IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Fichier crypté par Win32.Mabezat.A


Sujet :

Sécurité

  1. #21
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    Déjà tu peux essayer avec le petit outils que je me suis fait, pour voir si marche avec tout type de fichier.

    Il te faut le framework .Net 4.0 d'installé sur la machine, ce qui est probablement déjà le cas.
    Fichiers attachés Fichiers attachés
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  2. #22
    Membre à l'essai
    Inscrit en
    Avril 2007
    Messages
    34
    Détails du profil
    Informations forums :
    Inscription : Avril 2007
    Messages : 34
    Points : 11
    Points
    11
    Par défaut
    cool, ça marche impeccable, sauf que je dois decrypté fichier par fichier s'il y a un moyen pour décrypter le tout en en clique , je veux dire decryptér un repertoire au lieu d'un fichier, ça serai cool si non je vais me constater de ça pour décrypter mes fichiers
    Merci

  3. #23
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    Y aurait moyen, mais là tout de suite, je peux pas, je suis occupé à autre chose.
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  4. #24
    Membre à l'essai
    Inscrit en
    Avril 2007
    Messages
    34
    Détails du profil
    Informations forums :
    Inscription : Avril 2007
    Messages : 34
    Points : 11
    Points
    11
    Par défaut
    ok merci beaucoup, je vais attendre c'est super coool merci

  5. #25
    Expert éminent
    Avatar de hackoofr
    Homme Profil pro
    Enseignant
    Inscrit en
    Juin 2009
    Messages
    3 839
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Enseignant

    Informations forums :
    Inscription : Juin 2009
    Messages : 3 839
    Points : 9 222
    Points
    9 222
    Par défaut
    sevyc64
    Très cool de votre part si vous nous poster le code source




  6. #26
    Membre à l'essai
    Inscrit en
    Avril 2007
    Messages
    34
    Détails du profil
    Informations forums :
    Inscription : Avril 2007
    Messages : 34
    Points : 11
    Points
    11
    Par défaut
    pour le script ça serai mieux de faire en sorte que j'arrive a sélectionner plusieurs fichiers en même temps et non un répertoire a mon avis c'est plus pratique comme ça je vais pouvoir sélectionner les fichiers a décrypter.
    Merci

  7. #27
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    Bon voila la version v2.0



    EDIT : Zut, j'avais pas vu ta réponse. Le plus simple est d'isoler les seuls fichiers que tu veux traiter dans un dossier spécifique
    Fichiers attachés Fichiers attachés
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  8. #28
    Membre à l'essai
    Inscrit en
    Avril 2007
    Messages
    34
    Détails du profil
    Informations forums :
    Inscription : Avril 2007
    Messages : 34
    Points : 11
    Points
    11
    Par défaut
    Merci c'est parfait, sauf que quand je choisi de décrypté un dossier en cochant la case ne pas ajouter 'uncrypt' au fichier décrypté , j'ai toujours le _uncrypt a la fin de nom de fichier
    c'est cool merci

  9. #29
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    Et si tu décoche, je paris que tu ne l'a plus

    Un programme sans bug, ça n'existe pas
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  10. #30
    Membre à l'essai
    Inscrit en
    Avril 2007
    Messages
    34
    Détails du profil
    Informations forums :
    Inscription : Avril 2007
    Messages : 34
    Points : 11
    Points
    11
    Par défaut
    et beeenn, c'est comme vous dites, j'ai pas coché la case le résultat et parfait, et comme vous dites un programme sans bug n'est jamais complet !! merci c'est super sympa maintenant je peux classer le sujet Résolu

  11. #31
    Futur Membre du Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Novembre 2012
    Messages
    1
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Novembre 2012
    Messages : 1
    Points : 6
    Points
    6
    Par défaut Just wanted to say thank you
    Je voulais juste dire merci beaucoup à sevyc64. Vous êtes le patron

    Cela a sauvé les fichiers.

    J'ai fait le décryptage sur un lot de fichiers et j'ai constaté que le nombre d'octets chiffrés sur ces fichiers est différent du nombre par défaut spécifié dans le programme. J'ai inspecté les fichiers HEX et j'ai constaté que dans ce cas le virus cryptait seulement 73712 octets (72 Ko), ce qui signifie que les 79.360 octets par défaut va trop loin avec le décryptage lorsque les fichiers sont plus gros que 72 Ko et vous obtenez un fichier partiellement décrypté comme un résultat.

    Donc, assurez-vous que votre version du virus crypte la même quantité d'octets. sevyc64 était intelligent de mettre le nombre d'octets qui peuvent être modifiés. On peut dire qu'elle change avec chaque infection Il existe également des fichiers ici et là que vous aurez de savoir où s'arrête le cryptage, car il est à nouveau au-dessus de forme différente. Certains à 73616, 73800 à d'autres, etc

    Merci encore, il fonctionne à merveille!

    Just wanted to say thank you very much to sevyc64. You are the boss

    This saved the files.

    I did the decryption on a batch of files and found that the number of encrypted bytes on these files are different from the default number specified in the program. I inspected the files in HEX and found that in this case the virus only encrypted 73712 bytes (72KB), which means that the default 79360 bytes goes too far with the decryption when the files are bigger than 72KB and you get a partially working file as a result.

    So make sure your version of the virus encrypts the same amount of bytes. sevyc64 was smart to put the number of bytes that can be changed. Seems it changes with every infection There are also files here and there that you will have figure out where the encryption stops, because it is again different form above. Some at 73616, others at 73800 etc.

    Thanks again, it works wonderfully!

  12. #32
    Candidat au Club
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Novembre 2012
    Messages
    1
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Afghanistan

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Novembre 2012
    Messages : 1
    Points : 2
    Points
    2
    Par défaut
    Citation Envoyé par Corrie Voir le message
    Je voulais juste dire merci beaucoup à sevyc64. Vous êtes le patron

    Cela a sauvé les fichiers.

    J'ai fait le décryptage sur un lot de fichiers et j'ai constaté que le nombre d'octets chiffrés sur ces fichiers est différent du nombre par défaut spécifié dans le programme. J'ai inspecté les fichiers HEX et j'ai constaté que dans ce cas le virus cryptait seulement 73712 octets (72 Ko), ce qui signifie que les 79.360 octets par défaut va trop loin avec le décryptage lorsque les fichiers sont plus gros que 72 Ko et vous obtenez un fichier partiellement décrypté comme un résultat.

    Donc, assurez-vous que votre version du virus crypte la même quantité d'octets. sevyc64 était intelligent de mettre le nombre d'octets qui peuvent être modifiés. On peut dire qu'elle change avec chaque infection Il existe également des fichiers ici et là que vous aurez de savoir où s'arrête le cryptage, car il est à nouveau au-dessus de forme différente. Certains à 73616, 73800 à d'autres, etc

    Merci encore, il fonctionne à merveille!
    Merci, il fonctionne comme un charme pour les petits fichiers
    pouvez-vous s'il vous plaît me dire comment savoir combien d'octets du cryptage a eu lieu en utilisant l'éditeur HEX, mon fichier est un fichier zip 14Mo

    thank you,it works like a charm for small files
    can you please teel me how to find out how many bytes the encryption has taken place using HEX editor,as my file is 14mb zip file

  13. #33
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    Nous somme sur un forum francophone, merci de faire l'effort d'écrire en français (même si c'est de la traduction automatique, c'est déjà mieux que rien)


    Pour connaitre le nombre d'octets cryptés, je n'ai pas de technique particulière. J'analyse la structure du fichier avec un éditeur texte ou un éditeur Hex et essaye de trouver la limite. Cela est évidemment plus facile sur un fichier directement compréhensible comme les fichiers textes ou xml.

    Sur un fichier purement binaire comme un fichier zip, ça ne va pas être évident, les parties non cryptées étant tout aussi incompréhensibles que les parties cryptées. Il va falloir, je pense, faire de nombreux essais jusqu'à trouver la bonne valeur.

    Une piste : Essayer de décrypter d'autres fichiers "plus lisible" qui ont été cryptés en même temps sur la même machine avec l'espoir que le même nombre d'octets ait été utilisé pour tous les fichiers
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  14. #34
    Expert éminent
    Avatar de hackoofr
    Homme Profil pro
    Enseignant
    Inscrit en
    Juin 2009
    Messages
    3 839
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Enseignant

    Informations forums :
    Inscription : Juin 2009
    Messages : 3 839
    Points : 9 222
    Points
    9 222
    Par défaut
    Citation Envoyé par sevyc64 Voir le message
    Nous sommes sur un forum francophone, merci de faire l'effort d'écrire en français (même si c'est de la traduction automatique, c'est déjà mieux que rien)

    Peut-être parce que ça vient d'un Forum Anglophone Encrypted files by Win32.Mabezat.A
    Votre programme de décryptage prend un très bon succès même sur les forums Anglophones

  15. #35
    Candidat au Club
    Homme Profil pro
    Chercheur en informatique
    Inscrit en
    Février 2012
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Chercheur en informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Février 2012
    Messages : 3
    Points : 4
    Points
    4
    Par défaut un petit probleme
    merci bien pour la solution vous nous avez sauvé sauf que j'ai beaucoup de fichier à décrypter (des milliers ) beaucoup de pc dans la société ont été victime de mabezat mais quand j'ai terminé avec l'outil y a encore des fichiers encryptés c surtout excel.
    finallement bravo et merci pour la solution s'il y a pôssibilte de nous envoyer le code ça serait tres gentil de votre part

  16. #36
    Candidat au Club
    Homme Profil pro
    Chercheur en informatique
    Inscrit en
    Décembre 2012
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Indre (Centre)

    Informations professionnelles :
    Activité : Chercheur en informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2012
    Messages : 2
    Points : 3
    Points
    3
    Par défaut mabezat decrypter
    ca ne marche pas avec les grand taille !

    au secour !

  17. #37
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    Le programme a été élaboré à partir de 2 fichiers infectés postés dans ce fil et d'un autre que j'avais trouvé sur le net.

    Bien entendu cela ne couvre absolument pas tous les cas, c'est la raison pour laquelle le logiciel est relativement paramétrable.

    Pour ma part je n'ai pas été infecté par ce virus, je n'ai pas d'autres fichiers sous la main pour tester.

    Si 2 ou 3 de vos fichiers peuvent être postés ici, j’essaierais de les regarder.
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  18. #38
    Candidat au Club
    Homme Profil pro
    Chercheur en informatique
    Inscrit en
    Décembre 2012
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Indre (Centre)

    Informations professionnelles :
    Activité : Chercheur en informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2012
    Messages : 2
    Points : 3
    Points
    3
    Par défaut merci
    voila 2 fichier
    1er (95m)
    http://www.mediafire.com/?sug473p032bruk3
    2eme (190)
    http://www.mediafire.com/?lnxzh50ndnh3ns4

    prenez votre temps je sui pas préssé je veux juste recuperer mes fichier


  19. #39
    Nouveau Candidat au Club
    Inscrit en
    Mars 2008
    Messages
    1
    Détails du profil
    Informations forums :
    Inscription : Mars 2008
    Messages : 1
    Points : 1
    Points
    1
    Par défaut fichiers cryptés
    j'ai un soucis avec une des machine de mon réseau. depuis quelques temps tous les fichiers de la machine ont cette extension en plus (.ywfjccf) de ce fait plus moyen d'ouvrir les fichiers.
    j'ai essayer de changer d'extension en espérant un miracle rien
    j'ai aussi essayer avec le Win32.Mabezat.A j'ai pas pu m’en sortir.
    besoin d'aide

+ Répondre à la discussion
Cette discussion est résolue.
Page 2 sur 2 PremièrePremière 12

Discussions similaires

  1. fichiers cryptés en .XTBL par un virus
    Par shangaidivino dans le forum Sécurité
    Réponses: 8
    Dernier message: 10/06/2015, 20h58
  2. mes fichiers cryptés par Lockdir.exe sont perdus
    Par souha2008 dans le forum Windows
    Réponses: 13
    Dernier message: 06/09/2012, 09h45
  3. fichier crypté par w32/mabezat
    Par bilel06 dans le forum Sécurité
    Réponses: 8
    Dernier message: 27/12/2008, 00h56
  4. Problème de fichiers cryptés par Windows
    Par shkyo dans le forum Windows XP
    Réponses: 4
    Dernier message: 06/12/2008, 22h47
  5. Réponses: 6
    Dernier message: 02/09/2003, 15h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo