{"id":5568,"date":"2016-04-26T16:05:42","date_gmt":"2016-04-26T16:05:42","guid":{"rendered":"https:\/\/kasperskydaily.com\/france\/?p=5568"},"modified":"2020-02-26T15:54:01","modified_gmt":"2020-02-26T15:54:01","slug":"cryptxxx-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/cryptxxx-ransomware\/5568\/","title":{"rendered":"Comment d\u00e9chiffrer le ransomware CryptXXX ?"},"content":{"rendered":"<p>L\u2019exp\u00e9rience typique d\u2019un utilisateur victime d\u2019un ransomware est la suivante\u00a0: vous ouvrez un site Web et ensuite vous t\u00e9l\u00e9chargez et installez accidentellement un logiciel, sans m\u00eame vous en rendre compte. Pendant un certain temps, il ne se passe rien jusqu\u2019au moment o\u00f9 vous apercevez soudainement une notification\u00a0: tous vos fichiers ont \u00e9t\u00e9 chiffr\u00e9s par un cheval de Troie, pour r\u00e9cup\u00e9rer vos donn\u00e9es vous devrez payer. Vous vous assurez qu\u2019il ne s\u2019agit pas d\u2019une blague et l\u00e0 vos fichiers refusent de s\u2019ouvrir et vous remarquez \u00e9galement qu\u2019ils ont \u00e9t\u00e9 actualis\u00e9s avec l\u2019inqui\u00e9tante <strong>extension .crypt<\/strong>.<\/p>\n<p>Si vous vous retrouvez dans cette situation embarrassante, il semblerait que votre syst\u00e8me ait \u00e9t\u00e9 infect\u00e9 par le ransomware CryptXXX. Il s\u2019agit d\u2019un cheval de Troie tr\u00e8s vicieux qui chiffre les fichiers <strong>et<\/strong> vole vos donn\u00e9es personnelles <strong>ainsi que<\/strong> vos bitcoins. N\u00e9anmoins, nous avons une bonne nouvelle\u00a0: il existe un outil gratuit, qui peut r\u00e9parer votre syst\u00e8me de cette infection.<\/p>\n<p><strong>Qu\u2019est-ce que CryptXXX\u00a0?<\/strong><\/p>\n<p>Si vous cherchez la notice pour d\u00e9chiffrer vos fichiers, passez cette partie \u2014 <em>trouvez les infos n\u00e9cessaires au fil de cet article <\/em>. Dans ce post, nous allons dans un premier temps aborder plusieurs \u00e9l\u00e9ments concernant le cheval de Troie.<\/p>\n<p>En avril, 15 chercheurs de Proofpoint ont <a href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/cryptxxx-new-ransomware-actors-behind-reveton-dropping-angler\" target=\"_blank\" rel=\"noopener nofollow\">d\u00e9couvert<\/a> un tout nouveau ransomware qui utilisait le <a href=\"https:\/\/www.kaspersky.fr\/blog\/exploits-problem-explanation\/4741\/\" target=\"_blank\" rel=\"noopener\">kit d\u2019exploit<\/a> Angler pour infecter les dispositifs Windows. Compte tenu que les cybercriminels n\u2019ont donn\u00e9 aucun nom \u00e0 leur cr\u00e9ation, les sp\u00e9cialistes l\u2019ont appel\u00e9 CryptXXX. Il est probable qu\u2019ils aient choisi ce nom \u00e9tant donn\u00e9 que le cheval de Troie avait la f\u00e2cheuse habitude d\u2019ajouter l\u2019extension. crypt sur tous les fichiers infect\u00e9s, XXX faisant allusion au deuxi\u00e8me nom donn\u00e9 \u00e0 Anglers.<\/p>\n<p>CryptXXX est un ransomware int\u00e9ressant. Il chiffre les fichiers de tous les dispositifs de stockage connect\u00e9s \u00e0 votre ordinateur peu de temps apr\u00e8s que celui-ci ait \u00e9t\u00e9 infect\u00e9. Les cybercriminels \u00e9tablissent ce d\u00e9lai afin de brouiller les pistes et de rendre plus difficile la d\u00e9tection du site Web responsable de la propagation du malware.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">10 tips to protect your files from ransomware <a href=\"https:\/\/t.co\/o0IpUU9CHb\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/o0IpUU9CHb<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/iteducation?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#iteducation<\/a> <a href=\"https:\/\/t.co\/I47sPIiWFF\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/I47sPIiWFF<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/671348678607642624?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">November 30, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Apr\u00e8s avoir termin\u00e9 le chiffrement, le cheval de Troie cr\u00e9e trois manuels\u00a0: un fichier texte, une image et une page web HTML. L\u2019image est con\u00e7ue comme un fond d\u2019\u00e9cran d\u2019ordinateur (sans doute pour une meilleure clart\u00e9). La page Web est ouverte dans un navigateur, alors que le fichier texte est laiss\u00e9 au cas o\u00f9 dans le disque dur. Tous les manuels contiennent un texte similaire.<\/p>\n<p>Ils informent aux victimes que leurs fichiers ont \u00e9t\u00e9 chiffr\u00e9s \u00e0 l\u2019aide de RSA4096, un puissant algorithme de chiffrement et demandent une ran\u00e7on de 500$ en bitcoins en \u00e9change de la r\u00e9cup\u00e9ration des donn\u00e9es. L\u2019utilisateur est alors contraint d\u2019installer le navigateur Tor et de suivre le lien dans le manuel pour ouvrir un site web .onion\u00a0, qui comporte des instructions d\u00e9taill\u00e9es ainsi que la m\u00e9thode de paiement. Il existe m\u00eame une page contenant les questions les plus fr\u00e9quentes, afin d\u2019en faciliter l\u2019utilisation\u00a0!<\/p>\n<p>CryptXXX est \u00e9galement tr\u00e8s curieux et avide\u00a0: il ne chiffre pas seulement les fichiers, mais vole aussi les bitcoins sauvegard\u00e9s sur les disques durs des victimes et copie d\u2019autres donn\u00e9es, utiles pour les cybercriminels.<\/p>\n<p><strong>\u00c7a a l\u2019air s\u00e9rieux mais nous avons un antidote\u00a0!<\/strong><\/p>\n<p>Il est normalement tr\u00e8s difficile de trouver un algorithme de d\u00e9chiffrement universel pour les ransomwares modernes. C\u2019est pourquoi, tr\u00e8s souvent, la seule chose que peut faire la victime est de payer la ran\u00e7on. N\u00e9anmoins, nous vous recommandons de faire cela uniquement en dernier recours.<\/p>\n<p>Heureusement, CryptXXX ne s\u2019est pas av\u00e9r\u00e9 si difficile que \u00e7a \u00e0 craquer. Les experts de Kaspersky Lab ont cr\u00e9\u00e9 un outil qui permet d\u2019aider les utilisateurs \u00e0 restaurer leurs fichiers chiffr\u00e9s.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\"><a href=\"https:\/\/twitter.com\/hashtag\/Alert?src=hash\" target=\"_blank\" rel=\"noopener nofollow\">#Alert<\/a> We\u2019ve got a <a href=\"https:\/\/twitter.com\/hashtag\/decryptor?src=hash\" target=\"_blank\" rel=\"noopener nofollow\">#decryptor<\/a> for those infected with <a href=\"https:\/\/twitter.com\/hashtag\/CryptXXX?src=hash\" target=\"_blank\" rel=\"noopener nofollow\">#CryptXXX<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/Ransomware?src=hash\" target=\"_blank\" rel=\"noopener nofollow\">#Ransomware<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/infosec?src=hash\" target=\"_blank\" rel=\"noopener nofollow\">#infosec<\/a> <a href=\"https:\/\/t.co\/MTtTKQom79\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/MTtTKQom79<\/a> <a href=\"https:\/\/t.co\/N56Wof2BZY\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/N56Wof2BZY<\/a><\/p>\n<p>\u2014 Kaspersky Lab (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/724652181580853249\" target=\"_blank\" rel=\"noopener nofollow\">25 avril 2016<\/a><\/p><\/blockquote>\n<p>L\u2019utilitaire RannohDecryptor a initialement \u00e9t\u00e9 cr\u00e9\u00e9 pour d\u00e9chiffrer des fichiers ayant \u00e9t\u00e9 attaqu\u00e9s par le ransomware Rannoh. Avec le temps, il a acquis des fonctionnalit\u00e9s additionnelles tr\u00e8s utiles. Il peut d\u00e9sormais \u00eatre utilis\u00e9 pour r\u00e9cup\u00e9rer les fichiers chiffr\u00e9s par CryptXXX.<\/p>\n<p>Si le ransomware CryptXXX a r\u00e9ussi \u00e0 s\u2019infiltrer dans votre syst\u00e8me, tout n\u2019est pas perdu. Pour r\u00e9cup\u00e9rer vos fichiers, nous aurons besoin de la version originale (non chiffr\u00e9e) d\u2019au moins un de vos fichiers qui a \u00e9t\u00e9 cibl\u00e9 par CryptXXX. Si vous disposez de plusieurs copies de sauvegarde de vos fichiers, vous pourrez les r\u00e9cup\u00e9rer.<\/p>\n<ol>\n<li><a href=\"http:\/\/media.kaspersky.com\/utilities\/VirusUtilities\/RU\/rannohdecryptor.exe\" target=\"_blank\" rel=\"noopener nofollow\">T\u00e9l\u00e9chargez<\/a> l\u2019outil et lancez-le.<\/li>\n<li>Ouvrez les param\u00e8tres et choisissez les types de pilote que vous souhaitez analyser (amovible, r\u00e9seau ou disque dur). Ne cochez pas la case \u00a0\u00bb\u00a0Supprimez les fichiers chiffr\u00e9s apr\u00e8s d\u00e9chiffrement\u00a0\u00a0\u00bb avant d\u2019\u00eatre certain \u00e0 100% que les fichiers d\u00e9chiffr\u00e9s s\u2019ouvrent correctement.<\/li>\n<\/ol>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-5570\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2016\/04\/06094816\/cryptxxx-screenshot-1.png\" alt=\"cryptxxx-screenshot-1\" width=\"489\" height=\"444\"><\/p>\n<ol start=\"3\">\n<li>Cliquez sur le lien \u00a0\u00bb\u00a0Commencer l\u2019analyse\u00a0\u00a0\u00bb et choisissez l\u2019endroit o\u00f9 les fichiers chiffr\u00e9s .crypt se trouvent (le fichier en question dont vous disposez \u00e9galement d\u2019une copie non chiffr\u00e9e).<\/li>\n<li>L\u2019outil vous demandera ensuite le fichier original.<\/li>\n<li>RannohDecryptor commencera ensuite \u00e0 rechercher tous les autres fichiers dot\u00e9s d\u2019une extension .crypt et essaiera de d\u00e9chiffrer tous les fichiers plus l\u00e9gers que l\u2019original. Plus le fichier que vous avez fourni \u00e0 l\u2019utilitaire est lourd, plus celui-ci pourra d\u00e9chiffrer des fichiers.<\/li>\n<\/ol>\n<p><strong>Prenez une longueur d\u2019avance\u00a0!<\/strong><\/p>\n<p>Il vaut mieux de ne pas prendre de risques et emp\u00eacher CryptXXX d\u2019infecter votre PC. Notre utilitaire de d\u00e9chiffrement fonctionne aujourd\u2019hui mais les criminels pourraient bient\u00f4t cr\u00e9er une nouvelle version plus intelligente du m\u00eame ransomware. Tr\u00e8s souvent, les criminels changent le code du malware afin qu\u2019il soit impossible de d\u00e9chiffrer les fichiers infect\u00e9s. Cela a d\u00e9j\u00e0 \u00e9t\u00e9 le cas avec le ransomware <a href=\"https:\/\/www.kaspersky.fr\/blog\/teslacrypt-20-ransomware\/4683\/\" target=\"_blank\" rel=\"noopener\">TeslaCrypt<\/a>,\u00a0par exemple : un utilitaire \u00e9tait capable de r\u00e9cup\u00e9rer les fichiers chiffr\u00e9s par ce ransomware mais il est d\u00e9sormais compl\u00e8tement obsol\u00e8te.<\/p>\n<p>Souvenons-nous aussi que CryptXXX vole les donn\u00e9es personnelles et de l\u2019argent \u2013 \u00e9vitez donc de fournir vos informations aux criminels.<\/p>\n<p>Pour vous prot\u00e9ger, suivez ces quelques r\u00e8gles de cybers\u00e9curit\u00e9\u00a0:<\/p>\n<ol>\n<li>R\u00e9alisez r\u00e9guli\u00e8rement des copies de sauvegarde.<\/li>\n<li>Installez toutes les mises \u00e0 jour critiques de votre syst\u00e8me d\u2019exploitation et de votre navigateur. Le kit d\u2019exploit Angler, qui est utilis\u00e9 par CryptXXX, utilise les vuln\u00e9rabilit\u00e9s des logiciels afin de t\u00e9l\u00e9charger et d\u2019installer le ransomware.<\/li>\n<li>Installer une solution de s\u00e9curit\u00e9 adapt\u00e9e. <a href=\"https:\/\/www.kaspersky.fr\/advert\/internet-security?redef=1&amp;THRU&amp;reseller=fr_kdaily_pro_ona_smm__onl_b2c_kasperskydaily_lnk_______\" target=\"_blank\" rel=\"noopener\">Kaspersky Internet Security<\/a> fournit une protection \u00e0 plusieurs niveaux contre les ransomwares. <a href=\"https:\/\/www.kaspersky.fr\/advert\/total-security-multi-device?redef=1&amp;THRU&amp;reseller=fr_kdaily_pro_ona_smm__onl_b2c_kasperskydaily_lnk_______\" target=\"_blank\" rel=\"noopener\">Kaspersky Total Security<\/a>, en plus de vous offrir une s\u00e9curit\u00e9 compl\u00e8te, vous permettra de r\u00e9aliser des copies de sauvegarde automatiques.<\/li>\n<\/ol>\n<p>Pour davantage d\u2019informations sur comment vous prot\u00e9ger contre les ransomwares, rendez-vous<a href=\"https:\/\/www.kaspersky.fr\/blog\/10-ways-ransomwares\/5078\/\" target=\"_blank\" rel=\"noopener\"> ici<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le ransomware CryptXXX chiffre les fichiers, vole les donn\u00e9es et les bitcoins. \u00c7a a l\u2019air s\u00e9rieux mais on a la solution !<\/p>\n","protected":false},"author":235,"featured_media":5569,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,686],"tags":[522,1556,1557,1558,204,320,353,61],"class_list":{"0":"post-5568","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-threats","9":"tag-chevaux-de-troie","10":"tag-cryptolockers","11":"tag-cryptxxx","12":"tag-dechiffrement-ransomware","13":"tag-menaces","14":"tag-protection-des-donnees","15":"tag-ransomware","16":"tag-securite"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cryptxxx-ransomware\/5568\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cryptxxx-ransomware\/7070\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cryptxxx-ransomware\/7102\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cryptxxx-ransomware\/7028\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cryptxxx-ransomware\/8189\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cryptxxx-ransomware\/8066\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cryptxxx-ransomware\/11736\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cryptxxx-ransomware\/2047\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cryptxxx-ransomware\/11939\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/cryptxxx-ransomware\/6204\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cryptxxx-ransomware\/7513\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cryptxxx-ransomware\/11181\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cryptxxx-ransomware\/11736\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cryptxxx-ransomware\/11939\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cryptxxx-ransomware\/11939\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/chevaux-de-troie\/","name":"chevaux de troie"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/5568","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/235"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=5568"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/5568\/revisions"}],"predecessor-version":[{"id":14330,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/5568\/revisions\/14330"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/5569"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=5568"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=5568"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=5568"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}