IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

VIRUS devastateur bitcoinrush@aol.com


Sujet :

Sécurité

  1. #1
    Candidat au Club
    Homme Profil pro
    Technicien maintenance
    Inscrit en
    Avril 2016
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Technicien maintenance
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Avril 2016
    Messages : 2
    Points : 3
    Points
    3
    Par défaut VIRUS devastateur bitcoinrush@aol.com
    Bonjour,

    voila j'ai un serveur installé sous win 2012 r2 dans un cabinet comptable et je rencontre depuis quelques jours de gros problemes.

    tous les fichiers pdf, mdb se double en créant un 548646556465.id.bitcoinrush@aol.com et le fichier original ne s'ouvre plus en m'indiquant une erreur.

    j'ai tout de suite lancé eset filesecurity serveur qui n'a rien trouvé, j'ai dl et scanné avec spyhunter4, emisoft anti malware qui a trouvé quelques traces mais le probleme persiste.

    Cela a meme cause des problemes sur la sauvegarde incrementielle.

    S'il vous plait aidez moi, je n'y arrive plus, je suis grave dans la .....

    Merci par avance

  2. #2
    Membre expert
    Homme Profil pro
    Architecte de système d'information
    Inscrit en
    Juillet 2004
    Messages
    2 725
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Sarthe (Pays de la Loire)

    Informations professionnelles :
    Activité : Architecte de système d'information

    Informations forums :
    Inscription : Juillet 2004
    Messages : 2 725
    Points : 3 338
    Points
    3 338
    Par défaut
    Oula !!!!!!!
    Ca sens gravement le Locky cette histoire !

    Les fichiers se retrouvent cryptés et donc plus lisible sans les avoirs décrypter, je confirme, si c'est bien cela, tu est effectivement gravement dans la m.....
    Regarde ici :
    http://www.bleepingcomputer.com/foru...om-ransomware/
    http://www.bleepingcomputer.com/foru...support-topic/

    Identique à ton problème, ça semble bien confirmer le ransomware !

    Ton serveur est exposé sur Internet ?
    Comment as t'il pu chopper cette cochonnerie ?
    Par pitié !!!! :Si vous ne savez pas faire cliquez ici !
    Citation Envoyé par Marc-L
    C'est dommage que parfois tu sois aussi lourd que tu as l'air intelligent…

  3. #3
    Membre expérimenté Avatar de 10_GOTO_10
    Profil pro
    Inscrit en
    Juillet 2004
    Messages
    886
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2004
    Messages : 886
    Points : 1 526
    Points
    1 526
    Par défaut
    D'après l'extension des fichiers, ce serait plutôt CryptoWall 3.0 mais le résultat est le même.

    Essaye ça : http://sensorstechforum.com/fr/remov...crypted-files/

  4. #4
    Candidat au Club
    Homme Profil pro
    Technicien maintenance
    Inscrit en
    Avril 2016
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Technicien maintenance
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Avril 2016
    Messages : 2
    Points : 3
    Points
    3
    Par défaut
    oui effectivement je pense que c'est exactement ce que tu dis

    oui le serveur est sur le net

    en faite je crois que c'est certainement les collaborateurs qui vont sur facebook et on tendance à ouvrir des mails avec des pieces jointes "bizarre" sachant qu'ils n'utilisent pas outlook mais client mail intégré à la solution quadratus donc aucun filtrage ni scan.

    pourquoi l'anti malware et l'antivirus n'ont pas réagi sachant que c'est un virus connu ??????


    tu pense que c'est foutu ???????

  5. #5
    Membre expert
    Homme Profil pro
    Architecte de système d'information
    Inscrit en
    Juillet 2004
    Messages
    2 725
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Sarthe (Pays de la Loire)

    Informations professionnelles :
    Activité : Architecte de système d'information

    Informations forums :
    Inscription : Juillet 2004
    Messages : 2 725
    Points : 3 338
    Points
    3 338
    Par défaut
    Ah oui pas bon ça !
    S'il aucun restriction sur le serveur.......

    Ben c'est tout le problème de ces ransomware, les AV ne les détectent pas forcément
    Regarde l'autre topic une potentielle solution à été proposé.

    Mais selon le cas de ce que tu as choppé, des fois le seul moyen qu'il reste c'est de payer...
    Ou alors tu n'as rien d'important sur le serveur et/ou tu as des sauvegardes qui ne sont pas infectées et qui te suffisent et donc tu résinstalle le serveur propre...
    Par pitié !!!! :Si vous ne savez pas faire cliquez ici !
    Citation Envoyé par Marc-L
    C'est dommage que parfois tu sois aussi lourd que tu as l'air intelligent…

  6. #6
    Membre émérite
    Avatar de supersnail
    Homme Profil pro
    Inscrit en
    Novembre 2006
    Messages
    1 719
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 1 719
    Points : 2 793
    Points
    2 793
    Par défaut
    Bonjour,

    Le meilleur moyen de se prémunir des cryptolockers reste encore la prévention et la sensibilisation du personnel/des partenaires, faire des sauvegardes régulières et d'interdire (ou limiter) l'accès au serveur/données critiques aux personnes "non qualifiées". Et malheureusement, de plus en plus de cryptolockers ne permettent plus de récupérer les données sans payer la rançon exigée (qu'il faut éviter de payer, le paiement de la rançon encourageant ce genre d'activités malheureusement).

    Bref, certains moyens de se prémunir contre les ransomware (et les opérations à effectuer) sont rappelées dans le dernier bulletin du CERT-FR disponible ici, que tout administrateur système devrait suivre au passage
    Toute question technique envoyée en MP ira directement à la poubelle

    Un code ne marchera jamais, il n'a jamais reçu la capacité de se déplacer.
    Inutile donc de dire "ça marche pas", donnez plutôt des informations précises afin de mieux pouvoir vous aider.


    Grand gourou de la -attitude

  7. #7
    Membre émérite
    Avatar de supersnail
    Homme Profil pro
    Inscrit en
    Novembre 2006
    Messages
    1 719
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 1 719
    Points : 2 793
    Points
    2 793
    Par défaut
    Citation Envoyé par 10_GOTO_10 Voir le message
    D'après l'extension des fichiers, ce serait plutôt CryptoWall 3.0 mais le résultat est le même.

    Essaye ça : http://sensorstechforum.com/fr/remov...crypted-files/
    Pour ma part j'ai une confiance plus que moyenne en sensorstechforum (d'une part parce que les détails "techniques" concernant le cryptolocker Cerber sont incorrects) et j'éviterais leur outil de "désinfection" pour éviter une sur-infection justement.

    Sinon il est peut-être possible de rechercher dans les backups ou tenter d'utiliser un outil de récupération de données (photorec par exemple) pour sauver ce qui peut l'être.
    Toute question technique envoyée en MP ira directement à la poubelle

    Un code ne marchera jamais, il n'a jamais reçu la capacité de se déplacer.
    Inutile donc de dire "ça marche pas", donnez plutôt des informations précises afin de mieux pouvoir vous aider.


    Grand gourou de la -attitude

  8. #8
    Membre régulier
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 90
    Points : 124
    Points
    124
    Par défaut
    Bonjour,

    Il est préférable de désinstaller spyhunter, anxiogène et pas d'une efficacité absolu. Les crypteurs mutent et changent souvent de signature pour échapper aux solutions de protection.
    Ce site pourra t'aider à savoir quelle version a touché ta machine. Il est probable que les fichiers soient irrécupérables. Il faudra que tu puisses restaurer une sauvegarde antérieure à l'infection.
    FillPCA

Discussions similaires

  1. Virus win98.com et autorun.inf
    Par compdev dans le forum Sécurité
    Réponses: 8
    Dernier message: 08/04/2009, 10h39

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo