Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Infections : Trojan-Ransom.Win32.Cryptor.a / Exploit.SWF.Downloader.c


Messages recommandés

Posté(e)

Arf, ça semble être un virus qui s'en prend aux documents des types que tu énonces.

Ca va être coton, mais il ne semble pas nécessairement actif sur ta machine.

 

J'espère que tu as des backups de ces documents.

 

Peux-tu faire un zip du dossier C:\qoobox ? Et me dire combien il pèse ?

Posté(e)

Ta bestiole en cache une autre, et on va devoir changer nos plans.

 

Le topo est le suivant. Le virus crypte des fichiers utiles (et ransomware, c'est genre paie pour décrypter). Il ne faut pas les effacer, bien sûr.

 

Donc lis bien les étapes, l'ordre compte, et ne fais rien sans avoir tout lu d'abord, dans ce post.

 

Donc, il ne faut surtout pas effacer c:\qoobox (le dossier).

Par contre, le rar de 6Go ne sert à rien, donc là il faudra l'effacer dans l'ordre que je vais te donner, car un autre antivirus pourra bipper dessus et mettre le bazar après.

On va essayer de décrypter tes fichiers.

 

**1**

 

Va dans C:\Qoobox\Quarantine\c\documents and settings\Utilisateur1\Local Settings\Application Data\CDD et zippe 5-6 fichiers.

Va dans C:\Qoobox\Quarantine\c\documents and settings\Utilisateur1\Local Settings\Application Data\FLR et zippe 5-6 fichiers aussi.

 

Nomme tes 2 zips, ou rar, avec des noms différents (genre 1.rar et 2.rar).

Garde-les sous le coude. Les fichiers rar ou zip doivent faire moins de 10 Mo, sinon ne prends que 3-4 fichiers

 

**2**

 

:!: Ce qui suit n'est que pour ta machine, et ta machine seulement.

Ne surtout pas utiliser sur une autre machine : dangereux.

 

  • Ouvre le Bloc-notes. Vérifie que dans le menu "Format", le "retour automatique à la ligne" est désactivé. Copie colle ceci dedans :

DeQuarantine::

C:\Qoobox\Quarantine\c\documents and settings\Utilisateur1\Local Settings\Application Data\CDD

C:\Qoobox\Quarantine\c\documents and settings\Utilisateur1\Local Settings\Application Data\FLR

 

Quit::

  • Sauvegarde cela comme fichier texte nommé CFScript, sur le bureau.
     
  • Fais un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe comme sur la capture

img-2258535my8h.gif

  • Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
  • Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
  • Si le fichier ne s'ouvre pas, il se trouve ici > C:\DeQuarantine_log.txt, il faudra le placer sur senduit, comme auparavant

 

**3**

 

Supprime le rar que tu as créé et qui fait 6.25 Go nommé qoobox.rar

 

 

**4**

 

Envoie-moi les fichiers d'échantillons zip ou rar que tu as fait à l'étape 1 (je t'envoie la procédure par MP).

Posté(e)

C'est bon signe, car l'outil travaille : quand il ne peut rien faire il le dit tout de suite en général.

 

Laisse le travailler et ne l'interromps pas, même si c'est long.

S'il te fait un rapport, poste le stp.

Posté(e)

Bonsoir,

 

Rapport : 10238 fichiers ont été décryptés.

 

J'ai fait des sondages aléatoires. Les fichiers dont le contenu affichait 'FileError_22001' sont désormais correctement lisibles. Un grand merci!!!

 

Quelle est la suite?

 

Bonne soirée,

 

Arthus.

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...