|
Bienvenue invité ( Connexion | Inscription ) |
![]() ![]() |
samedi 13 octobre 2007 à 20h35
Message
#1
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Ce billet commence à être obsolète, je vous invite à consulter la mise à jour disponible sur ce lien. Les infections se propageant par les supports amovibles : USB, Flash, etc. Note : un post synthétique est disponible ici. De quoi s'agit-il ? La nature même de ces infections est classique
Schéma de propagation
![]()
![]()
![]()
Quels sont les symptômes apparents ?
La clé : le fichier Autorun.inf
![]()
Je suis infecté, que faire ? Il n'y a pas de méthodes miracles, sinon y aller avec méthodologie
Citation Pour afficher les fichiers et dossiers cachés du systéme : J'attire votre attention sur le fait qu'en accédant à chacune des racines de vos lecteurs en double-cliquant sur le nom ou la lettre du volume, si un fichier Autorun.inf est présent associé à des fichiers infectieux, vous relancez l'infection ! Il vous faudra, en attendant d'être certain que tous vos volumes soient propres, accéder à chacune d'entre elles en sélectionnant Développer disponible sur le clic-droit du volume. La difficulté à neutraliser cette infection réside dans le fait qu'il faut traiter tous les volumes infectés, sinon l'infection se repropagera très vite. Prenez conscience que tous les supports amovibles peuvent être infectés : clé USB, disque dur externe, lecteur MP3, appareil photo, carte Flash, etc.
Comment se préserver de ce type d'infections ? N'ouvrez pas vos volumes en double-cliquant
![]()
Désactiver l'autorun par défaut dans Windows
Conserver sa clé saine, la "vacciner"
![]()
![]()
![]() Démonstration par l'image d'une infection et désinfection J'ai inséré ma clé dans un pc contaminé
Procédons à la désinfection
Raison de l'édition : Post édite le 03/12/09
-------------------- |
|
|
|
mardi 17 juin 2008 à 16h01
Message
#2
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Bonjour à tous
Je up ce petit sujet pour porter à votre attention une observation que m'a formulée JF:) : à savoir que certains infections se propageant par support amovible détournent également la fonction Explorer du menu contextuel. Contrairement à ce que j'avais écrit, ce n'est pas Explorer qui est fiable, mais Développer. Il se trouve que dans tous mes petits essais avant rédaction du sujet, je n'étais pas tombé sur d'autorun.inf modifiant la fonction Explorer (uniquement Ouvrir du menu contextuel était corrompu). Alors que la corruption d'Explorer est toute aussi simple.... Citation ; fichier "autorun.inf" de propagation d'infection [AutoRun] ; la commande suivante exécute le fichier au double-clic open=exemple.com ; la commande suivante exécute le fichier quel que soit la commande définie par défaut au double clic shell\open\Default=1 ; la commande suivante exécute le fichier sur le "menu contextuel" et "ouvrir" shell\open\Command=exemple.com ; la commande suivante exécute le fichier sur le "menu contextuel" et "explorer" shell\explore\Command=exemple.com ; fin du fichier "autorun.inf", exemple de fichier de propagation d'infection Toutes mes excuses pour ce manque de précision. Je vous saurais gré pour ceux qui avaient posté le sujet sur leurs forums d'apporter cette précision importante et d'ôter les mentions où je préconise d'ouvrir par le clic-droit>Explorer pour les remplacer par Clic-droit>Développer. Précision sur Développer :
![]() Je vous invite à consulter le sujet très complet sur ce type d'infections rédigé par JF:) : http://fspsa.free.fr/contamination-lecteurs-amovibles.htm. Une mise à jour Windows est à prendre en considération à présent, consultez le post suivant : ici. -------------------- |
|
|
|
lundi 30 juin 2008 à 12h27
Message
#3
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Bonjour tout le monde,
Dans le prolongement de ce type d'infections, il arrive que l'antivirus installé sur le système traite immédiatement dès l'insertion du support amovible les fichiers infectieux. Le Pc hôte n'est pas contaminé. Mais subsiste alors uniquement l'autorun.inf, en soi pas infectieux, mais occasionnant parfois (suivant les options d'exécution automatique ou non d'activées) des problèmes d'ouverture de l'explorateur windows sur le contenu du lecteur. Citation Restaurer le double-clic sur un lecteur suite à une infection Symptômes Lorsque vous double-cliquez sur un lecteur, un message d'erreur apparaît et vous ne pouvez pas visualiser le contenu du lecteur. Le symptôme est identique si vous tentez l'ouverture ou l'exploration en faisant un clic-droit sur la lettre du lecteur pour atteindre le menu contextuel. Que s'est-il passé ? Ce petit sujet s'adresse à vous si vous vous retrouvez dans le cas exposé. Suite à une infection se propageant par support amovible (cf le sujet), il arrive que l'antivirus présent sur le système traite immédiatement l'exécutable associé à l'infection. Mais il va subsister alors un fichier "autorun.inf" d'origine infectieuse, appelant ce fichier disparu. Ainsi, en double-cliquant sur le volume, ou en l'ouvrant par le menu contextuel, le fichier autorun.inf est exécuté et cherche à exécuter le fichier supprimé. Ne le trouvant pas, windows affiche un message d'erreur et n'ouvre pas l'explorateur sur le lecteur. Le sujet est là : Restaurer l'ouverture d'un lecteur suite à une infection -------------------- |
|
|
|
lundi 30 juin 2008 à 14h02
Message
#4
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Note : attention à ne pas confondre un souci d'ouverture de lecteur lié à une infection avec les cas où c'est -par exemple- la recherche qui s'effectue au double-clic et non l'ouverture. Le souci est complètement différent et n'a en général rien à voir avec une origine infectieuse.Dans ces cas là, essayez la méthode suivante préconisée par Pear :
Exemples de sujet où ces méthodes ont été efficaces : En cas de soucis persistants, consultez l'article suivant de la Tanière de PN : Dossiers et lecteurs - Action par défaut. Enfin, le forum est là pour vous aider si vous ne vous en sortez pas. -------------------- |
|
|
|
mardi 05 août 2008 à 01h27
Message
#5
|
|
|
Member Groupe : Membres Messages : 33 Inscrit : 28/02/2004 Membre no 143172 |
mon probleme est que mon appareil photo n'est plus reconnu sur aucun pc
|
|
|
|
samedi 09 août 2008 à 10h22
Message
#6
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Bonjour tout le monde, weld
J'ignore où tu en es de ton souci, mais il ne semble pas à "première vue" lié à une infection se propageant par supports amovibles, ou alors tu as été avare de détails sur les symptômes. Je t'invite à te créer un sujet dans le forum de désinfection ou software afin de pallier au souci s'il est toujours présent. -------------------- |
|
|
|
mardi 27 janvier 2009 à 10h22
Message
#7
|
|
![]() Godlike Member Groupe : Equipe Sécurité Messages : 7909 Inscrit : 21/11/2004 Lieu : On the Moon. Membre no 149004 |
Up pour faire remonter le sujet, car c'est encore très chaud en ce moment côté infections supports amovibles.
-------------------- - Ne pas utiliser COMBOFIX avant qu'un conseiller ne vous le demande expressément! - Site Coolman- Forum utilisateurs Kaspersky - Vista.XP.fr Ne postez pas sur plusieurs forums pour le même sujet svp --Je ne donne aucune assistance par MP. - Vista-Seven - Créez votre propre sujet svp! - Trouver rapport Antivir. |
|
|
|
mercredi 04 février 2009 à 18h59
Message
#8
|
|
|
Junior Member Groupe : Membres Messages : 1 Inscrit : 04/02/2009 Membre no 207038 |
Bonjour,
Lors du téléchargement de Flash Disinfector, mon Nod32 me signal que celui ci est infecté par un trojan de variante win32. Il n'est est rien pour les autres utilitaires par contre @+ Je suis infecté, que faire ?
Il n'y a pas de méthodes miracles, sinon y aller avec méthodologie
J'attire votre attention sur le fait qu'en accédant à chacune des racines de vos lecteurs en double-cliquant sur le nom ou la lettre du volume, si un fichier Autorun.inf est présent associé à des fichiers infectieux, vous relancez l'infection ! Il vous faudra, en attendant d'être certain que tous vos volumes soient propres, accéder à chacune d'entre elles en sélectionnant Développer disponible sur le clic-droit du volume. La difficulté à neutraliser cette infection réside dans le fait qu'il faut traiter tous les volumes infectés, sinon l'infection se repropagera très vite. Prenez conscience que tous les supports amovibles peuvent être infectés : clé USB, disque dur externe, lecteur MP3, appareil photo, carte Flash, etc.
|
|
|
|
mercredi 04 février 2009 à 19h19
Message
#9
|
|
![]() Devil Member ! Groupe : Membres Messages : 12218 Inscrit : 08/07/2004 Lieu : BZH22 Membre no 145560 Mes langues: \o_ | Español | English |
'soir JetKoX
les outils de désinfection sont plus facilement (et à tord) détectés par les antivirus que les vraies saloperies |
|
|
|
mercredi 04 février 2009 à 19h20
Message
#10
|
|
![]() Godlike Member Groupe : Equipe Sécurité Messages : 2991 Inscrit : 10/04/2006 Lieu : Saint Denis (93) Membre no 169304 |
En effet!
Je leur ai fait remonter ce faux-positif. NOD32 merdouille en ce moment: hier il m'a supprimé Gmer.exe... -------------------- ![]() |
|
|
|
samedi 21 février 2009 à 13h03
Message
#11
|
|
|
Member Groupe : Membres Messages : 70 Inscrit : 27/11/2008 Membre no 204781 Mes langues: Français |
Citation Désactiver l'autorun par défaut dans Windows
Bonjour, J'essaie cette manip, mais en double cliquant sur tes liens, j'obtiens des fichiers .txt et je ne vois nulle part la possibilité de "fusion dans le registre" Quelque chose m'aurait-il échapper ? Je ne comprends pas. Merci de ta réponse et grand merci pour ce dossier. |
|
|
|
samedi 21 février 2009 à 13h52
Message
#12
|
|
|
Member Groupe : Membres Messages : 70 Inscrit : 27/11/2008 Membre no 204781 Mes langues: Français |
Citation VaccinUSB.exeAttention, l'exécutable est détecté comme dangereux par certains Antivirus. Il n'en est rien. Une fois que vous avez téléchargé ce dernier, copiez-collez le à la racine du disque à "vacciner", puis double-cliquez le. Il créera ainsi les répertoires aux noms suivants : ravmon.exe, ravmon.log, winfile.exe, copy.exe, host.exe, autorun.inf, msvcr71.dll, adober.exe, found.000, comment.htt, desktop.ini à la racine du volume. C'est à dire les fichiers de propagation des infections les plus rencontrées (la liste des répertoires créés est susceptible d'évoluer). Une fois ces répertoires créés, vous pouvez supprimer VaccinUSB.exe. Notez que les noms des fichiers se copiant-collant sur les supports ne sont pas systématiquement les noms des processus actifs dans le gestionnaire des tâches lorsque l'infection est active. Chacun des répertoires contient un fichier texte pointant sur ce sujet, de sorte de savoir ce qui a créé ces répertoires. De plus, si un fichier portant l'un des noms mentionnés était déjà présent, ce dernier sera effacé. Ok, j'ai fait ce "vaccin". Cependant, quelques questions : 1) la liste des répertoires collés ont du évoluer car, est-ce normal Ne se sont pas créés : Found.000, desktop.ini et autorun.rar Par contre, j'ai "en plus" : comment.hht, info.exe, sqlserv.exe, temp.exe, temp1.exe, temp2.exe, zPharaoh.exe Il est donc certainement conseillé de vacciner régulièrement en téléchargeant régulièrement vaccinUB.exe 2) Doit-on exécuter aussi ce "vaccin" à la racine de C, c'est à dire sur le Disque dur du PC ? Merci et a+ |
|
|
|
lundi 23 février 2009 à 02h45
Message
#13
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Bonjour tout le monde, Elis
Navré du délai, je n'ai que peu de disponibilités en ce moment. (...) J'essaie cette manip, mais en double cliquant sur tes liens, j'obtiens des fichiers .txt et je ne vois nulle part la possibilité de "fusion dans le registre". Quelque chose m'aurait-il échapper ? Je ne comprends pas. (...) Si tu obtiens en effet des fichiers textes avec l'icône suivante => ![]() Tu n'auras pas la possibilité de "fusionner" les fichiers au registre. Il te faut obtenir des fichiers avec cette icône : ![]() Pour cela plusieurs possibilités, suivant comment réagit le navigateur. 1. Si tu as déja les fichiers texte sur ton PC, change l'extension .txt en .reg, les fichiers seront ainsi fonctionnels. 2. Ou encore, fais un clic-droit sur le lien, et sélectionne Enregistrer sous ou Enregistrer la cible sous. 3. Autre possibilité, si en cliquant sur le lien ton navigateur au lieu de te proposer d'enregistrer le fichier t'affiche son contenu, rends toi dans Fichier > Enregistrer sous du navigateur, le nom proposé par défaut devrait être l'original. (...) Cependant, quelques questions : 1) la liste des répertoires collés ont du évoluer car, est-ce normal 2) Doit-on exécuter aussi ce "vaccin" à la racine de C, c'est à dire sur le Disque dur du PC ? 1. En effet, le contenu du "vaccin" diffère un peu depuis que ce post a été rédigé. Il a été actualisé avec les versions d'infections très fréquemment rencontrées. Pour autant, le vaccin bouge peu ; il faut comprendre que le répertoire "vaccin" le plus important est l'autorun.inf ; le reste c'est du bonus 2. Oui, je suggère en effet de l'exécuter aussi à la racine de C. Cela permet ainsi la création d'un autorun.inf vaccin sur la partition Système. A terme, je bricolerais le vaccin pour que l'utilisateur ne soit plus obligé de renouveler la vaccination sur chacun des disques, mais que cela soit fait automatiquement en une fois. J'espère avoir répondu le plus clairement possible à tes questions. Si c'est le cas, je t'invite à consulter ce sujet afin de poursuivre et s'assurer que tout a été bien compris : A bientôt -------------------- |
|
|
|
mardi 03 mars 2009 à 15h21
Message
#14
|
|
![]() Mega Power Extrem Member Groupe : Modérateur [Gof] Messages : 8579 Inscrit : 26/11/2005 Lieu : En vadrouille Membre no 163273 Mes langues: Français, apprentissage du Zebulon, Titi-tata. |
Importante mise à jour Microsoft de la fonctionnalité Autorun. fonctionnalité "Autorun" mise à jour par Microsoft27 Fevrier 2009 Citation Microsoft vient de publier un bulletin sécurité sur la mise à jour de la fonction "Autorun". Il y a quelques mois, une vulnérabilité avait été identifiée au sein de cette fonction. La clé de registre utilisée pour l’activation ou la désactivation de la fonction Autorun (NoDriveTypeAutoRun) n’était pas correctement prise en compte par le système d’exploitation. Ce problème était particulièrement exploité par le virus Conficker, capable d’infecter les supports USB. La désactivation de de cette fonction n’était jamais pris en compte ce qui permettait d’exécuter le virus dès qu’un utilisateur branchait son support USB. (...) . Source : mag-securs.comC'était pour cette raison que dans l'article "infections par supports USB" il était indiqué de systématiquement ouvrir les supports potentiellement infectés par un clic-droit>Développer. Car les fonctions Ouvrir et Explorer restaient polluées, même après désactivation de l'autorun. Ce qui avait été constaté après quelques essais. La mise à jour windows créée notamment cette valeur (elle est à 1 par défaut) :
Nom : HonorAutoRunSetting Type : REG_DWORD Données : 0x1 Nom : NoDriveTypeAutoRun Type : REG_DWORD Données : 0xff
Ainsi, après la MAJ, une fois l' Autorun désactivé (toujours via le REG proposé), les double-clic, Ouvrir, Explorer ou Développer n'exécuteront pas l'autorun.inf présent. Il n'y aura plus d'impératifs à faire impérativement "Développer" pour ouvrir un support potentiellement contaminé. Que devez vous donc faire en plus ? Seulement vous assurer que votre système soit à jour. -------------------- |
|
|
|
dimanche 22 mars 2009 à 14h55
Message
#15
|
|
|
Mega Power Member Groupe : Membres Messages : 399 Inscrit : 19/10/2005 Lieu : Sud-Belgique=Wallon Membre no 161680 Mes langues: FR |
Bonjour TLM,
Bonjour Gof, Suite à ce dernier post, j'ai vérifié, dans mon PC, la clé: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer Et voici ce que ça donne: ![]() Question: Pour se mettre dans les conditions énoncées de ton dernier post (savoir: « Il n'y aura plus d'impératifs à faire impérativement "Développer" pour ouvrir un support potentiellement contaminé. ») suffirait-il, après action de Flash Disinfector, de remplacer "ma ligne" valeur/données (voir image) par les deux nouvellement proposées ? En effet, le correctif n'est pas nécessairement admis sur les OS OEM, dont des milliers d'internautes sont victimes. Merci d'avance pour cette précision. -------------------- Patience-Vigilance-Amour
|
|
|
|
![]() ![]() |
Sujets similaires
| Titre | Réponses | Auteur | Lectures | Dernière action | |||
|---|---|---|---|---|---|---|---|
![]() |
2 | aramtchik | 140 | mercredi 27 janvier 2010 à 21h44 Dernier message par : aramtchik |
|||
![]() |
4 | superhelmut | 203 | dimanche 24 janvier 2010 à 16h48 Dernier message par : superhelmut |
|||
![]() |
13 | michel25170 | 613 | mardi 29 décembre 2009 à 22h38 Dernier message par : Falkra |
|||
![]() |
2 | dustep | 193 | dimanche 27 décembre 2009 à 01h10 Dernier message par : Thanos |
|||
![]() |
8 | IK-H | 672 | dimanche 08 novembre 2009 à 15h15 Dernier message par : IK-H |
|||
![]() |
14 | Dancingwitha | 1165 | mercredi 04 novembre 2009 à 10h03 Dernier message par : Dancingwitha |
|||
![]() |
25 | Canon560 | 1237 | mardi 03 novembre 2009 à 17h03 Dernier message par : Falkra |
|||
![]() |
13 | Eku28 | 824 | vendredi 30 octobre 2009 à 17h52 Dernier message par : Eku28 |
|||
![]() |
16 | lancien | 1329 | mardi 06 octobre 2009 à 19h33 Dernier message par : lancien |
|||
![]() |
62 | PatOtj | 3559 | samedi 03 octobre 2009 à 11h08 Dernier message par : Le sioux |
|||
|
Version bas débit | Nous sommes le : mardi 09 février 2010 à 14h07 |
| [Services] [Contact] [Plan du site] [Notice légale] [Twitter] | Copyright © 1999-2010 Zebulon.fr - Optimisation windows & Informatique - Tous Droits Réservés. Hébergé par OVH |
| Partenaires : Prix ordinateur, Libellules.ch, Magazine informatique |