Aller au contenu


Insécurité ... records


  • Vous ne pouvez pas répondre à ce sujet
17 replies to this topic

#1 Txon

Txon

    AïoligaToR

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 10 854 Messages :
  • Gender:Male

Posté 19 septembre 2008 - 17:11

Salut !

Un nouveau "newbie" m'a confié son PC vieux de deux ans pour une vérification de son système Windows XP SP2 protégé par les outils de Microsoft et dont le seul navigateur est Internet Explorer.
J'y ai monté, en supplément du sien, un disque de secours et de test "propre" avec un windows XP SP2 standard et quelques utilitaires de sécurité dont Avira Antivir, Spyware Terminator, RootRepeal etc.

Voici le résultat du scan par Antivir : 52 détections de maliciels (dont un seul "faux positif").


Qui dit mieux ?


Après ce nettoyage, il ne restait plus grand chose à faire à Spyware Terminator et aux ARKs. A signaler tout de même : deux fichiers altérés dans le "System Volume Information" où certains maliciels aiment cacher des informations.

... A vous de poster vos records ...


@+

P.S : même si ce sujet a un côté marrant, il ne sera toléré ni "flood" ni "shadokeries" en tous genres.

"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety."(Benjamin Franklin)


#2 noisette

noisette

    Webmarster

  • Admin
  • PipPipPipPipPipPipPipPipPip
  • 21 797 Messages :
  • Gender:Male

Posté 19 septembre 2008 - 17:43

Excellent ! Et le score risque d'être dur à battre ... ga.png

je m'occupe de temps en temps de désinfecter des PC au travail (des PC qui servent presque exclusivement au surf) ... pour l'instant, c'est encore à peu près "pas trop sale", mais un peu plus tard dans l'année, les premiers candidats (c'est presque le cas de le dire) arriveront ... en attendant la mise en place du système que je leur préconise (image système avec Acronis, F11 au boot pour tout écraser).

Mais il me restera encore les PC persos des collègues, surtout ceux qui ont de charmants ados à la maison francais.gif .

#3 noisette

noisette

    Webmarster

  • Admin
  • PipPipPipPipPipPipPipPipPip
  • 21 797 Messages :
  • Gender:Male

Posté 29 septembre 2008 - 08:14

biggrin.gif



Fichier joint  rogue1.PNG   114,47 Ko   11 Nombre de téléchargements 

Fichier joint  rogue2.PNG   109,72 Ko   9 Nombre de téléchargements 

#4 Thelwin Argon

Thelwin Argon

    Thelwinneur

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 3 268 Messages :
  • Gender:Male
  • Location:Suisse

Posté 29 septembre 2008 - 14:17

Vraiment typique donc ^^'
francais.gif
L'autre jour j'ai eu un ordi entre les mains avec l'annonce encore plus typique en bas à droite dans la barre des tâches clindoeil.gif

Dis-moi, qu'as-tu utilisé pour le désinfecter çui-ci ? keskidit.gif
Sauf pathologie mentale profonde, tout le monde est bon en maths. | Albert Jacquard
——————————————————
Deux excès : exclure la raison, n'admettre que la raison. | Blaise Pascal

#5 Neuromancien

Neuromancien

    Octozimien

  • Modérateur
  • PipPipPipPipPipPipPipPipPip
  • 6 551 Messages :
  • Gender:Male
  • Location:Moselle

Posté 29 septembre 2008 - 14:50

CITATION(Thelwin Argon @ 29/09/2008, 15:17:12) <{POST_SNAPBACK}>
Dis-moi, qu'as-tu utilisé pour le désinfecter çui-ci ? keskidit.gif


Salut,

s'il n'y a que cette infection, et rien n'est moins sûr, il a dû utiliser SmitfraudFix, est ce que je me trompe?

"Nous sommes des nains juchés sur des épaules de géants. Nous voyons ainsi davantage et plus loin qu'eux, non parce que notre vue est plus aiguë ou notre taille plus haute, mais parce qu'ils nous portent en l'air et nous élèvent de toute leur hauteur gigantesque." (Bernard de Chartres, XIIe siècle)


#6 noisette

noisette

    Webmarster

  • Admin
  • PipPipPipPipPipPipPipPipPip
  • 21 797 Messages :
  • Gender:Male

Posté 29 septembre 2008 - 16:34

CITATION(Neuromancien @ 29/09/2008, 15:50:25) <{POST_SNAPBACK}>
CITATION(Thelwin Argon @ 29/09/2008, 15:17:12) <{POST_SNAPBACK}>
Dis-moi, qu'as-tu utilisé pour le désinfecter çui-ci ? keskidit.gif


Salut,

s'il n'y a que cette infection, et rien n'est moins sûr, il a dû utiliser SmitfraudFix, est ce que je me trompe?



Tu ne te trompes absolument pas. Il est probable que cette infection soit la partie immergée d'un iceberg plutôt costaud. J'ai eu une petite demie-heure pour m'en occuper aujourd'hui, autant dire que le PC est encore infecté.

SmitfraudFix pense avoir fait son boulot, clean est passé (en /all), rogue remover aussi (sur chaque session et en mode sans échec). Pourtant, le PC est encore infecté.
Je pense devoir dans un premier temps passer un fix ou deux comlémentaires (Vundo et combo), puis rebelotte avec msitfraudfix et clean.
Je pense aussi devoir sortir Hijackthis, si ce n'est RkU.

Actuellement, smitfraudfix me fait même perdre ma session administrateur: quand je le passe, le PC fait une erreur au boot, fenêtre d'erreur vide, puis extinction automatique du PC (extinction, et non reboot ou bsod).
Un redémarrage en "dernière bonne configuration connue", bien entendu, satisfait pleinement les malwares et ça démarre bien.

Bref, j'ai du pain sur la planche sur une infection plus résistante que celles que j'ai eu à traiter jusqu'à présent.

#7 Thelwin Argon

Thelwin Argon

    Thelwinneur

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 3 268 Messages :
  • Gender:Male
  • Location:Suisse

Posté 29 septembre 2008 - 17:32

Oula, en effet, c'est la partie émergée d'un gros iceberg clindoeil.gif
rouge.gif

Bonne chance... francais.gif
Tu as essayé de mettre un AV sur le coup ???
transpi.gif
Sauf pathologie mentale profonde, tout le monde est bon en maths. | Albert Jacquard
——————————————————
Deux excès : exclure la raison, n'admettre que la raison. | Blaise Pascal

#8 noisette

noisette

    Webmarster

  • Admin
  • PipPipPipPipPipPipPipPipPip
  • 21 797 Messages :
  • Gender:Male

Posté 29 septembre 2008 - 17:38

CITATION(Thelwin Argon @ 29/09/2008, 18:32:23) <{POST_SNAPBACK}>
Oula, en effet, c'est la partie émergée d'un gros iceberg clindoeil.gif
rouge.gif

Bonne chance... francais.gif
Tu as essayé de mettre un AV sur le coup ???
transpi.gif



bah il y a antivir, présent dans la barre des tâches sur les captures, il est tout content, le pauvre transpi.gif

#9 Thelwin Argon

Thelwin Argon

    Thelwinneur

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 3 268 Messages :
  • Gender:Male
  • Location:Suisse

Posté 29 septembre 2008 - 18:36

J'imagine, ouais francais.gif

Je pensais par contre que l'antivir dans la barre des tâches faisait partie du rogue transpi.gif

Et tu peux pas envisager tout simplement de formater-réinstaller ??? chinois.gif
Sauf pathologie mentale profonde, tout le monde est bon en maths. | Albert Jacquard
——————————————————
Deux excès : exclure la raison, n'admettre que la raison. | Blaise Pascal

#10 Txon

Txon

    AïoligaToR

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 10 854 Messages :
  • Gender:Male

Posté 29 septembre 2008 - 18:53

Salut !

Je suppose que dans ce PC il n'y a pas d'autre partition système à partir de laquelle tu puisses aller flinguer cette saleté. Je suppose aussi qu'il n'est pas possible de démarrer un autre système depuis un CD ou une clé USB.

Il reste, entre autres, la possibilité de repérer la clé de démarrage de ce merdier dans le Registre (s'il n'a pas de bootkit), avec IceSword par exemple. Avec cet ARK, et si tu as trouvé, tu peux alors flinguer la clé en question (fonction [Registry] de IceSword).
Idem pour tous les modules trouvés par chaque ARK dont tu disposes.

@+

"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety."(Benjamin Franklin)


#11 noisette

noisette

    Webmarster

  • Admin
  • PipPipPipPipPipPipPipPipPip
  • 21 797 Messages :
  • Gender:Male

Posté 29 septembre 2008 - 19:39

Je regarderai sans doute avec Ice Sword, alors, bien que, pour répondre à la question de Thelwin Argon, je tâche de voir la désinfection par curiosité. Le PC peut être démarré via un lice CD, j'ai la possibilité même de le mettre en esclave sur un autre PC. J'ai également de quoi le réinstaller, mais il y a un logiciel configuré dont il faut que je récupère les fichiers qui vont bien avant, et être sûr de mon coup (sinon appel à une boite située ... à Nantes, pour venir intervenir en région parisienne - rassurez-vous, je ne suis pas responsable de ces choix d'organisation ).


#12 Thelwin Argon

Thelwin Argon

    Thelwinneur

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 3 268 Messages :
  • Gender:Male
  • Location:Suisse

Posté 29 septembre 2008 - 20:02

Ok, je comprends mieux ^^

"Si la curiosité était un vilain défaut, l'homme n'aurait pas été créé" m'a dit un jour un pote vraiment croyant mais qui avait un certain sens de l'humour tout de même francais.gif

Je fais la même chose.
Et quand j'y arrive, je ne demande rien, c'est "à votre bon cœur" et d'habitude, ça rapporte quand même un peu kimouss.gif
Quand j'y arrive pas, je lui [à la personne] réinstalle Windows si elle est d'accord ou alors le [l'ordi] lui rend tel quel transpi.gif
Mais ce dernier cas est très rare siffle.gif
Sauf pathologie mentale profonde, tout le monde est bon en maths. | Albert Jacquard
——————————————————
Deux excès : exclure la raison, n'admettre que la raison. | Blaise Pascal

#13 Txon

Txon

    AïoligaToR

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 10 854 Messages :
  • Gender:Male

Posté 30 novembre 2008 - 20:35

Hi !

Encore un score intéressant transpi.gif

En tout il y a eu 236 détections par Avast! antirootkit dont certaines ont "réveillé" Antivir ... J'ai oublié de faire un screenshot après la 231émé découverte.


@+

"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety."(Benjamin Franklin)


#14 le barbier fou

le barbier fou

    Serrurier fou !

  • Modérateur
  • PipPipPipPipPipPip
  • 470 Messages :
  • Gender:Male
  • Location:Nulle-Part-sur Mer

Posté 24 janvier 2009 - 21:42

Salut !
Et bonne année vu que je n'ai pas encore eu l'occasion de vous la souhaiter. kimouss.gif

J'ai quelque chose qui ressemble à un record, mais comme chaque soft a sa façon de compter les malwares, je ne sais pas de quoi il en retourne vraiment. Quoi qu'il en soit : il y a un paquet de bestioles !
...Et ça compte lorsque c'est un tout petit peu "encouragé" ? transpi.gif




Ce résultat a été obtenu avec la version bêta de A-squared 4 après un surf pas très prudent.
250635.jpg

#15 Txon

Txon

    AïoligaToR

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 10 854 Messages :
  • Gender:Male

Posté 01 mai 2009 - 17:02

CITATION(Txon @ 30/11/2008, 21:35:54) <{POST_SNAPBACK}>
Encore un score intéressant transpi.gif
En tout il y a eu 236 détections par Avast! antirootkit dont certaines ont "réveillé" Antivir ... J'ai oublié de faire un screenshot après la 231émé découverte.

326 saletés trouvées par Antivir dans le PC bien plein (plus de 750.000 fichiers) d'un particulier qui ne teste pas les antivirus. Par contre il navigue comme un malade et récolte de tout : trojans, keyloggers etc.


Ce n'est pas le record, mais ce n'est pas mal. biggrin.gif

@+

"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety."(Benjamin Franklin)


#16 VIRUS-T

VIRUS-T

    Martien

  • Tonton Flingueur
  • PipPipPipPipPipPipPipPip
  • 1 426 Messages :
  • Gender:Male
  • Location:Mars

Posté 02 mai 2009 - 00:08

Le résultat d'un Pc infecté:






eeek.gif eeek.gif eeek.gif


Ce message a été modifié par VIRUS-T - 02 mai 2009 - 13:12 .

DETOVIRUS2.jpg
 


#17 Txon

Txon

    AïoligaToR

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 10 854 Messages :
  • Gender:Male

Posté 02 mai 2009 - 06:49

CITATION(VIRUS-T @ 2/05/2009, 01:08:42) <{POST_SNAPBACK}>
Le résultat d'un Pc infecté:
Pour un PC de test d'antivirus, on peut imaginer beaucoup mieux ... plus de cent mille chez virus.gr par exemple.

@+

"They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety."(Benjamin Franklin)


#18 Thelwin Argon

Thelwin Argon

    Thelwinneur

  • Administrateur
  • PipPipPipPipPipPipPipPipPip
  • 3 268 Messages :
  • Gender:Male
  • Location:Suisse

Posté 13 mai 2009 - 19:22

Oui, mais bon, c'est pas le but, ici on parle des ordis "normaux" bien infectés...
clindoeil.gif
Sauf pathologie mentale profonde, tout le monde est bon en maths. | Albert Jacquard
——————————————————
Deux excès : exclure la raison, n'admettre que la raison. | Blaise Pascal



1 utilisateur(s) en train de lire ce sujet

0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)