{"id":5481,"date":"2016-03-30T15:08:22","date_gmt":"2016-03-30T15:08:22","guid":{"rendered":"https:\/\/kasperskydaily.com\/france\/?p=5481"},"modified":"2020-02-26T15:53:44","modified_gmt":"2020-02-26T15:53:44","slug":"petya-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/petya-ransomware\/5481\/","title":{"rendered":"Le ransomware Petya s&rsquo;attaque \u00e0 vos disques durs"},"content":{"rendered":"<p>Il semblerait que l\u2019ann\u00e9e 2016 soit l\u2019ann\u00e9e des ransomwares compte tenu de l\u2019apparition r\u00e9guli\u00e8re de nouvelles familles et versions, telle une pouss\u00e9e de champignons apr\u00e8s la pluie.<\/p>\n<p>Le ransomware est en train de se propager \u00e0 vitesse grand v. Les nouvelles versions de ransomware utilisent la cryptographie asym\u00e9trique avec de grandes cl\u00e9s de fa\u00e7on \u00e0 ce que les fichiers ne puissent pas \u00eatre d\u00e9crypt\u00e9s sans la cl\u00e9. Les hackers ont commenc\u00e9 par utiliser TOR et des paiements via des bitcoins (<em>monnaie cryptographique<\/em>) dans le but de rester totalement anonymes. D\u00e9sormais, il existe le ransomware Petya qui d\u2019une certaine mani\u00e8re crypte imm\u00e9diatement tout le disque dur au lieu de crypter les fichiers un \u00e0 un.<\/p>\n<h3>\u00a0De quelle fa\u00e7on Petya s\u2019empare de votre PC<\/h3>\n<p>Petya est un \u00e9l\u00e9ment de ransomware <a href=\"https:\/\/blog.gdatasoftware.com\/2016\/03\/28213-ransomware-petya-encrypts-hard-drives\" target=\"_blank\" rel=\"noopener nofollow\">d\u00e9couvert par le G Data SecurityLabs<\/a>. Il vise principalement les utilisateurs professionnels, et est envoy\u00e9 dans la boite spam des mails, pr\u00e9tendant contenir des emails de candidatures. Voici \u00e0 quoi ressemble le sc\u00e9nario typique d\u2019une infection :<\/p>\n<p>Un employ\u00e9 des ressources humaines re\u00e7oit un email d\u2019une soi-disant personne \u00e0 la recherche d\u2019un poste dans l\u2019entreprise. L\u2019email contient un lien Dropbox redirigeant vers un fichier pr\u00e9tendant \u00eatre le curriculum du candidat, alors qu\u2019en r\u00e9alit\u00e9 il s\u2019agit d\u2019un fichier EXE.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Petya <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ransomware<\/a> encrypts master file table via <a href=\"https:\/\/twitter.com\/threatpost?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">@threatpost<\/a> <a href=\"https:\/\/t.co\/kCpbUcT1kV\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/kCpbUcT1kV<\/a> <a href=\"https:\/\/t.co\/9e6YjTkEVV\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/9e6YjTkEVV<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/714547644492824576?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">March 28, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Au lieu d\u2019ouvrir le CV en question en cliquant sur le lien, il tombe sur un <a href=\"https:\/\/fr.wikipedia.org\/wiki\/%C3%89cran_bleu_de_la_mort\" target=\"_blank\" rel=\"noopener nofollow\">\u00e9cran bleu de la mort<\/a>. Autrement dit, Petya s\u2019est empar\u00e9 de l\u2019ordinateur de l\u2019utilisateur et a commenc\u00e9 le sale boulot.<\/p>\n<h3>Votre disque dur nous appartient<\/h3>\n<p>Un ransomware habituel crypte g\u00e9n\u00e9ralement des fichiers de certains types, tels que des photos, les document Office etc en laissant le syst\u00e8me d\u2019exploitation intact de fa\u00e7on \u00e0 ce que la victime puisse utiliser l\u2019ordinateur pour payer la ran\u00e7on. Mais Petya s\u2019av\u00e8re encore plus cruel puisqu\u2019il vise \u00e0 bloquer l\u2019acc\u00e8s \u00e0 tout le disque dur<\/p>\n<p>En clair, peu importe la mani\u00e8re dont est install\u00e9 votre disque dur, s\u2019il est compos\u00e9 d\u2019une seule partition ou plus, il y aura toujours des espaces disques invisibles \u00e0 l\u2019\u0153il nu, appel\u00e9s <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Master_boot_record\" target=\"_blank\" rel=\"noopener nofollow\">Master Boot Record<\/a> (MBR).\u00a0Il contient toutes les donn\u00e9es concernant le nombre et l\u2019organisation des partitions, et peut \u00e9galement contenir un code sp\u00e9cial utilis\u00e9 pour effectuer la proc\u00e9dure de d\u00e9marrage du syst\u00e8me d\u2019exploitation, on appelle \u00e7a l\u2019amorce.<\/p>\n<p>Cette amorce s\u2019ex\u00e9cute toujours AVANT le syst\u00e8me d\u2019exploitation. Et c\u2019est justement ce que Petya infecte : il modifie l\u2019amorce de fa\u00e7on \u00e0 ce que se t\u00e9l\u00e9charge le code malveillant de Petya au lieu de n\u2019importe quel autre syst\u00e8me d\u2019exploitation sur le PC.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Researchers Learning More About <a href=\"https:\/\/twitter.com\/hashtag\/Petya?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Petya<\/a> Ransomware: <a href=\"https:\/\/t.co\/WwOQ1mEsRb\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/WwOQ1mEsRb<\/a> <a href=\"https:\/\/t.co\/O4TaS593ta\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/O4TaS593ta<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/714911391795322880?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">March 29, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Pour l\u2019utilisateur, c\u2019est comme si Check Disk \u00e9tait en train de s\u00b4ex\u00e9cuter, ce qui est \u00e0 peu pr\u00e8s similaire apr\u00e8s une panne du syst\u00e8me d\u2019exploitation. En r\u00e9alit\u00e9, ce que fait Petya \u00e0 ce moment pr\u00e9cis, est de crypter la <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Master_File_Table\" target=\"_blank\" rel=\"noopener nofollow\">Master File Table<\/a>. Il s\u2019agit encore ici de la face cach\u00e9e de votre propre disque dur contenant toutes les informations sur la fa\u00e7on dont sont r\u00e9partis les fichiers et les dossiers.<\/p>\n<p>Imaginez que votre disque dur soit une vaste biblioth\u00e8que qui contienne des millions voire des milliards d\u2019\u00e9l\u00e9ments et que la Master File Table soit un catalogue de biblioth\u00e8que. Cette explication \u00e9tant consid\u00e9rablement simplifi\u00e9e, essayons de la rendre plus r\u00e9aliste : sur votre disque dur \u00ab\u00a0les livres\u00a0\u00bb sont rarement stock\u00e9s comme des \u00e9l\u00e9ments individuels, mais plut\u00f4t comme de simples pages ou m\u00eame des bouts de papier. Telle une pile. Le tout, dans un ordre al\u00e9atoire.<\/p>\n<p>A pr\u00e9sent, vous devez sans doute vous faire une id\u00e9e globale de la difficult\u00e9 de trouver un seul \u00ab\u00a0livre\u00a0\u00bb si quelqu\u2019un \u00e9tait amen\u00e9 \u00e0 voler le catalogue de la biblioth\u00e8que. Il en est de m\u00eame pour le ransomware Petya qui fonctionne exactement de cette fa\u00e7on.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/yfCt35RTR-U?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<p>Une fois termin\u00e9, Petya d\u00e9voile son vrai visage qui ressemble \u00e0 une t\u00eate de mort faite de symboles ASCII (Code am\u00e9ricain normalis\u00e9 pour l\u2019\u00e9change d\u2019information). La routine habituelle peut ensuite commencer : le malware demande \u00e0 la victime de payer une ran\u00e7on (0,9 bitcoins, l\u2019\u00e9quivalent de 380$) s\u2019il veut r\u00e9cup\u00e9rer ses fichiers et d\u00e9chiffrer le disque dur.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Let's talk <a href=\"https:\/\/twitter.com\/hashtag\/Ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Ransomware<\/a>. Would you pay the <a href=\"https:\/\/twitter.com\/hashtag\/hackers?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#hackers<\/a> ransom?<\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/714874484910632960?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">March 29, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<h3>Combattre Petya<\/h3>\n<p>Malheureusement, et comme c\u2019est le cas pour d\u2019autres types de ransomware, les chercheurs n\u2019ont pas encore trouv\u00e9 la mani\u00e8re de d\u00e9chiffrer les informations crypt\u00e9es par Petya. Il existe cependant des solutions efficaces que vous pouvez envisager pour votre propre protection et celle de vos donn\u00e9es concernant la propagation de Petya.<\/p>\n<p>La bonne nouvelle est que Dropbox a r\u00e9ussi \u00e0 \u00e9liminer les fichiers malveillants de Petya de son <em>cloud storage<\/em> ce qui contraint les hackers \u00e0 trouver d\u2019autres alternatives de le propager. La mauvaise nouvelle est qu\u2019ils ne tarderont sans doute pas \u00e0 d\u00e9couvrir une nouvelle ruse.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">10 tips to protect your files from ransomware <a href=\"https:\/\/t.co\/o0IpUU9CHb\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/o0IpUU9CHb<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/iteducation?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#iteducation<\/a> <a href=\"https:\/\/t.co\/I47sPIiWFF\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/I47sPIiWFF<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/671348678607642624?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">November 30, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Parlons de solution. Que peut-on envisager\u00a0?<\/p>\n<p>1. Lorsque l\u2019utilisateur d\u00e9couvre l\u2019\u00e9cran bleu de la mort, toutes ses donn\u00e9es ne sont pas encore pirat\u00e9es du fait que Petya n\u2019a pas entam\u00e9 son processus de cryptage de la Master File Table. Si vous remarquez que votre ordinateur est victime de l\u2019\u00e9cran bleu de la mort, r\u00e9initialisez-le et d\u00e9marrez-le Check Disk, en l\u2019\u00e9teignant imm\u00e9diatement. A ce stade, vous pouvez encore retirer votre disque dur, le connecter \u00e0 un autre ordinateur (attention de ne pas l\u2019utiliser comme un dispositif de d\u00e9marrage\u00a0!) et r\u00e9cup\u00e9rer vos fichiers.<\/p>\n<p>2. Petya crypte uniquement la Master File Table en laissant les fichiers intacts. Ces derniers peuvent toujours \u00eatre r\u00e9cup\u00e9r\u00e9s par des sp\u00e9cialistes dans la r\u00e9cup\u00e9ration des donn\u00e9es du disque dur. Cette proc\u00e9dure peut s\u2019av\u00e9rer complexe, longue \u00e0 r\u00e9aliser et couteuse, mais tout de m\u00eame r\u00e9alisable. N\u2019essayez pas en revanche de vous y prendre tout seul \u00e0 la maison, une erreur pourrait engendrer la perte de vos fichiers.<\/p>\n<p>3. La meilleure des solutions reste celle de se prot\u00e9ger de mani\u00e8re proactive en utilisant une solution de s\u00e9curit\u00e9 efficace. <a href=\"https:\/\/www.kaspersky.fr\/multi-device-security?redef=1&amp;reseller=gl_KDpost_pro_ona_smm__onl_b2c_kasperskydaily_lnk____kismd___&amp;_ga=1.155354425.300785052.1449065439\" target=\"_blank\" rel=\"noopener\">Kaspersky Internet Security<\/a> emp\u00eache la r\u00e9ception des emails spam, vous \u00e9vitant ainsi d\u2019\u00eatre redirig\u00e9 vers le lien du ransomware Petya. M\u00eame si Petya arrive \u00e0 se faufiler de n\u2019importe quelque fa\u00e7on que ce soit, il sera d\u00e9tect\u00e9 comme \u00e9tant unTrojan-Ransom.Win32.Petr et dont Kaspersky Internet Security bloquera toute activit\u00e9, de m\u00eame que toutes nos autres solutions anti-virus.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le Cryptolocker \u00e9tait nuisible, le CTB Locker encore pire, le ransomware Petya est quant \u00e0 lui impitoyable. <\/p>\n","protected":false},"author":696,"featured_media":5484,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,686],"tags":[1478,1476,1474,1477,1475,353],"class_list":{"0":"post-5481","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-threats","9":"tag-hopital-ransomware","10":"tag-lannee-du-ransomware","11":"tag-petya","12":"tag-petya-ransomware","13":"tag-quest-ce-quun-ransomware","14":"tag-ransomware"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/petya-ransomware\/5481\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/petya-ransomware\/5388\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/petya-ransomware\/3772\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/petya-ransomware\/6941\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/petya-ransomware\/6956\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/petya-ransomware\/6915\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/petya-ransomware\/8044\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/petya-ransomware\/7827\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/petya-ransomware\/11447\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/petya-ransomware\/11715\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/petya-ransomware\/7375\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/petya-ransomware\/10875\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/petya-ransomware\/11447\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/petya-ransomware\/11715\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/petya-ransomware\/11715\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/hopital-ransomware\/","name":"h\u00f4pital ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/5481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=5481"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/5481\/revisions"}],"predecessor-version":[{"id":14324,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/5481\/revisions\/14324"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/5484"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=5481"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=5481"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=5481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}