Comment recuperer ses photos et archive apres un trojan paycrypt

Résolu/Fermé
lekriss - 20 mars 2016 à 20:52
 lekriss - 21 mars 2016 à 21:43
Bonjour,





salut
etant sur un vieux xp (oui je sais faut que je tourne la page !!) tous mes fichiers photos archives et videos ont étaient encodés.j'ai fais cc cleaner et malwarebytes apparament tout est nickel maintenant sauf ces fichiers que je peux plus atteindre.si quelqu'un peut eclairer ma lanterne je suis coincé !
merci ;)

7 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
20 mars 2016 à 20:54
Salut,

En général, ce n'est pas possible.
Quel extension a été mise sur les documents ?
0
l'appli c'est MS-DOS
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
21 mars 2016 à 09:10
???
0
Salut et merci de m'avoir répondu .il est marqué avant que je clique sur ce fichier application MS-DOS et toutes mes photos je ne peux plus les voir (quand tu clique il y a marqué aucun aperçu ) et à côté de chaque de mes photos il y'a ce petit fichier que je ne peux pas ouvrir.je ne sais pas comment faire .est ce que tu veux que je poste des photos?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
21 mars 2016 à 09:20
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

0
Ok je fais ca de suite merci encore
0
excuses je ne sais meme pas si c'est un 32 ou 64 bits qu'il faut que je telecharge??!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > lekriss
21 mars 2016 à 09:47
prends 32.
0
voici les rapports

http://pjjoint.malekal.com/files.php?id=20160321_t6p12o11j5n8

http://pjjoint.malekal.com/files.php?id=FRST_20160321_v14g5q13x714

http://pjjoint.malekal.com/files.php?id=20160321_b9p6q7k1113

merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 21/03/2016 à 10:54
humm il s'agit bien d'un ransomware paycrypt@aol.com
c'est cette famille : https://forum.malekal.com/viewtopic.php?t=54461&start=
Si tu as une sauvegarde des documents, il faut les remettre.
L'ordinateur est encore infecté.

2016-03-20 13:39 - 2016-03-20 13:39 - 00196612 ____S C:\Documents and Settings\Elodie\Mes documents\courrier de refus de mutuele d'entreprise.jpg.id-9424025382770424-paycrypt@aol.com
2016-03-20 13:39 - 2016-03-20 13:39 - 00169828 ____S C:\Documents and Settings\Elodie\Mes documents\julien marjo.jpg.id-9424025382770424-paycrypt@aol.com
2016-03-20 13:39 - 2016-03-20 13:39 - 00021508 ____S C:\Documents and Settings\Elodie\Mes documents\Elodie BRO Aubenas.doc.id-9424025382770424-paycrypt@aol.com


~~



Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :


HKU\S-1-5-21-3124144118-1083633373-2001309256-1006\...\Run: [Owbics] => regsvr32.exe C:\Documents and Settings\Elodie\Local Settings\Application Data\Owbics\FmPort8.dll
HKU\S-1-5-21-3124144118-1083633373-2001309256-1006\...409d6c4515e9\InprocServer32: [Default-shell32] C:\Documents and Settings\Elodie\Local Settings\Application Data\Egtion\IsCrtshell.dll ATTENTION
2016-03-19 22:16 - 2016-03-19 22:16 - 00049789 _____ C:\Documents and Settings\Elodie\Application Data\gre.hyp
2016-03-19 22:16 - 2016-03-19 22:16 - 00002292 _____ C:\Documents and Settings\Elodie\Application Data\Ventriculography
2016-03-19 21:57 - 2016-03-19 21:57 - 00010752 _____ ( ) C:\Documents and Settings\Elodie\Application Data\esthetes.dll
2016-03-18 19:01 - 2016-03-20 19:12 - 00000000 ____D C:\Documents and Settings\Elodie\Local Settings\Application Data\Egtion
2016-03-18 19:01 - 2016-03-18 19:01 - 00000000 ____D C:\Documents and Settings\Elodie\Local Settings\Application Data\Owbics
2016-03-18 08:19 - 2016-03-18 08:19 - 00049858 _____ C:\Documents and Settings\Elodie\Application Data\worksheet.xsd
2016-03-18 08:19 - 2016-03-18 08:19 - 00001484 _____ C:\Documents and Settings\Elodie\Application Data\PatternHotch
2016-03-16 11:10 - 2016-03-16 11:10 - 00075264 _____ (Apple Inc.) C:\Documents and Settings\Elodie\Application Data\wearable.dll
2016-03-14 18:32 - 2016-03-20 17:52 - 00000000 ____D C:\Documents and Settings\Elodie\Application Data\Koruic
2016-03-14 18:32 - 2016-03-14 20:12 - 00000000 ____D C:\Documents and Settings\Elodie\Application Data\Houn
2016-03-14 03:15 - 2016-03-20 13:37 - 00168695 _____ C:\Documents and Settings\Elodie\Application Data\slides.js.xml
2016-03-14 03:15 - 2016-03-14 03:15 - 00001794 _____ C:\Documents and Settings\Elodie\Application Data\IslandCartogramFruitlet
2016-03-11 10:14 - 2016-03-20 16:27 - 00018530 _____ C:\Documents and Settings\Elodie\Mes documents\PRO_BTP-ADH_-_Information_paie
2016-03-20 18:29 - 2007-12-05 05:29 - 00000000 __SHD C:\Documents and Settings\Elodie\Application Data\fadgtdsc

Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur.

Veuillez appuyer sur une touche pour continuer la désinfection...
0
par contre je n'ai pas de point de sauvegarde recent créé .est ce que toutes mes photos seront perdus du coup??
0
les points de sauvegarde se créént manuellement c'est ca ?si oui je n'en ai pas fait depuis tres longtemps..et est ce que je suis obligé de faire cela pour faire l'etape que tu viens de me dire.merci encore
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > lekriss
21 mars 2016 à 11:18
oui c'est perdu.
0
excuses ou se trouve la restauration systeme je ne trouve pas et j'aimerais essyaée au cas ou que ca me sauve quelques photos videos.merci encore
0
Résultats de correction de Farbar Recovery Scan Tool (x86) Version:05-03-2016 01
Exécuté par Elodie (2016-03-21 11:21:26) Run:1
Exécuté depuis C:\Documents and Settings\Elodie\Bureau
Profils chargés: Elodie (Profils disponibles: Elodie & Invité)
Mode d'amorçage: Normal

==============================================

fixlist contenu:

HKU\S-1-5-21-3124144118-1083633373-2001309256-1006\...\Run: [Owbics] => regsvr32.exe C:\Documents and Settings\Elodie\Local Settings\Application Data\Owbics\FmPort8.dll
HKU\S-1-5-21-3124144118-1083633373-2001309256-1006\...409d6c4515e9\InprocServer32: [Default-shell32] C:\Documents and Settings\Elodie\Local Settings\Application Data\Egtion\IsCrtshell.dll ATTENTION
2016-03-19 22:16 - 2016-03-19 22:16 - 00049789 _____ C:\Documents and Settings\Elodie\Application Data\gre.hyp
2016-03-19 22:16 - 2016-03-19 22:16 - 00002292 _____ C:\Documents and Settings\Elodie\Application Data\Ventriculography
2016-03-19 21:57 - 2016-03-19 21:57 - 00010752 _____ ( ) C:\Documents and Settings\Elodie\Application Data\esthetes.dll
2016-03-18 19:01 - 2016-03-20 19:12 - 00000000 ____D C:\Documents and Settings\Elodie\Local Settings\Application Data\Egtion
2016-03-18 19:01 - 2016-03-18 19:01 - 00000000 ____D C:\Documents and Settings\Elodie\Local Settings\Application Data\Owbics
2016-03-18 08:19 - 2016-03-18 08:19 - 00049858 _____ C:\Documents and Settings\Elodie\Application Data\worksheet.xsd
2016-03-18 08:19 - 2016-03-18 08:19 - 00001484 _____ C:\Documents and Settings\Elodie\Application Data\PatternHotch
2016-03-16 11:10 - 2016-03-16 11:10 - 00075264 _____ (Apple Inc.) C:\Documents and Settings\Elodie\Application Data\wearable.dll
2016-03-14 18:32 - 2016-03-20 17:52 - 00000000 ____D C:\Documents and Settings\Elodie\Application Data\Koruic
2016-03-14 18:32 - 2016-03-14 20:12 - 00000000 ____D C:\Documents and Settings\Elodie\Application Data\Houn
2016-03-14 03:15 - 2016-03-20 13:37 - 00168695 _____ C:\Documents and Settings\Elodie\Application Data\slides.js.xml
2016-03-14 03:15 - 2016-03-14 03:15 - 00001794 _____ C:\Documents and Settings\Elodie\Application Data\IslandCartogramFruitlet
2016-03-11 10:14 - 2016-03-20 16:27 - 00018530 _____ C:\Documents and Settings\Elodie\Mes documents\PRO_BTP-ADH_-_Information_paie
2016-03-20 18:29 - 2007-12-05 05:29 - 00000000 __SHD C:\Documents and Settings\Elodie\Application Data\fadgtdsc


HKU\S-1-5-21-3124144118-1083633373-2001309256-1006\Software\Microsoft\Windows\CurrentVersion\Run\\Owbics => valeur supprimé(es) avec succès
"HKU\S-1-5-21-3124144118-1083633373-2001309256-1006\Software\Classes\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9}" => clé supprimé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\gre.hyp => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\Ventriculography => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\esthetes.dll => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Local Settings\Application Data\Egtion => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Local Settings\Application Data\Owbics => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\worksheet.xsd => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\PatternHotch => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\wearable.dll => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\Koruic => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\Houn => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\slides.js.xml => déplacé(es) avec succès
C:\Documents and Settings\Elodie\Application Data\IslandCartogramFruitlet => déplacé(es) avec succès
"C:\Documents and Settings\Elodie\Mes documents\PRO_BTP-ADH_-_Information_paie" => non trouvé(e).
C:\Documents and Settings\Elodie\Application Data\fadgtdsc => déplacé(es) avec succès

Fin de Fixlog 11:21:28

0
le probleme aussi c'est que depuis quelques mois je ne peux pas arreter ou redemarrer l'ordi depuis le menu demarrer,comment faire donc pour le redemarrage??je seche complet !!Merci
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > lekriss
Modifié par Malekal_morte- le 21/03/2016 à 11:58
Ca n'a rien à voir avec les infections, je pense.

Fais un scan en ligne avec NOD32 puis enregistre le rapport. Envoie le sur http://pjjoint.malekal.com/ et donne le lien ici.
0
apres 2 scan et que ca m'a supprimé apparement cheval de troie et autre le rapport est la

http://pjjoint.malekal.com/files.php?id=20160321_n7m8o8b7j13
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
21 mars 2016 à 20:12
C'est bon, plus de malwares actifs.
Change tous tes mots de passe.

Remets des sauvegardes des documents, si tu n'en as pas, c'est mort.

Quelques conseils :

Pour tenter de prévenir les sites malicieux, tu peux installer Blockulicious.

Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : Dossier Adwares/PUPs : programmes indésirables et parasites
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)


Renforce la sécurité de ton Windows : Comment sécuriser mon Windows

0
ok merci pour toutes ces infos et pour laide pas a pas ;) .
question bete,comment tu mets des sauvegardes au documents?et vraiment aucun moyen de recuperer mes fichiers encodés y'avait des videos et photos de mes gamins j'ai perdu 5 ans .le pire c que j'etais juste connecté quand c arrivé,on mangé j'ai vu le bazard dans les fichiers !
en tout cas merci encore bonne soiree kriss
0
et a ton avis est ce que je peux brancher un disque dur sans danger pour le contenu pour regarder tout ce qu'il m'a encodé??
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > lekriss
21 mars 2016 à 21:07
oui tu peux.
Pour les documents, copie les sur un disque dur externe.
Après tu as des logiciels qui peuvent faire cela, mais bon sur XP, pas dit que ça fonctionne.
0
Ok dernier question comment j'ai pu chopé ça par l'ip ?ou est ce à cause que Xp ne reçoit plus les mise a jour aussi?
0