Virus Cryptodefense qui infecte mon pc
Fermé
kevkevsxm
Messages postés
15
Date d'inscription
jeudi 2 août 2012
Statut
Membre
Dernière intervention
9 avril 2014
-
9 avril 2014 à 09:51
kevkevsxm Messages postés 15 Date d'inscription jeudi 2 août 2012 Statut Membre Dernière intervention 9 avril 2014 - 9 avril 2014 à 15:52
kevkevsxm Messages postés 15 Date d'inscription jeudi 2 août 2012 Statut Membre Dernière intervention 9 avril 2014 - 9 avril 2014 à 15:52
A voir également:
- Virus Cryptodefense qui infecte mon pc
- Pc qui rame - Guide
- Test performance pc - Guide
- Reinitialiser pc - Guide
- Plus de son sur mon pc - Guide
- Mon pc s'allume mais ne démarre pas windows 10 - Guide
7 réponses
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
9 avril 2014 à 09:56
9 avril 2014 à 09:56
Salut,
Déjà on va vérifier que le PC n'est plus infecté.
Par contre, pour les documents, faut pas trop se faire d'illusion.
Commence par ça :
Scan Malwarebytes (temps : environ 40min de scan):
==================================================
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et copie/colle le rapport ici dans une nouvelle réponse.
!!! Malwarebyte doit être à jour avant de faire le scan !!!
Coche tout ce qui est détecté en faisant un clic droit sur la liste puis cocher tout
puis bouton supprimer sélection pour tout supprimer.
si Malwarebytes demande de redémarrer le PC, redémarre le avant de passer à l'étape suivante.
Déjà on va vérifier que le PC n'est plus infecté.
Par contre, pour les documents, faut pas trop se faire d'illusion.
Commence par ça :
Scan Malwarebytes (temps : environ 40min de scan):
==================================================
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et copie/colle le rapport ici dans une nouvelle réponse.
!!! Malwarebyte doit être à jour avant de faire le scan !!!
Coche tout ce qui est détecté en faisant un clic droit sur la liste puis cocher tout
puis bouton supprimer sélection pour tout supprimer.
si Malwarebytes demande de redémarrer le PC, redémarre le avant de passer à l'étape suivante.
kevkevsxm
Messages postés
15
Date d'inscription
jeudi 2 août 2012
Statut
Membre
Dernière intervention
9 avril 2014
9 avril 2014 à 10:13
9 avril 2014 à 10:13
Salut malekal morte, merci pour ton aide,
Je suis un habitué de malwarebytes et j'en suis a mon 10 ème scan depuis ce virus, je viens donc d'en refaire un à nouveau, la base de donnée était bien à jour, aucun virus détecté!
Je suis un habitué de malwarebytes et j'en suis a mon 10 ème scan depuis ce virus, je viens donc d'en refaire un à nouveau, la base de donnée était bien à jour, aucun virus détecté!
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
9 avril 2014 à 10:15
9 avril 2014 à 10:15
ok :)
Faire un Scan OTL - Temps : Environ 40min
=====================
OTL permet de diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).
* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.dll /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
**** Si durant le scan - OTL ne répond pas, ne touche à rien et laisse le scan se poursuivre ****
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.
NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE
Faire un Scan OTL - Temps : Environ 40min
=====================
OTL permet de diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).
* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.dll /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
**** Si durant le scan - OTL ne répond pas, ne touche à rien et laisse le scan se poursuivre ****
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.
NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE
kevkevsxm
Messages postés
15
Date d'inscription
jeudi 2 août 2012
Statut
Membre
Dernière intervention
9 avril 2014
9 avril 2014 à 10:33
9 avril 2014 à 10:33
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
9 avril 2014 à 11:21
9 avril 2014 à 11:21
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:OTL
[2014/03/19 13:03:13 | 000,000,000 | ---D | C] -- C:\ProgramData\BrowserProtect
[2014/03/19 13:03:13 | 000,000,000 | ---D | C] -- C:\ProgramData\Browser Manager
[2014/03/19 13:03:13 | 000,000,000 | ---D | C] -- C:\ProgramData\BitGuard
[2014/03/19 12:08:32 | 000,000,000 | ---D | C] -- C:\Users\IASO FRANCE\AppData\Roaming\DataMgr
[2014/03/19 12:07:14 | 000,000,000 | ---D | C] -- C:\ProgramData\Wincert
CHR - plugin: Wajam (Enabled) = C:\Users\IASO FRANCE\AppData\Local\Google\Chrome\User Data\Default\Extensions\jpmbfleldcgkldadpdinhjjopdfpjfjp\1.24_0\plugins/PriamNPAPI.dll
O2:[b]64bit:[/b] - BHO: (Plus-HD-3.5) - {11111111-1111-1111-1111-110311711180} - C:\Program Files (x86)\Plus-HD-3.5\Plus-HD-3.5-bho64.dll File not found
O4 - HKU\S-1-5-21-2147545568-2076479093-2906855599-1000..\Run: [DataMgr] C:\Users\IASO FRANCE\AppData\Roaming\DataMgr\DataMgr.exe (HTTO Group, Ltd.)
O4 - Startup: C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.HTML ()
O4 - Startup: C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.TXT ()
O4 - Startup: C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.URL ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
* poste le rapport ici
Pour les solutions, essaye ce qui est proposé sur cette page : https://www.malekal.com/virus-securite/ransomwares/
(versions précédentes, CryptorBitV2.zip etc)
mais ne te fais pas trop d'illusion.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:OTL
[2014/03/19 13:03:13 | 000,000,000 | ---D | C] -- C:\ProgramData\BrowserProtect
[2014/03/19 13:03:13 | 000,000,000 | ---D | C] -- C:\ProgramData\Browser Manager
[2014/03/19 13:03:13 | 000,000,000 | ---D | C] -- C:\ProgramData\BitGuard
[2014/03/19 12:08:32 | 000,000,000 | ---D | C] -- C:\Users\IASO FRANCE\AppData\Roaming\DataMgr
[2014/03/19 12:07:14 | 000,000,000 | ---D | C] -- C:\ProgramData\Wincert
CHR - plugin: Wajam (Enabled) = C:\Users\IASO FRANCE\AppData\Local\Google\Chrome\User Data\Default\Extensions\jpmbfleldcgkldadpdinhjjopdfpjfjp\1.24_0\plugins/PriamNPAPI.dll
O2:[b]64bit:[/b] - BHO: (Plus-HD-3.5) - {11111111-1111-1111-1111-110311711180} - C:\Program Files (x86)\Plus-HD-3.5\Plus-HD-3.5-bho64.dll File not found
O4 - HKU\S-1-5-21-2147545568-2076479093-2906855599-1000..\Run: [DataMgr] C:\Users\IASO FRANCE\AppData\Roaming\DataMgr\DataMgr.exe (HTTO Group, Ltd.)
O4 - Startup: C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.HTML ()
O4 - Startup: C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.TXT ()
O4 - Startup: C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.URL ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
* poste le rapport ici
Pour les solutions, essaye ce qui est proposé sur cette page : https://www.malekal.com/virus-securite/ransomwares/
(versions précédentes, CryptorBitV2.zip etc)
mais ne te fais pas trop d'illusion.
kevkevsxm
Messages postés
15
Date d'inscription
jeudi 2 août 2012
Statut
Membre
Dernière intervention
9 avril 2014
9 avril 2014 à 11:40
9 avril 2014 à 11:40
========== OTL ==========
C:\ProgramData\BrowserProtect folder moved successfully.
C:\ProgramData\Browser Manager folder moved successfully.
C:\ProgramData\BitGuard folder moved successfully.
C:\Users\IASO FRANCE\AppData\Roaming\DataMgr folder moved successfully.
C:\ProgramData\Wincert folder moved successfully.
File C:\Users\IASO FRANCE\AppData\Local\Google\Chrome\User Data\Default\Extensions\jpmbfleldcgkldadpdinhjjopdfpjfjp\1.24_0\plugins/PriamNPAPI.dll not found.
Registry value HKEY_USERS\S-1-5-21-2147545568-2076479093-2906855599-1000\Software\Microsoft\Windows\CurrentVersion\Run\\DataMgr deleted successfully.
File C:\Users\IASO FRANCE\AppData\Roaming\DataMgr\DataMgr.exe not found.
C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.HTML moved successfully.
C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.TXT moved successfully.
C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.URL moved successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.
OTL by OldTimer - Version 3.2.69.0 log created on 04092014_114211
C:\ProgramData\BrowserProtect folder moved successfully.
C:\ProgramData\Browser Manager folder moved successfully.
C:\ProgramData\BitGuard folder moved successfully.
C:\Users\IASO FRANCE\AppData\Roaming\DataMgr folder moved successfully.
C:\ProgramData\Wincert folder moved successfully.
File C:\Users\IASO FRANCE\AppData\Local\Google\Chrome\User Data\Default\Extensions\jpmbfleldcgkldadpdinhjjopdfpjfjp\1.24_0\plugins/PriamNPAPI.dll not found.
Registry value HKEY_USERS\S-1-5-21-2147545568-2076479093-2906855599-1000\Software\Microsoft\Windows\CurrentVersion\Run\\DataMgr deleted successfully.
File C:\Users\IASO FRANCE\AppData\Roaming\DataMgr\DataMgr.exe not found.
C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.HTML moved successfully.
C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.TXT moved successfully.
C:\Users\IASO FRANCE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\HOW_DECRYPT.URL moved successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.
OTL by OldTimer - Version 3.2.69.0 log created on 04092014_114211
kevkevsxm
Messages postés
15
Date d'inscription
jeudi 2 août 2012
Statut
Membre
Dernière intervention
9 avril 2014
9 avril 2014 à 11:56
9 avril 2014 à 11:56
Si je transfert mes fichiers cryptées sur un autre support, seront-ils toujours cryptés?
Si je formate le disque dur de mon ordi et que je re- transfert tous ces fichiers vont-ils se rouvrir?
Si je formate le disque dur de mon ordi et que je re- transfert tous ces fichiers vont-ils se rouvrir?
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
9 avril 2014 à 12:01
9 avril 2014 à 12:01
Ca n'a rien à voir avec ton PC.
Les fichiers ont été cryptés, ils sont modifiés, tu peux les copier/recopier ou formater ton PC, ça ne touchera pas aux fichiers.
C'est comme si tu zippais avec un mot de passe et que tu avais perdu le mot de passe.
Tu peux copier le zip, formater ton PC ou je ne sais quoi, le fichier sera tjrs zippé.
Les fichiers ont été cryptés, ils sont modifiés, tu peux les copier/recopier ou formater ton PC, ça ne touchera pas aux fichiers.
C'est comme si tu zippais avec un mot de passe et que tu avais perdu le mot de passe.
Tu peux copier le zip, formater ton PC ou je ne sais quoi, le fichier sera tjrs zippé.
kevkevsxm
Messages postés
15
Date d'inscription
jeudi 2 août 2012
Statut
Membre
Dernière intervention
9 avril 2014
9 avril 2014 à 15:52
9 avril 2014 à 15:52
ok merci encore