Flux rss
Collection CommentCaMarche.net
Rechercher : dans
Par : Mots clés Nom d'utilisateur
Messages sans réponse

Fichier mmc.exe

marguerite, le lundi 19 novembre 2001 à 10:08:18 
 Signaler ce message aux modérateurs

Bonjour à tous,
J'ai un fichier MMC.exe présent sur mon disque dur. Sur la page de CCM consacrée au Virus Nimda, il fait partie des fichiers signant la présence du virus. Pourtant Norton me dit que c'est un fichier sain. Comme c'est un fichier système, j'hésite à le supprimer. Qui peut m'expliquer et me doner un conseil sur?
Merci.

1

_jeune_padawan_, le lundi 19 novembre 2001 à 10:14:49

Si tu avais nomda tu t'en serrais rendu compte ..... perte de performance et autres symptomes ki ne trompent pas ...

si tu as nimda .... bon courage te bonne chance a ta machine !

Répondre à _jeune_padawan_

2

ipl, le lundi 19 novembre 2001 à 10:58:23

Je dirais la même chose que _Jeune_Padawan, si tu avais Nimda, tu le saurais... avec le temps...
Nimda change la date des répertoires infectés en même temps qu'il inserre un fichier riched20.dll et un fichier .eml

Bien sûr, mon post ne veut pas dire : attendez de voir ces fichiers !
N'oubliez pas d'être prudents !

Concernant MMC.exe, je ne comprends pas pourquoi certains trouvent ce fichier sur leur disque car il ne fait pas partie du système Win98 SE.
Quelqu'un aurait-il une explication ?

Répondre à ipl

3

Mister BeeGee, le lundi 19 novembre 2001 à 11:14:17

Bonjour !
MMC veut dire Microsoft Management Console et est défini comme appartenant au : "Système d'exploitation de Microsoft(R) Windows NT(R)".
Je n'en sais pas plus.
A+

Répondre à Mister BeeGee

4

lcfnancy, le lundi 19 novembre 2001 à 11:17:21

C'est la mmc qui est au coeur de la gestion de W2K et XP. toute l'administration de la machine se fait par elle. Elle s'installe également sur du NT si on monte IIS, Exchange, Proxy Server...

Moi, je ne la virerais pas !!!

Répondre à lcfnancy

6

marguerite, le lundi 19 novembre 2001 à 22:02:58

Bon, merci pour toutes ces explications. Mon micro se porte bien, alors je garde ce fichier.
@+

Répondre à marguerite

5

ipl, le lundi 19 novembre 2001 à 11:23:22

Merci pour ces informations précieuses !
Maintenant je saurai !

Répondre à ipl

7

Mister BeeGee, le mardi 20 novembre 2001 à 09:59:08

Je viens de constater que MMC.EXE peut être aussi une composante du virus NIMDA.
Infos trouvées à :
http://aspirine.altasecu.com/control.html?encyclo

TYPE: virus de fichiers Windows 32 bits, ver Internet
TAILLE: 56 ko pour le fichier .exe, 78 ko pour le fichier .eml
CARACTERISTIQUES: n'a besoin d'aucune intervention de l'utilisateur
utilise des failles de sécurité dans Internet Explorer, Outlook et IIS (serveur web de Microsoft) -- Installez les patches !
modifie des sites web existants
DECOUVERT: 18 septembre 2001

Description générale :
Nimda a été découvert le 18 septembre, et semble se propager extrêmement rapidement à travers le monde. Il utilise des moyens très variés pour cela :

Envoi massif de mails à toutes les adresses trouvées dans MS Exchange et dans les pages HTML contenues sur le disque.
Copie de fichiers infectés sur les dossiers partagés en réseau local.
Attaque de serveurs Web IIS pour infecter des sites sur le Net. Les visiteurs de ces sites seront infectés à leur tour.
Tout ceci se fait en exploitant des failles de sécurité des logiciels Microsoft, donc de manière complètement invisible pour les victimes. Les fichiers attachés sont sauvegardés et lancés automatiquement, les paramètres de sécurité sont inutiles.
Pour s'en protéger, appliquer les patches disponibles en téléchargement chez Microsoft :

http://www.microsoft.com/technet/treeview/default.asp?url=/t­echnet/security/topics/Nimda.asp (en anglais)

Détails techniques :

Installation :
Nimda se copie dans le dossier de Windows, sous le nom MMC.EXE, et dans le dossier système, sous les noms RICHED20.DLL (à la place de l'original de Windows) et LOAD.EXE.
Il se copie aussi dans le dossier temporaire (C:\Windows\Temp) sous des noms aléatoires comme mep01A2.TMP ou mep1A0.TMP.exe.
Les fichiers .exe ont les attributs "caché" et "système".
Pour être lancé à chaque démarrage de Windows, Nimda modifie le fichier SYSTEM.INI en ajoutant :

[boot]
shell=explorer.exe load.exe -dontrunold
Transmission par mail :
Nimda collecte des adresses email en se connectant à MS Exchange par le système MAPI, et en scannant les fichiers HTML.
Il envoie à toutes ces adresses un message sans texte, parfois sans sujet, parfois avec un sujet portant le nom d'un fichier choisi au hasard sur la machine infectée. Le message contient une pièce jointe, readme.exe,

Transmission sur les réseaux locaux :
Nimda parcourt tous les lecteurs locaux et réseau, et infecte tous les dossiers trouvés de 2 manières :


Il crée des fichiers .eml (courriers Outlook) et quelques ficheirs .nws (fichiers Microsoft Internet News). On retrouve ces fichiers partout, il peut y en avoir des milliers. Ils contiennent un courrier infecté. Si on ouvre l'un de ces fichiers avec une version d'Outlook non patchée, le ver s'installe.
Il cherche tous les fichiers HTML, HTM et ASP dont le nom contient DEFAULT, INDEX, MAIN ou README. Il leur ajoute un petit JavaScript qui ouvre le fichier infecté README.EML, créé dans le même dossier. C'est en partie comme ça que des sites web se retrouvent infectés.
Il infecte les fichiers .exe .
Transmission par échange de fichiers :
Au cours de son exploration des lecteurs locaux et réseaux, Nimda infecte les fichiers .exe . L'échange entre utilisateurs de ces fichiers aide le virus à se répandre.

Transmission par attaque de serveurs IIS :
Nimda peut se télécharger (Upload) sur des serveurs web IIS : il scanne des adresses IP au hasard, et quand il trouve un serveur IIS vulnérable, il le force à télécharger un fichier infecté, ADMIN.DLL, et à l'exécuter. Le serveur web se retrouve contaminé, et Nimda peut scanner et infecter les pages de tous les sites hébergés sur ce serveur. Ainsi les utilisateurs d'Internet Explorer qui visiteront ces sites seront à leur tour infectés.

Autres actions :
Sur les ordinateurs infectés, Nimda effectue quelques modifications dont les effets peuvent être dramatiques.

Sur les réseaux locaux, il partage tous les lecteurs en lecture/écriture.
Il ajoute un administrateur de réseau, du nom de "Guest", sans mot de passe, qui a donc tous les droits.
Les utilisateurs d'Outlook qui ajoutent une signature HTML à leurs courriers transmettront Nimda dans la signature, à la manière de Kak.
Nimda a quelques bugs qui l'empêchent de se propager ou plantent l'ordinateur dans certaines situations.
Il contient une notice de copyright, jamais affichée :

Concept Virus(CV) V.5, Copyright(C)2001 R.P.China

Répondre à Mister BeeGee

8

ipl, le mardi 20 novembre 2001 à 10:07:23

Salut Mister BeeGee,
Merci pour cette info !

En conclusion pouvons nous dire :
-il est normal de trouver MMC.exe sur certains postes (NT, 2000 ou XP) ; il faut un 2ème élément douteux
-par contre, si MMC.exe est trouvé sur un poste sous Win9x, il y a toujours alerte

Quelqu'un peut-il dire quelle sont les tailles de MMC.exe sous NT, 2000 & XP... et quelques sont/quelle est la taille du fichier virusé ?

Répondre à ipl

10

marguerite, le mardi 20 novembre 2001 à 14:52:38

Ah! le problème c'est que je tourne sous windows 98 SE.
Donc, je récapitule: j'ai un fichier mmc.exe (sain d'après norton) qui pèse 476 ko et j'ai également dans le systemini shell=explorer.exe (dont il est question dans l'article envoyé par mister beegee) mais pas de load.exe
ce qui fait 3 éléments douteux ( win 98Se, mmc.exe et explorer.exe)

Répondre à marguerite

9

nabzone, le mardi 20 novembre 2001 à 13:37:07

Taille normale sous 2000 SP2 .......... 594 Ko

Répondre à nabzone

11

gollum, le mardi 20 novembre 2001 à 22:35:03

Salut ma belle marguerite il existe 3 variantes de nimda nimdaA,nimda je sais plus quoi et nimdaE les 3 degrades ta machine de manière importante.
Le principe est simple si tu as NT 4 ou 2000 ou Xp il sature ton réseau en se créant un compte admin.
Il se présente soit sur la forme d'un point exe soit sous la forme d'un fichier EML.
En gros on l'attrappa par mail (+transmit par le carnet d'adrs si tu as outlook) ou tout betement en surfant sur le Web car il contamine également les serveurs IIS.

Pour l'eradiquer il faut telecharger fixnimdaA et fixnimdaE et les lancer..C tout en connaissance de cause mefie toi du loup car certains de ces fichiers présents sur le net hébergent un troyen.

Pour eviter de le rattraper il faut mettre a jour IE avec un path spécial... mail moi pour+

Répondre à gollum

12

ipl, le mardi 20 novembre 2001 à 23:28:52

Marguerite,

Comment ?
Hey... tu exagères là !
>>>3 éléments douteux ( win 98Se, mmc.exe et explorer.exe)
Saches que shell=explorer.exe dans System.ini est tout à fait normal et, je dirais même absolument obligatoire !!! c'est le load.exe en paramètre qui n'est pas normal !
Quel problème avec Win98Se ?
Le seul élément troublant dans ton système est la présence de MMC.exe mais tu as peut-être une option qui peut l'expliquer !

Depuis ton premier post (19/11 10h), Nimda n'aurait pas perdu de temps et tu saurais s'il était là ! (fichiers .eml, fichiers riched20.dll dans chaque répertoire infecté, la date de chaque répertoire infecté modifié à la date du jour, etc.)

Je ne crois pas que tu sois infectée par Nimda !

Répondre à ipl

13

 benamar, le vendredi 16 mai 2008 à 23:15:09

Tilichergement le fichier mmc.exe a mon pc pour me net fait pas proublem

Répondre à benamar
Mmc - mmc.exe mmc - mmc.exe Le processus mmc.exe (mmc signifiant Microsoft Management Console) est un processus générique de Windows NT/2000/XP servant à fournir et afficher un certain nombre d'outils d'administration et de plugins pour la gestion du matériel... www.commentcamarche.net/contents/processus/mmc-exe.php3
Perte du fichier explorer.exe (Résolu) bonjour, je rencontre un mega pb, je viens de m'apercevor que mon fichier explorer.exe a disparus, de plus je n'ai plus rien sur mon bureau sf fond d'ecran, je ne peux acceder a aucun fichier sf gestionnaire des taches, kelk'1 pe il m'aider c assez... www.commentcamarche.net/forum/affich-2367349-perte-du-fichier-explorer-exe
Probleme avec fichier svchost.exe (Résolu) voici mon soucis, lorsque je me connecte sur internet, souvent j'ai un message de mon antivirus me disant que quelqu'un essait de se connecter sur mon pc( d'avoir acces sur mon pc) et apparemment ça serait lié au fichier svchost.exe. J'ai le service... www.commentcamarche.net/forum/affich-1302540-probleme-avec-fichier-svchost-exe
[Windows] SndVol32.exe absent ou endommagéSi Windows se plaint que le fichier SndVol32.exe est manquant, il suffit : - De se munir du CD-ROM d'installation de Windows XP, - De suivre les instructions présentes à l'adresse suivante... www.commentcamarche.net/faq/sujet-3798-windows-sndvol32-exe-absent-ou-endommage
[Windows] Ne trouve pas fichier .exeSi lors de l'ouverture d'un fichier ou de l'ouverture d'une extension particulière Windows n'arrive pas à lancer l'application associée, la cause peut être une des suivantes : 1. L'association de fichiers est erronée Si l'erreur provient de... www.commentcamarche.net/faq/sujet-3806-windows-ne-trouve-pas-fichier-exe
Les fichiers exécutables (.exe) ne s'ouvrent plusMes programmes ne se lancent plus Il peut arriver que les fichiers exécutable ne s'ouvrent plus correctement : soit vous aurez la boite de dialogue "Ouvrir avec" soit il s'ouvre avec le bloc-note ou avec un autre programme. Ce problème est peut... www.commentcamarche.net/faq/sujet-10047-les-fichiers-executables-exe-ne-s-ouvrent-plus
[gta sa] cherche le fichier gta_sa.exe !!!bonjours suite a une manipe j'ai en domagé le fichier gta_sa.exe (celui qui ouvre gta) je voudrai savoir si il n'y aurait pas une personne qui a gta et qui pourr ai me donner une copie du sien merci www.commentcamarche.net/forum/affich-3409185-gta-sa-cherche-le-fichier-gta-sa-exe
Application bloquée:mmc.exe et hangappXP professionnel 5.1.2600 service pack 2 Nu 2600+ mediacenter fujitsu siemens amilio XI 136 application bloquée:mmc.exe(avec premiere elements vers 4) la performace baisse au bout de 2 minutes et tout se bloque également message erreur hungapp SVP à... www.commentcamarche.net/forum/affich-4384661-application-bloquee-mmc-exe-et-hangapp
Fichier RaUI.exe manquantBonjour, Pour utiliser un logiciel, j'ai besoin de ce fichier (RaUI.exe qui est signalé manquant). En vous remerciant. Tsubii www.commentcamarche.net/forum/affich-9421268-fichier-raui-exe-manquant
Télécharger Flash EXE EncryptComme son nom l’indique, Flash EXE Encrypter vous permettra de crypter vos fichiers flash .exe ou .swf contre tout décompilation ou distribution. Il est aussi utiliser pour éviter toutes copies, vous pourrez définir un mot de passe. Le logiciel... www.commentcamarche.net/telecharger/telecharger-34060555-flash-exe-encrypt
Msdtc - msdtc.exemsdtc - msdtc.exe Le processus msdtc.exe (msdtc signifiant Microsoft Distributed Coordinator) est un processus générique de Windows NT/2000/XP servant à gérer la coordination des bases de données, des file d'attente de messages et des sytèmes de... www.commentcamarche.net/contents/processus/msdtc-exe.php3
Ntvdm - ntvdm.exentvdm - ntvdm.exe Le processus ntvdm.exe (Windows 16-bit Virtual Machine) est un processus générique de Windows NT/2000/XP visant à fournir un environnement 16-bit pour les anciennes applications 16 bits. Le processus ntvdm n'est en aucun cas un... www.commentcamarche.net/contents/processus/ntvdm-exe.php3
Vsmon - vsmon.exevsmon - vsmon.exe Le processus vsmon.exe (vsmon signifiant True Vector Monitor) est un processus correspondant à un composant du pare-feu ZoneAlarm. Il s'agit d'un processus applicatif pouvant être arrêté. Toutefois, afin d'assurer le bon... www.commentcamarche.net/contents/processus/vsmon-exe.php3