Infection virus .thor [Fermé]

Signaler
Messages postés
26
Date d'inscription
vendredi 21 juin 2013
Statut
Membre
Dernière intervention
2 novembre 2016
-
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
-
Bonjour,

Je viens d'être infecté par un virus qui bloque mes fichiers et les remplace par des .thor. Y a t il une solution pour récupérer mes fichiers? J'ai fait une restauration mais cela n'a rien changé. Je suis en train de faire tourner malwarebytes pour essayer de virer ce virus (j'ai perdu tous mes dossiers photo). Merci par avance de vos conseils. J'ai un ordi acer et je suis sous windows 10.

8 réponses

Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
Salut,

Le changement d'extension de fichiers est dû au chiffrement des fichiers par un ransomwares (un logiciel malveillant).

Pour toutes les explications et conseils sur le ransomware Locky :
- tenter de récupérer ses données avec Shadow Explorer
- comment le ransomware a pu infecter Windows
- ce qu'il faut faire pour s'en protéger (protection contre les scripts malicieux etc).

lire :
https://forums.commentcamarche.net/forum/affich-33948815-attaque-virus-ransomware-jaff-chiffrement-rsa#9

et les dossiers généraux sur les ransomwares :
Les ransomwares/rançongiciels et Les crypto-ransomwares.


Veuillez appuyer sur une touche pour continuer la désinfection...
Messages postés
26
Date d'inscription
vendredi 21 juin 2013
Statut
Membre
Dernière intervention
2 novembre 2016

Merci pour le infos mais il semble que je n'arrive pas à récupérer les données infectées. J'ai fait une restauration système mais, bien entendu, les photos et documents ne sont toujours pas récupérables...Si quelqu'un a une idée, je suis preneur. Je rappelle que j'ai été infecté par un virus .thor qui m'a bloqué tous mes fichiers (photos, données, vidéos...), j'utilise windows 10, j'ai fait deux recup système sans succès et j'ai lancé malwarebytes....Merci par avance à ceux qui pourraient m'aider.
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
La seule méthode à tenter, c'est Shadow Explorer, comme cela est expliqué dans le lien que je t'ai donné.
Si Shadow Explorer ne propose aucun fichier à récupérer, c'est mort pour la récupération.
A ce moment garde les fichiers .thor pendant qq mois pour une éventuellement solution à venir.

Fais le reste du tutoriel pour sécuriser ton ordinateur et comprendre comment l'infection a été introduit dans l'ordinateur pour ne plus te faire avoir à l'avenir.
Messages postés
26
Date d'inscription
vendredi 21 juin 2013
Statut
Membre
Dernière intervention
2 novembre 2016

J'ai trouvé une version de shadow explorer que j'ai installé mais il ne me propose que le disque c. Le disque d, où il y a mes fichiers perso, n'apparaît pas. Est-ce normal ou y a t il une manip à faire pour que le disque d soit présent dans shadow explorer? Merci pour vos propositions....
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
La restauration du système sur le disque D est probablement pas activée.
Tu peux vérifier en faisait clic droit sur le menu Démarrer
puis système.
A gauche : Protection du système
tu auras un cadre avec les lecteurs, vois si c'est activé ou désactivé.

Si tu ne vois pas tes documents sur Shadow Explorer, c'est mort.
Messages postés
26
Date d'inscription
vendredi 21 juin 2013
Statut
Membre
Dernière intervention
2 novembre 2016

Dans le cadre réservé aux lecteurs, seul le lecteur c apparaît (il est activé). Y a t il une façon de faire apparaître le lecteur d dans ce cadre?
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
Laisse, ça n'a aucun intérêt de faire cela et c'est de toute façon trop tard.

Met en place des sauvegardes maintenant et sécurise ton ordinateur.
C'est mort pour récupérer les fichiers du D.
Messages postés
26
Date d'inscription
vendredi 21 juin 2013
Statut
Membre
Dernière intervention
2 novembre 2016

Pas très réjouissant tout ça...merci quand même pour la réponse. Est-ce que je peux suivre les instructions données pour récupérer mes données? Quels sont les risques pour mon ordi et mes données? Est-ce fiable? Certains ont ils déjà été dans ce cas et ont ils pu récupérer leurs données ? Merci pour vos réponses.
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
Il n'y a rien à ajouter que ce qui est dit dans mon premier lien.
Pour que Shadow Explorer fonctionne, il faut que certains conditions soient remplis.
Pour ton lecteur D, ce n'est pas le cas.
Donc pour le moment, non pas de solution, peut-être un jour, peut-être pas.
Messages postés
26
Date d'inscription
vendredi 21 juin 2013
Statut
Membre
Dernière intervention
2 novembre 2016

Je voulais savoir si, en répondant favorablement aux exigences des pirates, je pouvais récupérer mes fichiers?
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
Possible.
Je ne connais personne qui a payé.
Messages postés
3
Date d'inscription
samedi 21 février 2015
Statut
Membre
Dernière intervention
3 novembre 2016

Je viens aussi d'avoir le même problème et suis comme toi dans une totale impasse...
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429
Hello,

voir mon premier message avec le lien
=> https://forums.commentcamarche.net/forum/affich-33948815-attaque-virus-ransomware-jaff-chiffrement-rsa#9

tout y est dit.

Si Shadow Explorer ne peut récupérer les fichiers, c'est mort.
Messages postés
3
Date d'inscription
samedi 21 février 2015
Statut
Membre
Dernière intervention
3 novembre 2016
>
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020

Merci à toi
J'étais justement en train de suivre ta "procédure".
Dans Shadow Explorer j'ai uniquement les fichiers .thor comme sur le pc. Impossible de faire une restauration avant l'infection.
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429 >
Messages postés
3
Date d'inscription
samedi 21 février 2015
Statut
Membre
Dernière intervention
3 novembre 2016

ok, si en haut à gauche, dans le menu déroulant, tu n'as qu'une seule date, c'est mort.
Tu es sur Windows 7 non ?
Messages postés
3
Date d'inscription
samedi 21 février 2015
Statut
Membre
Dernière intervention
3 novembre 2016
>
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020

Oui sur windows 7, j'ai plusieurs date mais toutes les dates donnent la même chose. En fait je pense que le virus a fait une sauvegarde et effacé les autres au 28/10. Toutes les nouvelles depuis sont infectées.
Messages postés
178892
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
8 juillet 2020
21 429 >
Messages postés
3
Date d'inscription
samedi 21 février 2015
Statut
Membre
Dernière intervention
3 novembre 2016

oui c'est mort.
Sur Windows 7, les chances de récup les docs sont faibles.
Sur Windows 10, ça peut passer.

Après globalement, les chances sont pas énormes, énormes.