Ransomware Locky

Fermé
Cm - Modifié par Malekal_morte- le 26/03/2016 à 23:48
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 28 mars 2016 à 12:27
Bonjour,

Je rencontre le même problème depuis hier, pourrais tu m'aider à nettoyer mon ordi stp?

https://pjjoint.malekal.com/files.php?id=20160326_c6o5y12n5j12
https://pjjoint.malekal.com/files.php?id=FRST_20160326_10b14p12v5g12
https://pjjoint.malekal.com/files.php?id=20160326_x11q14s5s12h15

Merci pour ton aide

4 réponses

Utilisateur anonyme
26 mars 2016 à 20:11
Bonjour,

La solution la plus facile c'est de réinstaller Windows au lieu de se casser la tète de rentrer dans les lignes de commandes. au choix des disques vous formatez bien la partition C/ pour ne pas avoir sur la nouvelle installation de Windows les restes sur rasomware en formatant l'ordinateur vous perdez vos documents.

Lien d'achat de Windows 7 Edition famillialle premium avec licence.

https://www.amazon.fr/Windows-OEM-Edition-Familiale-Premium/dp/B00H09BD9G


En espérant vous avoir aidé
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
26 mars 2016 à 23:00
Pas besoin de réinstaller windows
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
26 mars 2016 à 23:00
Salut
je regarde les rapports tout à l'heure et je te dis.

--
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
Modifié par Malekal_morte- le 26/03/2016 à 23:46
C'est le Ransomware Locky qui va exclusivement par des emails malicieux.
Il n'est pas persistent, il ne reste pas actif dans le système.

Par contre, le PC est infecté par des adwares.
Tu devrais désinstaller Microsoft Security Essentials, pas super efficace.

Installe Avast!, active surtout les détections LPI pour détecter les programmes parasites et publicitaires.

Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :


CreateRestorePoint:
CloseProcesses:
2014-04-23 17:43 - 2014-04-23 17:42 - 1097384 _____ (AnyProtect.com) C:\Users\Ye\AppData\Local\nsw603.tmp
2014-10-19 11:36 - 2014-10-19 11:36 - 0000008 __RSH () C:\ProgramData\0E1714203B.sys
2014-10-19 11:36 - 2014-10-19 11:36 - 0001890 ___SH () C:\ProgramData\KGyGaAvL.sys
2013-06-01 19:27 - 2013-06-01 19:27 - 0374876 _____ () C:\ProgramData\SPL669C.tmp
2012-10-09 18:40 - 2012-10-09 18:40 - 0687375 _____ () C:\ProgramData\SPL730D.tmp
2013-07-16 15:19 - 2013-07-16 15:19 - 0786432 _____ () C:\ProgramData\SPLCA1C.tmp
2012-10-09 18:46 - 2012-10-09 18:46 - 0687375 _____ () C:\ProgramData\SPLCCB0.tmp
2013-06-01 21:31 - 2013-06-01 21:31 - 0374876 _____ () C:\ProgramData\SPLF6BC.tmp
2016-03-24 18:45 - 2014-04-23 17:58 - 00000000 ____D C:\ProgramData\Allmyapps
2016-03-26 11:50 - 2014-06-22 19:33 - 00000446 ____H C:\Windows\Tasks\SW-Booster-S-5415902620.job
2016-03-26 11:50 - 2013-12-24 15:16 - 00000344 _____ C:\Windows\Tasks\AmiUpdXp.job
S2 Update Greener Web; C:\Program Files\Greener Web\updateGreenerWeb.exe [X]
S2 Util TowerTilt; C:\Program Files\TowerTilt\bin\utilTowerTilt.exe [X]
BHO: ssave oan -> {3FDFD1C0-C431-4A8A-DA64-659E2066894A} -> C:\Program Files\ssave oan\Nv1e.dll => No File
BHO: save oN -> {7B781512-9F54-5467-7EA0-322806EE8C7C} -> C:\Program Files\save oN\ISuZ.dll => No File
BHO: No Name -> {95B7759C-8C7F-4BF1-B163-73684A933233} -> No File
Toolbar: HKLM - No Name - {95B7759C-8C7F-4BF1-B163-73684A933233} - No File
HKLM\...\Run: [GoforFilesInstaller Starter] => C:\Users\Ye\AppData\Local\Temp\install1088901.exe -startup <===== ATTENTION
HKLM\...\Run: [fst_fr_212] => [X]
HKLM\...\Run: [stv_fr_12] => [X]
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002\...\Run: [iLivid] => C:\Users\Ye\AppData\Local\iLivid\iLivid.exe -autorun
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002\...\Run: [WindApp] => C:\Users\Ye\AppData\Roaming\Store\WindApp\WindApp Update.exe /winstartup
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\Run: [iLivid] => C:\Users\Ye\AppData\Local\iLivid\iLivid.exe -autorun
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\Run: [WindApp] => C:\Users\Ye\AppData\Roaming\Store\WindApp\WindApp Update.exe /winstartup
IFEO\DatamngrCoordinator.exe: [Debugger] tasklist.exe
Reboot:

Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


2°)
Réinitialise tes navigateurs et/ou re-paramètre manuellement tes navigateurs WEB ( page de démarrage, moteur de recherche, etc ) mais aussi supprimer/désactiver les extensions inutiles/parasites.
Pour t'aider à effectuer ce ménage, clique ci-dessous sur le nom du navigateur WEB que tu utilises :



Veuillez appuyer sur une touche pour continuer la désinfection...
0
Bonjour Malekal,

Merci pour ta réponse ! je vais tout de suite essayer ta procédure

Bonne journée
0
Re,

Voici le message du fichier retour de FRST :

C:\Users\Ye\Desktop\fixlist.txt
[2016-03-28 10:56][2016-03-28 10:56] 0002444 ____A () FACD98E889AEB3A9D5B0DD6A5494E7BC [File not signed]
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658 > Cm
28 mars 2016 à 11:23
heuuuu ok
tu as mal suivre la procédure donnée =)
0
Cm > Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020
28 mars 2016 à 11:59
Autant pour moi.... le voici

Fix result of Farbar Recovery Scan Tool (x86) Version:05-03-2016 01
Ran by Ye (2016-03-28 11:52:21) Run:2
Running from C:\Users\Ye\Desktop
Loaded Profiles: Ye (Available Profiles: Ye & Guest)
Boot Mode: Normal

==============================================

fixlist content:

CreateRestorePoint:
CloseProcesses:
2014-04-23 17:43 - 2014-04-23 17:42 - 1097384 _____ (AnyProtect.com) C:\Users\Ye\AppData\Local\nsw603.tmp
2014-10-19 11:36 - 2014-10-19 11:36 - 0000008 __RSH () C:\ProgramData\0E1714203B.sys
2014-10-19 11:36 - 2014-10-19 11:36 - 0001890 ___SH () C:\ProgramData\KGyGaAvL.sys
2013-06-01 19:27 - 2013-06-01 19:27 - 0374876 _____ () C:\ProgramData\SPL669C.tmp
2012-10-09 18:40 - 2012-10-09 18:40 - 0687375 _____ () C:\ProgramData\SPL730D.tmp
2013-07-16 15:19 - 2013-07-16 15:19 - 0786432 _____ () C:\ProgramData\SPLCA1C.tmp
2012-10-09 18:46 - 2012-10-09 18:46 - 0687375 _____ () C:\ProgramData\SPLCCB0.tmp
2013-06-01 21:31 - 2013-06-01 21:31 - 0374876 _____ () C:\ProgramData\SPLF6BC.tmp
2016-03-24 18:45 - 2014-04-23 17:58 - 00000000 ____D C:\ProgramData\Allmyapps
2016-03-26 11:50 - 2014-06-22 19:33 - 00000446 ____H C:\Windows\Tasks\SW-Booster-S-5415902620.job
2016-03-26 11:50 - 2013-12-24 15:16 - 00000344 _____ C:\Windows\Tasks\AmiUpdXp.job
S2 Update Greener Web; C:\Program Files\Greener Web\updateGreenerWeb.exe [X]
S2 Util TowerTilt; C:\Program Files\TowerTilt\bin\utilTowerTilt.exe [X]
BHO: ssave oan -> {3FDFD1C0-C431-4A8A-DA64-659E2066894A} -> C:\Program Files\ssave oan\Nv1e.dll => No File
BHO: save oN -> {7B781512-9F54-5467-7EA0-322806EE8C7C} -> C:\Program Files\save oN\ISuZ.dll => No File
BHO: No Name -> {95B7759C-8C7F-4BF1-B163-73684A933233} -> No File
Toolbar: HKLM - No Name - {95B7759C-8C7F-4BF1-B163-73684A933233} - No File
HKLM\...\Run: [GoforFilesInstaller Starter] => C:\Users\Ye\AppData\Local\Temp\install1088901.exe -startup <===== ATTENTION
HKLM\...\Run: [fst_fr_212] => [X]
HKLM\...\Run: [stv_fr_12] => [X]
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002\...\Run: [iLivid] => C:\Users\Ye\AppData\Local\iLivid\iLivid.exe -autorun
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002\...\Run: [WindApp] => C:\Users\Ye\AppData\Roaming\Store\WindApp\WindApp Update.exe /winstartup
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\Run: [iLivid] => C:\Users\Ye\AppData\Local\iLivid\iLivid.exe -autorun
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\Run: [WindApp] => C:\Users\Ye\AppData\Roaming\Store\WindApp\WindApp Update.exe /winstartup
IFEO\DatamngrCoordinator.exe: [Debugger] tasklist.exe
Reboot:


Restore point was successfully created.
Processes closed successfully.
C:\Users\Ye\AppData\Local\nsw603.tmp => moved successfully
C:\ProgramData\0E1714203B.sys => moved successfully
C:\ProgramData\KGyGaAvL.sys => moved successfully
C:\ProgramData\SPL669C.tmp => moved successfully
C:\ProgramData\SPL730D.tmp => moved successfully
C:\ProgramData\SPLCA1C.tmp => moved successfully
C:\ProgramData\SPLCCB0.tmp => moved successfully
C:\ProgramData\SPLF6BC.tmp => moved successfully
C:\ProgramData\Allmyapps => moved successfully
C:\Windows\Tasks\SW-Booster-S-5415902620.job => moved successfully
C:\Windows\Tasks\AmiUpdXp.job => moved successfully
Update Greener Web => service removed successfully.
Util TowerTilt => service removed successfully.
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3FDFD1C0-C431-4A8A-DA64-659E2066894A}" => key removed successfully.
"HKCR\CLSID\{3FDFD1C0-C431-4A8A-DA64-659E2066894A}" => key removed successfully.
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7B781512-9F54-5467-7EA0-322806EE8C7C}" => key removed successfully.
"HKCR\CLSID\{7B781512-9F54-5467-7EA0-322806EE8C7C}" => key removed successfully.
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{95B7759C-8C7F-4BF1-B163-73684A933233}" => key removed successfully.
HKCR\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233} => key not found.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\\{95B7759C-8C7F-4BF1-B163-73684A933233} => value removed successfully.
HKCR\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233} => key not found.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\GoforFilesInstaller Starter => value removed successfully.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\fst_fr_212 => value removed successfully.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\stv_fr_12 => value removed successfully.
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002\Software\Microsoft\Windows\CurrentVersion\Run\\iLivid => value removed successfully.
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002\Software\Microsoft\Windows\CurrentVersion\Run\\WindApp => value removed successfully.
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Windows\CurrentVersion\Run\\iLivid => value not found.
HKU\S-1-5-21-3547516561-2902779534-3046514938-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Windows\CurrentVersion\Run\\WindApp => value not found.
"HKLM\Software\microsoft\windows nt\currentversion\Image File Execution Options\DatamngrCoordinator.exe" => key removed successfully.


The system needed a reboot.

End of Fixlog 11:53:33

Et encore merci pour toutes ces infos !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658 > Cm
28 mars 2016 à 12:00
De rien,

Ca doit être bon côté Adwares.
Donc je pense que l'on a terminé =)
0
Utilisateur anonyme
27 mars 2016 à 09:50
bonjour

perso mon ordis est equipé de Security essential et aucun soucis .

avant est bien aussi mais il diffuse trop de pub et pas bon nombre de fonctions sont dispos dans la version gratuite...

si sa reste dans les mails c'est un peu pénible mais faites gaffe que sa ne s'incruste pas sur le Windows

cordialement

--
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
Modifié par Malekal_morte- le 27/03/2016 à 12:01
MSE ne détecte pas les ransomwares ou le lendemain de la campagne :
https://forum.malekal.com/viewtopic.php?t=53347&start=#p410436
https://forum.malekal.com/viewtopic.php?t=54730&start=
etc.

Si je lui conseille de changer, c'est pas pour rien, après il fait ce qu'il veut.
0