Cryptolocker solution.

Pour tout ce qui est bavardage, hors-sujet et cie.

Modérateurs : Diamond, watch, Barbapapa, Casimir

Re: Cryptolocker solution.

Message par Jared » 25 Mars 2017 11:32

A tester, cela a sauvé un client cette semaine !

http://www.shadowexplorer.com/

Il n'y avait pas de versions précédentes mais pourtant SE a retrouvé une shadow copy de quelques jours avant le cryptolocker
Avatar de l’utilisateur
Jared
Acharné
Acharné
 
Message(s) : 4378
Inscription : 06 Juin 2006 16:38
Localisation : WSL

Re: Cryptolocker solution.

Message par Pierre. » 25 Mars 2017 11:38

mackguil a écrit :
Pierre. a écrit :De toute manière le but de ces bidules est avant tout de chiffrer les fichiers utilisateurs car ce sont ces derniers qui ont de la valeur.
Chiffrer les fichiers système, ca risque juste de rendre la machine inutilisable et ce qui rend plus difficile l'affichage du message pour réclamer de l'argent... donc pas forcément besoin de droits admin.


Il en a besoin des droits d'admin pour supprimer les points de restaurations via lesquelles il serait possible de restaurer les versions précédentes des fichiers.
C'est là que je me rend compte que la gestion de windows devient quelque chose de très lointain pour moi!
Pierre.
Habitué
Habitué
 
Message(s) : 467
Inscription : 25 Avr 2012 19:59

Re: Cryptolocker solution.

Message par mackguil » 25 Mars 2017 12:00

Jared a écrit :A tester, cela a sauvé un client cette semaine !

http://www.shadowexplorer.com/

Il n'y avait pas de versions précédentes mais pourtant SE a retrouvé une shadow copy de quelques jours avant le cryptolocker


Déjà essayé mais nada pas de restore point, merci.
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par jibi049 » 25 Mars 2017 14:18

Attendre ou passer l'éponge, dans ce cas :)
jibi049
 

Re: Cryptolocker solution.

Message par mackguil » 25 Mars 2017 14:28

jibi049 a écrit :Attendre ou passer l'éponge, dans ce cas :)


En plus le mec est de bonne composition, il avait trois sauvegarde (2 hdd usb et un nas syno) toutes connectées au pc et bien évidement cryptées...
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par jibi049 » 25 Mars 2017 14:31

Merde alors ! c'est vraiment pas de bol...
jibi049
 

Re: Cryptolocker solution.

Message par mackguil » 25 Mars 2017 14:33

jibi049 a écrit :Merde alors ! c'est vraiment pas de bol...


BAh, il le fera plus attention à ce qu'on lui dit la prochaine fois.
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par Cygace » 26 Mars 2017 18:11

rien ne protège contre les ransomwares sauf un ou deux produits pros sur le marché :(
Cygace
Acharné
Acharné
 
Message(s) : 1010
Inscription : 06 Mai 2002 02:00

Re: Cryptolocker solution.

Message par mackguil » 26 Mars 2017 20:04

Je viens de crée un fichier de signature car le type de fichier à retrouver n'est même pas reconnu dans la base de données de tesdisk et essayer de scanner le la partition mais sans grand espoir.
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par mackguil » 26 Mars 2017 20:17

Cygace a écrit :rien ne protège contre les ransomwares sauf un ou deux produits pros sur le marché :(


Une solution de backup multi-version devrait faire l'affaire.
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par prozacd70 » 26 Mars 2017 23:07

Il dit qu'il n'est plus en activité..
https://korben.info/pages/Cryptolocker/ ... ocker.html
Avatar de l’utilisateur
prozacd70
Acharné
Acharné
 
Message(s) : 4281
Inscription : 29 Mars 2007 08:42

Re: Cryptolocker solution.

Message par mackguil » 27 Mars 2017 12:16

prozacd70 a écrit :Il dit qu'il n'est plus en activité..
https://korben.info/pages/Cryptolocker/ ... ocker.html


Heureusement ... cinq infections sur le mois de mars dans mon entourage. :-?
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par ced64k » 27 Mars 2017 12:20

C'est arrivé chaque fois via des faux emails genre bpost ?

Je vois que pour les mails UPS envoyés par CTB-Locker c'est via un word attaché qui demande d'autoriser les macros...
EDPnet VDSL XL - OVH VoIP - TNT FRForum motocross belgique - Image Twitch 64K
Avatar de l’utilisateur
ced64k
Vieux Caillou
Vieux Caillou
 
Message(s) : 5208
Inscription : 31 Juil 2006 14:35
Localisation : Belgique

Re: Cryptolocker solution.

Message par mackguil » 27 Mars 2017 12:27

ced64k a écrit :C'est arrivé chaque fois via des faux emails genre bpost ?


Oui toujours par mail avec un fichier joint.
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par tntuner » 27 Mars 2017 12:33

Pour by-passer les antispams, j'ai vu un mail frauduleux qui contenait un PDF attaché. Et le lien qui conduisait sur la page de phishing se trouvait dans le PDF.
Ils sont de plus en plus malins pour contourner les anti-spams et anti-virus des boites mails.

Pour revenir à cryptolocker et autres "encrypteurs" du genre, il faut voir quel type de fichier est attaché dans le mail et modifier l'exécutable qui va les ouvrir par défaut.
Souvent ce sont des .HTA ou des .REG. Pour se protéger, une idée est de modifier la base de registres en conséquence (par exemple les ouvrir avec notepad).
Evidemment, c'est à titre préventif.
TV: Juste Android TV avec Chromecast, Amazon Prime Video et Netflix (ça fait déjà un paquet de choses à regarder)
Internet: Zuny (200 Mbps down, 10 Mbps up)
Téléphone fixe: VOIP OVH abonnement découverte
PC avec Windows 10 & 11 + antiX 21
Avatar de l’utilisateur
tntuner
Acharné
Acharné
 
Message(s) : 3103
Inscription : 29 Jan 2016 14:12
Localisation : Bruxelles, Belgique, Europe, Troisième planète après le soleil

Re: Cryptolocker solution.

Message par mackguil » 27 Mars 2017 12:40

tntuner a écrit :..pour se protéger, une idée est de modifier la base de registres en conséquence (par exemple les ouvrir avec notepad).
Evidemment, c'est à titre préventif.


Le souci dans le dépannage, c'est toujours du curatif. :(
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par ced64k » 27 Mars 2017 15:31

Dans ces cas-là ça cible quand même des utilisateurs très lambda. Faut ouvrir une pièce jointe d'un email à priori assez louche et autoriser une modif dans la base de registre ou de lancer une macro...
Par contre on dirait que ça peut aussi arriver en visitant un site web via du javascript: https://nakedsecurity.sophos.com/2016/0 ... tachments/
EDPnet VDSL XL - OVH VoIP - TNT FRForum motocross belgique - Image Twitch 64K
Avatar de l’utilisateur
ced64k
Vieux Caillou
Vieux Caillou
 
Message(s) : 5208
Inscription : 31 Juil 2006 14:35
Localisation : Belgique

Re: Cryptolocker solution.

Message par mackguil » 27 Mars 2017 16:31

ced64k a écrit :Dans ces cas-là ça cible quand même des utilisateurs très lambda. Faut ouvrir une pièce jointe d'un email à priori assez louche et autoriser une modif dans la base de registre ou de lancer une macro...
Par contre on dirait que ça peut aussi arriver en visitant un site web via du javascript: https://nakedsecurity.sophos.com/2016/0 ... tachments/


La plupart des dépannages sont des clients lambda, ceux qui font vraiment attention sont assez rares.
Avatar de l’utilisateur
mackguil
Vingt mille
Vingt mille
 
Message(s) : 21325
Inscription : 14 Mai 2005 11:22
Localisation : Luik Belgium

Re: Cryptolocker solution.

Message par tntuner » 29 Mars 2017 09:11

C'est ce qui nous différencie des gens lambda...
TV: Juste Android TV avec Chromecast, Amazon Prime Video et Netflix (ça fait déjà un paquet de choses à regarder)
Internet: Zuny (200 Mbps down, 10 Mbps up)
Téléphone fixe: VOIP OVH abonnement découverte
PC avec Windows 10 & 11 + antiX 21
Avatar de l’utilisateur
tntuner
Acharné
Acharné
 
Message(s) : 3103
Inscription : 29 Jan 2016 14:12
Localisation : Bruxelles, Belgique, Europe, Troisième planète après le soleil

Précédent

Retour vers Bavardage

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit