Gros probleme avec cryptolocker sur windows 8

Fermé
mementoo Messages postés 7 Date d'inscription dimanche 7 septembre 2014 Statut Membre Dernière intervention 18 septembre 2014 - 18 sept. 2014 à 18:32
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 18 sept. 2014 à 21:26
Bonjour,

Je suis sur windows 8 et mon ordinateur est victime de cryptolocker qui s'est affiché soudainement. Une fenetre s'ouvre sur l'ecran bloqué et m'informe que tous mes dossiers sont verrouillés et qu'il me faut remplir une survey pour obtenir un mot de passe qui debloquera tout. J'ai executé cette survey à contre coeur (qui consiste à entrer son numero de telephone) puis un fichier s'est telechargé. Il est en langue étrangere, des noms de ville (arabe peut etre) sont inscrites suivies d'horraires....bref rien à voir avec le dossier-mot-de-passe qui aurait du arriver. Grace a la fenetre internet qui s'est ouverte pour que je puisse effectuer la survey j'ai acces à internet mais rien de plus ! Rien ne se passe quand je passe ma souris sur les coins de l'écran ! J'ai eteind de force l'ordinateur et l'ai rallumé mais le virus etait encore la. Une solution ? Merci à l'âme charitable qui saura me sortir de ce merdier :)
A voir également:

8 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
18 sept. 2014 à 18:36
Salut,



Faire un Scan OTL - Temps : Environ 40min
=====================
OTL permet de diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)


* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.dll /s
%APPDATA%\*.
%PROGRAMFILES%\*.
%PROGRAMDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup www.google.fr /c
ping www.google.fr /c
ipconfig /all /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs



* Clique sur le bouton Analyse.

**** Si durant le scan - OTL ne répond pas, ne touche à rien et laisse le scan se poursuivre ****

* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE



0
mementoo Messages postés 7 Date d'inscription dimanche 7 septembre 2014 Statut Membre Dernière intervention 18 septembre 2014
18 sept. 2014 à 20:28
Salut Malekal_morte !

merci pour ta réponse rapide !

Voila le lien https://pjjoint.malekal.com/files.php?id=OTL_20140918_t6b14j6e12f5
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
18 sept. 2014 à 20:40
Y a plein de merdouilles.




Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
O4 - HKU\S-1-5-21-793803351-174607888-2411842355-1002..\Run: [MyImgur] C:\Users\Charles-Hugo Pastré\AppData\Local\Temp\fuloprema.exe (MyImgur Programming Team.)


* poste le rapport ici


Redémarre l'ordinateur


Zip le dossier C:\_OTL
Ouvre Mon Ordinateur / Poste de travail => Disque C
Tu dois voir le dossier _OTL, ouvre le.
Là tu dois voir un dossier MovedFiles - NE PAS OUVRIR.
Dessus, fais : Clic droit / Envoyer vers dossier compressé.
Cela va créer un fichier MovedFiles.zip
Envoie ce fichier MovedFiles.zip sur http://upload.malekal.com

Ne pas envoyer OTL.exe qui se trouve sur le bureau, bien ouvrir Mon Ordinateur / Poste de travail puis le disque C.


~~

Télécharge https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start= AdwCleaner ( d'Xplode ) sur ton bureau.
Sur la page d'AdwCleaner, à droite, clic sur la disquette grise avec la flèche verte pour lancer le téléchargement.
Lance AdwCleaner, clique sur [Scanner].
Le scan peux durer plusieurs minutes, patienter.
Une fois le scan terminé, clique sur [Nettoyer]

Une fois le nettoyage terminé, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

0
mementoo Messages postés 7 Date d'inscription dimanche 7 septembre 2014 Statut Membre Dernière intervention 18 septembre 2014
18 sept. 2014 à 20:53
voila rapport :
========== OTL ==========
Registry value HKEY_USERS\S-1-5-21-793803351-174607888-2411842355-1002\Software\Microsoft\Windows\CurrentVersion\Run\\MyImgur deleted successfully.
C:\Users\Charles-Hugo Pastré\AppData\Local\Temp\fuloprema.exe moved successfully.

OTL by OldTimer - Version 3.2.69.0 log created on 09182014_194934


je vais maintenant redemarrer l'ordi et suivre les étapes que tu m'as indiqué.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
18 sept. 2014 à 21:18
Tu as quoi comme antivirus car il est bien détecté ton "cryptolocker".
Pour info, c'est pas le vrai, c'est juste pour te faire remplir des surveys :

https://www.virustotal.com/gui/file/aecd94c023de151be86d198127384ac79df2dde2f1a6ee888ca497ffa92806b6

SHA256: aecd94c023de151be86d198127384ac79df2dde2f1a6ee888ca497ffa92806b6
Nom du fichier : fuloprema.exe
Ratio de détection : 16 / 54
Date d'analyse : 2014-09-18 19:16:33 UTC (il y a 0 minute)

Ad-Aware Gen:Variant.Kazy.364248 20140918
AhnLab-V3 Trojan/Win32.Agent 20140918
Avast MSIL:Agent-ATC [Trj] 20140918
BitDefender Gen:Variant.Kazy.364248 20140918
ESET-NOD32 a variant of MSIL/Kryptik.TX 20140918
Emsisoft Gen:Variant.Kazy.364248 (B) 20140918
F-Secure Gen:Variant.Kazy.364248 20140918
GData Gen:Variant.Kazy.364248 20140918
Ikarus Trojan.MSIL.DNGuard 20140918
Jiangmin Trojan.Win32.Diztakun.cpx 20140918
Kingsoft Win32.Troj.Diztakun.a.(kcloud) 20140918
Malwarebytes Backdoor.Agent.MITGen 20140918
McAfee-GW-Edition BehavesLike.Win32.Trojan.dh 20140918
MicroWorld-eScan Gen:Variant.Kazy.364248 20140918
Qihoo-360 Malware.QVM03.Gen 20140918
Symantec Suspicious.Cloud.5 20140918

0
mementoo Messages postés 7 Date d'inscription dimanche 7 septembre 2014 Statut Membre Dernière intervention 18 septembre 2014
18 sept. 2014 à 21:22
voila le rapport final :
# AdwCleaner v3.310 - Rapport créé le 18/09/2014 à 20:14:02
# Mis à jour le 12/09/2014 par Xplode
# Système d'exploitation : Windows 8 (64 bits)
# Nom d'utilisateur : Charles-Hugo Pastré - CHARLES-HUGO
# Exécuté depuis : C:\Users\Charles-Hugo Pastré\Downloads\adwcleaner_3.310.exe
# Option : Nettoyer

***** [ Services ] *****

Service Supprimé : 70e6ca8c

***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\optimizer pro v3.2
Dossier Supprimé : C:\Program Files (x86)\Optimizer Pro
Dossier Supprimé : C:\Users\Charles-Hugo Pastré\AppData\Roaming\Optimizer Pro
Dossier Supprimé : C:\Users\Charles-Hugo Pastré\Documents\Optimizer Pro
Fichier Supprimé : C:\Users\Charles-Hugo Pastré\Desktop\Optimizer Pro.lnk
Fichier Supprimé : C:\Users\Charles-Hugo Pastré\AppData\Local\Google\Chrome\User Data\Default\Local Storage\hxxp_www.azlyrics.com_0.localstorage
Fichier Supprimé : C:\Users\Charles-Hugo Pastré\AppData\Local\Google\Chrome\User Data\Default\Local Storage\hxxp_www.azlyrics.com_0.localstorage-journal

***** [ Tâches planifiées ] *****

Tâche Supprimée : Optimizer Pro Schedule

***** [ Raccourcis ] *****


***** [ Registre ] *****

Valeur Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Optimizer Pro]
Clé Supprimée : HKCU\Software\InstallCore
Clé Supprimée : HKCU\Software\Optimizer Pro
Clé Supprimée : HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F}
Clé Supprimée : HKLM\SOFTWARE\{1146AC44-2F03-4431-B4FD-889BC837521F}
Clé Supprimée : HKLM\SOFTWARE\{3A7D3E19-1B79-4E4E-BD96-5467DA2C4EF0}
Clé Supprimée : HKLM\SOFTWARE\{6791A2F3-FC80-475C-A002-C014AF797E9C}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Optimizer Pro_is1

***** [ Navigateurs ] *****

-\\ Internet Explorer v10.0.9200.17054


-\\ Google Chrome v37.0.2062.120

[ Fichier : C:\Users\Charles-Hugo Pastré\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [27204 octets] - [08/09/2014 13:26:56]
AdwCleaner[R1].txt - [2375 octets] - [18/09/2014 20:10:24]
AdwCleaner[S0].txt - [22665 octets] - [08/09/2014 13:30:15]
AdwCleaner[S1].txt - [2215 octets] - [18/09/2014 20:14:02]

########## EOF - C:\AdwCleaner\AdwCleaner[S1].txt - [2275 octets] ##########



j'ai windows defender qui etait fourni automatiquement sur mon asus windows 8
0
mementoo Messages postés 7 Date d'inscription dimanche 7 septembre 2014 Statut Membre Dernière intervention 18 septembre 2014
18 sept. 2014 à 21:23
J'ai bien l'impression que tout va bien maintenant, mille merci !!!!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
18 sept. 2014 à 21:26
Refais un scan OTL et donne le rapport via pjjoint.

Installe Avast! : https://www.malekal.com/tutoriel-antivirus-avast/
0