Infection Ransomware

Pheno -  
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   - 18 janv. 2017 à 19:01
Bonjour,
J'ai été infecté cet après-midi par un ransomware, d'après mon d'écran celui-ci est Cerber. Cependant, les fichier ne portent pas l'extension ".cerber", mais l'extension ".9685".
Certains fichiers nommés "_HELP_HELP_HELP_ZMSDFHX" ou encore "_HELP_HELP_HELP_8SDC", etc. ont été créé à 15h41 donc je sais quand j'ai été infecté.
Ca m'apprendra à essayer de trouver mes livres de maths gratuitement et sans réfléchir (je me sens stupide) ^^...
Je me fous royalement des fichiers qui sont désormais inutilisables, donc c'est pas problématique.
J'ai é un coup de MBAM, et ZHPDiag, j'ai supprimé deux lignes clairement infectés.

Je voudrais savoir désormais si mon ordinateur est sain, si j'ai des manips à faire pour me débarasser de ce ransomware définitvement...

Voici les rapports FRST.txt ; Addition.txt et Shortcut.txt :

FRST : http://pjt.malekal.com/files.php?id=FRST_20170117_p13v13c10q8r7
Addition : http://pjt.malekal.com/files.php?id=20170117_g13k7i10x7e14
Shortcut : http://pjt.malekal.com/files.php?id=20170117_r8g15x13h7o13

Merci beaucoup !


A voir également:

2 réponses

Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 675
 
Salut,

oui c'est Cerber.
et il n'est pas actif.

Tu peux tout de même tenter les version précédentes avec Shadow Explorer
0
Pheno
 
Ok, merci beaucoup ! Qu'est-ce qui te fait dire ça (c'est pour apprendre que je demande) ? Il existe certaines lignes caractéristiques de l'activation du dit virus et elles ne sont pas présente dans le rapport ?

Et super les versions précédentes, ça marche nickel Shadow Explorer :) ! Autre question, j'ai parcouru un peu les fofos avant de poster et rarement les gens ne pouvaient récupérer leurs fichiers, et je n'ai pas vu de sujets où quelqu'un proposait ce logiciel.
Est-ce que c'est car dans mon cas l'infection est très récente et donc les versions antérieures sont toujours dispo quelque part sur mon pc (fichiers temporaires ou je ne sais quoi) ?

Merci encore pour le temps que tu m'accordes :).
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 675
 
Voir la Fiche Cerber.
Les premières versions, tu avais des fichiers et des clés Run de ce type là (voir https://forums.commentcamarche.telechargertorrent.org/forum/affich-33460410-infection-rancongiciel-cerber#p33461883 ).

HKU\S-1-5-18-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\Run: [runas] => C:\Windows\system32\config\systemprofile\AppData\Roaming\{83AC439E-FDF6-C4B3-26B7-E87FFC619375}\runas.exe

Mais les dernières variantes, celles actuelles, je suis pas certains qu'il reste résident.
Je suis plus trop à vrai dire.

Pour la récupération, c'est aléatoire aussi... On va dire que tu es chanceux.

D'ailleurs, si tu as le site source, je suis preneur =)
0
Pheno
 
Merci beaucoup :).
Je crois que c'était ce lien mais je ne suis pas sûr : http://pdf[dot]alleanzapartnersnpa[dot]com/meilleures-ventes/hokadi-agregation-de-mathematiques-cours-danalyse.php
Quand on va dessus ça génère un forum (faux) sur lequel se trouve une sorte de lien vers autre chose mais c'est pas tout le temps la même cible et donc je n'arrive plus à retrouver le fichier de départ qui m'a infecté :/, j'ai testé plusieurs fois sur VM.

Je me rends compte que c'est totalement bidon, je comprends pas comment j'ai pu me faire avoir...


Merci encore pour ton aide, et tout le travail que tu fournis ! Tu m'as sauvé plus d'une fois grâce à ton site ^^
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 675 > Pheno
 
A priori, rien sur l'adresse indiquée :)
merci quand même :)
0