Virus Locky

Résolu/Fermé
worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016 - Modifié par Malekal_morte- le 29/04/2016 à 11:06
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 28 avril 2016 à 18:10
Bonjour,

Infection par le ransomware Locky.

J'ai voulu lancer un scan avec FRST mais quand je l'ai télécharger ( version 64)

J'ai ceci : AutoIt Error


Line 18555 ( File ""):

Error : This Keyword cannot be used after a "then" keyword.


Merci pour votre aide

Ps windows 7

4 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
18 avril 2016 à 16:45
Salut,

Prends cette version : https://www.malekal.com/download/FRST.zip
0
worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
18 avril 2016 à 17:08
Merci


je n'ai que deux rapports moi c'est normal ?

Merci
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
18 avril 2016 à 17:15
parce que tu n'as pas dû cocher les raccourcis.
ce sera suffisant, t'inquiètes =)
0
worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
18 avril 2016 à 17:56
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
Modifié par Malekal_morte- le 22/04/2016 à 10:16
Ce n'est pas le virus Locky mais le Ransomware TeslaCrypt.
Mais bon ça ne change pas grand chose.


Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Il n'est plus actif.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :

CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgkyvmuw] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgnhkbty] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgbsfxdg] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgpmtcpr] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgrsbhpo] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgjhyxeq] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
HKU\S-1-5-21-2310232938-1367323299-4047050468-1001\...\Run: [bssimgrhwlfm] => C:\Windows\SYSTEM32\CMD.EXE /C START "" "C:\Users\Marie-Monique\Documents\bwrdbkxohoos.exe"
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Htm [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Png [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Htm [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Png [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qqixh++.Htm [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qqixh++.Png [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Htm [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Png [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-uidjd++.Htm [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-uidjd++.Png [2016-04-11] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Htm [2016-04-12] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Png [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Htm [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-kklnp++.Png [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Htm [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-qbbjk++.Png [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Htm [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-tvgag++.Png [2016-04-11] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Htm [2016-04-12] ()
Startup: C:\Users\Marie-Monique\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\-!RecOveR!-xqcof++.Png [2016-04-12] ()
Reboot:


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur.


Fais une recherche de fichiers sur Windows (aide : Comment rechercher des fichiers sur Windows) sur -!RecOveR!- et supprime les fichiers trouvés.




Veuillez appuyer sur une touche pour continuer la désinfection...
0
worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
19 avril 2016 à 10:12
Merci pour ta reponse très complete

MAIS ( et oui il y a un mais)

Quand je relance FRST je ne trouve pas le bouton Corriger / FIX

J'ai comme bouton : Scan , Search Files, Search Registry, FIX

Et c'est tout...


Merci beaucoup !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627 > worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
19 avril 2016 à 11:55
C'est Fix tout court =)
Correction c'est la traduction de Fix.
Normalement le programme FRST devrait être en Français mais chez toi il est en anglais.
0
worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
19 avril 2016 à 13:55
Merci pour la reponse,

il a en effet redemarré mais il ne m'a pas crée de nouveau fichier.

Je dois refaire un scan ?

Merci
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627 > worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
19 avril 2016 à 14:40
Non le ransomware n'est plus actif,
tu peux tenter de supprimer les fichiers Recover.
0
worms2016 Messages postés 30 Date d'inscription samedi 16 avril 2016 Statut Membre Dernière intervention 3 mai 2016
20 avril 2016 à 13:54
bonjour,

Je viens de lire pour faire une recherche mais que dois je noter dans celle-ci ?

Merci
0