Bagle - de chiki a moe

Résolu/Fermé
Utilisateur anonyme - 21 janv. 2009 à 22:13
 Utilisateur anonyme - 8 nov. 2009 à 22:46
Salut moe ,

/!\ Pour les personnes touchées par bagle , ce topic ne vous ai pas destiné ..

/!\ Pour les helpeurs , vous pouvez passer certains avis remontées ici


::

ça fais deja 15 jours \ 3 semaines que je pense a notre amis ,

je sais pertinament qu il y a des points a voir , genre kill 04

choses qui a été démarré.. et ensuite a travailler ..

néanmoins je voulais parler avec toi d un point particulier

je pensais dans la prochaine maj faire apparaitre l id windows le sp ,

c est pas vraiment important , mais surtout l av , le firewall et voir l as


et dire si actif ou pas .. (ceci m importe)

bien entendu j ai vu k.exe (killB) ou d autres methodes (certainements les memes) ,

combo , etc (vbs)

en outre j ai aucune notion en vbs , donc si on peut partager c cool

breff , l objectif ( dans ma tete ) serait de rendre l av et le firewall actif apres passage de kill

durant mes test , j ai remarqué que parfois antivir (que j utilise) ce reactive , donc j en suis venu a la conclusion que il y a

peut etre quelque choses a faire

ensuite je sais aussi que ceci n est pas tache evidente

j aurais aimé avoir ton avis , enfin surtout ton experience sur le sujet , car je pense que tu l as pensé avant moi

c est a dire rendre les protections actives apres kill

au sujet des samples que je voulais , j ai retiré usbfix , par contre si t es dans la capacité de me donner raila odinga je prend

je pense que t as vu , ausi winupgro et a.bat dans system32 ... ? ce qui me choque c est que ça été un oubli ..


courage pour le taff et encore merci pour les conseils etc
A voir également:

717 réponses

DeNisCoOl Messages postés 2802 Date d'inscription vendredi 19 août 2005 Statut Membre Dernière intervention 28 février 2011 224
30 mars 2009 à 00:00
salut,

À propos du scan pour la 721 ou la 720, sur un total 140 000 fichiers vista64 le scan met un bon 3min sur un total de 7-8min juste pour analyser 5-6 fichiers image***.zip dans le dossier openoffice.

A+
0
Bonjour DeNisCoOl,

Est-ce que tu pourrais me dire la taille que font ces archives ou éventuellement juste me préciser si elle dépasse les 10 Mo pour chaque archive. ?
Et contiennent t'elles plusieurs dossiers et sous-dossiers ?
Merci d'avance...
Normalement au delà de 10 Mo l'archive n'est pas scannée, donc si ces archives ne dépassent pas cette taille, le soucis de longueur peut provenir de 7z.exe qui est utilisé pour récupérer les infos nécessaires et notamment le CRC32 de chaque fichiers contenus dans l'archive...
A suivre...

@++
0
Utilisateur anonyme
30 mars 2009 à 14:03
Bonjour a tous , Tchiki , mOe ,

moe , une question : normal ça ?
0
DeNisCoOl Messages postés 2802 Date d'inscription vendredi 19 août 2005 Statut Membre Dernière intervention 28 février 2011 224
30 mars 2009 à 16:53
salut gen,

Oui vu le type d'infection trouvé, Virut, Mytoob, Sality, car ces cochonneries comme Bagle infectent les exécutables.
C'est pourquoi il ne faut pas non plus passer Bitdefender online scanner avec les paramètres par défaut sinon il va tout effacer.
Anyway quand tu es atteint par cette cochonnerie 8/10 c'est killdisk direct.

moe,

Je te réponds ce soir sur la taille des archives.

A+
0
DRAGONE78 Messages postés 1 Date d'inscription lundi 30 mars 2009 Statut Membre Dernière intervention 30 mars 2009
30 mars 2009 à 16:58
aller sur ce lien sa fait tro rire https://www.wahoo.app/
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
30 mars 2009 à 17:07
juste car j ai remarqué que sed.exe est dans pratiquement tous les pc et meme il me semble qu'ad-R ou smitfraud le contient !!??
0
Salut à tous,

Gen,
7z.exe est un utilitaire tout à fait clean et qui provient du package de 7-Zip :
https://www.7-zip.org/
Et effectivement comme le précise Deniscool, le lien vers chez threatexpert mentionne des fichiers qui ont été soumis pour analyse et donc on peut retrouver aussi bien des fichiers ayant été infectés par des virus "infecteurs d'exe" ainsi que des faux positifs.
Quant à sed.exe c'est éditeur de flux capable de faire des opérations complexes sur du texte par exemple et qui est utilisé par pas mal de fixs, c'est exact.
Si tu souhaites voir un peu à quoi il sert, je te conseille d'aller faire un p'tit tour ici :
http://fr.wikipedia.org/wiki/Sed_(informatique)
http://www.commentcamarche.net/faq/sujet 9536 sed introduction a sed part i
Bonne lecture ;-P

Merci Deniscool, j'essayerais de repasser lire ta réponse en fin de soirée, ou au plus tard demain.

@++
0
Utilisateur anonyme
30 mars 2009 à 18:28
merci pour la lecture mais c'est bien loin du niveau ou j en suis je commence peine le batch lol

:)
0
Utilisateur anonyme
30 mars 2009 à 23:31
Bonsoir tout le monde ,

Olivier , j ai fait des tests ce soir pour améliorer la vitesse du scan (SniffB) ..

Donc je pense me diriger vers cette direction mais je ne sais pas trop encore .

Si t as un avis ..

@+
0
Utilisateur anonyme
31 mars 2009 à 00:12
bonsoir premier avis :

Scan excellement rapide

reperte des 3,2,2,2,2,2 ???(ca sert trop ca )

j ai trouvé le scan rouge de la version beta beaucoup plus attrayant a l oeil :)
0
Utilisateur anonyme
31 mars 2009 à 01:19
ben dis donc vaut mieux pas que tu tombes sur un des faux miens alors :)
0
myki Messages postés 60 Date d'inscription lundi 5 avril 2004 Statut Membre Dernière intervention 16 avril 2009
31 mars 2009 à 01:19
certe je fait quoi ^^ je lance le 2 de findykill? (enfin si c'est pour moi la reponse)
0
myki Messages postés 60 Date d'inscription lundi 5 avril 2004 Statut Membre Dernière intervention 16 avril 2009
31 mars 2009 à 01:21
certe mais je fait quoi ? je lance le numero 2 de findykill?
0
Utilisateur anonyme
31 mars 2009 à 01:23
lol oui tu peux lancer l option suppression oui
0
Utilisateur anonyme
31 mars 2009 à 01:31
biensur !!!

si l option 1 trouve quelque chose c'est qu il y quelque chose a supprimer :)

Findykill est fait pour un certain type d infections donc s'il detecte quelque chose c'est que c est nefaste pour ton system
0
myki Messages postés 60 Date d'inscription lundi 5 avril 2004 Statut Membre Dernière intervention 16 avril 2009
31 mars 2009 à 01:37
je sait combien de fois ca a du mettre le message ;( sorry donc
je fait quoi y' pourtant bien des fichier infecter donc corruupted donc je fait l'action 2 de findykill? 
0
Utilisateur anonyme
31 mars 2009 à 01:41
mais si tu as essayé des patchs ou cracks tu n as pas "QUE" du bagle a mon avis tu devrais ouvrir une conversation sur le forum virus securite afin de finir ta desinfection et ne pas detourner le sujet principal de celle-ci Merci
0
myki Messages postés 60 Date d'inscription lundi 5 avril 2004 Statut Membre Dernière intervention 16 avril 2009
31 mars 2009 à 02:05
c fait ^^
0
DeNisCoOl Messages postés 2802 Date d'inscription vendredi 19 août 2005 Statut Membre Dernière intervention 28 février 2011 224
31 mars 2009 à 06:25
salut moe,

donc dans le répertoire openoffice.org 3, il y a 6 fichiers d'archives photo de 3 à 5 Mo chacun.
en regardant une des archives, j'y ai vu environ 7200 fichiers et 110 dossiers, winrar à mis 40sec pour les extraires.
ce qui explique donc la longueur du scan : cqfd

A+
0
Salut à tous,

DeNisCoOl, effectivement je comprend pourquoi 7200 fichiers et 110 dossiers juste dans une archive, peuvent provoquer une lenteur de 7z :-).
Merci pour la remontée en tout cas, j'essayerais prochainement de voir s'il est possible d'optimiser la vitesse de scan.

Cédric, c'est très rapide en effet et le principe des fichiers recherchés qui défilent en couleur est assez sympa à l'oeil.
Tu arrives bien à joindre l'utile à l'agréable on dirait :-)
Bah pourquoi pas !

Par contre pendant un test sur Vista j'ai eu plusieurs messages "Windows : Pas de disque" lorsque l'outil a attaqué ce genre de portion de code :
FOR %%A in (C D E F G .....) do if exist %%A: (...)
Le problème c'est que ce message n'est pas systématique, c'est à dire qu'après un reboot du pc et réutilisation de l'outil, je n'ai pas rerencontré le soucis.
Néanmoins, pendant la session ou le message était généré, en changeant :
FOR %%A in (C D E F G .....) do if exist %%A: (...)
par :
FOR %%A in (C D E F G .....) do Dir /a "%%A:\*.*">nul 2>&1 && (...)
Le problème ne s'est plus manifesté...
Peut-être une piste à creuser...

Voilà, sinon concernant les tests sur un OS 64, pour ma part Cédric, ce ne sera pas possible de pouvoir en faire contrairement à ce que je croyais encore il y a quelques jours... Désolé...Et un peu (beaucoup...) frustré aussi sur ce coup...
Ce qui m'a fait me poser logiquement la question de savoir si je devais te demander un retrait d'FYKS, Cédric...
Après reflexion, je me suis dit que sans pouvoir faire de tests approfondis et concrets, dans le meilleur des cas je vais sois devoir bloquer l'exécution sur les OS 64 si tu souhaites le conserver en l'état, soit te faire passer le code source pour que tu puisses l'adapter si de ton côté tu as la possibilité de faire des tests sur ce type d'OS.
J'attend ton avis, mais d'ici à ce week-end je te ferais surement passer une version filtrante qui devra remplacer la v1.0.1.8...

Bonne soirée à tous, @++
0
green day Messages postés 26371 Date d'inscription vendredi 30 septembre 2005 Statut Modérateur, Contributeur sécurité Dernière intervention 27 décembre 2019 2 162 > moe
31 mars 2009 à 19:41
Salut ;-))

Je vois que ça bosse dur ! C'est limite pas compréhensible ce que vous dites, mais c'est agréable à suivre ! :)

@bientôt !
0
Utilisateur anonyme
31 mars 2009 à 19:47
question de changement de variable.... :)
0
Utilisateur anonyme
31 mars 2009 à 19:59
Salut Olivier & grennette et tout le monde lol

Grennette ça fais plaisir de te voir ;)

Olivier , pour les "windows pas de disques" (d ailleurs ne te fie pas a la quantité de fichiers recherché c étais pour test) , c est vrai, mais comme tu dis apres reboot tu n avais plus ce message ..

J a fais egalement quelques test sur le sujet .. par rapport a usbfix pour etre franc.

Le message intervient si je ne me trompe pas apres usage d un cd . .. donc comme je l avais dis il y a quelques temps, le mieux serait d exclure le/les lecteurs cd dvd de la rech.

Donc via $drives seulement il faudrait retravailler cette rech via le vbs .. (si tu peux , ça m arrangerai)

Pour fyks je ne crois pas qu il faille ni filtrer ni encore moins l abandonner ... car la methode est bonne etc .

Il est vrai que nous manquons de test et de remontées sur ces OS 64 mais je suis sur que ça peut s arranger....

Pour les couleurs etc , oui j aime bien mais ça allais un peut trop vite ... J ai revu ça et te passerai une autre beta ce soir .

Sinon pour les peh ? t en penses quoi ?



0
green day Messages postés 26371 Date d'inscription vendredi 30 septembre 2005 Statut Modérateur, Contributeur sécurité Dernière intervention 27 décembre 2019 2 162
31 mars 2009 à 20:08
Salutation ! ;-)
0
Utilisateur anonyme
31 mars 2009 à 20:03
salut a tous

Tchiki t'aurais pas un tuto pour l option reparer ?
0