Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1953 connectés 

  FORUM HardWare.fr
  Windows & Software
  Virus/Spywares

  Infecté par un Ramsomware

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Infecté par un Ramsomware

n°3366395
makinoe
Posté le 29-02-2020 à 09:54:08  profilanswer
 

Bonjour :hello:  
 
Ce matin j'ai eu le malheur de découvrir que le disque dur connecté à mon Wdmycloud avait tout ces fichiers renommés avec des .caleb provenant du groupe Phobos (Si j'ai bien compris).
A priori seul celui si a été contaminé, par contre je ne vois pas vraiment d’où ça peux provenir, ni ou se trouve  .exe responsable.
 
Quelqu'un aurait-il déjà  fait fasse à ce problème et aurait une idée?
 
Merci
 :jap:
 
EDIT: Par contre je n'ai pas reçu de demande de rançon, ni quoi que ce soit [:klemton]  
Dans le doute j'ai quand même débranché le DD et je continue mes sauvegardes sur le cloud :o
EDIT2: J'ai BitDefender comme antivirus :jap:


Message édité par makinoe le 29-02-2020 à 09:59:19
mood
Publicité
Posté le 29-02-2020 à 09:54:08  profilanswer
 

n°3366397
pandaman2
Posté le 29-02-2020 à 10:18:12  profilanswer
 

Wdmycloud est un disque dur réseau ? Il est accessible depuis internet ?
 
Quand je vois ça, il inspire peu confiance :
https://www.nextinpact.com/brief/na [...] e-5521.htm

n°3366398
makinoe
Posté le 29-02-2020 à 10:35:32  profilanswer
 

Comme celui la (encore pire :o ), il y a un port USB à l'arrière pour connecter un disque dur et c'est uniquement ce disque qui a été contaminé
https://images-eu.ssl-images-amazon.com/images/I/31iGisjkASL._SL500_AC_SS350_.jpg
 
En plus il était Maj qu'en j'y pensais [:otobox:2]
Et l'accès a distance était activé  [:clooney38]


Message édité par makinoe le 29-02-2020 à 10:37:39
n°3366400
makinoe
Posté le 29-02-2020 à 10:48:41  profilanswer
 

Vue que l'article est assez récent BD ne l'a peut être pas vue.
Mais ça m'étonne parce que l'antivirus est mentionné dans la partie "Detection name" :??:  
 
Par contre le site propose de téléchargé SpyHunter, c'est encore une belle merde, ou c'est vraiment utile  :heink: ?
 
Par contre j'avais l'analyse des disques réseaux désactivés [:zzozo]


Message édité par makinoe le 29-02-2020 à 10:50:53
n°3366402
Wizdo
Posté le 29-02-2020 à 11:18:24  profilanswer
 

First.
Le site référence placé au message précédent (pcrisk.com), est un site de conseil en sécurité FAKE.
Prétexte pour télécharger SpyHunter qui est une arnaque.   «« Y a plein de site comme ça, à éviter. »»
 
Le site référence en ransomware, est BleepingComputer ; https://www.bleepingcomputer.com/fo [...] ansomware/
Ce ransomware proviendrait de "Phobos ransomware" ; https://blog.malwarebytes.com/threa [...] ansomware/
Mbam devrait donc le prendre en charge.
 
 
 
Généralement les ransomware se désinstallent après leurs actions.  Ce qui pourrait expliquer l'absence d'.exe en cause.
Sauf qu'ici vous dites ;  
- qu'aucun autre disque de données n'a été affecté,
- et qu'il y a aucun fichier .txt .hta laissés par le ransomware, après qu'il a accompli sa tâche de cryptage.    
Étrange.  
L'ordi a t-il été fermé durant le cryptage ?    
Ou est-ce que BitDefender "via son cloud" a fini par réagir ?  Après tout ce ransomware daterait de presqu'un an.
 
 
Aussi.
Chercher l'.exe partout sur le C, via la date de cryptage est une chose.
Plus rapide, serait via les points de chargement traditionnels ; le Démarrage ou les Tâches (les services ne devraient pas être en causes).
 
 
À propos.
Un disque dur externe ««de sauvegarde de sécurité»» qui reste branché, n'est pas très utile.
Pareil avec les cloud dont le processus reste activé en permanence.

n°3366406
makinoe
Posté le 29-02-2020 à 12:39:52  profilanswer
 

@zagobar => Flash à bien vendu oneDrive pendant le Black friday :lol: , j'ai eu quelques soucis de sauvegarde de photo et quelques effacement malheureux :o  
 
@Wizdo => Merci pour vos conseils :jap: , coté Mbam rien du tout.
 

  • Pour donner plus d'info c'est un dd qui servait(et sert toujours) aussi à sauvegarder des films de vacances :o  
  • Par ailleurs tous les fichier du DD n'ont pas été encrypté. J'ai noté 6 photos qui ne l'ont pas été.
  • Vue que c'est une extension d'un Nas de stockage il est allumé H24
  • Pas de .hta non plus


J'ai aussi chercher dans le registre et msconfig/démarrage, ce qui était lancé au démarrage et rien qui sorte de l'ordinaire.
 
Je dirais que c'est peut être un ransomware installé sur le WDmycloud (Système linux et j'avais activé le ssh), mais jusqu’à ici aucune des autres partitions touchées.
 
Pour moi c'est un vrai mystère :??:


Message édité par makinoe le 29-02-2020 à 12:40:20

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Virus/Spywares

  Infecté par un Ramsomware

 

Sujets relatifs
surement infecté "pleasewait.exe"pc portable infecté ??
infecté par aTubeCatcherramsomware
[Résolu] PC infecté : besoin d'aide pour booter sur clef + AVCrainte de PC infecté (FRST à "déchiffrer")
PC portable infecté?[résolu] PC est infecté?
Pc infectéAbandonné - Alerte votre P.C. va être infecté
Plus de sujets relatifs à : Infecté par un Ramsomware


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)