ransomware : Différence entre versions

De Vulgum Techus
Aller à : Navigation, rechercher
(Ransomwares connus)
Ligne 63 : Ligne 63 :
 
== Ransomwares connus ==
 
== Ransomwares connus ==
 
Les '''ransomwares''' en <span style="color: #FF0000;">'''rouge'''</span> sont ceux pour lesquels existent des outils de récupération et d'éradication.
 
Les '''ransomwares''' en <span style="color: #FF0000;">'''rouge'''</span> sont ceux pour lesquels existent des outils de récupération et d'éradication.
* <span style="color: #FF0000;">'''7ev3n'''</span> -> https://vt.cx/7F
+
* <span style="color: #FF0000;">'''7ev3n'''</span> https://vt.cx/7F
* <span style="color: #FF0000;">'''Alcatraz'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Alcatraz'''</span> https://www.nomoreransom.org
* <span style="color: #FF0000;">'''Annabelle'''</span> -> https://vt.cx/ey
+
* <span style="color: #FF0000;">'''Annabelle'''</span> https://vt.cx/ey
* BadRabbit -> https://vt.cx/dR
+
* BadRabbit https://vt.cx/dR
* <span style="color: #FF0000;">'''BarRax'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''BarRax'''</span> https://www.nomoreransom.org
* <span style="color: #FF0000;">'''Bart'''</span> -> https://vt.cx/cQ & https://vt.cx/8p  
+
* <span style="color: #FF0000;">'''Bart'''</span> https://vt.cx/cQ & https://vt.cx/8p  
* <span style="color: #FF0000;">'''AutoLocky'''</span> -> https://vt.cx/cM & https://vt.cx/cF
+
* <span style="color: #FF0000;">'''AutoLocky'''</span> https://vt.cx/cM & https://vt.cx/cF
* Booyah -> https://vt.cx/8a
+
* Booyah https://vt.cx/8a
 
* Brazilian Ransomware
 
* Brazilian Ransomware
* BuyUnlockCode -> https://vt.cx/7J
+
* BuyUnlockCode https://vt.cx/7J
* Cerber -> https://vt.cx/7K & https://vt.cx/dE
+
* Cerber https://vt.cx/7K & https://vt.cx/dE
* <span style="color: #FF0000;">'''Chimera'''</span> -> https://vt.cx/9B
+
* <span style="color: #FF0000;">'''Chimera'''</span> https://vt.cx/9B
* CoinVault -> https://vt.cx/5g  
+
* CoinVault https://vt.cx/5g  
* Coverton -> https://vt.cx/7L
+
* Coverton https://vt.cx/7L
* <span style="color: #FF0000;">'''Crypt888'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Crypt888'''</span> https://www.nomoreransom.org
* Crypt0L0cker -> https://vt.cx/7M
+
* Crypt0L0cker https://vt.cx/7M
* CryptoBlock -> https://vt.cx/cE
+
* CryptoBlock https://vt.cx/cE
* CryptoFortress -> https://vt.cx/7N
+
* CryptoFortress https://vt.cx/7N
* CryptoHasYou -> https://vt.cx/7O
+
* CryptoHasYou https://vt.cx/7O
* <span style="color: #FF0000;">'''Cryptomix'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Cryptomix'''</span> https://www.nomoreransom.org
* CryptoJoker -> https://vt.cx/7Q
+
* CryptoJoker https://vt.cx/7Q
* <span style="color: #FF0000;">'''Crypton'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Crypton'''</span> https://www.nomoreransom.org
* <span style="color: #FF0000;">'''Cryptoshield'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Cryptoshield'''</span> https://www.nomoreransom.org
* CryptoTorLocker -> https://vt.cx/7R
+
* CryptoTorLocker https://vt.cx/7R
* CryptoWall 2.0 -> https://vt.cx/8b
+
* CryptoWall 2.0 https://vt.cx/8b
* CryptoWall 3.0 -> https://vt.cx/8c
+
* CryptoWall 3.0 https://vt.cx/8c
 
* CryptoWall 4.0
 
* CryptoWall 4.0
* <span style="color: #FF0000;">'''CryptXXX'''</span> -> https://vt.cx/cM, https://vt.cx/bL, https://vt.cx/8v & https://vt.cx/8S
+
* <span style="color: #FF0000;">'''CryptXXX'''</span> https://vt.cx/cM, https://vt.cx/bL, https://vt.cx/8v & https://vt.cx/8S
* CryPy -> https://vt.cx/8X
+
* CryPy https://vt.cx/8X
* <span style="color: #FF0000;">'''CrySiS'''</span> -> https://vt.cx/7Y
+
* <span style="color: #FF0000;">'''CrySiS'''</span> https://vt.cx/7Y
* CTB-Locker (aussi Citroni) -> https://vt.cx/8g
+
* CTB-Locker (aussi Citroni) https://vt.cx/8g
* Cyber Police ([[Android]]) -> https://vt.cx/8t
+
* Cyber Police ([[Android]]) https://vt.cx/8t
* <span style="color: #FF0000;">'''Damage'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Damage'''</span> https://www.nomoreransom.org
* <span style="color: #FF0000;">'''DemoTool'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''DemoTool'''</span> https://vt.cx/cM
 
* DMA Locker
 
* DMA Locker
* DoubleLocker -> https://vt.cx/dQ
+
* DoubleLocker https://vt.cx/dQ
* <span style="color: #FF0000;">'''DXXD'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''DXXD'''</span> https://vt.cx/cM
 
* ECLR Ransomware
 
* ECLR Ransomware
* El Gato -> https://vt.cx/9U
+
* El Gato https://vt.cx/9U
* EnCiPhErEd -> https://vt.cx/7Z
+
* EnCiPhErEd https://vt.cx/7Z
* Erebus -> https://vt.cx/dh
+
* Erebus https://vt.cx/dh
* FairWare -> https://vt.cx/ab
+
* FairWare https://vt.cx/ab
* Fakben -> voir Ransom32
+
* Fakben voir Ransom32
* Fantom -> https://vt.cx/a7
+
* Fantom https://vt.cx/a7
* FLocker -> https://vt.cx/8W
+
* FLocker https://vt.cx/8W
* <span style="color: #FF0000;">'''GandCrab'''</span> -> https://vt.cx/ez
+
* <span style="color: #FF0000;">'''GandCrab'''</span> https://vt.cx/ez
* <span style="color: #FF0000;">'''GlobalPurge'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''GlobalPurge'''</span> https://vt.cx/cM
* Goldeneye -> https://vt.cx/bD
+
* Goldeneye https://vt.cx/bD
 
* Hi Buddy!
 
* Hi Buddy!
* <span style="color: #FF0000;">'''HiddenTear'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''HiddenTear'''</span> https://www.nomoreransom.org
* Hitler -> https://vt.cx/9T
+
* Hitler https://vt.cx/9T
* HydraCrypt -> https://vt.cx/7P
+
* HydraCrypt https://vt.cx/7P
* <span style="color: #FF0000;">'''Jigsaw'''</span> -> https://vt.cx/8d
+
* <span style="color: #FF0000;">'''Jigsaw'''</span> https://vt.cx/8d
* JobCrypter -> https://vt.cx/7-
+
* JobCrypter https://vt.cx/7-
* Keydnap -> https://vt.cx/af
+
* Keydnap https://vt.cx/af
* KeRanger ([[OS X]]) -> https://vt.cx/84
+
* KeRanger ([[OS X]]) https://vt.cx/84
* KillDisk -> https://vt.cx/aV
+
* KillDisk https://vt.cx/aV
* <span style="color: #FF0000;">'''KillDisk Linux'''</span> -> https://vt.cx/cz
+
* <span style="color: #FF0000;">'''KillDisk Linux'''</span> https://vt.cx/cz
* <span style="color: #FF0000;">'''Kimcilware'''</span> -> https://vt.cx/9C
+
* <span style="color: #FF0000;">'''Kimcilware'''</span> https://vt.cx/9C
* <span style="color: #FF0000;">'''Koolova'''</span> -> https://vt.cx/bA
+
* <span style="color: #FF0000;">'''Koolova'''</span> https://vt.cx/bA
* <span style="color: #FF0000;">'''LeChiffre'''</span> -> https://vt.cx/85
+
* <span style="color: #FF0000;">'''LeChiffre'''</span> https://vt.cx/85
* <span style="color: #FF0000;">'''Linux Encoder'''</span> -> https://vt.cx/ac
+
* <span style="color: #FF0000;">'''Linux Encoder'''</span> https://vt.cx/ac
* <span style="color: #FF0000;">'''LockCrypt'''</span> -> https://vt.cx/ee
+
* <span style="color: #FF0000;">'''LockCrypt'''</span> https://vt.cx/ee
* <span style="color: #FF0000;">'''Locky'''</span> -> https://vt.cx/7S & https://vt.cx/9y
+
* <span style="color: #FF0000;">'''Locky'''</span> https://vt.cx/7S & https://vt.cx/9y
* <span style="color: #FF0000;">'''Locky Bart'''</span> -> voir ''Bart''
+
* <span style="color: #FF0000;">'''Locky Bart'''</span> voir ''Bart''
* <span style="color: #FF0000;">'''Lortok'''</span> -> https://vt.cx/cG
+
* <span style="color: #FF0000;">'''Lortok'''</span> https://vt.cx/cG
* Mabouia -> https://vt.cx/7G
+
* Mabouia https://vt.cx/7G
* MacRansom -> https://vt.cx/dd
+
* MacRansom https://vt.cx/dd
* Magic -> https://vt.cx/8e
+
* Magic https://vt.cx/8e
* Maktub Locker -> https://vt.cx/7T
+
* Maktub Locker https://vt.cx/7T
* Mamba -> https://vt.cx/8Y
+
* Mamba https://vt.cx/8Y
* <span style="color: #FF0000;">'''Merry X-Mas'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Merry X-Mas'''</span> https://www.nomoreransom.org
* <span style="color: #FF0000;">'''MirCop'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''MirCop'''</span> https://vt.cx/cM
* MireWare -> https://vt.cx/7U
+
* MireWare https://vt.cx/7U
* NanoLocker -> https://vt.cx/8f
+
* NanoLocker https://vt.cx/8f
* <span style="color: #FF0000;">'''Nemucod'''</span> -> https://vt.cx/80
+
* <span style="color: #FF0000;">'''Nemucod'''</span> https://vt.cx/80
* <span style="color: #FF0000;">'''Noobcrypt'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Noobcrypt'''</span> https://www.nomoreransom.org
* NotPetya -> https://vt.cx/eH
+
* NotPetya https://vt.cx/eH
* nRamson -> https://vt.cx/dP
+
* nRamson https://vt.cx/dP
* OMG! Ransomcrypt -> https://vt.cx/81
+
* OMG! Ransomcrypt https://vt.cx/81
* PadCrypt -> https://vt.cx/7V
+
* PadCrypt https://vt.cx/7V
* Patcher -> https://vt.cx/cx
+
* Patcher https://vt.cx/cx
* PClock -> https://vt.cx/7W
+
* PClock https://vt.cx/7W
* <span style="color: #FF0000;">'''Petya'''</span> -> https://vt.cx/dr & https://vt.cx/dl & https://vt.cx/8o
+
* <span style="color: #FF0000;">'''Petya'''</span> https://vt.cx/dr & https://vt.cx/dl & https://vt.cx/8o
* <span style="color: #FF0000;">'''Popcorn'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Popcorn'''</span> https://www.nomoreransom.org
* [[PokemonGo]] ransomware -> https://vt.cx/a2
+
* [[PokemonGo]] ransomware https://vt.cx/a2
* <span style="color: #FF0000;">'''PowerWare'''</span> -> https://vt.cx/8p
+
* <span style="color: #FF0000;">'''PowerWare'''</span> https://vt.cx/8p
* [[Popcorn Time]] -> https://vt.cx/bE
+
* [[Popcorn Time]] https://vt.cx/bE
* PrincessLocker -> https://vt.cx/aY
+
* PrincessLocker https://vt.cx/aY
* Radamant -> https://vt.cx/8q et Ransom32
+
* Radamant https://vt.cx/8q et Ransom32
* <span style="color: #FF0000;">'''Rakhni'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Rakhni'''</span> https://www.nomoreransom.org
* <span style="color: #FF0000;">'''Rannoh'''</span> -> https://www.nomoreransom.org
+
* <span style="color: #FF0000;">'''Rannoh'''</span> https://www.nomoreransom.org
* Ranscam -> https://vt.cx/9v
+
* Ranscam https://vt.cx/9v
* Ransom32 -> https://vt.cx/9z
+
* Ransom32 https://vt.cx/9z
* <span style="color: #FF0000;">'''RensenWare'''</span> -> https://vt.cx/cR
+
* <span style="color: #FF0000;">'''RensenWare'''</span> https://vt.cx/cR
* Rokku -> https://vt.cx/82
+
* Rokku https://vt.cx/82
* Ryuk -> https://vt.cx/eO
+
* Ryuk https://vt.cx/eO
* Samas -> https://vt.cx/8i
+
* Samas https://vt.cx/8i
* Samsam -> https://vt.cx/8h
+
* Samsam https://vt.cx/8h
* Sanction -> https://vt.cx/8r
+
* Sanction https://vt.cx/8r
* Satana -> https://vt.cx/9j
+
* Satana https://vt.cx/9j
* Scarab -> https://vt.cx/e4
+
* Scarab https://vt.cx/e4
* Shade (.better_call_saul) -> https://vt.cx/83
+
* Shade (.better_call_saul) https://vt.cx/83
* <span style="color: #FF0000;">'''SNSLocker'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''SNSLocker'''</span> https://vt.cx/cM
* Sorebrect -> https://vt.cx/dg
+
* Sorebrect https://vt.cx/dg
* Spartacus -> https://vt.cx/ek
+
* Spartacus https://vt.cx/ek
* Spora -> https://vt.cx/bV
+
* Spora https://vt.cx/bV
* <span style="color: #FF0000;">'''Stampado'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''Stampado'''</span> https://vt.cx/cM
* SuperCrypt -> https://vt.cx/7X
+
* SuperCrypt https://vt.cx/7X
* Surprise -> https://vt.cx/89
+
* Surprise https://vt.cx/89
* SyncCrypt -> https://vt.cx/dJ
+
* SyncCrypt https://vt.cx/dJ
* <span style="color: #FF0000;">'''Teamxrat/Xpan'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''Teamxrat/Xpan'''</span> https://vt.cx/cM
* <span style="color: #FF0000;">'''TeleCrypt'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''TeleCrypt'''</span> https://vt.cx/cM
* <span style="color: #FF0000;">'''TeslaCrypt 0.x'''</span> -> https://vt.cx/cM, https://vt.cx/8B
+
* <span style="color: #FF0000;">'''TeslaCrypt 0.x'''</span> https://vt.cx/cM, https://vt.cx/8B
* <span style="color: #FF0000;">'''TeslaCrypt 2.x'''</span> -> https://vt.cx/cM, https://vt.cx/88 & https://vt.cx/8B
+
* <span style="color: #FF0000;">'''TeslaCrypt 2.x'''</span> https://vt.cx/cM, https://vt.cx/88 & https://vt.cx/8B
* <span style="color: #FF0000;">'''TeslaCrypt 3.0'''</span> -> https://vt.cx/cM, https://vt.cx/86 & https://vt.cx/8B
+
* <span style="color: #FF0000;">'''TeslaCrypt 3.0'''</span> https://vt.cx/cM, https://vt.cx/86 & https://vt.cx/8B
* <span style="color: #FF0000;">'''TeslaCrypt 4.0'''</span> -> https://vt.cx/cM, https://vt.cx/87 & https://vt.cx/8B
+
* <span style="color: #FF0000;">'''TeslaCrypt 4.0'''</span> https://vt.cx/cM, https://vt.cx/87 & https://vt.cx/8B
* TorrentLocker -> https://vt.cx/al
+
* TorrentLocker https://vt.cx/fs
* Tox -> voir Ransom32
+
* Tox voir Ransom32
* UmbreCrypt -> https://vt.cx/7I & https://vt.cx/7P
+
* UmbreCrypt https://vt.cx/7I & https://vt.cx/7P
 
* Unknown
 
* Unknown
* VaultCrypt -> https://vt.cx/7H
+
* VaultCrypt https://vt.cx/7H
* Vidar & ''GandCrab'' -> https://vt.cx/eN
+
* Vidar & ''GandCrab'' https://vt.cx/eN
* Vindow Locker -> https://vt.cx/by
+
* Vindow Locker https://vt.cx/by
* Venus Locker -> https://vt.cx/9V
+
* Venus Locker https://vt.cx/9V
* <span style="color: #FF0000;">'''WannaCrypt, Wcry, WanaCry, WanaCrypt, Wanna Decryptor'''</span> -> https://vt.cx/d5 & https://vt.cx/d4
+
* <span style="color: #FF0000;">'''WannaCrypt, Wcry, WanaCry, WanaCrypt, Wanna Decryptor'''</span> https://vt.cx/d5 & https://vt.cx/d4
* Xbash -> https://vt.cx/eu
+
* Xbash https://vt.cx/eu
* <span style="color: #FF0000;">'''Xorbat'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''Xorbat'''</span> https://vt.cx/cM
* <span style="color: #FF0000;">'''Xorist'''</span> -> https://vt.cx/cM
+
* <span style="color: #FF0000;">'''Xorist'''</span> https://vt.cx/cM
* ZCryptor -> https://vt.cx/8O
+
* ZCryptor https://vt.cx/8O
  
 
= [[Vidéos]] =
 
= [[Vidéos]] =

Version du 11 mai 2019 à 17:17

Lien court vers cette page : https://vt.cx/cq3
QR code vers cette page : https://vt.cx/cq3.qr

Présentation

Les ransomwares sont rapidement devenus les nouvelles terreurs du web du fait d'un fonctionnement particulièrement vicieux qui consiste à crypter les fichiers d'un utilisateur, voire de tous les utilisateurs raccordés sur un même réseau, et à exiger une rançon, payée soit par Bitcoins soit par virements cash, pour permettre une hypothétique suppression du cryptage. Certains ransomware comme Koler.A ciblent les dispositifs Android après qu'ils aient été utilisés pour accéder à des sites pornographiques.

Update ! : Un site proposé par FireEye et Fox IT permet la désinfection des PC contaminés par CryptoLocker en faisant parvenir à ceux qui en font la demande, la clé privée permettant la décryptage des fichiers verrouillés par CryptoLocker. Pour cela envoyer les informations suivantes au lien plus bas :

  • email de contact
  • un exemple de fichier crypté par CryptoLocker (max 16 Mo)

En retour sera envoyée la clé privée permettant la décontamination sans avoir à payer la moindre rançon !

https://www.decryptcryptolocker.com

Modes de contamination

  • Majoritairement par email, via des pièces jointes qui sont des exécutables maquillés en autres fichiers généralement de type pdf ou doc.
  • Une fois exécutés, ils s’installent sur le disque dur hôte et peuvent aussi crypter les fichiers sur l'ensemble des disques durs raccordés y compris les disques durs réseaux et les NAS.
  • Certains comme CryptoLocker ne seront opérationnels qu'une fois l'ordinateur rebooté
  • Certains comme CryptoLocker se connectent au réseau sur un ordinateur pirate pour calculer les clés (publique et privée) de codage des fichiers sensibles.
  • La clé publique est celle qui reste sur le PC contaminé. La clé privée est celle qui permet son déblocage et n'est accessible qu'une fois la rançon payée (enfin en théorie)

Fichiers ciblés

Selon Malwarebytes, les extensions de fichiers ciblés par Cryptolocker sont à ce jour : 3fr, accdb, ai, arw, bay, cdr, cer, cr2, crt, crw, dbf, dcr, der, dng, doc, docm, docx, dwg, dxf, dxg, eps, erf, indd, jpe, jpg, kdc, mdb, mdf, mef, mrw, nef, nrw, odb, odm, odp, ods, odt, orf, p12, p7b, p7c, pdd, pef, pem, pfx, ppt, pptm, pptx, psd, pst, ptx, r3d, raf, raw, rtf, rw2, rwl, srf, srw, wb2, wpd, wps, xlk, xls, xlsb, xlsm, xlsx. Ces extensions sont majoritairement celles de fichiers les plus usités par les professionnels à savoir :

De récents ransomwares ne se contentent plus de crypter des fichiers précis avec une clé unique et vont encore plus loin comme :

  • Petya : cryptage de l'intégralité du disque dur
  • CryPy : cryptage de chaque fichier avec une clé différente

Prévention

Ces précautions valent tout aussi bien sur un PC que sur une tablette ou un smartphone

emails

  • Ne pas ouvrir de pdf joints de la part d'expéditeurs inconnus
  • Attention aux faux email d'entreprises de routage (DHL, UPS, etc.) faisant état d'un document joint à ouvrir
  • Faire tester toutes les pièces jointes suspectes par VirusTotal
  • Ne pas cliquer sur des liens suspects dans les emails, y compris ceux de proches dont on a pu pirater le compte (c'est plus courant qu'on ne croit)

Système

  • Faire des sauvegardes des fichiers système et documents, y compris dossiers courriers, sur disque dur externe uniquement
  • Ne pas laisser le disque dur de sauvegarde perpétuellement branché. Le débrancher quand toutes les sauvegardes sont faites
  • Avoir un pare-feu permettra de bloquer tout demande d'accès au net de la part du ransomware ce qui peut interrompre son processus de cryptage
  • Installer un anti-ransomware parmi ceux proposés plus bas (voir Programme utiles plus bas)
  • Avoir un antivirus à jour car beaucoup d'entre eux détectent certains ransomwares
  • Créer une archive cryptée montable comme un disque dur et lui donner une extension exotique peut aussi permettre de sauvegarder provisoirement des fichiers sensibles (voir TrueCrypt) -> Pas efficace avec les ransomwares qui cryptent l'intégralité du disque dur
  • Mettre un mot de passe d'accès au BIOS pour éviter toute tentative d'écriture sur ce dernier
  • Protéger le master boot record (MBR) pour éviter toute tentative d'écriture sur ce dernier (voir Programme utiles plus bas)

Ransomwares connus

Les ransomwares en rouge sont ceux pour lesquels existent des outils de récupération et d'éradication.

Vidéos

Malwarebytes Anti-Ransomware Sneak Peek!

Programmes utiles

Liens utiles

Articles Vulgum Techus

Articles externes - Français

Articles externes - Anglais

Commentaires

blog comments powered by Disqus