Virus Locky
RésoluMalekal_morte- Messages postés 178136 Date d'inscription Statut Modérateur, Contributeur sécurité Dernière intervention -
Infection par le ransomware Locky.
J'ai voulu lancer un scan avec FRST mais quand je l'ai télécharger ( version 64)
J'ai ceci : AutoIt Error
Line 18555 ( File ""):
Error : This Keyword cannot be used after a "then" keyword.
Merci pour votre aide
Ps windows 7
4 réponses
Infection par le ransomware Locky est évoquée avec une erreur AutoIt (ligne 18555) lors du téléchargement de FRST 64 bits sous Windows 7, compliquant l'analyse et la remédiation. Plusieurs solutions décrivent des méthodes via FRST et un fichier fixlist, incluant la création manuelle de fixlist.txt sur le bureau et l'utilisation du bouton Corriger/FIX puis un redémarrage éventuel. La distinction entre TeslaCrypt et Locky est évoquée, avec des étapes proposées comme supprimer les fichiers et les éléments de démarrage, et l'enregistrement d'un texte via le bloc-notes pour appliquer les corrections. En outre, certains signalent que des fichiers d'instructions doivent être supprimés et que les redémarrages répétés peuvent réactiver des éléments malveillants, ce qui souligne la nécessité d'une vérification exhaustive.
-
-
-
https://pjjoint.malekal.com/files.php?id=20160418_m7h11u7n10k9
https://pjjoint.malekal.com/files.php?id=FRST_20160418_u12f11q9e107
oh zut :(
Voici les deux alors
Merci -
Ce n'est pas le virus Locky mais le Ransomware TeslaCrypt.
Mais bon ça ne change pas grand chose.
Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.
Il n'est plus actif.
Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgkyvmuw] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgnhkbty] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgbsfxdg] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgpmtcpr] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgrsbhpo] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgjhyxeq] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgrhwlfm] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Htm [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Png [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Htm [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Png [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qqixh++.Htm [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qqixh++.Png [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Htm [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Png [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-uidjd++.Htm [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-uidjd++.Png [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Htm [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Png [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Htm [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Png [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Htm [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Png [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Htm [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Png [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Htm [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Png [2016-04-12] ()
Reboot:
Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.
Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur.
Fais une recherche de fichiers sur Windows (aide : Comment rechercher des fichiers sur Windows) sur -!RecOveR!- et supprime les fichiers trouvés.
Veuillez appuyer sur une touche pour continuer la désinfection...