Aller au contenu
Zebulon
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Windows et le GodMode, attention danger


Wullfk

Messages recommandés

Bonjour,

 

Les chercheurs en sécurité de McAfee Labs ont découvert une nouvelle génération de logiciels malveillants capables de profiter d’un petit secret de Windows, le fameux GodMode. Explication.

 

../..

GodMode, une astuce exploitée par le malware Dynamer

Des chercheurs de McAfee ont récemment révélé qu’ils ont découvert un malware capable d’utiliser cette astuce. Nommé Dynamer, l’application apporte quelques légères modifications à la démarche. Il enregistrer une nouvelle entrée dans le registre Windows afin de devenir actif à chaque démarrage de la machine.

Cette clé de Registre contient un chemin GodMode modifié, qui ouvre et redirige automatiquement vers « RemoteApp and Desktop Connections ». Il s’agit ici d’une démarche pour prendre le contrôle à distance ce qui fait que Dynamer est catalogué comme un cheval de troie.

La clé de Registre de Dynamer est la suivante

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
lsm = C:\Users\admin\AppData\Roaming\com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}\lsm.exe

MacAffee note que l’auteur de ce malware a souhaité rendre son répertoire « immuable » avec l’utilisation du nom « com4 » au lieu du classique GodMode (ou le nom que vous souhaitez). Ce simple changement a des répercussions comme l’explique Craig Schmugar de McAfee Labs

 

../..

 

Dynamer, existe-t-il une solution ?

Il existe heureusement une solution. Il faut pour cela utiliser la commande suivante au travers de l’invite de commande de Windows (avec les droits d’administrateur). Dans le cas où Dynamer se situe dans un autre endroit que le dossier « AppData », il suffit de modifier la commande CLI avec le chemin du fichier approprié.

> rd “\\.\%appdata%\com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}” /S /Q

Source : GINJFO

 

Lien vers le commentaire
Partager sur d’autres sites

Rejoindre la conversation

Vous publiez en tant qu’invité. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...