IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Discussion :

Piratage d'une professeure des écoles sous Windows 11 lors d'une formation.


Sujet :

Windows

  1. #1
    Expert éminent sénior
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    14 939
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 14 939
    Points : 23 253
    Points
    23 253
    Billets dans le blog
    10
    Par défaut Piratage d'une professeure des écoles sous Windows 11 lors d'une formation.
    Bonsoir

    Une amie de ma fille professeure des écoles vient de se faire pirater, lors d'une formation à distance.

    Elle a reçu des liens pour des modules de formation.

    Arrivé sur un lien, elle a eu un message disant que tous ces fichiers étaient cryptés, qu'elle avait été piratée avec un numéro de téléphone en 06 à appeler.

    Je ne sais pas ce qu'elle a cru ou si c'est le stress, mais elle a appelé ce numéro.

    Elle a eu une personne qui lui a dit, qu'elle allait l'aider contre ce piratage.

    Il lui a demandé de télécharger un logiciel de prise en main à distance, ce qu'elle a fait.

    Puis elle lui a donné le code pour se connecter à distance.

    Il lui a posé beaucoup de questions, auxquelles elle a répondu.

    Puis au fil de la conversation, il lui a demandé 150€ pour débloquer le problème.

    Elle n'a pas voulu payé et elle a dit qu'elle verrait avec un informaticien, il s'est mis en colère.

    Elle a eu la présence d'esprit d'appeler ma fille, elle n'avait plus la main sur son ordinateur.

    Ma fille lui a dit de suite de couper sa Box, elle a pu arrêter l'ordinateur en restant appuyé sur le bouton de mise en route.

    Lors du redémarrage de l'ordinateur, elle avait ce message en permanence et impossible d'ouvrir une session.

    Elle est venue à la maison avec son ordinateur, j'ai constaté l'impossibilité d'ouvrir la cession à cause de ce message.

    J'avais changé son SSD par un SSD plus grand, elle a gardé son ancien SSD et j'avais un clone sur son disque D.

    J'ai pensé détruire le disque D et reconstituer à partir de l'ancien SSD.

    J'ai booté sur un CD de démarrage Linux avec CloneZilla à partir d'un lecteur de DVD sur port USB.

    L'idée m'a pris de laisser charger le GRUB, puis de forcer l'arrêt de l'ordinateur juste après ce chargement.

    Lorsque Windows a redémarré, il y a constaté que les fichiers de démarrage étaient HS et il les a restauré.

    Au redémarrage suivant, il n'y avait plus ce message, j'ai pu ouvrir la cession.

    Lors de la visite du SSD C: et du disque D:, aucun fichier n'était crypté.

    Je suis parti à la recherche des fichiers téléchargés pendant l'intervention du hacker et pendant la prise en main.

    J'ai supprimé ces fichiers, un logiciel de prise en main à distance en point exe et un fichier dans le dossier vidéo de Windows 11

    Je pense que c'est ce fichier, peut-être une vidéo qui apparaissait au démarrage.

    J'ai réactivé le pare-feu de Windows 11 et l'antivirus de chez Darty, dont elle paye tous les mois.

    J'ai passé AdwCleaner, Ccleaner et l'antivirus.

    Je lui ai demandé de laisser sa Box coupée jusqu'au lendemain, en espérant qu'elle aurait une autre IP WAN de son FAI.

    Depuis lundi elle n'a plus de problème.
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  2. #2
    Membre éprouvé
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Avril 2014
    Messages
    498
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 498
    Points : 1 178
    Points
    1 178
    Par défaut
    Hello,

    Si le comportement redevient suspect, n'hésites pas a passer le système sous un scan LOKI ou THOR avec le dernier set de signatures YARA. Ce sont des anti-malwares très puissants.

    https://github.com/Neo23x0/Loki
    https://www.nextron-systems.com/thor-lite/

  3. #3
    Expert éminent sénior
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    14 939
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 14 939
    Points : 23 253
    Points
    23 253
    Billets dans le blog
    10
    Par défaut
    Bonsoir tabouret

    Merci pour ces informations, mais si les fichiers avaient été cryptés, je n'aurais pu rien faire.

    Seulement détruire la partition du disque D: faire un formatage.

    Enlever le SSD, mettre l'ancien, refaire un clone de l'ancien SSD sur le disque D:, puis réinstallé ce clone sur le nouveau SSD.

    Elle aurait perdu tout ce qu'il y avait sur le disque D:, puisque l'on ne peut pas savoir si le virus était aussi sur le disque D:
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

  4. #4
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 453
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 453
    Points : 43 115
    Points
    43 115
    Par défaut
    Il s'agit de l'arnaque au faux support Microsoft.

    Ils font croire que le poste est bloqué en affichant un msg au démarrage. Si tu payes pas ils bloquent l'accès à la machine en mettant un mot de passe sur le compte.

    Couper la connexion Internet est un bon reflexe, ça coupe l'accès à distance. Il faut bien s'assurer que l'appli d'accès à distance ne se relance pas. Ils ont pas du avoir le temps de mettre un mot de passe.

    Par précaution, changer les mots de passe des adrs mails, des sites consultés, prévenir les contacts de faire attention à d'éventuels faux messages de sa part, et attention aux comptes bancaires. Je ne veux pas t'affoler, c'est surtout de la précaution au cas ou ils pu récupérer des infps en étant connecté. Peu probable mais pas impossible.

    Si elle a gardé le numéro qu'il fallait appeler ; porter plainte, qu'au moins leur numéro soit désactivé.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  5. #5
    Expert éminent sénior
    Avatar de JML19
    Homme Profil pro
    Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Inscrit en
    Décembre 2010
    Messages
    14 939
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Corrèze (Limousin)

    Informations professionnelles :
    Activité : Retraité : Electrotechnicien Electronicien Informaticien de la SNCF
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2010
    Messages : 14 939
    Points : 23 253
    Points
    23 253
    Billets dans le blog
    10
    Par défaut
    Bonsoir chrtophe

    Comme elle a appelé ce numéro, il doit être sur son téléphone.

    J'ai oublié de prendre une photo de l'écran lors du démarrage.
    Vous pouvez utiliser les FAQ (ICI) ou les Tutoriels (ICI) et aussi accéder au blog (ICI)

Discussions similaires

  1. Generer une liste des fenêtre sous Windows
    Par kprepaf dans le forum Windows
    Réponses: 2
    Dernier message: 28/12/2007, 18h33
  2. [dbase3]Convertir une base de données sous windows
    Par nux dans le forum Autres SGBD
    Réponses: 2
    Dernier message: 04/10/2003, 14h25
  3. Une base de données sous windows ???
    Par nux dans le forum Décisions SGBD
    Réponses: 10
    Dernier message: 23/09/2003, 16h04
  4. utilisation des sockets sous windows
    Par Tupac dans le forum Réseau
    Réponses: 2
    Dernier message: 21/12/2002, 18h24
  5. Détourner des IRQ sous Windows
    Par Blustuff dans le forum Assembleur
    Réponses: 15
    Dernier message: 06/12/2002, 10h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo