Fichiers cryptés

farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention   -  
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
bonjour,
suite a un virus gendarmerie (supprimé avec roguekiller) tout mes fichiers sont restés crytés (mp3 mp4 jpg gif doc...)
qd j'ai constaté ca j'ai téléchargé malwarebytes antimalware pour nettoyer le pc, il m'a supprimé une 40aine de virus...
mes fichiers sont tjr cryptés... j'ai essayé rannoh decryptor mais il me dit que mon fichier original ne fait pas la meme taille de le crypté et donc il ne va pas plus loin... (quelque soit les fichiers choisis)

je commence a desespérer... avez vous la solution?

9 réponses

cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
 
salut,

Il est important de connaitre le message d'alerte que tu as eu !


Si les fichiers cryptés sont notamment des fichiers Microsoft Office, Open Document, AutoCAD, ou images, il s'agit vraisemblablement d'un cryptage Cryptolocker.

Dans ce cas rien à faire !

Peux-tu préciser ?

A+
2
AA+
 
pour voir tes fichiers cryptés utilise winrar
0
abateur Messages postés 174 Date d'inscription   Statut Membre Dernière intervention   29
 
Il me semble que c'est quasi impossible de les recuperersi un decrypteur marche pas peut etre que si tu envoie un fichier sain et un infectés (les 2 memes) a un helper (pas moi !) Mais un helper va t'aider a essayer je pense
0
farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention  
 
ben je voudrait comprendre pourquoi ca marche pas avec 2 fichiers identiques... les noms des fichiers infectés n'ont pas été modifiés ni les extensions
0
abateur Messages postés 174 Date d'inscription   Statut Membre Dernière intervention   29
 
Si ca marche pas avec rannohdecryptor ca va etre chaud, faut voir quel cryptage c'est.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention  
 
quel message d'alerte? de rannohdecryptor?

ben tout mes fichiers sont cryptés, musiques, vidéos, word, pdf, photos... tout quoi :(
0
cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
 
farfalla,


Tu as vraisemblablement eu une fenêtre de ce type :



Surtout ne pas payer car il n'est pas certain que tes fichiers soient décryptés et même s'ils le sont ce cryptage à de fortes chances de revenir d'ici quelques semaines ou mois car le malware reste sur ta machine. De plus il va espionner tes activités.

---> formatage et réinstallation. D'où la nécessité impérieuse de sauvegarder ses données sur support externe.

A+
0
farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention  
 
dans le type oui, evidemment je n'ai pas payé je ne suis pas si bete et tant que j'y suis j'ai une sauvegarde de mes fichiers mais pas tous je passe pas mon tps a tout sauvegarder... le virus est supprimé mais c'est mes fichiers le souci!
0
Roméoo13 Messages postés 75 Date d'inscription   Statut Membre Dernière intervention   3
 
envoi un fichier image sur un hebergeur en ligne genre Mega ou autre.

j'ai déjà vu ce genre de virus modifier seulement les premiers octets des fichiers donc plutôt simple a récupérer.
0
farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention  
 
euh justement, j'ai des images non cryptées (normalement, enfin j'y ai acces) et je comptais les mettre sur leboncoin et ca a beugué, et la sur un hebergeur le message d'erreur est le meme (fichier crypté et non crypté) :( ca a rapport?
0
Roméoo13 Messages postés 75 Date d'inscription   Statut Membre Dernière intervention   3
 
il me faut un fichier crypté justement pour voir ce qu'a fait le virus dessus
va sur http://1fichier.com/ , clic sur parcourir et sélectionne un fichier qui ne s'ouvre plus. mais pas trop volumineux, un document office, ou une image

un fois l'envoi terminé tu auras un lien permettant l'accès au fichier qu'il faudra poster
0
farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention  
 
c'est une image: https://0x83gcz1v7.1fichier.com/
si c'est trop lourd j'ai mis un pdf aussi: http://gd8y6gpvr9.1fichier.com/
merci!
0
Roméoo13 Messages postés 75 Date d'inscription   Statut Membre Dernière intervention   3
 
le virus crypte les 512 premier octets, c'est pas un simple xor il faudrait avoir le virus pour voir comment il procède.

mais certaine image sont récupérable, les donnés importante ne se trouve pas forcement au début du fichier et en connaissant le format on peut les recup.

voici ton image décrypté: https://v09sqz6m7b.1fichier.com/

il est possible d'automatiser la recup de tes fichier je pense.
pour les pdf je teste
0
Roméoo13 Messages postés 75 Date d'inscription   Statut Membre Dernière intervention   3
 
pour les pdf aussi: https://qnpughn4gv.1fichier.com/
0
farfalla56 Messages postés 10 Date d'inscription   Statut Membre Dernière intervention  
 
ah cool! et comment je pourrais automatiser ca? :/
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Salut,


Tu as été infecté par un Ransomware chiffreurs de fichiers.

Probablement, tu as été touché par CTB-Locker très en vogue dernièrement.

Ces derniers vont essentiellement par des pièces jointes malicieux dans des emails ou des Exploits WEB.

Il n'y a pas de solution pour récupérer les documents, bien que tu peux tenter une récupération des documents avec PhotoRec (voir Tutorial récupération documents avec PhotoRec

- Il ne reste pas résident, donc normalement pas besoin de désinfecter l'ordinateur. (Eventuellement faire un nettoyage Malwarebytes Anti-Malware
- Par sécurité change tous tes mots de passe.

0