Utilisateur anonyme
14 avril 2012 à 13:58
?
0
Oui Dr Web est un trés bon outil :-) vous pouvez y telecharger le live cd http://www.freedrweb.com/livecd/ (ou en usb,ça vous fait l économie d un cd ) qui a sauver mon windows a l époque ou je l utiliser (sur Linux maintenant) et je vous conseil également d installer ceci sur vos navigateur : http://www.freedrweb.com/linkchecker/ ,existe pour tout les navigateurs .
Vous pouvez aussi essayer Dr.Web CureIt 30 jours gratuit,bien plus efficace que beaucoup,mais ça n est que mon avis! http://www.freedrweb.com/cureit/

Ne désinstallez en aucun cas l'OS ;
Ne supprimez aucun fichier sur votre PC;
Ne cherchez pas à restaurer les fichiers vous-même


A voir toute les manip effectuer dans les commentaires,je ne pense pas que le probleme soit résolu en renomment les fichiers ou en restaurant ,l'infection est toujours la,bien cacher a la racine de votre windows?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
14 avril 2012 à 16:31
lol ?

une fois que le ramsonware est supprimé y'a plus de "virus".
le problème c'est qu'il a modifié TOUS les fichiers utilisateurs en y injectant du code, et on n'arrive toujours pas réparer ses actions malveillantes.
0
"une fois que le ramsonware est supprimé y'a plus de "virus".
OK mais la je vois que des manip pour recuperer vos fichiers ou des restaurations?pas de suppression du trojan?Donc toujours la ;-) Donc probleme pas résolu?
0
Utilisateur anonyme
17 avril 2012 à 13:00
salut à Tous !!

Bonne nouvelle !!

on a trouvé ( Malekal et sa horde) un moyen de remettre les fichiers d'origine

lisez plutot ca :

https://www.malekal.com/trojanw32ransomcrypt-trojan-encoder-prise-en-otage-des-documents/
1
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
17 avril 2012 à 14:31
Super contente pour tous ceux qui ont eu ce problème

Comme quoi la persévérance fait bien les choses
0
mais, nous somme obliger de decrypter fichier par fichier ?
on m'ecrit "can't init decryptor on file...." Le fichier a t-il été decrypter si oui ou doit -il se trouver ?
0
Comme l'auteur du sujet, je suis victime du ransomware gendarmerie couplé d'un encoder.

J'ai essayé xorist (fraichement m.a.j par kaspery) et la méthode de drweb sans succès sur mes fichiers "-locked" :(.
Peut être que ça marche mieux sur les fichiers du type ".encyphered"
0
salut ouvre un nouveau sujet
0
ok....je vais lancer un nouveau sujet....au risque de faire doublon (même virus, même période d'infection, même entête fichiers cryptés et même besoin de solution que l'auteur).

Merci en tout cas pour le travail accompli.
:)
0
bonjour electricien, j'ai bien vu ce que tu me dis que le probleme est apparu apres que j'ai autorisé l'antivirus à supprimer le fichier dangeureux, mais voilà, mon soucis c'est que je na sais pas comment revenir à la situation precedente. mon antivirus c'est microsoft essential et quand je l'ouvre il n'y a nulle part un moyen de debloquer ces fichiers. j'ai telechargé unlocker mais il me dit que les fichiers ne sont pas bloqués et j'ai aussi tenté une restauration systeme mais ca ne change rein. je sais bien que je suis pas trop douée, c'est pour ça que j'aurai bien voulu que quelq'un m'aide. merci
0
Utilisateur anonyme
7 avril 2012 à 10:13
je ne te promets rien, car si l'antivirus a changé les nom, on ne peut rien faire à part la restauration système !


par contre, il n'a fait que changer les nom !


* Télécharge ZHPDiag sur ton bureau :


https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou
https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :


https://www.cjoint.com/ => https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers

ou :
http://dl.free.fr
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.terafiles.net/


tuto zhpdiag :

http://www.premiumorange.com/zeb-help-process/zhpdiag.html
0
je vais essayer j'ai exactement le meme probleme suite a un faux message de la gemdarmerie qui me demande de payer 100 euros. pour débloquer mon pc j'ai INSTALLER ROGUEKILLER. cela a debloqué mon pc mais depuis tous mes fichiers comment par LOCKED-ect... et pas moyen de les ouvrir
0
j'ai fait comme tu as dit, hier j'ai essayer de renomer un fichier pour voir mais une fois renommé comme avant il n'a pas fonctionné pour autant :( *

http://cjoint.com/?3DhkJyogpVd

merci en tout cas de prendre un peu de temps pour m'aider :)
0
Utilisateur anonyme
7 avril 2012 à 10:58
pas cool !


ton pc est plein d'adwares déjà !


? Télécharger et enregistre ADWcleaner sur ton bureau (Merci à Xplode) :

https://toolslib.net


Lance le,
clique sur Supprimer et poste son rapport.

0
voilà:

http://cjoint.com/?3DhlkTEoPDB

merci
0
tu veux que je relance ZHPDiag? pour une nouvelle analyse?
0
Utilisateur anonyme
7 avril 2012 à 11:14
relance ADWC, clique sur désinstaller,


* Télécharge TDSSKiller sur ton bureau :

https://support.kaspersky.com/downloads/utils/tdsskiller.exe

* Lance le ( Utilisateurs de vista/Seven -> Clic droit puis " Exécuter en tant qu'administrateur " )

* Clique sur [Start Scan] pour démarrer l'analyse.

* Si des élements sont trouvés, cliques sur [Continue] puis sur [Reboot Now]

* Un rapport s'ouvrira au redémarrage du PC.

* Copie/Colle son contenu dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt.

note :
Conserve l'action proposée par défaut par l'outil :

- Si TDSS.tdl2 : l'option Delete sera cochée.
- Si TDSS.tdl3 ou TDSS.tdl4 : assure toi que Cure soit bien cochée.
- Si "Suspicious object" ou Sptd ou ForgedFile.Multi.Generic : laisse l'option cochée sur Skip
- Si Rootkit.Win32.ZAccess.* est détecté règle sur cure en haut , et delete en bas:D


0