Infection Trojan.Cliker .ndarod

Fermé
satronicx Messages postés 612 Date d'inscription jeudi 10 octobre 2013 Statut Membre Dernière intervention 3 mars 2024 - 29 juil. 2019 à 10:10
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 29 juil. 2019 à 15:04
Bonjour,
En navigant dans le reseau et d'un coup je voyais tous mes fichiers avec une extension .ndarod. J'ai uyilisé spyhunter, malware hunter et avoir tenté avec bien d'autres logiciek sans succés.
Merci de me guider.

4 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
29 juil. 2019 à 10:16
Salut,

Désinstalle ces programmes, servent à rien.

~~

Windows a été infecté par un ransomware / rançongiciel chiffreur de fichiers. Ces rançongiciels s'attrapent essentiellement par l'ouverture d'une pièce jointe malicieuse dans un e-mail ou par la visite d'une page internet piégée par des exploits WEB.

A l'heure actuelle, il n'y a pas vraiment de méthode pour récupérer les documents chiffrés. Si les données sont très importantes, les stocker temporairement à l'abri car peut-être qu'il y aura dans le futur une solution pour les récupérer.
Tu peux tout de même tenter les version précédentes avec Shadow Explorer
Garde les fichiers quelques mois et surveille cette page pour d'éventuelle solution à l'avenir et un outil qui permet de récupérer les fichiers : Liste des DecryptTools pour les ransomwares

L'attitude à suivre :
Il faut envoyer un fichier de notice et un fichier chiffré par le ransomware.
  • Par sécurité il faut changer tes mots de passe WEB, ils peuvent avoir été volés.


Plus d'infos : Ransomware : solution pour récupérer les fichiers

~~

Il faut d'abord vérifier qu'aucune menace ne soit encore active.
Par précaution, pense aussi à changer tous tes mots de passe.

1°) FRST
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie ces 3 rapports sur le site https://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

0
halozero1530 Messages postés 593 Date d'inscription vendredi 26 avril 2013 Statut Membre Dernière intervention 25 juillet 2022 48
29 juil. 2019 à 10:23
Je rejoins Malekal.

Regarde tout de même sur https://www.nomoreransom.org/decryption-tools.html dans un premier temps si ton ransomware est déjà répertorié.
Si ce n'est pas le cas tu peux suivre ce que dis Malekal et la solution finale ==> réinstallation de windows
0
satronicx Messages postés 612 Date d'inscription jeudi 10 octobre 2013 Statut Membre Dernière intervention 3 mars 2024 3
29 juil. 2019 à 10:42
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
29 juil. 2019 à 10:50
Bon pas top tout ça.
Infecté par Mail.Ru - surement venu avec des cracks.
Le ransomware est certainement venu par là.
Tu as aussi eu des infections liés à InstallCore.


Tu t'es fait avoir par un installer InstallCore, une plateforme de PUP (programmes potentiellement indésirables) qui est proposé sur des sites de téléchargement ou à travers de fausses mises à jour Java, Flash.
Cela propose d'installer Chromium pour forcer Yahoo!, ByteFence, Avast!, McAfee Security Advisor ou McAfee LiveSafe.
Pour ne plus te faire avoir à lire : PUPs InstallCore


~~~



Tu as des programmes qui ont été installés à l'achat de l'ordinateur ou installés par la suite et qui sont pas forcément utiles.
Ils encombrent Windows et peuvent le ralentir.
Tu peux donc les désinstaller.
Vas dans le Panneau de configuration
puis programmes et fonctionnalités.
Désinstalle :

Bonjour
ByteFence Anti-Malware
Malware Hunter (sert à rien)
McAfee WebAdvisor
Wondershare
YoutubeAdBlock
Zemana AntiMalware


PS : CCleaner n'est pas vraiment utile, même si on le recommande de partout.
Si tu tiens à le garder, désactive la surveillance de CCleaner, inutile, ça se met au démarrage de Windows et le ralentit avec ces nettoyages incessants, voir : https://www.malekal.com/supprimer-ccleaner-demarrage-windows/


Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.
Relance FRST puis sur ton clavier appuyer sur la touche CTRL + Y.
Le bloc-note va s'ouvrir, copie/colle ceci.

Start:
CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-1662535283-723660543-2438677227-1001\...\Run: [MailRuUpdater] => C:\Users\BOULAID\AppData\Local\Mail.Ru\MailRuUpdater.exe [3532472 2019-07-29] (LLC Mail.Ru -> Mail.Ru) <==== ATTENTION
GroupPolicy: Restriction - Chrome <==== ATTENTION
GroupPolicy\User: Restriction ? <==== ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
Task: {09F5043E-34D9-4957-BCD7-52996BAAC49F} - System32\Tasks\LtuDNYNLvzMwpvN2 => rundll32 "C:\Program Files (x86)\pzbAjFTdU\KZxjKM.dll",#1
Task: {17F665B4-F447-4F08-8AEF-1D0C3E615DEB} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
Task: {216CC294-FE9A-4B41-94E8-53C77F64C31B} - System32\Tasks\oDMDYoDyvZdBDm => rundll32 "C:\Program Files (x86)\zJvjDLPLuklU2\tKTZpxGjLKOMC.dll",#1
Task: {26381CFC-CCB3-489B-AE7D-AFDFA773E10A} - System32\Tasks\WZdwAMJoIRSYG2 => C:\Windows\system32\wscript.exe "C:\ProgramData\LUBciApiRJzrvXVB\yQHvKMe.wsf"
Task: {26B007BA-FDEC-4E90-9606-FF26E49C9753} - System32\Tasks\nyMqwqDBoZWms2 => C:\Windows\system32\wscript.exe "C:\ProgramData\ALWivaMzNdbfURVB\kCkoVEV.wsf"
Task: {649D615B-ADDD-4DF8-8F82-6B535019418F} - System32\Tasks\MailRuUpdater => C:\Users\BOULAID\AppData\Local\Mail.Ru\MailRuUpdater.exe [3532472 2019-07-29] (LLC Mail.Ru -> Mail.Ru) <==== ATTENTION
Task: {B9D77FA9-5E3F-4140-B3FE-11481C8D88EE} - System32\Tasks\NvNgxUpdateCheckDaily_{0FD353FB-53FB-53FB-53FB-0FD353FB53FB} => regsvr32 /s /n /u /i:"C:\Users\BOULAID\AppData\Roaming\sacshde" scrobj
Task: {D984CE1E-52AB-4E02-8528-BD92835A5097} - System32\Tasks\WByhYcedlOQavqREWte2 => rundll32 "C:\Program Files (x86)\NIErSAELLsOOC\RGSmYSK.dll",#1
Task: {F99A3670-50E6-434F-A4B3-89008156BE2F} - System32\Tasks\ibZIUHjYTxUPTmNsU2 => rundll32 "C:\Program Files (x86)\XSeHBAjlvbTDePgmqbR\CmoJbcj.dll",#1
BHO: YoutubeAdBlock -> {44EDBCE5-6691-4383-B723-8C21F5F1A004} -> C:\Program Files (x86)\bzDQAplLjIE\tlklKatKy.dll => Pas de fichier
BHO-x32: YoutubeAdBlock -> {44EDBCE5-6691-4383-B723-8C21F5F1A004} -> C:\Program Files (x86)\bzDQAplLjIE\khquBUs.dll => Pas de fichier
BHO-x32: Search@Mail.Ru -> {8E8F97CD-60B5-456F-A201-73065652D099} -> C:\Users\BOULAID\AppData\Local\Mail.Ru\Sputnik\ie_addon_dll.dll => Pas de fichier
S2 Updater.Mail.Ru; C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe --s [X] <==== ATTENTION
R2 ByteFenceService; C:\Program Files\ByteFence\ByteFenceService.exe [147936 2017-04-03] (Byte Technologies LLC -> Byte Technologies LLC)
2019-07-29 08:25 - 2019-07-29 08:29 - 000000000 ___HD C:\Rq1Z9RoS6asfGqHO
2019-07-29 01:24 - 2019-07-29 01:24 - 003186498 _____ C:\Users\BOULAID\Downloads\setup_7b42d8cb81.zip
2019-07-29 00:34 - 2019-07-29 00:34 - 003299393 _____ C:\Users\BOULAID\Downloads\9469b7e3-7649-4636-a932-bd8cdd95aa76.tmp
2019-07-29 00:10 - 2019-07-29 00:10 - 000003208 _____ C:\Windows\System32\Tasks\NvNgxUpdateCheckDaily_{0FD353FB-53FB-53FB-53FB-0FD353FB53FB}
2019-07-29 00:01 - 2019-07-29 00:02 - 003199588 _____ C:\Users\BOULAID\Downloads\setup_1e0ab470b1.zip
2019-07-28 23:45 - 2019-07-28 23:45 - 003094334 _____ C:\Users\BOULAID\Downloads\setup_952a3d8c8c.zip
2019-07-28 23:40 - 2019-07-29 04:33 - 000711168 _____ (Automattic) C:\Users\BOULAID\AppData\Roaming\Chromium Updating.exe
2019-07-28 23:40 - 2019-07-28 23:40 - 000003202 _____ C:\Windows\System32\Tasks\EJlCPXAxczfLnX
2019-07-28 23:40 - 2019-07-28 23:40 - 000002890 _____ C:\Windows\System32\Tasks\WZdwAMJoIRSYG2
2019-07-28 23:40 - 2019-07-28 23:40 - 000002872 _____ C:\Windows\System32\Tasks\ibZIUHjYTxUPTmNsU2
2019-07-28 23:40 - 2019-07-28 23:40 - 000002860 _____ C:\Windows\System32\Tasks\WByhYcedlOQavqREWte2
2019-07-28 23:40 - 2019-07-28 23:40 - 000002850 _____ C:\Windows\System32\Tasks\KJMNwfnoaWMfhxH2
2019-07-28 23:40 - 2019-07-28 23:40 - 000000000 ____D C:\ProgramData\LUBciApiRJzrvXVB
2019-07-28 23:38 - 2019-07-28 23:38 - 000000000 ____D C:\Program Files (x86)\Company
2019-07-28 23:22 - 2019-07-28 23:22 - 003105016 _____ C:\Users\BOULAID\Downloads\setup_d6bd58cd89.zip
2019-07-28 23:21 - 2019-07-29 02:27 - 000000000 ____D C:\Users\BOULAID\Desktop\Nouveau dossier (4)
2019-07-28 23:19 - 2019-07-28 23:20 - 003263648 _____ C:\Users\BOULAID\Downloads\setup_a0417212f2.zip
2019-07-28 20:58 - 2019-07-28 20:58 - 006038248 _____ (EnigmaSoft Limited) C:\Users\BOULAID\Downloads\SpyHunter-Installer.exe
2019-07-28 20:50 - 2019-07-28 20:50 - 000027888 _____ (Wiper Software) C:\Windows\system32\wiperrm.exe
2019-07-28 20:50 - 2019-07-28 20:50 - 000003300 _____ C:\Windows\System32\Tasks\WiperSoft Startup
2019-07-28 20:50 - 2019-07-28 20:50 - 000000777 _____ C:\Users\BOULAID\Desktop\WiperSoft.lnk
2019-07-27 19:45 - 2019-07-28 12:48 - 000000000 ____D C:\Users\BOULAID\AppData\Roaming\nxeqwzhnvac
2019-07-10 04:59 - 2019-06-12 16:06 - 000403721 ___SH () C:\Users\BOULAID\AppData\Roaming\bwacrbu
2019-07-28 23:40 - 2019-07-29 04:33 - 000711168 _____ (Automattic) C:\Users\BOULAID\AppData\Roaming\Chromium Updating.exe
2019-07-10 04:59 - 2019-06-12 16:06 - 000190976 ___SH () C:\Users\BOULAID\AppData\Roaming\gjhtgft
2019-07-10 04:59 - 2019-06-12 16:06 - 000000272 ___SH () C:\Users\BOULAID\AppData\Roaming\sacshde
2019-07-03 23:48 - 2019-07-03 23:48 - 000000990 ___SH () C:\Users\BOULAID\AppData\Roaming\systemfl.$dk
2019-06-27 20:06 - 2019-06-27 20:06 - 000000000 _____ () C:\Users\BOULAID\AppData\Local\oobelibMkey.log
2019-07-17 19:09 - 2019-07-17 19:09 - 000002141 _____ () C:\Users\BOULAID\AppData\Local\recently-used.xbel
2019-07-27 17:42 - 2019-07-27 17:42 - 000000049 _____ () C:\Users\BOULAID\AppData\Local\script.ps1
2019-07-04 10:41 - 2019-07-04 11:54 - 000000700 ___SH () C:\Users\BOULAID\AppData\Local\systemFL7.dat
2019-07-04 11:40 - 2019-07-04 11:40 - 000000693 ___SH () C:\Users\BOULAID\AppData\Local\win_lockerdb_sys.dat
2019-07-04 10:40 - 2019-07-04 11:54 - 000003465 ___SH () C:\Users\BOULAID\AppData\Local\win_stlthdb_sys.dat
2019-07-27 17:44 - 2019-07-28 14:44 - 000000000 ____D C:\Users\BOULAID\AppData\Roaming\Lavasoft
2019-07-27 17:44 - 2019-07-27 18:44 - 000000000 ____D C:\Users\BOULAID\AppData\Local\Lavasoft
2019-07-27 17:44 - 2019-07-27 18:44 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lavasoft
HKU\S-1-5-21-1662535283-723660543-2438677227-1001\...\Run: [ADS] => 1
HKU\S-1-5-21-1662535283-723660543-2438677227-1001\...\Run: [Chromium Auto Updater] => C:\Users\BOULAID\AppData\Roaming\Chromium Updating.exe [711168 2019-07-29] (Automattic) [Fichier non signé]
RemoveProxy:
Reboot:
End:


Enregistre le contenu par le menu fichier puis enregistrer.

Ferme le bloc-note, retourne sur FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire et automatique.
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur.


2°)
Réinitialise/Répare les navigateurs WEB concernés par les problèmes :

3°)
Remets tous les serveurs de noms (DNS) en automatiques.
Suis le paragraphe "manuellement" du tutoriel pour réintialiser les DNS
Ouvre les propriétés de la carte Ethernet et Wifi.
Dans TCP/IP V4, assure toi ue les serveurs de noms / DNS soient automatiques.
sur cette page : https://www.malekal.com/wp-content/uploads/Comment_modifier_DNS_5-300x212.png


4°)
Termine par un nettoyage Malwarebytes - Tutoriel Malwarebytes Anti-Malware version gratuite

5°)
Vois ce que cela donne et si des améliorations ont eu lieu.
Si ce n'est pas le cas, si tu as encore des pages de pubs intempestives, précise sur quel navigateur WEB.
Refais un scan FRST et donne les nouveaux rapports via pjjoint.

4)
Refais un scan FRST et donne les nouveaux rapports via pjjoint


0
satronicx Messages postés 612 Date d'inscription jeudi 10 octobre 2013 Statut Membre Dernière intervention 3 mars 2024 3
29 juil. 2019 à 14:01
RE......
Je suis toujours au travail pour finaliser; je suis au stade malwarebytes et unpremier constant jr vois toujours les extensions de .ndarod dans mes fichiers, a savoir si je fais renommer je supprime l'extension (.ndarod) et mon fichier retrouve sa forme normale et comme c'est beaucoup ça sera difficile de faire un par par un.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627 > satronicx Messages postés 612 Date d'inscription jeudi 10 octobre 2013 Statut Membre Dernière intervention 3 mars 2024
29 juil. 2019 à 14:20
Tes fichiers sont perdus, voir mon premier message.
Là on supprime toutes les autres infections.
0
satronicx Messages postés 612 Date d'inscription jeudi 10 octobre 2013 Statut Membre Dernière intervention 3 mars 2024 3
29 juil. 2019 à 15:03
O NON !!!!
TOUE MES FICHIERS SERONT PERDU ?
y a pas moyen pour suppression en masse toutes les extensions non désirées (.ndarod) au lieu de le faire une par une. Chaque fichier je le récupéré en le renommant et la je supprime juste l'extension. Merci de me sauver.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627 > satronicx Messages postés 612 Date d'inscription jeudi 10 octobre 2013 Statut Membre Dernière intervention 3 mars 2024
29 juil. 2019 à 15:04
Tu fais une recherche de fichiers sur ndarod
après le mieux c'est de les garder pour voir si un outil de récupération sort.
Je te renvoie encore sur mon premier message.
0