IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Virus Yasuda sur serveur 2008


Sujet :

Sécurité

  1. #1
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut Virus Yasuda sur serveur 2008
    Bonjour
    un ami m'a filé un pc serveur
    il ne peut plus entrer avec les identifiants administrateur .... et base sql
    parait qu'il a été vérolé par ce virus de rançon
    crypted_yasuda@firemail.cc
    d'apres ce que j'ai vu sur le net c'est un virus de rançon
    pour récupérer sa base sql :
    quel moyen ?
    ...
    J'ai pu entrer dans le serveur
    tout est vérolé
    Y a un bon antivirus sur les serveurs pour enlever ?
    ...
    alors c'est tout encrypter ...... avec message si vous voulez decrypter faut m'envoier un mail ... etc .
    y a til un logiciel pour enlever cet encryption ?
    j'aimerai juste prendre tout sur EBP c'est la base de mon ami depuis 6 ans .......
    Merci
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  2. #2
    Expert éminent
    Avatar de hackoofr
    Homme Profil pro
    Enseignant
    Inscrit en
    Juin 2009
    Messages
    3 839
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Enseignant

    Informations forums :
    Inscription : Juin 2009
    Messages : 3 839
    Points : 9 222
    Points
    9 222

  3. #3
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Bonjour
    j'ai identifier le virus pour l'instant
    comme il est dit chez eset
    http://www.virusradar.com/en/Win32_F...FV/description

    bonne avancée ...
    merci je vais voir ce que tu m'as dit ......

    je n'ai pas encore mis le diskdur dur serveur en esclave ... je n'ai pas la main en mode sans échec il demande un pass et utilisateur se trouvant sur un serveur externe .... ça fait longtemps que j'ai pas touché au serveur .....
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  4. #4
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Sur le serveur il, y a plein de page html sur tous les dossiers
    how_to_back_files.html
    je dois la renommer en .... txt pour l'envoier sur le site que tu dis sinon il me laisse pas faire


    suremeent un simple page html qui bloquerait toute les appli du serveur .... il rajoute l'extension sur chaque fichier

    sur chaque dossier EBP il y a cette page web accrochée et donc elle doit être directement en lien avec les fichiers renommés (d'après moi .....)

    Comment d'une façon simple enlever cette page web de tous les dossiers concernés ....
    en mode dos je suis preneur ... ou faut-il aller dans la base de registre ?

    Merci
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  5. #5
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    réponse au site que tu m'as donné

    A ce stade, les fichiers chiffrés par ce ransomware ne peuvent etre décryptés.

    Il est fortement recommandé de sauvegarder les fichiers chiffrés, dans l'espoir d'une solution future.

    Identifiez-vous

    ransomnote_email: yasuda@firemail.cc
    sample_extension: .crypted_yasuda@firemail_cc
    custom_rule: victim ID in encrypted file
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  6. #6
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Bonjour
    sur ce site :
    http://www.virusradar.com/en/Win32_F...FV/description
    il est dit en bas que le virus :
    Other information

    The trojan creates the following files:

    %temp%\*__t%variable%.tmp.bat

    A string with variable content is used instead of %variable% .

    It contains the following text:
    restore

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
        @echo off
        vssadmin.exe Delete Shadows /All /Quiet
        reg delete "HKEY_CURRENT_USER\*Software\*Microsoft\*Terminal Server Client\*Default" /va /f
        reg delete "HKEY_CURRENT_USER\*Software\*Microsoft\*Terminal Server Client\*Servers" /f
        reg add "HKEY_CURRENT_USER\*Software\*Microsoft\*Terminal Server Client\*Servers"
        cd %userprofile%\*documents\*
        attrib Default.rdp -s -h
        del Default.rdp
        for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"
    Qu'est-ce qu'il fait exactement et est-il possible de simplement rétablir tous les fichiers justement en ouvrant les dossiers comme il le fait ?
    je n'arrive pas à activer les fichiers cachés sous windows server 2008 / quel est la manipe ?

    et en ouvrant certains fichiers crypter avec un namo webeditor j'ai vu qu'il y avait une même signature ID que le rançonneur dit avoir pris du pc .
    Merci
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  7. #7
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    J'aurais besoin d'un connaisseur assembleur pour ce qu'il y a derrière ces fichiers
    j'ai viré le virus , et lu avec un éditeur hex de fichiers jpg
    ils ont tous les mêmes signatures
    je voulais savoir si une personne pouvait voir ce qui cloche pour ouverture du jpg
    car winodws me dit mauvais format

    Merci
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  8. #8
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 451
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 451
    Points : 43 097
    Points
    43 097
    Par défaut
    En général, les fichiers sont cryptés avec une clé symétrique. Ce n'est pas récupérable, à moins que des listes de clés soient saisies sur les serveurs du rançonware. Mais comptes pas trop là-dessus.

    Désolé.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  9. #9
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Il me faudrait un décrypteur
    le cryptage est un globe imposter 2.0
    y a personne en assembleur qui pourrait lire ?
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  10. #10
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 451
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 451
    Points : 43 097
    Points
    43 097
    Par défaut
    Non, il faut la clé de décryptage.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  11. #11
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Bonjour chrtophe
    ça te coute quoi de visionner un fichier ?
    Si tu connais assembleur
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  12. #12
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 451
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 451
    Points : 43 097
    Points
    43 097
    Par défaut
    Avec ce genre de cas, il n'y a malheureusement pas de solution.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  13. #13
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Bonsoir
    J'ai bien compris ... mais
    dans le serveur y a 6 ans de boulot et pas de point de restoration
    est-ce qu'il y a quelque chose sous dos à récupérer ?
    Sous Linux on devrait voir quelque chose
    Plus on avance dans le temps et plus l'informatique est volatile
    windows était une découverte , ensuite virtuel maintenant un fantôme .....
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

  14. #14
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 451
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 451
    Points : 43 097
    Points
    43 097
    Par défaut
    Il est quand-même aberrant de ne pas avoir de sauvegarde sur un serveur.

    Que ce soit sous DOS, Linux, les fichiers sont cryptés.

    Tu peux toujours payer la rançon, mais tu n'a aucune garantie de récupérer les données.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  15. #15
    Membre du Club
    Inscrit en
    Septembre 2003
    Messages
    123
    Détails du profil
    Informations forums :
    Inscription : Septembre 2003
    Messages : 123
    Points : 52
    Points
    52
    Par défaut
    Oui c'est vraiment fou
    2 associés qui avaient juste besoin d'EBP
    ils ont utilisé un serveur sans sécurité
    La pluie:il tombe la même quantité d'eau chaque année et les inondations nous font toujours penser le contraire.

Discussions similaires

  1. Service sur Serveur 2008
    Par VITALTH dans le forum Services Windows
    Réponses: 0
    Dernier message: 22/02/2013, 13h51
  2. [Windows Search] OLE DB interface sur serveur 2008
    Par AsPrO dans le forum Windows
    Réponses: 0
    Dernier message: 03/05/2012, 16h47
  3. installation firebird 1.5 sur serveur 2008
    Par Zerifi dans le forum Firebird
    Réponses: 10
    Dernier message: 28/03/2011, 16h35
  4. [SQL 2005 sur Serveur 2008] pb de procedure stockée dans master
    Par A.S.I Gérard dans le forum Développement
    Réponses: 2
    Dernier message: 25/06/2009, 10h07
  5. Lecteur DAT sur Serveur 2008
    Par SINASOFT dans le forum Windows Serveur
    Réponses: 3
    Dernier message: 30/07/2008, 01h25

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo