IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Décrypter fichier : PDF,word,excel et image suite infestation CryptoWall


Sujet :

Sécurité

  1. #1
    Futur Membre du Club
    Inscrit en
    Juin 2008
    Messages
    145
    Détails du profil
    Informations forums :
    Inscription : Juin 2008
    Messages : 145
    Points : 6
    Points
    6
    Par défaut Décrypter fichier : PDF,word,excel et image suite infestation CryptoWall
    Bonjour,

    Je viens d'arriver dans une nouvelle entreprise et pour la première semaine j'ai le droit à un gros souci. Mon collègue initialement présent à était confronté au virus CryptoWall et un grand nombre de fichier est encrypté sur le poste du responsable du groupe.

    Je recherche des logiciel qui permettrai de récupérer les fichiers. J'ai lu sur un forum que visiblement ce sont les en-têtes qui sont modifié par CryptoWall.

    Cordialement

  2. #2
    Membre expérimenté
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Avril 2008
    Messages
    875
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Conseil

    Informations forums :
    Inscription : Avril 2008
    Messages : 875
    Points : 1 394
    Points
    1 394
    Par défaut
    les fichiers cryptés par cryptowall sont en théorie irrécupérables.
    En pratique si l'ordinateur infecté a été éteint rapidement lors de l'infection et qu'il n'a pas été ralllumé trop longtemps, il faut basculer en mode sans échec, utiliser un antilmalware pour virer cryptowall, puis tenter de récupérer les fichiers.

    Pour récupérer les fichiers il faut déjà en établir la liste, apparemment cryptowall sotcke dans HKCU\<id>\PROTECTED la liste de tous les fichiers qu'il crypte. Il existe des utilitaires pour extraire ce contenu sur le net, mais il vaut mieux tenter de le faire soit même

    Pour chaque fichier essayer de remonter une sauvegarde si elle existe.
    Si il n'y a pas de sauvegarde vous pouvez tenter de faire clic droit/propriétés/versions précédentes pour voir si des versions précédentes sont disponibles. Cependant si cryptowall a tourné trop longtemps sur la machine avant de la basculer en sans échec il aura aussi effacé les sahdow copy et donc les versions précédentes ne seront pas affichées. De même si la protection du système n'était pas activé il n'y aura pas de shadow copy.

    Si aucune méthode de récupération ne fonctionne il existe apparemment une dernière méthode à tenter mais un peu longue. En fait dans l'algorithme de cryptowall pour chaque fichier qu'il crypte il semble qu'il opére ainsi:
    -copie du fichier
    -cryptage de l'original
    -en cas de réussite destruction de la copie et enregistrement dans la base de registre de la trace du fichier crypté

    Hors un fichier effacé peut en théorie être récupéré là encore si l'ordinateur infecté n'a pas été trop utilisé après l'infection (une opération d'écriture sur le disque risque d'effacer toute trace du fichier sur le disque)
    Il faut donc extraire le disque de l'ordinateur, l'envoyer sur une autre machine avec un os et lancer un utilitaire de récupération de donnée sur disque. Ce sont des outils qui analysent tous les secteurs d'un disque pour tenter de retrouver tous ses fichiers sans passer par la Master File Table (la table où sont déclarés tous les fichiers dans une partition NTFS). Ces utilitaires savent récupérer des fichier sur partition formatée.

    J'ai déjà utilisé testdisk+photorec. Photorec est particulièrement efficace. il faut juste penser à restaurer les fichier à un autre emplacement...

    Après cela formatage bas niveau du disque infecté puis réinstallation et surtout mise en place d'une vraie stratégie de sauvegarde

  3. #3
    Futur Membre du Club
    Inscrit en
    Juin 2008
    Messages
    145
    Détails du profil
    Informations forums :
    Inscription : Juin 2008
    Messages : 145
    Points : 6
    Points
    6
    Par défaut
    Merci pour tes précisions. Désolé de mon retard.

Discussions similaires

  1. Réponses: 2
    Dernier message: 04/02/2010, 13h27
  2. upload fichier pdf, word, excell
    Par polo86 dans le forum ASP.NET
    Réponses: 6
    Dernier message: 03/04/2009, 13h39
  3. ouvrir fichier PDF dans excel et userform
    Par lindette dans le forum Macros et VBA Excel
    Réponses: 2
    Dernier message: 21/08/2007, 22h56
  4. récuperer les noms de fichiers pdf, word, Txt
    Par hervé_débutant dans le forum Macros et VBA Excel
    Réponses: 2
    Dernier message: 02/08/2007, 11h36
  5. Générer un fichier powerpoint / word / excel
    Par amnesias dans le forum Bibliothèques et frameworks
    Réponses: 7
    Dernier message: 02/11/2006, 22h23

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo