IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

fichier crypté par w32/mabezat


Sujet :

Sécurité

  1. #1
    Candidat au Club
    Inscrit en
    Juin 2007
    Messages
    9
    Détails du profil
    Informations forums :
    Inscription : Juin 2007
    Messages : 9
    Points : 4
    Points
    4
    Par défaut fichier crypté par w32/mabezat
    Bonjour,
    j'essaie de récupérer des fichiers de données .doc et .xls crypter par le virus w32/mabezat, j'ai fais plusieurs recherche mais j'y arrives pas encore, selon les informations sur ce virus

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    If the current system date matches the condition:
     year greater or equal 2012, month greater 
    or equal 10 and day greater or equal 16, 
    files with the following extensions are encrypted:
    *.TXT
    *.BAS
    *.C
    *.MDB
    *.ZIP
    *.RAR
    *.DOC
    *.XLS
    *.CPP
    *.H
    *.PAS
    *.ASP
    *.PHP
    *.PPT
    *.HTM
    *.RTF
    *.MDF
    *.PSD
    *.ASPX
    *.ASPX.CS
    *.HTML
    *.PDF
    *.HLP
    The encryption consists simply of adding 0x10 to each byte of the file.
    Merci d'avance

  2. #2
    Invité
    Invité(e)
    Par défaut
    C'est quoi la question ? T'arrives pas à quoi ?

  3. #3
    Expert éminent sénior

    Avatar de Djug
    Homme Profil pro
    Inscrit en
    Mai 2007
    Messages
    2 980
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Algérie

    Informations forums :
    Inscription : Mai 2007
    Messages : 2 980
    Points : 17 972
    Points
    17 972
    Par défaut
    est ce que tu es sûre que c'est w32/mabezat ? je crois que ce virus ne crypte pas les fichier mais il infecte tous les exécutables du disque


    en tout cas : il faut installer un antivirus et faire une analyse complète du disque ( après avoir fait la MAJ)
    et pour les fichiers est ce que tu peux nous donner un fichier crypté pour essayer de le décrypter avec la méthode que tu viens de dire " The encryption consists simply of adding 0x10 to each byte of the file."

  4. #4
    Candidat au Club
    Inscrit en
    Juin 2007
    Messages
    9
    Détails du profil
    Informations forums :
    Inscription : Juin 2007
    Messages : 9
    Points : 4
    Points
    4
    Par défaut
    je cherche à décrypté les fichiers word et excel crypté.
    donc je cherche une solution pour décrypté ces fichiers, ce qui revient à faire le traitement inverse, donc vous pouvez me guider car je peux pas mettre ces fichiers comme ils sont confidentiels
    Merci

  5. #5
    Membre expérimenté
    Avatar de Senji
    Inscrit en
    Juillet 2008
    Messages
    1 144
    Détails du profil
    Informations forums :
    Inscription : Juillet 2008
    Messages : 1 144
    Points : 1 391
    Points
    1 391
    Par défaut
    salut,

    je ne pense pas que tu pourras le décripter. il faut les restaurer via une sauvegarde ( si vous avez une politique de sauvegarde biensur).

    toute façon, faut nettoyer ce virus, comme dit plus haut,
    Ce virus recherche les exécutables sur les disques locaux et sur le réseau. les exécutables sont infectés par écrasement des instructions du début de l'exe. Le code original est conservé à la fin du fichier.
    ce qui explique l'ajout d'une valeur hexa de 0x10 à chaque octet du fichier. donc ton exe est casi mort!

    bye

  6. #6
    Candidat au Club
    Inscrit en
    Juin 2007
    Messages
    9
    Détails du profil
    Informations forums :
    Inscription : Juin 2007
    Messages : 9
    Points : 4
    Points
    4
    Par défaut
    je cherche pas à décrypté mes .exe mais je cherche à récuperer les contenu des documents cryptés .doc et .xls, je me suis dis si la méthode du virus consiste a additionner 0x10 à chaque octet peut etre je peux faire l'opération dans le sens inverse qu'en pensez vous ? si c'est faisable vous avez des outils pret pour effectuer le calcul
    Merci...

  7. #7
    Expert éminent sénior

    Avatar de Djug
    Homme Profil pro
    Inscrit en
    Mai 2007
    Messages
    2 980
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Algérie

    Informations forums :
    Inscription : Mai 2007
    Messages : 2 980
    Points : 17 972
    Points
    17 972
    Par défaut
    Citation Envoyé par bilel06 Voir le message
    je cherche pas à décrypté mes .exe mais je cherche à récuperer les contenu des documents cryptés .doc et .xls, je me suis dis si la méthode du virus consiste a additionner 0x10 à chaque octet peut etre je peux faire l'opération dans le sens inverse qu'en pensez vous ? si c'est faisable vous avez des outils pret pour effectuer le calcul
    Merci...
    le problème est le suivant: comment elle est faite cette addition ? (arithmétique une addition classique ou logique )
    si l'opération est un ET logique alors c'est impossible de faire l'opération dans le sens inverse parce que (X AND 0 = 0 ) et on ne peut pas savoir si X=0 ou X=1

  8. #8
    Membre expérimenté
    Avatar de Senji
    Inscrit en
    Juillet 2008
    Messages
    1 144
    Détails du profil
    Informations forums :
    Inscription : Juillet 2008
    Messages : 1 144
    Points : 1 391
    Points
    1 391
    Par défaut
    salut,

    l'opération se fait par écrasement des instructions du début du fichier donc un ET.

    bye

  9. #9
    Futur Membre du Club
    Profil pro
    Inscrit en
    Octobre 2008
    Messages
    4
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2008
    Messages : 4
    Points : 5
    Points
    5
    Par défaut
    Bonjour,

    DrWeb nettoie cette infection http://freedrweb.com/?lng=fr

    If the current system date matches the condition:
    year greater or equal 2012, month greater
    or equal 10 and day greater or equal 16,
    files with the following extensions are encrypted:
    - Vu les conditions énumérée j'ai tout de même un doute énorme quant à la véracité de l'alerte.

    D'ici 2012 tous les AV du monde ont le temps d'inclure ces fichiers dans leurs bases respectives.

    Effrayer l'utilisateur pour l'inciter à perdre quelques deniers est une méthode que beaucoup utilisent à l'instar des infections par Rogue et malheureusement la technique doit être payante vu la vitesse de prolifération de ces cochonneries. cf http://www.spywarewarrior.com/rogue_anti-spyware.htm


    Bonne continuation à tous.

    Bien amicalement

Discussions similaires

  1. fichiers cryptés en .XTBL par un virus
    Par shangaidivino dans le forum Sécurité
    Réponses: 8
    Dernier message: 10/06/2015, 20h58
  2. Fichier crypté par Win32.Mabezat.A
    Par Le13009 dans le forum Sécurité
    Réponses: 38
    Dernier message: 21/01/2015, 17h09
  3. mes fichiers cryptés par Lockdir.exe sont perdus
    Par souha2008 dans le forum Windows
    Réponses: 13
    Dernier message: 06/09/2012, 09h45
  4. Problème de fichiers cryptés par Windows
    Par shkyo dans le forum Windows XP
    Réponses: 4
    Dernier message: 06/12/2008, 22h47
  5. Réponses: 6
    Dernier message: 02/09/2003, 15h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo