Bagle - de chiki a moe

Résolu/Fermé
Utilisateur anonyme - 21 janv. 2009 à 22:13
 Utilisateur anonyme - 8 nov. 2009 à 22:46
Salut moe ,

/!\ Pour les personnes touchées par bagle , ce topic ne vous ai pas destiné ..

/!\ Pour les helpeurs , vous pouvez passer certains avis remontées ici


::

ça fais deja 15 jours \ 3 semaines que je pense a notre amis ,

je sais pertinament qu il y a des points a voir , genre kill 04

choses qui a été démarré.. et ensuite a travailler ..

néanmoins je voulais parler avec toi d un point particulier

je pensais dans la prochaine maj faire apparaitre l id windows le sp ,

c est pas vraiment important , mais surtout l av , le firewall et voir l as


et dire si actif ou pas .. (ceci m importe)

bien entendu j ai vu k.exe (killB) ou d autres methodes (certainements les memes) ,

combo , etc (vbs)

en outre j ai aucune notion en vbs , donc si on peut partager c cool

breff , l objectif ( dans ma tete ) serait de rendre l av et le firewall actif apres passage de kill

durant mes test , j ai remarqué que parfois antivir (que j utilise) ce reactive , donc j en suis venu a la conclusion que il y a

peut etre quelque choses a faire

ensuite je sais aussi que ceci n est pas tache evidente

j aurais aimé avoir ton avis , enfin surtout ton experience sur le sujet , car je pense que tu l as pensé avant moi

c est a dire rendre les protections actives apres kill

au sujet des samples que je voulais , j ai retiré usbfix , par contre si t es dans la capacité de me donner raila odinga je prend

je pense que t as vu , ausi winupgro et a.bat dans system32 ... ? ce qui me choque c est que ça été un oubli ..


courage pour le taff et encore merci pour les conseils etc
A voir également:

717 réponses

Utilisateur anonyme
1 mars 2009 à 16:25
;)

regarde ici

la personne n a pas suivi les instructions. c est pas ça le plus important, mais quand t as un exe "ecrasé" tout comme celui de nvidia non detecté (de ton topic) les elements found se recré mais sont vides donc inactifs.

0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
1 mars 2009 à 16:28
re,

les elements found se recré mais sont vides donc inactifs.

Pas tout suivi là ... ^^"



0
Utilisateur anonyme
1 mars 2009 à 16:41
désolé,

quand fyk passe il vire tout (ce qu il connais).

Néanmois , si un exe en 04 (hkcu) est "ecrasé par bagle" au reboot tu auras un appel du fichier , pour demarrer l appliquation concernée. evidemment l appliquation ne démarrera pas puisque l exe n est plus l exe d origine ..

idem si l user le fait direct :

exemple ; messenger est ecrasé .. (ça arrive souvent) avec la version antérieure a la 2009.

une fois le kill finit l user test son av .. etc puis son messenger ..


donc ça lancera l exe ecrasé , ce qui recréera le dossier driver et driver\downld mais les ils seront vide ...

ça recréera aussi les clé bisoft .. virer la hkcu suffit car la hku disparaitra en meme temps et inversement.

l avantage est que ça ne relance pas vraiment l infection , du moins durant tout les tests que j ai effectué sous vista car je travail quasiment que sous cet os , car pour moi xp est revolu .. mais c est une autre discussion.

mais je pense que olivier pourra peut etre nous montrer des exemples ou cet exe relance carrément l infection.

bref , d ou l importance de l apport d olivier ..

j ai expliqué avec mes mots dis moi si t as besoin d autres expliquations.


0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
1 mars 2009 à 16:55
re,

c'est très claire là ... ;)


0
Utilisateur anonyme
1 mars 2009 à 17:03
tans mieux ,


Un peut plus d info:

actuellement l icone de bagle est :

http://sd-1.archive-host.com/membres/up/116615172019703188/icoB.ico

par example si une appliquation est on dira "vérolé" son exe prend ce meme icone et aussi parfois son icone dans "ajout et suppression"
ou "programmes et fonctionnalitée"

un autre truc qui va peut etre interessé Oliver. si je kill bagle sur mon pc de test . ma 04 vérolé sera messenger. j ai aussi pando

alors que si j avais pas messenger serais vérolé.

donc si je kill bagle puis vire juste l exe messenger (écrasé) puis recolle bagle ..

l exe messenger reviens .. alors que non rénstallé ni réparé..

et mon pando est toujours ok .

Mais Olivier apportera surement plus de lumiere sur le sujet .

Des kiss a tous et merci pour le sremontées.

0
Utilisateur anonyme
1 mars 2009 à 17:24
RE Olivier,

j ai failli te louper ...

Bref, il y a encore pas mal de boulot...

C est sur mais ne te fie pas a la non detection des zip sur mon pc.

j ai fais 3 tests. le 1 er a bien "vu" mes zip ,Le second , j ai branché vidéothèque ... c est un dd de 230 giga..

avec tout plein de zip rar ...bagle tibs virut kavo et je t en passe .. enfin pour dire que le temps d execution etait trop long , alors j ai stoppé.

Le 3 eme tu l as .

Moi je suis une grosse faignace , j ai pas lu $drive -( C pas lol .

Concernant la remontées de ske , bah je te laisse faire ton opinion.

mais dans l ensemble le resultat est deja plus que correct.

Courage Olivier , on est avec toi. ;)

Tu tiens le bon bon bout , fais des pauses chez la voisine au pire ;)

Bonne soirée.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
1 mars 2009 à 17:44
0
re :-)

Oki, alors je vais attendre un peu de voir ce que donnent les utilisations du tool pendant quelques jours et pendant ce temps je vais essayer de peaufiner en fonction des remontées ...
Sympa pour les remontées positives en tout cas, c'est encourageant :-)

Le 3 eme tu l as .
Le zip source était présent sur ton DD pour le 3eme test ?

l exe messenger reviens .. alors que non rénstallé ni réparé..
Tu veux dire que lorsque tu testes une seconde fois l'infection après avoir viré l'exe messenger il revient vérolé, c'est çà ? Avec l'icône bagle ?
C'est normal, en fait lorsque l'infection démarre, elle lit le registre et plus particulièrement la clé HKCU\..\..\Run à la recherche d'une entrée et d'un chemin de fichier à exploiter.
Il n'y a pas besoin que le fichier existe réellement et donc bagle peut aussi bien se servir d'une entrée orpheline que d'une entrée valide.
Si le fichier existe il l'écrase et dans le cas contraire il se sert du chemin lu dans le registre pour créer une copie de lui même sous ce nom.
Donc même si tu avais supprimé l'exe de messenger, il aura juste suffit que l'entrée dans le registre elle, soit toujours là pour qu'il l'exploite lorsque tu l'as relancé :-)

@+ tard ! ...
0
Utilisateur anonyme
1 mars 2009 à 18:58
re,

Oui , je pense aussi , le mieux est de le laisser passer cette premiere semaine de mars , et ensuite ça sera plus clair .

Pour les zip , j ai remarqué une chose .. dis moi ce que tu en penses ..

si tu instal ton "crack" le crc32 de l exe du zip ne sera pas forcément le meme que celui de winupgro .. ça sera peut etre un "ancien" c est pour ça que je te parlais des "refmd5" t en penses quoi ?


en meme temps je dis peut etre une betise car j ai pas beaucoup testé , ni na ni res...
mais tu m interpelle en disant : Le zip source était présent sur ton DD pour le 3eme test ?

en fait oui et sur le bureau dans un dossier .

cette semaine je serais occupé mais je prendrais du temps pour notre amis , donc ça sera une semaine on dira de mises au point , de constatation etc ..

c est clair il ne faut pas se decourager , pour ma part il y a plus de resultat positif que de négatifs ...

negatif md5 j en ai vu 1 , encore merci a ske

pour les zip je pense que l interet est d ajouter une ref que nous connaissons , comme tu l as expliqué .


mais bon pour des premiers tests , franchements vu la complexité c est plutot encourageant ;)

kiss
0
si tu instal ton "crack" le crc32 de l exe du zip ne sera pas forcément le meme que celui de winupgro .. ça sera peut etre un "ancien" c est pour ça que je te parlais des "refmd5" t en penses quoi ?

En fait c'est assez compliqué l'histoire du crc mais je vais essayer de t'expliquer...
Admettons que tu cherches un crack pour ton logiciel préféré et que tu télécharge une archive zip sur la mule sensé en contenir un.
Dans cette archive tu as un fichier keygen.exe et un fichier SLON.nfo.
Avant même d'ouvrir l'archive il est possible avec des tools comme izarce.exe ou 7z.exe de retrouver le CRC32 du fichier keygen.exe, simplement en analysant la structure du *.zip car lors de la compression le crc de chaque fichier a été calculé puis noté quelque part dans le code de l'archive.
Donc tout ceci est très bien mais faut-il encore pouvoir comparer le CRC de keygen.exe à quelque chose...
Imaginons maintenant que tu dézippes ton archive et veuille te servir de ton crack...
Soit tu double clique direct sur keygen.exe, soit tu essayes de remplacer l'exe de ton prog préféré par keygen.exe en imaginant que dans la foulée tu le renomme monprog.exe.
Dans les deux cas, le CRC reste identique car même renommé ça n'influe pas.
Donc après on connait la suite, une fois monprog.exe ou keygen.exe exécuté, le dossier "drivers" est crée puis, monprog.exe ou keygen.exe se copie à l'intérieur sous le nom winupgro.exe et idem pour la 04.
winupgro, la 04, monprog.exe ou keygen.exe auront donc le même CRC, puisque se sont des copies conformes.
Du début jusqu'à la fin, le CRC de l'exe vérolé n'aura pas bougé, d'ou la méthode qui consiste à récupérer le CRC de winupgro en priorité pour avoir un élément de comparaison et d'utiliser des tools comme 7z.exe qui eux pourront nous dire si dans chaque archive scannées il y a ou pas une *.exe avec le même CRC.
Logiquement, si tu n'as téléchargé qu'un seul crack bagle et que tu l'as exécuté, cette méthode suffit à retrouver le zip source.
Maintenant là ou ton réso est interessant c'est que tu as pu aussi en télécharger plusieurs avec le risque d'avoir des variantes différentes dans chaque archives et effectivement à part le zip source cette méthode ne permettra pas de débusquer les autres qui dorment dans un coin :-)
Et là bah faut reconnaître qu'une base de donnée CRC peut effectivement augmenter les chances de détection des zip, oui !.
Donc on peut très bien imaginer un fichier qui contiendrait ta base de données et si winupgro est présent, y faire un rajout de son crc et md5 pour compléter.
L'analyse ensuite, tiendrait compte de toute la BDD, que ce soit pour les zip(crc) ou les fichiers themida(md5).

J'espère que ça répondra à ta question cédric...
Sinon pour ma part je bosse actuellement sur la structure des formats zip et rar justement:
https://pkware.cachefly.net/webdocs/casestudies/APPNOTE.TXT
https://www.datacompression.info
J'aimerais pouvoir arriver à ne plus avoir besoin d'izarce ou 7z...
Bon résultats pour les zips ou j'arrive à extraire le nom+taille+crc de chaque fichier contenu dans le zip mais pas encore eu le temps de potasser le format rar...
Dès que c'est au point et la beta complète je t'enverrais de quoi essayer.
Lol, petit à petit çà se précise gentiment :-)

cette semaine je serais occupé mais je prendrais du temps pour notre amis , donc ça sera une semaine on dira de mises au point , de constatation etc ..
Idem pour moi, je verrais s'il y a des points à améliorer et lesquels en fonction des remontées et des tests.
Pas question de lâcher l'affaire :-)

@++ et bonne semaine à tous.
0
Utilisateur anonyme
1 mars 2009 à 20:54
;)

re Olivier ,

Je t explique , je viens de lire ton post , donc du coup j ai relancé l amis depuis un "crack" recupéré ce matin dans shared.

il est ici.

ce meme fichier a été renomé puisqu il commençais par : # ....

tu verras dans le rapport qu il n y est pas , pourtant il a été dézippé dans le meme dossier ou est l archive (%desktop%\Ancien crack)

l archive est aussi dans une clé usb .. accompagné des zip récolté ce matin ..

enfin voila pour l instant ce que je peux remonter .

0
Re,

C'est celui là non ? Ou alors j'ai mal compris ?

Deleted ! "C:\Users\Chiki\Desktop\Ancien Crack\1 Free History Eraser 7.7\key_generator.exe"
# Taille : 864256 # MD5 : CBDC9ED044B6F463FC4AE80232331E4F
0
Utilisateur anonyme
1 mars 2009 à 21:20
re, oui c est celui ci , mais je parlais du zip , qui lui est encore present dans ce meme dossier et sur la clé .

0
ok, donc le zip avait été renommé lui aussi ?
0
Utilisateur anonyme
1 mars 2009 à 21:26
RE,

oui car il commençait par # mais 3 de ces potes sont present aussi et non renommé ..

je vais faire un autre test , et je re .
0
je fais quelques test de mon côté aussi et je repasse t'aleur :-)
0
Utilisateur anonyme
1 mars 2009 à 21:56
;)

y a un tit reglage a faire , car pour mon second test , j ai infecté , puis j ai fais mes courses là ou tu sais, puis désinfecté, puis réinfecté et enfin testé .. lol


pour le test : j ai changé le batch , j ai ajouté 7z et changé fyks .

y a un tit truc , je te laisse voir de ton coté .
0
re,

Je crois que je viens de trouver cédric, du moins si tu as utilisé comme moi la V4.718 qui est en ligne actuellement.
La récup des chemins des zip/rar(md5-fyk.cmd) à analyser ne se fait que sur :
%Userprofile%
%AllUserprofile%
%Programfiles%
%Temp%
Donc sur une clé ou ailleurs que là, un zip/rar passera à la trappe et ne sera pas comparé.

Je refais un test avec la béta cette fois, puisque le scan est sensé se passer sur tout ce qui connecté au pc...

A toute :-)
0
Utilisateur anonyme
1 mars 2009 à 22:04
remontée
0
Utilisateur anonyme
1 mars 2009 à 22:10
re,

j ai utilisé beta

Je te laisse voir .

@ toute
0
re,

Chez moi c'est passé avec la béta...
Je refais un dernier test quand même avant d'aller dormir, mais bon je revois tout çà de plus près dans la semaine de toute façon...

@++

################## [ Searching Other Infections ] 
 
# Références de comparaison Bagle MD5 :

7196d5a3 C:\Documents and Settings\bOo\Application Data\drivers\winupgro.exe 
cbdc9ed044b6f463fc4ae80232331e4f C:\Documents and Settings\bOo\Application Data\drivers\winupgro.exe 

Deleted ! "O:\1 Free History Eraser 7.7\key_generator.exe" 
# Taille : 864256 # MD5 : CBDC9ED044B6F463FC4AE80232331E4F 
 
Deleted ! "O:\1 Free History Eraser 7.7.zip" 
 
Suspect ! "C:\Documents and Settings\bOo\Bureau\Cracks\install_crack.exe" 
# Taille : 794632 # MD5 : 2C4F10FD730E73C97378262FA326E0F9 
 
Suspect ! "C:\Documents and Settings\bOo\Bureau\Cracks\key_generator.exe" 
# Taille : 856072 # MD5 : DD9B59A85641997AAEBFD8C26FB556F5 
 
Suspect ! "C:\Documents and Settings\bOo\Bureau\Cracks\run.exe" 
# Taille : 860168 # MD5 : 0F9EEEADA1694DDE3B1817E2833E1A22 
 
Suspect ! "C:\Documents and Settings\bOo\Bureau\Cracks\serial.exe" 
# Taille : 839688 # MD5 : B57D4ADC54469E220D7C08AE4E1C3C16 
 
Suspect ! "C:\Documents and Settings\bOo\Bureau\MsgConnect 1.57\patch.exe" 
# Taille : 798720 # MD5 : 8FF5FC9DCC71751820EDD0B6EAC49711 
0
Utilisateur anonyme > moe
1 mars 2009 à 23:08
yes ,

on en recause cette semaine ,

je t avais laché une remontée ici :

http://www.infos-du-net.com/forum/285813-11-wintem#t368468

je sais pas si tu l avais vu , je m interoge quand a laissé la partie peh, car les helpeurs ne savent pas vraiment quoi en faire .. (suivant mes remontées)

Repose toi bien .... ;) , embrasse la voisine pour moi ;) etc

merci pour tout .
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463 > Utilisateur anonyme
1 mars 2009 à 23:19
Salut,


################## [ PEH Corrupted ]

effectivement , je viens de voir cela ... des précisions sur cette fameuse partie du rapport ? Que faut-il entirer ? ...



++

0
Utilisateur anonyme > sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012
1 mars 2009 à 23:22
re, je dodote pas encore ,

qu en tires tu stp ?

0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463 > Utilisateur anonyme
1 mars 2009 à 23:25
################## [ PEH Corrupted ]

C:\Program Files\Common Files\Roxio Shared\9.0\Roxio Central33\Audio\Launch.exe
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\LucasArts\ROGUE\register.exe
C:\Program Files\PC Tools AntiVirus\PCTAV.exe
C:\Program Files\PC Tools AntiVirus\Update.exe
C:\Program Files\Samsung\Samsung PC Studio 3\LiveUpdate.exe
C:\Program Files\Samsung\Samsung PC Studio 3\Update\LiveUpdate.exe
C:\Program Files\Smart Panel\REGISTER.EXE
C:\Program Files\Symantec\LiveUpdate\ALUNOTIFY.EXE
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\Program Files\Symantec\LiveUpdate\AUPDATE.EXE
C:\Program Files\Symantec\LiveUpdate\LUALL.EXE
C:\Program Files\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Program Files\Symantec\LiveUpdate\LUCheck.exe
C:\Program Files\Symantec\LiveUpdate\LuComServer_3_2.EXE
C:\Program Files\Symantec\LiveUpdate\LuConfig.EXE
C:\Program Files\Symantec\LiveUpdate\LUInit.exe
C:\Program Files\Symantec\LiveUpdate\LUUPDATE.EXE
C:\Program Files\Symantec\LiveUpdate\NotifyHA.exe
C:\Program Files\Symantec\LiveUpdate\SymantecRootInstaller.exe
C:\Rustbfix\avenger.exe




Bah je dirai simplement que tout ce qui est présent dans cette partie du rapport a été touchés par Bagle ... désinstaller et réhinstaller ... ^^

Bizard pour The-Avenger ??? ...

0
Utilisateur anonyme
1 mars 2009 à 22:55
;)

bueno Olivier , je vais dodoter ,

parenthese :

J ai été faire un tour du coté du premier topic


Et quand je revois l un des premier rapport b2e ;)

Bien du chemin a passé .

L aventure est plutot devenu un "apprentissage", et tant mieux. J aurais jamais imaginé parti d une idée de rien, en arrivé là.

Je me rappel mes premieres armes sur ccm , j étais du genre "fix checked" maintenant je vois tout ça différemment.

Je souhaite a toutes les personnes qui viennent sur ce forum de vivre cette aventure .


Bonne semaine.
0
C'est vrai que tu as parcouru pas mal de chemin depuis le début de cette aventure, cédric !
Et moi aussi par la même occasion !
En fait "l'aventure" comme tu dis, ce n'est rien d'autre que de l'envie d'apprendre en s'amusant :-)
C'est pas tellement une question de niveau ou de connaissances car on apprend en permanance, çà s'arrête jamais lol, et pour ma part je dois avouer que c'est ce qui me motive tout autant que toi :-)

Bonne semaine !

PS:
je sais pas si tu l avais vu , je m interoge quand a laissé la partie peh, car les helpeurs ne savent pas vraiment quoi en faire .. (suivant mes remontées)

Je m'en doutais un peu à vrai dire, donc je supprimerais la détection dans la prochaine maj de fyks.exe

PS2:
sKe69,
En fait cette partie du rapport mentionne les exe qui génèrent le message "n'est pas une application win32 valide".
C'est juste là à titre indicatif pour aider la personne qui interprète le rapport à cibler les programmes touchés et à réinstaller.
0
Utilisateur anonyme
1 mars 2009 à 23:36
;)

j ai fais le meme resumé pour ske .


Et c est vrai qu on apprend tous les jours .. surtout dans ce domaine . Moi meme je taff dans un metier ou ça evolue sans cesse , mais pas a cette vitesse . Enfin j ai pas eu cette vitesse d evolution.


En tout cas le fun est la , en espagne on dit la "ganas" c est aussi l envie de mordre dedans .

J aime beaucoup "travailler" avec toi , car tu partage beaucoup , et ça c est tres apréciable.

Bonne semaine egalement.



0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
2 mars 2009 à 01:09
Bonjour,

je sais pas si tu l avais vu , je m interoge quand a laissé la partie peh, car les helpeurs ne savent pas vraiment quoi en faire .. (suivant mes remontées)

Je ne crois pas que l'utilisation par les "helpeurs" doivent vous guider pour inclure ou non un module dans un outil.

Si c'était le cas, le rapport de Combofix devrait être squelettique !

A mon avis, le bon critère est "cette information est elle un plus, par exemple parce qu'elle permet une meilleure éradication, ou bien parce qu'elle évite un outil supplémentaire qui serait nécessaire sinon".

Pour Findyill, la liste des .exe infecté est un plus très utile.

J'espère que vous le conserverez.
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
2 mars 2009 à 08:30
Bonjour à tous,

Cit. « PS2: à sKe69,
En fait cette partie du rapport mentionne les exe qui génèrent le message "n'est pas une application win32 valide".
C'est juste là à titre indicatif pour aider la personne qui interprète le rapport à cibler les programmes touchés et à réinstaller.
»

Ça me paraît vital en effet.
Ce n'est que mon avis.
Merci.
Bonne semaine.
Al.
0
DeNisCoOl Messages postés 2802 Date d'inscription vendredi 19 août 2005 Statut Membre Dernière intervention 28 février 2011 224
3 mars 2009 à 20:01
salut,

Pour faire remonter, mais cela concernait la version 4.717:
http://www.commentcamarche.net/forum/affich 11269023 un virus a transforme mon xp en passoire#19

MB'AM avait détecté 3 clés et un fichier infecté par Bagle malgré le passage de fyk.

Concernant le nouveau type de rapport, il est d'une grande limpidité comparé à Combofix ou RSIT, ne changez rien, il est d'une très grande aide, même pour la personne qui cherche de l'aide.

On fini par trouver son chemin et ses marques dans les différents rapports mais celui ci est clair sans aucun doute possible.

- Ma seule remarque serait juste de ne pas spécifier le terme PEH, mais juste corrupted, car cela pourrait aiguiller les hackers dans quelle direction ne plus aller pour devenir indétectable ou tout du moins les ralentir un peu.

A+
0
voila ce que vous chercher http://totologiciel.blogspot.com/
0
Utilisateur anonyme
3 mars 2009 à 20:13
bonsoir a tous

a croire que les variantes vont plus vite que les outils :(
0
Utilisateur anonyme
3 mars 2009 à 20:14
Bonsoir ,

merci Denis , ça sent le fp de mbam je vais voir ça ...

le temps de lire et de voir ;)

merci en tout cas .

0