Mesures contre un nouvelle version de cheval de Troie exigeant une rançon requérant un encodage PGP-RSA de 2048 bits du disque dur
Résumé
Ce type de cheval de Troie à rançon provient d'un autre malware ou est téléchargé à partir d'Internet. Il affiche un certain message et signale à l'utilisateur que le système est verrouillé. Pour le déverrouiller, l'utilisateur doit payer.
Le message suivant s'affiche si le cheval de Troie est exécuté :

Le rançonlogiciel indique que tous les fichiers au niveau local ont été cryptés avec une clé PGP 2048.
Il s'agit en fait d'un encodage RC4 et, avec tous les fichiers d'origine à disposition (à partir d'une sauvegarde ou d'une autre source), il est possible de décoder tous les fichiers.
Comportement du malware
Le cheval de Troie provient d'un autre malware récupéré ou de la consultation de sites internet malveillants à partir desquels il a été téléchargé.
Il génère une copie de lui-même dans le répertoire suivant :
C:\WINDOWS\system32\%random%.exe
Les modifications suivantes sont effectuées dans le registre par le rançonlogiciel :
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"userinit"="C:\\WINDOWS\\system32\\userinit.exe,C:\\WINDOWS\\system32\\%random%.exe"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "D8812EB1"="C:\\Documents and Settings\\%userprofile%\\Application Data\\%random%\\%random%.exe
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableRegistryTools"=dword:00000001 "DisableRegedit"=dword:00000001
Tous les fichiers existants au niveau local à l'exception de ceux dans les répertoires « Windows » et « Programmes » sur le système sont verrouillés selon la méthode RC4. Ils adoptent la syntaxe suivante :
locked-*original file name*.*4 random characters*
Veuillez consulter ce lien pour obtenir plus d'informations sur ce malware ransom.
Solution
Avira offre un outil de décryptage, nommé « Avira Ransom File Unlocker ».
« Avira Ransom File Unlocker » est un outil conçu en .NET 2.0 pour décoder les fichiers cryptés par un type de rançonlogiciel qui indique que les fichiers ont été cryptés avec une clé PGP 2048. Ils sont en fait cryptés en RC4, de sorte qu'avec tous les fichiers d'origine à disposition (à partir d'une sauvegarde ou d'une autre source), il est possible de décrypter tous les fichiers.

L'outil ne modifiera pas et ne supprimera pas les fichiers cryptés, afin d'éviter une perte de données au cas où le décryptage ne fonctionnerait pas probablement à cause d'une nouvelle version de ce type de malware.
Pour décrypter les fichiers cryptés, l'utilisateur doit sélectionner un fichier crypté sur le disque dur et la version d'origine de ce fichier sur le disque dur ou une autre source.
Il est impératif que la version d'origine soit une copie exacte du fichier crypté avant que le système ne soit infecté, sinon l'outil risque de ne pas fonctionner correctement.
Mise à jour avec la version 1.0.1 : vous obtiendrez alors un message d'erreur si vous avez ajouté 2 fichiers cryptés ou décryptés comme « Fichier verrouillé » et « Fichier d'origine ».
Produits concernés
- Avira Professional Security, Version 2013 [Windows]
- Avira Free Antivirus [Windows]
- Avira Antivirus Premium 2013 [Windows]
- Avira Internet Security 2013 [Windows]
- Avira Professional Security, Version 2012 [Windows]
- Avira Antivirus Premium, Version 2012 [Windows]
- Avira Internet Security, Version 2012 [Windows]
- Créé le : vendredi 27 avril 2012
- Dernière MAJ: lundi 22 avril 2013
- Evaluer l’article
© 2013 Avira Operations GmbH & Co. KG. Tous droits réservés.

Produits phares
Plus de produits
Avira System Speedup
Un PC accéléré et performant en un instant
Avira Free Antivirus
L’antivirus gratuit choisi par 100 millions d’utilisateurs dans le monde
Avira Free Android Security
Protection incontournable pour smartphones
Avira Free Mac Security
Une protection antivirus et anti-hameçonnage qui épouse le style fluide et élégant du Mac.
Les plus populaires
Avira Small Business Security Suite
Protection des données et antispam pour réseaux jusqu’a 100 utilisateurs
Avira Endpoint Security
Antivirus géré centralement pour postes de travail et serveurs de fichiers
Avira Professional Security
Protection rapide et flexible pour ordinateurs de bureau et portables
Tous les produits
PC/serveurs
Offres groupéesVirus Lab
Support avancé
Programme Avira Partner
Vous souhaitez devenir le fournisseur de solutions de sécurité privilégié des PME ? Devenez partenaire Avira et offrez à vos clients une protection puissante et rentable plébiscitée par plus de 100 millions d’utilisateurs dans le monde.
Découvrez le programme Avira Partner Devenez partenaire Avira aujourd’huiDéjà partenaire ?
Connectez-vous à PartnerNetParticuliers
Entreprises
Une simple évaluation vous suffit ?
Faites le test pendant 30 jours'
Produits phares
Plus de produits
Avira System Speedup
Un PC accéléré et performant en un instant
Avira Free Antivirus
L’antivirus gratuit choisi par 100 millions d’utilisateurs dans le monde
Avira Free Android Security
Protection incontournable pour smartphones
Avira Free Mac Security
Une protection antivirus et anti-hameçonnage qui épouse le style fluide et élégant du Mac.
Les plus populaires
Avira Small Business Security Suite
Protection des données et antispam pour réseaux jusqu’a 100 utilisateurs
Avira Endpoint Security
Antivirus géré centralement pour postes de travail et serveurs de fichiers
Avira Professional Security
Protection rapide et flexible pour ordinateurs de bureau et portables
Tous les produits
PC/serveurs
Offres groupéesVirus Lab
Support avancé
Programme Avira Partner
Vous souhaitez devenir le fournisseur de solutions de sécurité privilégié des PME ? Devenez partenaire Avira et offrez à vos clients une protection puissante et rentable plébiscitée par plus de 100 millions d’utilisateurs dans le monde.
Découvrez le programme Avira Partner Devenez partenaire Avira aujourd’hui


