Virus Locky

Résolu
worms2016 Messages postés 30 Statut Membre -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,

Infection par le ransomware Locky.

J'ai voulu lancer un scan avec FRST mais quand je l'ai télécharger ( version 64)

J'ai ceci : AutoIt Error

Line 18555 ( File ""):

Error : This Keyword cannot be used after a "then" keyword.

Merci pour votre aide

Ps windows 7

4 réponses

Résumé de la discussion

Infection par le ransomware Locky est évoquée avec une erreur AutoIt (ligne 18555) lors du téléchargement de FRST 64 bits sous Windows 7, compliquant l'analyse et la remédiation. Plusieurs solutions décrivent des méthodes via FRST et un fichier fixlist, incluant la création manuelle de fixlist.txt sur le bureau et l'utilisation du bouton Corriger/FIX puis un redémarrage éventuel. La distinction entre TeslaCrypt et Locky est évoquée, avec des étapes proposées comme supprimer les fichiers et les éléments de démarrage, et l'enregistrement d'un texte via le bloc-notes pour appliquer les corrections. En outre, certains signalent que des fichiers d'instructions doivent être supprimés et que les redémarrages répétés peuvent réactiver des éléments malveillants, ce qui souligne la nécessité d'une vérification exhaustive.

Bobot (l'IA à votre service)
  1. worms2016 Messages postés 30 Statut Membre
     
    Merci

    je n'ai que deux rapports moi c'est normal ?

    Merci
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      parce que tu n'as pas dû cocher les raccourcis.
      ce sera suffisant, t'inquiètes =)
      0
  2. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Ce n'est pas le virus Locky mais le Ransomware TeslaCrypt.
    Mais bon ça ne change pas grand chose.

    Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

    Il n'est plus actif.

    Ouvre le bloc-notes : Touche Windows + R,
    Dans le champs "Exécuter", saisir notepad et OK.
    Copie/Colle dedans ce qui suit :

    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgkyvmuw] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgnhkbty] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgbsfxdg] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgpmtcpr] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgrsbhpo] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgjhyxeq] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgrhwlfm] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Htm [2016-04-11] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Png [2016-04-11] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Htm [2016-04-12] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Png [2016-04-12] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qqixh++.Htm [2016-04-12] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qqixh++.Png [2016-04-12] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Htm [2016-04-11] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Png [2016-04-11] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-uidjd++.Htm [2016-04-11] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-uidjd++.Png [2016-04-11] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Htm [2016-04-12] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Png [2016-04-12] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Htm [2016-04-11] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Png [2016-04-11] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Htm [2016-04-12] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Png [2016-04-12] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Htm [2016-04-11] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Png [2016-04-11] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Htm [2016-04-12] ()
    Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Png [2016-04-12] ()
    Reboot:


    Une fois, le texte collé dans le Bloc-notes,
    Menu "Fichier" puis "Enregistrer sous",
    A gauche, place toi sur le Bureau,
    Dans le champs en bas, nom du fichier mets : fixlist.txt
    Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

    Relance FRST et clique sur le bouton "Corriger / Fix"
    Un redémarrage sera peut-être nécessaire ( pas obligatoire )
    Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

    Redémarre l'ordinateur.

    Fais une recherche de fichiers sur Windows (aide : Comment rechercher des fichiers sur Windows) sur -!RecOveR!- et supprime les fichiers trouvés.

    Veuillez appuyer sur une touche pour continuer la désinfection...
    0
    1. worms2016 Messages postés 30 Statut Membre
       
      Merci pour ta reponse très complete

      MAIS ( et oui il y a un mais)

      Quand je relance FRST je ne trouve pas le bouton Corriger / FIX

      J'ai comme bouton : Scan , Search Files, Search Registry, FIX

      Et c'est tout...


      Merci beaucoup !
      0
    2. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712 > worms2016 Messages postés 30 Statut Membre
       
      C'est Fix tout court =)
      Correction c'est la traduction de Fix.
      Normalement le programme FRST devrait être en Français mais chez toi il est en anglais.
      0
    3. worms2016 Messages postés 30 Statut Membre
       
      Merci pour la reponse,

      il a en effet redemarré mais il ne m'a pas crée de nouveau fichier.

      Je dois refaire un scan ?

      Merci
      0
    4. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712 > worms2016 Messages postés 30 Statut Membre
       
      Non le ransomware n'est plus actif,
      tu peux tenter de supprimer les fichiers Recover.
      0
    5. worms2016 Messages postés 30 Statut Membre
       
      bonjour,

      Je viens de lire pour faire une recherche mais que dois je noter dans celle-ci ?

      Merci
      0