Ransomwares

Fermé
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 - Modifié par Malekal_morte- le 6/06/2016 à 19:40
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 - 6 déc. 2016 à 00:06
Bonjour,

quelques nouvelles sur certains ransomwares :

Petya
et :
Jigsaw

^^



Les questions montrent l'étendue de l'esprit , les réponses : sa finesse 
Il y a toujours quelqu'un qui sait ce que tu ne sais pas *Helper* *Contributeur/Sécurité*
A voir également:

34 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 7/06/2016 à 16:50
Une variante BandarChor / Criakl / Rakhni (Crypto-Ransomware) ou Mobef qui peut toucher la France via une malvertising sur Trafficholder.
Ca restera limité, mais il y aura surement quelques victimes.

L'extension utilisée est .KEY7

La fiche du Ransomware .KEY7 : Ransomware .Key7

Veuillez appuyer sur une touche pour continuer la désinfection...
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 12/06/2016 à 12:13
Ca continue : https://www.malekal.com/trafficholder-malvertising-exploit-kit-trojan-et-ransomware/
avec aussi des stealer stype Smokebot, d'autres ransomwares etc.

Ca doit faire depuis un sacré moment que cela tourne, puisque j'avais déjà choppé une fin Avril.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
21 juin 2016 à 21:22
Les spams du ransomware Locky font leur retour après une absence de 10 jours.
Les spams sont en anglais mais soyez vigilant.

https://forum.malekal.com/viewtopic.php?t=54467&start=30#p421688
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
29 juin 2016 à 16:21
0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
30 juin 2016 à 06:48
Bonjour,

Toujours pas de solution .....?

^^
0
brupala Messages postés 110593 Date d'inscription lundi 16 juillet 2001 Statut Non membre Dernière intervention 4 décembre 2024 13 841
30 juin 2016 à 15:12
Celui qui la trouve devient milliardaire....
0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
1 juil. 2016 à 04:06
il y aura suspicion ....;-)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
4 juil. 2016 à 14:01
Les faux emails #freemobile poussant le #ransomware #locky sont de retour, soyez vigilant : https://forum.malekal.com/viewtopic.php?t=54467&start=30#p422110


0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
17 juil. 2016 à 03:12
Wahou !!!

Je viens de voir ....

Est-ce que l'on sait comment il s'attrape ??

N'est-ce pas fait pour compenser la gratuité de Windows 10 ?????

Car je suppose qu'il faut un CD Win 10 si on doit réinstaller Windows et quand on a juste fait la mise à jour de Win8.1 à Win 10 par exemple.....on a pas de CD !!!

Surtout si c'est un portable car peu d'internaute pense à se faire soit un CD de démarrage , soit une clé !!!

Vraiment à faire partager cette information ......réseau sociaux etc...non ??

^^
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 17/07/2016 à 11:26
il n'y a rien de nouveau là dedans, des locker MBR existent depuis 2012 : https://forum.malekal.com/viewtopic.php?t=36202&start=#p280716

C'est juste que celui là chiffre les fichiers en plus, comme le font les crypto-ransomware actuels.
Petya est pire car il tente de chiffrer les partitions.

Et ça ne vise pas la France ou très très peu.
Bref rien de nouveau.
0
madmyke Messages postés 53080 Date d'inscription dimanche 20 janvier 2008 Statut Modérateur Dernière intervention 24 juillet 2024 12 177
Modifié par madmyke le 17/07/2016 à 12:06
Car je suppose qu'il faut un CD Win 10 si on doit réinstaller Windows

IL faut TOUJOURS quelque chose pour réinstaller windows ou n'importe quel système. que ce soit un CD/dvd, une clé usb, une disque dur secondaire, externe ou non, etc.

quand on a juste fait la mise à jour de Win8.1 à Win 10 par exemple.....on a pas de CD !!!

Je pense que vous voyez le mal partout.

Quand on a PAS fait les sauvegardes nécessaires et qu'on achète même un tout nouveau pc on n'a pas non plus de CD/dvd ou autre média. Certes il y avait le partition recovery, mais ca non plus ce n'est plus d'actualité et ça n'empèche pas les sauvegardes.
Seul les moyens évoluent avec la technologie, pas les obligations.

Surtout si c'est un portable car peu d'internaute pense à se faire soit un CD de démarrage , soit une clé

Je confirme, peu d'internaute le font mais ça c'est leur responsabilité.
C'est comme pour une voiture (ou d'autres choses dans la vie) Quand vous l'achetez, il vous incombe une certains nombre de chose à faire, comme mettre de l’essence ou du liquide lave glace, vérifier la pression des pneus; prendre RDV pour les entretient, Bref tout ce que le garagiste ne fera pas à votre place mais qui si elle ne se font pas, risque d'user prématurément le véhicule voir pire.

Votre raisonnement serait de dire que si on ne le fait pas, c'est un coup des constructeurs pour vous obliger à changer de voiture plus souvent...
Je pense que ce n'est pas tout à fait logique et même une façon de toujours trouver la faute ailleurs.

Si les gens ne lisent pas les modes d'emplois, les recommandations du constructeurs, c'est leur choix et leur responsabilité.


"On avale à pleine gorgée le mensonge qui nous flatte et l'on boit goutte à goutte une vérité qui nous est amère." 
0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
17 juil. 2016 à 15:37
je suis un peu (beaucoup) d'accord avec toi mais si tout le monde faisait ce qui nous parait évident , il n'y aurait pratiquement plus de désinfection !!

les trois quart des gens quand ils achètent , ils veulent que cela fonctionne , ils se foutent complètement du pourquoi ou du comment c'est fait tant que cela fonctionne !!!

quand aux constructeurs (de tout et de rien) il devrait faire aussi des notice lisible et plus simple, tout en allant plus "profondément !!

mais l'un dans l'autre je suis d'accord , le sujet n'étant pas là , c'est comment faire quand on a attrapé cette grosse infection ...!

^^
0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
19 juil. 2016 à 16:25
tiens le nouveau rasomware qui continu à détruire même après avoir payé ...(il fallait bien que cela arrive ...)

Logithèque

^^
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
21 sept. 2016 à 20:07
Ajout de JohnyCryptor - extension XTBL à la bibliothèque des ransomwares.
0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
23 sept. 2016 à 16:58
Ils font vraiment "chier" en parlant poliment !!!

^^
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
26 sept. 2016 à 23:15
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 24/10/2016 à 10:19
Attention aux faux emails Free qui propagent Locky : https://forum.malekal.com/viewtopic.php?t=54467&start=30#p426674

Sachant qu'il n'y a pas de méthodes pour récupérer les fichiers .odin
Après il sera trop tard.

Comme d'habitude, le fichier malicieux est un script.

=> Comment se protéger des scripts malicieux sur Windows


Veuillez appuyer sur une touche pour continuer la désinfection...
0
taq1911 Messages postés 22 Date d'inscription lundi 7 décembre 2015 Statut Membre Dernière intervention 25 octobre 2016 2
24 oct. 2016 à 12:52
Hello,

La méthode de récupération via Shadow Explorer fonctionne très bien, encore faut-il qu'il y ait un point de restauration réalisé préalablement comme le souligne l'électricien du 69 ;)

Prudence est mère de sureté...
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > taq1911 Messages postés 22 Date d'inscription lundi 7 décembre 2015 Statut Membre Dernière intervention 25 octobre 2016
Modifié par Malekal_morte- le 24/10/2016 à 13:20
Ca ne fonctionne que dans certains cas.

Locky cherche à supprimer toutes les shadow copies depuis presque le début, il n'y avait que les premières variantes qui les laissaient.
Puis ils se sont mis à utiliser vssadmin.

Les concepteurs sont pas là pour laisser une chance de récupérer les fichiers mais à obliger la victime à payer.

Avant Locky : https://pjjoint.malekal.com/files.php?read=20161024_y12t11i8m14p15
Après Locky :
https://pjjoint.malekal.com/files.php?read=20161024_g11i11p7v13u10
https://pjjoint.malekal.com/files.php?read=20161024_e126f8q1315

Les versions précédentes sont supprimées.

La seule chose est que Locky continue à chiffrer les documents même si les versions précédentes n'ont PAS été supprimées, là où Cryptowall, lui, s'arretait (il faisait un check).
Donc ça peut marcher dans certains cas mais normalement le but est bien de les supprimer.
Ca paraît assez évident.
0
taq1911 Messages postés 22 Date d'inscription lundi 7 décembre 2015 Statut Membre Dernière intervention 25 octobre 2016 2
24 oct. 2016 à 13:32
Oui je suis d'accord mais Shadow Explorer est quand même à tenter. Ici en l'occurrence sur Odin il permet de récupérer ses doc soit disant perdus...(j'ai testé moi même sur un Windows 7). Après, évidemment y'a des versions où ça ne fonctionne pas, mais ça ne coûte rien de tenter en tout cas.

Bref, l'espoir est très mince mais pas forcément absent ;)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > taq1911 Messages postés 22 Date d'inscription lundi 7 décembre 2015 Statut Membre Dernière intervention 25 octobre 2016
24 oct. 2016 à 13:34
Bien sûr qu'il faut tenter.

Ca ne dépend pas de la version, comme j'ai dit précédemment, depuis presque le début, Locky tentent de supprimer versions précédentes.
0
taq1911 Messages postés 22 Date d'inscription lundi 7 décembre 2015 Statut Membre Dernière intervention 25 octobre 2016 2 > Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020
25 oct. 2016 à 19:27
Re Mak,

Oui bien sûr, par version je voulais dire le "type" de Ransomware..., pas de version de Odin...Tester un ranso Odin (ainsi que les solutions de récup qui peuvent fonctionner) me suffit amplement ;)

Mais parfois y'a des mise à jour de versions, donc on a vite fait de ne pas se comprendre effectivement...

Bonne soirée ;)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
24 oct. 2016 à 13:12
Locky utilise maintenant l'extension .shit : https://forum.malekal.com/viewtopic.php?t=54444&start=#p426678
0
Smarties2207
24 oct. 2016 à 22:27
L'ordinateur familial a été infecté par ce ransomware avec effectivement tous les fichiers cryptés et l'extension .shit.
Est ce que tu saurais comment supprimer cette nouvelle version du virus?
Malwarebytes ne le trouve pas, et les autres anti virus nécessitent une connection internet, cependant nous ne souhaitons pas prendre le risque de connecter l'ordinateur infecté au wifi de la maison pour ne pas contaminer les autres ordinateurs.
Je t'avoue que nous sommes tous dégoûtés, plusieurs années de photos de famille sont perdues pour le moment, et avant de tester les solutions avec Shadow Explorer on tente en vain de supprimer le virus ...
Je n'ai trouvé pour le moment que des fichiers nommés "nehehxoiw1" "nehehxoiw2" et "nehehxoiw3" dont certains en .dll que j'ai supprimé, mais impossible de savoir si le virus est toujours présent.

Merci d'avance si tu acceptes de nous venir en aide.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > Smarties2207
Modifié par Malekal_morte- le 24/10/2016 à 22:30
Salut,

Malheureusement, la récupération n'est pas possible.
Normalement Locky n'est pas résident.
Suis le tutoriel FRST
Créé ton sujet (réponds pas ici stp)
Donne y les rapports pjjoint.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
25 oct. 2016 à 16:39
Les fichiers chiffrés par le ransomware Locky ont maintenant l'extension .thor maintenant.
https://forum.malekal.com/viewtopic.php?t=54444&start=#p426729
0
buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020 1 756
25 oct. 2016 à 17:09
Perso , je m'y perd un peu maintenant ....!

^^
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > buckhulk Messages postés 13690 Date d'inscription dimanche 21 septembre 2008 Statut Contributeur Dernière intervention 14 novembre 2020
25 oct. 2016 à 17:38
et encore, ça c'est juste Locky.
En france, y a que Cerber, CryptXXX et lui et deux trois insignifiants.

aux USA, y avait par un moment, un nouveau par jour.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 26/10/2016 à 00:12
tout est intégré dans pre_scan , il move les fichiers cryptés dans un dossier sur le bureau
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 29/10/2016 à 11:02
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660 > g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022
Modifié par Malekal_morte- le 29/10/2016 à 11:50
Non c'est .thor l'extension actuelle, l'extension .shit c'était juste avant pour 2 jours.
https://forums.commentcamarche.net/forum/affich-33484536-ransomwares?page=2#68
https://forums.commentcamarche.net/forum/affich-33484536-ransomwares?page=2#74

Vous ne suivez pas Mr Gen-Hackman, c'est cela aussi de se mettre au fond de la classe et discutailler avec vos amis sur les différents topics.
Vous me donnerez votre carnet de correspondance à la fin du cours de désinfection.
0