Micro SD plus reconnue, ransomware?

Fermé
Weepy Messages postés 3 Date d'inscription samedi 26 novembre 2016 Statut Membre Dernière intervention 26 novembre 2016 - 26 nov. 2016 à 02:19
Weepy Messages postés 3 Date d'inscription samedi 26 novembre 2016 Statut Membre Dernière intervention 26 novembre 2016 - 26 nov. 2016 à 15:00
Bonjour à tous !

On m'a montré une carte micro SD qui était sur un téléphone Android et qui n'est plus reconnue depuis par le téléphone en question. La carte contient des photos, des vidéos etc..
J'ai essayé de la brancher sur un PC (Windows, via un adaptateur) et je ne vois que quelques dossiers très génériques : .android_rescue, Android, DCIM, Download, LOST.DIR, Pictures.
Quand je clique sur la plupart des dossiers j'ai le message :
"Insérez un disque dans le lecteur amovible."
Plus après quelques secondes :
"D:/Pictures n'est pas disponible"

J'ai continué l'investigation plus loin, dans Gestion des disques : il y a deux partitions sur la carte :
- la première de 16Mo
- la deuxième qui occupe le reste 29.80Go.

Après d'autres recherches sous Linux, j'ai vu que la partition montée est celle qui contient les dossiers (.android_rescue, Android, DCIM, Download, LOST.DIR, Pictures)
L'autre n'est pas montée et donc non lisible. J'ai peur d'effacer des données si je tente un truc.

Ma question est : comment puis-je savoir si le virus n'a pas créé une fake partition sur 1 et le reste des données est sur 2 ? Il y a t-il un moyen de récupérer ces données ?

Merci d'avance.
A voir également:

2 réponses

Judge_DT Messages postés 29395 Date d'inscription vendredi 5 février 2010 Statut Modérateur Dernière intervention 23 octobre 2021 9 620
26 nov. 2016 à 02:23
Salut,

Parce que pour créer une "partition" sur un smartphone avec un "virus" ça risque d'être compliqué.... déjà, il faut des droits particuliers que normalement un utilisateur "normal" n'est pas censé avoir, de plus la partition se serait plutôt créée à la fin et non au début.... je pense.

Si la carte n'est plus vraiment "accessible" même depuis Linux, c'est plutôt que elle est défaillante... tout simplement.

Sous Linux, as-tu accès aux données ou pas ?
0
Weepy Messages postés 3 Date d'inscription samedi 26 novembre 2016 Statut Membre Dernière intervention 26 novembre 2016
26 nov. 2016 à 02:58
Merci pour la réponse.

Le téléphone était vraisemblablement root avec des apk douteuses installées dessus... donc pas vraiment normal
Oui les partitions ça m'a fait tiqué aussi.

Sous Windows ça m'affiche 16.6Go/29.8Go normal, alors qu'en vérité il n'y a qu'une partition de 16Mo. Cette sorte de "falsification" de l'espace mémoire me laisse penser que c'est un virus. Pour moi une carte défaillante ne ferait pas ça. C'est comme si il y avait des faux fichiers à la place sur la petite partition 1 de 16Mo.

La partition 2 n'est pas accessible directement car elle n'a plus de format (alors que l'autre est bien en FAT32)

Il y a moyen de récupérer des données brutes avec dd ou un truc du genre ?
0
Judge_DT Messages postés 29395 Date d'inscription vendredi 5 février 2010 Statut Modérateur Dernière intervention 23 octobre 2021 9 620
26 nov. 2016 à 03:04
L'autre n'a plus de "format" ou elle est en "RAW" ? ;-)

C'est typiquement le genre de comportement qu'une carte ayant des puces de mémoire flash peut avoir... le controleur dit au système j'ai XXX gigas, alors qu'en fait... pas car les puces sont HS.

Essaie avec Recuva ou TestDisk, mais pas sur que ça soit récupérable si les puces sont HS.
0
Weepy Messages postés 3 Date d'inscription samedi 26 novembre 2016 Statut Membre Dernière intervention 26 novembre 2016
26 nov. 2016 à 15:00
Je pense que la 2 est en RAW.

Recuva ne peut rien faire car seule la première partition est détectée.

TestDisk détecte bien la 2.
http://img4.hostingpics.net/pics/275059Capture21.png

Si la puce est HS, je n'ai rien à perdre alors ? Autant essayer de changer le format de RAW en FAT32 ?
0