SmitfraudFix (DesktopHijack, AVGold...)

Fermé
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 - 22 juil. 2005 à 13:45
 Nilou17 - 24 déc. 2005 à 13:07
Salut,

On sera mieux ici pour discuter du projet SmitfraudFix plutôt que de squater les posts des utilisateurs qui ont un problème.

a+

411 réponses

S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
19 sept. 2005 à 22:57
Ca à l'air de se confirmer:

http://www.commentcamarche.net/forum/affich-1806423-Spyware-PsGuard
mscornet.exe, dans la liste des fichiers à la même date de l'infection...

a+
0
Utilisateur anonyme
19 sept. 2005 à 23:03
salut s!ri

bonne idée

pour les clés que tu recherches, une bonne partie à l'air d'etre confirmé ici:
http://www.geekstogo.com/forum/index.php?showtopic=60114

a+
0
Utilisateur anonyme
19 sept. 2005 à 23:21
et là:

http://labs.paretologic.com/spyware.aspx?remove=PSGuard

à noter, ces 2 dossiers :
%appdata%\Shudder Global Limited
%appdata%\PSGuard.com

a+
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
20 sept. 2005 à 13:17
Salut

La nouvelle version (1.85) est en ligne.
Voila la liste des modifications:

[HKey_Classes_Root\CLSID\{17E02586-A91D-4A9D-A74E-187B05DFFE6F}]
[HKey_Classes_Root\CLSID\{1BD98DFD-2DA9-4C54-85D7-BE03A0F9C487}]
[HKey_Classes_Root\CLSID\{1C94EA51-3800-4F08-B5DC-A5B67823FFEA}]
[HKey_Classes_Root\CLSID\{20D1AF34-6E19-42D8-AF9F-BDFBE45C2454}]
[HKey_Classes_Root\CLSID\{21E132C9-1F98-4151-BDAD-7D9B49C60A8E}]
[HKey_Classes_Root\CLSID\{23F7AD29-F51A-4BA1-BE70-143B1CB25BD1}]
[HKey_Classes_Root\CLSID\{2C59D5EC-6B91-4896-BD6F-5F121D87A7F8}]
[HKey_Classes_Root\CLSID\{2F34E0E0-F0BB-477F-AFB8-509262FA0AD1}]
[HKey_Classes_Root\CLSID\{35ED274E-3F42-4A78-BBDC-3B7D73E85578}]
[HKey_Classes_Root\CLSID\{3D74D140-F780-4AE3-8D6D-F8DC39107213}]
[HKey_Classes_Root\CLSID\{49443D6E-CE4E-47A9-8DEB-F5774CE14984}]
[HKey_Classes_Root\CLSID\{52034AD2-914C-4634-B375-9299631E5525}]
[HKey_Classes_Root\CLSID\{7702C521-76AE-42C0-A181-3B5A96C2EEF7}]
[HKey_Classes_Root\CLSID\{7ADDA344-1D36-4446-9F4B-B2351FB19EFD}]
[HKey_Classes_Root\CLSID\{7D98221E-AF8F-4D29-8BB1-1DFABC288173}]
[HKey_Classes_Root\CLSID\{9746B450-6064-4EC8-9480-72A289AA2237}]
[HKey_Classes_Root\CLSID\{C5A40FCE-0A0F-40CA-985E-661C28B5B431}]
[HKey_Classes_Root\CLSID\{C7F22879-7151-4C71-8C50-9557AFDA66C6}]
[HKey_Classes_Root\CLSID\{CA5E7959-60B5-47B7-80AC-1606309733F3}]
[HKey_Classes_Root\CLSID\{CEABF027-6CDC-4D47-ADF6-AC5D065826A6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15DC7116-E58E-4395-A45A-A1C99B17C030}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{17E02586-A91D-4A9D-A74E-187B05DFFE6F}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1BD98DFD-2DA9-4C54-85D7-BE03A0F9C487}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1C94EA51-3800-4F08-B5DC-A5B67823FFEA}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{20D1AF34-6E19-42D8-AF9F-BDFBE45C2454}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{21E132C9-1F98-4151-BDAD-7D9B49C60A8E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{23F7AD29-F51A-4BA1-BE70-143B1CB25BD1}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2C59D5EC-6B91-4896-BD6F-5F121D87A7F8}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2F34E0E0-F0BB-477F-AFB8-509262FA0AD1}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{35ED274E-3F42-4A78-BBDC-3B7D73E85578}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3D74D140-F780-4AE3-8D6D-F8DC39107213}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{49443D6E-CE4E-47A9-8DEB-F5774CE14984}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{52034AD2-914C-4634-B375-9299631E5525}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7702C521-76AE-42C0-A181-3B5A96C2EEF7}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7ADDA344-1D36-4446-9F4B-B2351FB19EFD}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7D98221E-AF8F-4D29-8BB1-1DFABC288173}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9746B450-6064-4EC8-9480-72A289AA2237}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C5A40FCE-0A0F-40CA-985E-661C28B5B431}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C7F22879-7151-4C71-8C50-9557AFDA66C6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CA5E7959-60B5-47B7-80AC-1606309733F3}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CEABF027-6CDC-4D47-ADF6-AC5D065826A6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E0AA0493-C410-4CBD-B1DB-1723374FA8E0}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E5D78BD8-3874-4AA0-9D45-CFB79382C484}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer\run]
"wininet.dll"=-
"kernel32.dll"=-
"nvctrl.exe"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{893FAD3A-931E-4E53-B515-B1426D63799B}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\Explorer\Browser Helper Objecta\{893fad3a-931e-4e53-b515-b1426d63799b}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\Explorer\Browser Helper Objects\{893fad3a-931e-4e53-b515-b1426d63799b}]
%system%\mscornet.exe
%system%\mssearchnet.exe
%system%\nvctrl.exe
%system%\ncompat.tlb
%system%\msvol.tlb
%system%\ld????.tmp
%appdata%\Shudder Global Limited\
%appdata%\PSGuard.com\
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
20 sept. 2005 à 13:20
salut s!ri,
cela fait pas mal de temps que je ne t avais pas vu, ca va?
Par contre, je n ai pas trop suivi ce poste et je ne sais ce que tu as rajouté, ce fix detecte quioi clairement actuellement (il evolut tant lol)

Super boulot en tout cas.Merci

PS/ pour avoir la nouvelle version, ton lien se met a jour directement?
http://siri.urz.free.fr/Fix/SmitfraudFix.zip ?

a+
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
20 sept. 2005 à 13:35
Salut regis

J'ai pas mal de boulot en ce moment (heureusement pour moi ;) ). Mes passages sur le forum se résument à une lecture rapide des posts...

Le lien pour smitfraudfix est toujours le même:
http://siri.urz.free.fr/Fix/SmitfraudFix.zip
Ainsi la mise à jour est automatique si on utilise tous ce lien.

Je te retourne le compliment (a toi et au reste de l'équipe)
Un super boulot que vous faites ! Toujours fidèles au poste. :)

Voila en gros le changelog (il n'est pas complet)

Version 1.85
[HKey_Classes_Root\CLSID\{17E02586-A91D-4A9D-A74E-187B05DFFE6F}]
[HKey_Classes_Root\CLSID\{1BD98DFD-2DA9-4C54-85D7-BE03A0F9C487}]
[HKey_Classes_Root\CLSID\{1C94EA51-3800-4F08-B5DC-A5B67823FFEA}]
[HKey_Classes_Root\CLSID\{20D1AF34-6E19-42D8-AF9F-BDFBE45C2454}]
[HKey_Classes_Root\CLSID\{21E132C9-1F98-4151-BDAD-7D9B49C60A8E}]
[HKey_Classes_Root\CLSID\{23F7AD29-F51A-4BA1-BE70-143B1CB25BD1}]
[HKey_Classes_Root\CLSID\{2C59D5EC-6B91-4896-BD6F-5F121D87A7F8}]
[HKey_Classes_Root\CLSID\{2F34E0E0-F0BB-477F-AFB8-509262FA0AD1}]
[HKey_Classes_Root\CLSID\{35ED274E-3F42-4A78-BBDC-3B7D73E85578}]
[HKey_Classes_Root\CLSID\{3D74D140-F780-4AE3-8D6D-F8DC39107213}]
[HKey_Classes_Root\CLSID\{49443D6E-CE4E-47A9-8DEB-F5774CE14984}]
[HKey_Classes_Root\CLSID\{52034AD2-914C-4634-B375-9299631E5525}]
[HKey_Classes_Root\CLSID\{7702C521-76AE-42C0-A181-3B5A96C2EEF7}]
[HKey_Classes_Root\CLSID\{7ADDA344-1D36-4446-9F4B-B2351FB19EFD}]
[HKey_Classes_Root\CLSID\{7D98221E-AF8F-4D29-8BB1-1DFABC288173}]
[HKey_Classes_Root\CLSID\{9746B450-6064-4EC8-9480-72A289AA2237}]
[HKey_Classes_Root\CLSID\{C5A40FCE-0A0F-40CA-985E-661C28B5B431}]
[HKey_Classes_Root\CLSID\{C7F22879-7151-4C71-8C50-9557AFDA66C6}]
[HKey_Classes_Root\CLSID\{CA5E7959-60B5-47B7-80AC-1606309733F3}]
[HKey_Classes_Root\CLSID\{CEABF027-6CDC-4D47-ADF6-AC5D065826A6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15DC7116-E58E-4395-A45A-A1C99B17C030}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{17E02586-A91D-4A9D-A74E-187B05DFFE6F}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1BD98DFD-2DA9-4C54-85D7-BE03A0F9C487}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1C94EA51-3800-4F08-B5DC-A5B67823FFEA}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{20D1AF34-6E19-42D8-AF9F-BDFBE45C2454}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{21E132C9-1F98-4151-BDAD-7D9B49C60A8E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{23F7AD29-F51A-4BA1-BE70-143B1CB25BD1}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2C59D5EC-6B91-4896-BD6F-5F121D87A7F8}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2F34E0E0-F0BB-477F-AFB8-509262FA0AD1}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{35ED274E-3F42-4A78-BBDC-3B7D73E85578}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3D74D140-F780-4AE3-8D6D-F8DC39107213}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{49443D6E-CE4E-47A9-8DEB-F5774CE14984}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{52034AD2-914C-4634-B375-9299631E5525}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7702C521-76AE-42C0-A181-3B5A96C2EEF7}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7ADDA344-1D36-4446-9F4B-B2351FB19EFD}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7D98221E-AF8F-4D29-8BB1-1DFABC288173}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9746B450-6064-4EC8-9480-72A289AA2237}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C5A40FCE-0A0F-40CA-985E-661C28B5B431}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C7F22879-7151-4C71-8C50-9557AFDA66C6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CA5E7959-60B5-47B7-80AC-1606309733F3}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CEABF027-6CDC-4D47-ADF6-AC5D065826A6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E0AA0493-C410-4CBD-B1DB-1723374FA8E0}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E5D78BD8-3874-4AA0-9D45-CFB79382C484}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer\run]
"wininet.dll"="mscornet.exe"
"kernel32.dll"="C:\WINDOWS\System32\mssearchnet.exe"
"nvctrl.exe"="nvctrl.exe"
SOFTWARE\Classes\CLSID\{893FAD3A-931E-4E53-B515-B1426D63799B}
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\Explorer\Browser Helper Objecta\{893fad3a-931e-4e53-b515-b1426d63799b}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\Explorer\Browser Helper Objects\{893fad3a-931e-4e53-b515-b1426d63799b}]
%system%\mscornet.exe
%system%\mssearchnet.exe
%system%\nvctrl.exe
%system%\ncompat.tlb
%system%\msvol.tlb
%system%\ld????.tmp
%appdata%\Shudder Global Limited\
%appdata%\PSGuard.com\

Version 1.84
%system%\casino.ico
%system%\date.ico
%system%\games.ico
%system%\mobile.ico
%system%\network.ico
%system%\pharm.ico
%system%\pharm2.ico
%system%\scanner.ico
%system%\spam.ico
%system%\spyware.ico

Version 1.82
C:\Windows\tool1.exe
C:\Windows\tool3.exe
C:\Windows\tool4.exe
C:\Windows\tool5.exe
C:\Windows\__delete_on_reboot__popuper.exe
C:\WINDOWS\system32\svcnt32.exe
C:\Windows\System32\__delete_on_reboot__intmon.exe
C:\Windows\System32\__delete_on_reboot__intel32.exe
C:\Windows\System32\__delete_on_reboot__intell32.exe
C:\Windows\System32\__delete_on_reboot__OLEADM.dll
C:\Windows\System32\Air Tickets.ico
C:\Windows\System32\Big Tits.ico
C:\Windows\System32\Blackjack.ico
C:\Windows\System32\Britney Spears.ico
C:\Windows\System32\Car Insurance.ico
C:\Windows\System32\Cheap Cigarettes.ico
C:\Windows\System32\Credit Card.ico
C:\Windows\System32\Cruises.ico
C:\Windows\System32\Currency Trading.ico
C:\Windows\System32\Lesbian Sex.ico
C:\Windows\System32\MP3.ico
C:\Windows\System32\Online Betting.ico
C:\Windows\System32\Online Gambling.ico
C:\Windows\System32\Oral Sex.ico
C:\Windows\System32\Party Poker.ico
C:\Windows\System32\Pharmacy.ico
C:\Windows\System32\Phentermine.ico
C:\Windows\System32\Pornstars.ico
C:\Windows\System32\Remove Spyware.ico
C:\Windows\System32\viagra.ico
C:\Documents and Settings\****\Desktop\Air Tickets.url
C:\Documents and Settings\****\Desktop\AntivirusGold.lnk
C:\Documents and Settings\****\Desktop\Big Tits.url
C:\Documents and Settings\****\Desktop\Blackjack.url
C:\Documents and Settings\****\Desktop\Britney Spears.url
C:\Documents and Settings\****\Desktop\Car Insurance.url
C:\Documents and Settings\****\Desktop\Cheap Cigarettes.url
C:\Documents and Settings\****\Desktop\Credit Card.url
C:\Documents and Settings\****\Desktop\Cruises.url
C:\Documents and Settings\****\Desktop\Currency Trading.url
C:\Documents and Settings\****\Desktop\Lesbian Sex.url
C:\Documents and Settings\****\Desktop\MP3.url
C:\Documents and Settings\****\Desktop\Online Betting.url
C:\Documents and Settings\****\Desktop\Online Gambling.url
C:\Documents and Settings\****\Desktop\Oral Sex.url
C:\Documents and Settings\****\Desktop\Party Poker.url
C:\Documents and Settings\****\Desktop\Pharmacy.url
C:\Documents and Settings\****\Desktop\Phentermine.url
C:\Documents and Settings\****\Desktop\Pornstars.url
C:\Documents and Settings\****\Desktop\Remove Spyware.url
C:\Documents and Settings\****\Desktop\SpySheriff.lnk
C:\Documents and Settings\****\Desktop\viagra.url
O4 - HKLM\..\Run: [Start Page]

Version 1.8
C:\Program Files\internet explorer\ieengine.exe
O4 - HKCU\..\Run: [IEengine]
[-HKEY_LOCAL_MACHINE\SOFTWARE\ShudderLTD\PSGuard]

version 1.7
F2 - REG:system.ini: Shell=Explorer.exe sysinit32z.exe
C:\WINDOWS\system32\sysinit32z.exe
C:\WINDOWS\system32\taras.exe

version 1.6
C:\Windows\tool2.exe

Version 1.5
C:\ntdetecd.exe
C:\Windows\System32\vxh8jkdq?.exe

Version 1.4
C:\Program Files\Daily Weather Forecast\
04 - HKLM\..\Run: [Daily Weather Forecast]

Version 1.3
C:\Windows\System32\oleext.dll
C:\Windows\System32\oleext32.dll
C:\Windows\System32\wppp.html
O4 - HKCU\..\Run: [SNInstall]

Version 1.1
C:\Program Files\SpyKiller\
C:\Windows\System\svchost.exe
C:\Windows\System32\intell32.exe
C:\Windows\System32\kernels32.exe
C:\Windows\System32\vxgame?.exe
C:\Windows\System32\vxgamet?.exe
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\kernels32.exe
F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe
O4 - HKCU\..\Run: [SpyKiller]
O4 - HKLM\..\Run: [intell32.exe]
O4 - HKLM\..\Run: [System]
O4 - HKLM\..\Run: [WindowsUpdate]
O4 - HKLM\..\RunServices: [SystemTools]

Version 1.0
C:\Windows\System32\gunist.exe
C:\Windows\System32\param32.dll
C:\Windows\System32\pop_up.dll
C:\Windows\System32\searchdll.dll
C:\Windows\System32\svchosts.dll
C:\Windows\System32\LogFiles\T54111925.so
C:\Windows\System32\LogFiles\H53131712.so
C:\Windows\System32\LogFiles\A54102200.so
C:\Windows\System32\LogFiles\S53252000.so
C:\Windows\System32\LogFiles\A04111925.so
C:\Windows\System32\LogFiles\M54111925.so
C:\Windows\System32\LogFiles\P54111925.so

Version 0.x
C:\bsw.exe
C:\r.exe
C:\winstall.exe
C:\wp.bmp
C:\wp.exe
C:\Windows\desktop.html
C:\Windows\popuper.exe
C:\Windows\screen.html
C:\Windows\sites.ini
C:\Windows\uninstIU.exe
C:\Windows\windows.html
C:\Windows\zloader3.exe
C:\Windows\System32\helper.exe
C:\Windows\System32\hhk.dll
C:\Windows\System32\hookdump.exe
C:\Windows\System32\hp????.tmp
C:\Windows\System32\intel32.exe
C:\Windows\System32\intmon.exe
C:\Windows\System32\intmonp.exe
C:\Windows\System32\msmsgs.exe
C:\Windows\System32\msole32.exe
C:\Windows\System32\ole32vbs.exe
C:\Windows\System32\oleadm.dll
C:\Windows\System32\oleadm32.dll
C:\Windows\System32\perfcii.ini
C:\Windows\System32\runsrv32.dll
C:\Windows\System32\runsrv32.exe
C:\Windows\System32\shnlog.exe
C:\Windows\System32\spoolsrv32.exe
C:\Windows\System32\srpcsrv32.dll
C:\Windows\System32\srpcsrv32.exe
C:\Windows\System32\svcnt.exe
C:\Windows\System32\txfdb32.dll
C:\Windows\System32\w8673492.exe
C:\Windows\System32\winnook.exe
C:\Windows\System32\wldr.dll
C:\Windows\System32\wp.bmp
C:\Windows\System32\LogFiles\A5281300.so
C:\Windows\web\desktop.html
C:\Windows\web\wallpaper.html
C:\Documents and Settings\****\Application Data\Install.dat
C:\Program Files\AdwareDelete\
C:\Program Files\AntivirusGold\
C:\Program Files\PSGuard\
C:\Program Files\Search Maid\
C:\Program Files\Security IGuard\
C:\Program Files\SpySheriff\
C:\Program Files\Virtual Maid\
C:\spywarevanisher-free\
O4 - HKCU\..\Run: [Intel system tool]
O4 - HKCU\..\Run: [SpySheriff]
O4 - HKCU\..\Run: [Windows installer]
O4 - HKCU\..\Run: [WindowsFY]
O4 - HKCU\..\Run: [WindowsFZ]
O4 - HKLM\..\Run: [Fast Start]
O4 - HKLM\..\Run: [intel32.exe]
O4 - HKLM\..\Run: [Intel system tool]
O4 - HKLM\..\Run: [MSN Messenger]
O4 - HKLM\..\Run: [PSGuard]
O4 - HKLM\..\Run: [PSGuard spyware remover]
O4 - HKLM\..\Run: [RegSvr32]
O4 - HKLM\..\Run: [WindowsFZ]
[-HKEY_CURRENT_USER\SOFTWARE\SpySheriff]
[-HKEY_LOCAL_MACHINE\SOFTWARE\AntivirusGold]
[-HKEY_LOCAL_MACHINE\SOFTWARE\AdwareDelete]

a++
0
Utilisateur anonyme
20 sept. 2005 à 13:39
re s!ri
Nickel , c est ce que je cherchais lol
Merci a toi de m avoir repondu, il devient de plus en plus complet, c est genial, on pourra l utiliser sur tous les postes bientot lol

Amitié
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
20 sept. 2005 à 13:45
lol,

uniquement les infections de type DesktopHijack: Smitfraud, Win32.puper, AVGold, Security iGuard, Spyware Vanisher, quicknavigate.com, updateSearches.com, startsearches.net, Virtual Maid, SpySheriff, PSGuard, Security2k

et uniquement winXP/Win2k. Par manque de temps, je n'ai pas pu terminer la version 9x/Me.

a+
0
Utilisateur anonyme
20 sept. 2005 à 13:53
Super pour les precisions,
Merci s!ri et demande une augmentation a ton patron lol
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
27 sept. 2005 à 23:27
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
27 sept. 2005 à 23:32
Salut,

La nouvelle variante à l'air plus agressive.
J'en voudrais bin une copie aussi pour analyser: submitvirus@aim.com
Je viens de preparer un système a infecter pour analyser les dégats des virus...
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
27 sept. 2005 à 23:42
salut
le premier qui la je lui dit de te l envoyer
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
27 sept. 2005 à 23:44
Ok merci :)
a+
0
Utilisateur anonyme
28 sept. 2005 à 12:51
salut s!ri

Quel sont les outils de bases pour analyser les dégats causés par un virus ou spy (entrées registre,modifs, création fichiers....) sur un pc test ?

merci
a+
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
28 sept. 2005 à 15:31
Salut moe,

Les outils de base:
RegMon - Registry Monitor ( www.sysinternals.com )
FileMon - File Monitor ( www.sysinternals.com )
TdiMon - TCP-IP Monitor ( www.sysinternals.com )

Ces softs vont te permettre de voir les clés, les fichiers qui sont consultés/modifiées, ainsi que les connexions effectuées.

Tu peux aussi installer un désassembleur pour vérifier le code de l'executable, un sniffer pour analyser les paquets envoyés sur le réseau.

Et bien sur, le virus a analyser.

Pour le système, l'idéal est de travailler sur une machine virtuelle ( si tu as un gentil boss qui te paye vmware par exemple :-) ).

Il doit y avoir un lien qui explique ca en anglais.. je vais chercher
a+
0
Utilisateur anonyme
28 sept. 2005 à 17:37
salut s!ri

merci
je connaissais 2 des 3 progs de sysinternals : regmon et filemon que j'utilise depuis quelque temps, je connais un peu moins tdimon.
J'ai pas la prétention de vouloir analyser des virus, mais je vais recupérer un pc d'ici peu et j'aimerais bien tenter de faire quelques tests, histoire de comprendre un peu mieux.
Si tu connais un desassembleur gratuit, qui me permettrait de me familiariser avec ce type d'outils n'hésite pas...
Je vais chercher de mon coté s'il en existe de gratuits et dont on peut facilement trouver des tutos.

a++
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
28 sept. 2005 à 18:42
En gratuit il y a :
HT ici : http://hte.sourceforge.net/index.html
ou HackMan Disassembler ici: http://www.technologismiki.com/en/index-h.html

Filalyser: http://www.safer-networking.org/fr/filealyzer/index.html
est un très bon soft qui permet d'analyser le contenu d'un fichier.

a+
0
Utilisateur anonyme
28 sept. 2005 à 20:00
merci ;-)

a+
0
S!Ri Messages postés 931 Date d'inscription jeudi 11 septembre 2003 Statut Contributeur sécurité Dernière intervention 31 juillet 2011 10
29 sept. 2005 à 16:33
Salut,

Je viens de faire une mise à jour de smitfraudfix:

Version 1.86:
%homedrive%\loader.exe
%windir%\kl.exe
%windir%\ms1.exe
%system%\cmdtel.exe
%system%\combo.exe
%system%\doser.exe
%system%\latest.exe
%system%\paytime.exe
%system%\sender.exe
%system%\socks.exe
%system%\sysvcs.exe
%system%\zlbw.dll
O4 - HKLM\..\Run: [combo.exe]
O4 - HKLM\..\Run: [PayTime]
O4 - HKCU\..\Run: [aupd]
O4 - HKCU\..\Run: [PayTime]

A noter que cmdtel.exe s'enregistre comme un service avec pour nom KDE.
Utiliser la commande sc delete KDE avec windows XP (Cette commande n'existe pas sous win2K... utiliser net stop kde ou les outils d'administrations pour stopper le service, puis HijackThis-->Config->Misc Tools->Delete an NT service pour le supprimer)...

---

De plus, lors de mes tests, j'ai été infecté par Haxdoor.

Le symptome dans HijackThis est la ligne:
O20 - Winlogon Notify: tcpG4T - C:\WINDOWS\SYSTEM32\tcpG4T.dll

Supprimer les fichiers suivant avec Killbox (avec l'option delete on reboot)
%system%\msudp4.sys
%system%\tcpG4T.dll

Puis effacer la ligne O20 dans Hijackthis.

a+
0
Utilisateur anonyme
29 sept. 2005 à 18:16
salut s!ri

J'ai vu quelques fois, ceux là aussi:
%windir%\ms2.exe
%windir%\ms3.exe
et celui là, surtout avec haxdoor
C:\winld32.dll

Msudp4 à l'air de créer un service, est ce qu'il est possible de supprimer ce service via hijackthis ? (n'apparait pas dans le gestionnaire des services)

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_MSUDP4]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_MSUDP4\0000]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_MSUDP4\0000]
"Service"="msudp4"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_MSUDP4]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_MSUDP4\0000]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_MSUDP4\0000]
"Service"="msudp4"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSUDP4]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSUDP4\0000]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSUDP4\0000]
"Service"="msudp4"


a+
0