IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Help fichier crypté suite à un virus


Sujet :

Sécurité

  1. #1
    Futur Membre du Club
    Homme Profil pro
    Inscrit en
    Juin 2012
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Juin 2012
    Messages : 3
    Points : 9
    Points
    9
    Par défaut Help fichier crypté suite à un virus
    Bonjour à tous

    je suis très embêter suite à un virus qui a crypter l'ensemble des fichiers word, excel et pdf sur un de mes postes reseau. de plus le hic je n'était pas présent lors de la "désinfection", donc je ne connait pas réellement le nom du virus cryptologue (mis a part les fichiers en quarantaine, mais après une recherche je n'en ai trouvé aucun qui crypte les fichiers)

    j'ai réussi a récupéré des fichiers non cryptés mais je ne sais pas comment mis prendre pour comparer ces mêmes fichier et trouver une clef de décryptage

    si quelqu'un pouvais me guider

    help

    Pascal

  2. #2
    Membre actif
    Homme Profil pro
    recherche
    Inscrit en
    Octobre 2011
    Messages
    144
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : recherche
    Secteur : Distribution

    Informations forums :
    Inscription : Octobre 2011
    Messages : 144
    Points : 228
    Points
    228
    Par défaut
    seul snowden peut t'aider

    j'opterai pour du Rc4 mais sans la clé

  3. #3
    Expert éminent sénior
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    14 939
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 14 939
    Points : 23 253
    Points
    23 253
    Billets dans le blog
    10
    Par défaut
    Bonsoir

    Je ne pense pas qu'un virus crypte les fichiers il peut modifier l'entête du fichier pour le rendre illisible par le logiciel qui l'a fabriqué.

    Le virus a t'il modifié l'extension du fichier ?
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  4. #4
    Membre chevronné

    Profil pro
    Inscrit en
    Août 2005
    Messages
    1 011
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 1 011
    Points : 2 078
    Points
    2 078
    Par défaut Ransomware
    Bonjour,
    Les virus qui cryptent existent bel et bien !
    Certains ont pour but de soutirer de l'argent.

    Extrait de Wikipidia
    http://fr.wikipedia.org/wiki/Ransomware
    Ransomware
    Un ransomware, ou rançongiciel, est un logiciel malveillant qui prend en otage des données personnelles. Pour ce faire, un rançongiciel chiffre des données personnelles puis demande à leur propriétaire d'envoyer de l'argent en échange de la clé qui permettra de les déchiffrer.

    Un ransomware peut aussi bloquer l'accès de tout utilisateur à une machine jusqu'à ce qu'une clé ou un outil de débridage soit envoyé à la victime en échange d'une somme d'argent. Les modèles modernes de rançongiciels sont apparus en Russie initialement, mais on constate que le nombre d'attaques de ce type a grandement augmenté dans d'autres pays, entre autres l'Australie, l'Allemagne, les États-Unis.

    Le terme ransomware (ou ransomware licensing) peut également désigner une forme de financement de logiciel pour lequel une rançon financière est demandée pour qu'il soit distribué sous une licence libre.

    En novembre 2012, « McAfee, l’éditeur de logiciels de sécurité, rapporte avoir enregistré 120 000 nouveaux échantillons de ce genre de virus au deuxième trimestre 2012, soit quatre fois plus qu’à la même période l’année d'avant. »1.

  5. #5
    Membre actif
    Homme Profil pro
    recherche
    Inscrit en
    Octobre 2011
    Messages
    144
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : recherche
    Secteur : Distribution

    Informations forums :
    Inscription : Octobre 2011
    Messages : 144
    Points : 228
    Points
    228
    Par défaut
    Je chercherai a reproduire l'infection via Cuckoo encore faut-il avoir le virus à disposition, je veut bien les fichiers en quarantaine pour voir..

    Edit : Gpcode (voir si les fichiers sont en .omg) utilise aes et il est impossible de récupérer les fichiers, sauf pour les premières éditions.

  6. #6
    Expert éminent sénior
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    14 939
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 14 939
    Points : 23 253
    Points
    23 253
    Billets dans le blog
    10
    Par défaut
    Bonjour

    ransomware, ou rançongiciel effectivement je ne connais pas ce type de virus.

    Ce que je pense c'est qu'il ne crypte pas le fichier il doit modifier la façon dont le fichier est lu car pour crypter un fichier cela me semble trop long et trop voyant.

    Par exemple sous DOS il existe le FCB (File Control Block) entête qui indique ce que contient le fichier et avec quoi il doit être lu et décrypté.

    Il suffit de modifier ce FCB pour faire en sorte que ce fichier ne soit plus interprété correctement, un octet suffit que tu peux retirer ensuite.

    J'ai travaillé en assembleur sur la structure de ce type de fichier dans les années 1990.
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  7. #7
    Membre actif
    Homme Profil pro
    recherche
    Inscrit en
    Octobre 2011
    Messages
    144
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : recherche
    Secteur : Distribution

    Informations forums :
    Inscription : Octobre 2011
    Messages : 144
    Points : 228
    Points
    228
    Par défaut
    @ jml19 je joint un exécutable qui est chiffré/crypté peut tu le déchiffrer ?

    exemple.zip

  8. #8
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 453
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 453
    Points : 43 106
    Points
    43 106
    Par défaut
    Il suffit de crypter le début du fichier pour le rendre inutilisable, c'est le fonctionnement de ce type de virus.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  9. #9
    Expert éminent sénior
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    14 939
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 14 939
    Points : 23 253
    Points
    23 253
    Billets dans le blog
    10
    Par défaut
    Citation Envoyé par bytecode Voir le message
    @ jml19 je joint un exécutable qui est chiffré/crypté peut tu le déchiffrer ?

    exemple.zip
    Bonjour bytecode

    Non je n'essaierais même pas, il faut un éditeur hexa et cela fait longtemps que je ne m'amuse plus à cela.

    J'y ai déjà perdu ma tête par un Burn-Out en 1992 maintenant à la retraite cela suffit.
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  10. #10
    Futur Membre du Club
    Homme Profil pro
    Inscrit en
    Juin 2012
    Messages
    3
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Juin 2012
    Messages : 3
    Points : 9
    Points
    9
    Par défaut
    Bonjour et merci de vos reponse

    pour vous répondre les fichier n'ont pas les extensions modifiées,

    par ailleurs il commence tous comme ceci:
    !crypted!6800F96A5958157794F77861C5F33612

  11. #11
    Membre actif
    Homme Profil pro
    recherche
    Inscrit en
    Octobre 2011
    Messages
    144
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : recherche
    Secteur : Distribution

    Informations forums :
    Inscription : Octobre 2011
    Messages : 144
    Points : 228
    Points
    228
    Par défaut
    @jml19 Bonjour, Merci je comprend la retraite c'est sacré :-)

    @toque007 la seul façon que j'utiliserai c'est de reproduire l'action du virus et de dumper la mémoire pour y retrouver une possible clé de cryptage

    même si tous ceci me passionne je n'ai pas forcément le niveau pour t'aider mais c'est la seul façon que je connaisse et elle ne fonctionnera pas sur toutes les souches malveillante.

    Cordialement.

  12. #12
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 193
    Points : 28 077
    Points
    28 077
    Par défaut
    As-tu regarder cette discussion, j'y avais proposer un outil pour un virus bien particulier, mais il n'est pas certain que le tien soit le même virus. De mémoire, celui-là ne rajoutait pas crypted au début.
    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  13. #13
    Futur Membre du Club
    Inscrit en
    Janvier 2006
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Janvier 2006
    Messages : 4
    Points : 5
    Points
    5
    Par défaut fichier crypté
    bonjour,
    j'ai également le même problème, fichier marqué !crypted! au début de celui-ci.
    j'ai pu retrouver un fichier original (afin de faire une comparaison rapide avec le même fichier infecté)
    résultat :
    en entête on à :
    "!.c.r.y.p.t.e.d.!...1.2.3.4.5.6.7.8.9.0.a.b.c.d.e.f.1.2.3.4.5.6.7.8.9.0.a.b.c.d.e.f...début du fichier"
    donc j'imagine une clé de 32 octets après !crypted! identique sur chaque fichier de la machine infecté
    on remarque également le séparateur 0x00 entre chaque octect, et 0x000000 pour séparer la "clé" du reste du fichier.

    il n'y à pas de cohérence de taille, sur 3 fichiers PDF de taille différente, le poids une fois crypter sera supérieur à celle d'origine, mais ce changement n'est pas proportionnel.
    Exemple :
    un fichier de 191790 octet fera 214870 octet une fois crypter (soit 23080 octet de plus)
    puis un fichier de 208127 octet fera 217686 octet une fois crypter (soit 9559 octet de plus)

    j'essaye de trouver d'autre point commun afin d'en déterminer une structure plus complète.
    toute aide serait la bienvenue.

    merci

  14. #14
    Futur Membre du Club
    Inscrit en
    Janvier 2006
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Janvier 2006
    Messages : 4
    Points : 5
    Points
    5
    Par défaut
    tout porte à croise qu'il s'agirai d'un cryptage type "Cryptodefense".
    il utilise du RSA-2048, il faudrait dumper la clé RSA situé sur la machine victime afin de pouvoir décrypter le fichier.

    j'attend de récupérer la machine afin de pouvoir cloner le HDD et de faire des machine virtuel de test.

  15. #15
    Futur Membre du Club
    Inscrit en
    Janvier 2006
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Janvier 2006
    Messages : 4
    Points : 5
    Points
    5
    Par défaut
    la machine devant les yeux j'ai pu récupérer un fichier contenant mon RSA1 situé sans : %appdata%\Microsoft\Crypto\RSA\User SID\

    je regarde pour la suite ...

  16. #16
    Membre éclairé Avatar de Lekno
    Femme Profil pro
    Étudiant
    Inscrit en
    Septembre 2010
    Messages
    883
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 34
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 883
    Points : 761
    Points
    761
    Par défaut
    Ton sujet m'interesse, si tu peux nous donne run feedback quant tu as réussi

  17. #17
    Futur Membre du Club
    Inscrit en
    Janvier 2006
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Janvier 2006
    Messages : 4
    Points : 5
    Points
    5
    Par défaut
    résultat après quelque manip :

    l'entête des 32 octet que je pensait être une clé n'est en faite que l'identifiant de la victime (elle est identique sur chaque fichier du pc qui est crypté)
    une fois crypté les fichiers sont accompagné de 3 fichiers dans chaque dossier qui sont du genre :
    _HOW_DECRYPT.HTML => contient une page qui indique comment payer pour décrypter les fichiers
    _HOW_DECRYPT.URL => renvoie sur la même page web mais hébergé sur leur serveur
    _HOW_DECRYPT.TXT => indique que vous vous êtes-fait piraté !

    ce qu'il faut retenir :
    le mode de cryptage est indiqué sur les age WEB ou dansle TXT. ici => CryptoDefense RSA-2048
    Le code personnel de la victime qui permet l’identification de celui-ci et l'url de la page qui permet le décryptage :
    exemple :
    IMPORTANT INFORMATION:

    Your Personal PAGE: https://rj2bocejarqnpuhm.browsetor.com/1234
    Your Personal PAGE(using TorBrowser): rj2bocejarqnpuhm.onion/1234
    Your Personal CODE(if you open site directly): 1234


    dans mon cas, avec le cryptodefense, il y a 2 clés RSA utilisé.
    1 coté victime, et une coté hacker(voleur),il est aussi indiqué que la clé sera gardé 1 mois maximum, après ça elle sera détruite.

    en bref j'ai eu la chance de pouvoir retrouvé une sauvegarde de mes fichier effectuée quelque jour avant le drame.
    dans mon cas il n'y a rien a faire à ma connaissance, je possède pourtant 1 clé RSA, un fichier original et un crypté (afin de faire des comparaison).
    la seule chose à faire serait d'attendre que le serveur "tombe" et que les clés sont diffusées...

    pour approfondir :

    voila un guide très complet pour le cryptodefense : http://www.bleepingcomputer.com/viru...re-information
    et un site qui suit de très prés l'actualité des ransomware et qui peut peut être vous aider à décrypter vos fichiers : http://howdecrypt.blogspot.fr/

    voila ! en espérant avoir éclairé les pauvres victimes de ce vol de données.
    Vincent

Discussions similaires

  1. fichiers cryptés en .XTBL par un virus
    Par shangaidivino dans le forum Sécurité
    Réponses: 8
    Dernier message: 10/06/2015, 20h58
  2. Help fichier BPL
    Par anisb dans le forum EDI
    Réponses: 4
    Dernier message: 14/12/2005, 23h17
  3. [Windows XP] Comment récupérer des fichiers cryptés ?
    Par fantomchris dans le forum Sécurité
    Réponses: 16
    Dernier message: 14/12/2005, 09h45
  4. Fichier vérrouillé suite à plantage
    Par stephane9422 dans le forum Access
    Réponses: 1
    Dernier message: 14/10/2005, 13h43
  5. [Oracle/Admin] chg de repertoire fichiers dbf (suite)
    Par shaun_the_sheep dans le forum Administration
    Réponses: 20
    Dernier message: 03/11/2004, 15h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo