Bagle - de chiki a moe
Résolu
Utilisateur anonyme
-
Utilisateur anonyme -
Utilisateur anonyme -
Salut moe ,
/!\ Pour les personnes touchées par bagle , ce topic ne vous ai pas destiné ..
/!\ Pour les helpeurs , vous pouvez passer certains avis remontées ici
::
ça fais deja 15 jours \ 3 semaines que je pense a notre amis ,
je sais pertinament qu il y a des points a voir , genre kill 04
choses qui a été démarré.. et ensuite a travailler ..
néanmoins je voulais parler avec toi d un point particulier
je pensais dans la prochaine maj faire apparaitre l id windows le sp ,
c est pas vraiment important , mais surtout l av , le firewall et voir l as
et dire si actif ou pas .. (ceci m importe)
bien entendu j ai vu k.exe (killB) ou d autres methodes (certainements les memes) ,
combo , etc (vbs)
en outre j ai aucune notion en vbs , donc si on peut partager c cool
breff , l objectif ( dans ma tete ) serait de rendre l av et le firewall actif apres passage de kill
durant mes test , j ai remarqué que parfois antivir (que j utilise) ce reactive , donc j en suis venu a la conclusion que il y a
peut etre quelque choses a faire
ensuite je sais aussi que ceci n est pas tache evidente
j aurais aimé avoir ton avis , enfin surtout ton experience sur le sujet , car je pense que tu l as pensé avant moi
c est a dire rendre les protections actives apres kill
au sujet des samples que je voulais , j ai retiré usbfix , par contre si t es dans la capacité de me donner raila odinga je prend
je pense que t as vu , ausi winupgro et a.bat dans system32 ... ? ce qui me choque c est que ça été un oubli ..
courage pour le taff et encore merci pour les conseils etc
/!\ Pour les personnes touchées par bagle , ce topic ne vous ai pas destiné ..
/!\ Pour les helpeurs , vous pouvez passer certains avis remontées ici
::
ça fais deja 15 jours \ 3 semaines que je pense a notre amis ,
je sais pertinament qu il y a des points a voir , genre kill 04
choses qui a été démarré.. et ensuite a travailler ..
néanmoins je voulais parler avec toi d un point particulier
je pensais dans la prochaine maj faire apparaitre l id windows le sp ,
c est pas vraiment important , mais surtout l av , le firewall et voir l as
et dire si actif ou pas .. (ceci m importe)
bien entendu j ai vu k.exe (killB) ou d autres methodes (certainements les memes) ,
combo , etc (vbs)
en outre j ai aucune notion en vbs , donc si on peut partager c cool
breff , l objectif ( dans ma tete ) serait de rendre l av et le firewall actif apres passage de kill
durant mes test , j ai remarqué que parfois antivir (que j utilise) ce reactive , donc j en suis venu a la conclusion que il y a
peut etre quelque choses a faire
ensuite je sais aussi que ceci n est pas tache evidente
j aurais aimé avoir ton avis , enfin surtout ton experience sur le sujet , car je pense que tu l as pensé avant moi
c est a dire rendre les protections actives apres kill
au sujet des samples que je voulais , j ai retiré usbfix , par contre si t es dans la capacité de me donner raila odinga je prend
je pense que t as vu , ausi winupgro et a.bat dans system32 ... ? ce qui me choque c est que ça été un oubli ..
courage pour le taff et encore merci pour les conseils etc
A voir également:
- Bagle - de chiki a moe
- Extreme-down moe - Accueil - Services en ligne
- Combien de mo dans 1 go ✓ - Forum Mail
- Combien de ko pour 1 mo ✓ - Forum Matériel & Système
- Combien il y a t-il de ko dans 1 GO (Internet) - Forum Mobile
- 1go combien de mo ✓ - Forum Matériel & Système
717 réponses
RE,
fp a priori ..
Merci à Al et a Lyonnais92 pour leurs commentaires .
Si c'était le cas, le rapport de Combofix devrait être squelettique !
;) c est totalement vrai , Quand Olivier repassera on en discutera peut etre , mais en y refléchissant t as tout fais raison. donc merci.
Bonne semaine.
fp a priori ..
Merci à Al et a Lyonnais92 pour leurs commentaires .
Si c'était le cas, le rapport de Combofix devrait être squelettique !
;) c est totalement vrai , Quand Olivier repassera on en discutera peut etre , mais en y refléchissant t as tout fais raison. donc merci.
Bonne semaine.
Salut Olivier ,
Pour la remontées de Denis , je suis tombé sur la meme chose.
pour beta je testerai demain soir .
Pour la section peh , ouais c net va falloir renommer ça , mais elle a son importance ..
Donc je commencerai par cela demain soir .
Mon steack frite est sur le feu , je vous laisse .
merci Olivier , y buenas noches a todos .
Pour la remontées de Denis , je suis tombé sur la meme chose.
pour beta je testerai demain soir .
Pour la section peh , ouais c net va falloir renommer ça , mais elle a son importance ..
Donc je commencerai par cela demain soir .
Mon steack frite est sur le feu , je vous laisse .
merci Olivier , y buenas noches a todos .
;)
bavette + frite (patate de papa) et salade de intermarché lol
ça va remplir mon bidon .
bonne nuit .
bavette + frite (patate de papa) et salade de intermarché lol
ça va remplir mon bidon .
bonne nuit .
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
c est pas bete ,
le truc est d insinuer le "win32 non valide" je pense
le tout en english , ma langue préféré lol .
je passe par la sdb puis au dodo , si vous avez des idées ne vous genez pas .
bonne nuit et a demain soir .
Des kiss a tous et toutes , surtout a toutes ;)
le truc est d insinuer le "win32 non valide" je pense
le tout en english , ma langue préféré lol .
je passe par la sdb puis au dodo , si vous avez des idées ne vous genez pas .
bonne nuit et a demain soir .
Des kiss a tous et toutes , surtout a toutes ;)
;) laissé tombé les suggestions .
Olivier , j ai testé rapido la beta , ça scan encore ...
sinon je pensais revoir un peut fyk pour arriver a quelque chose de ce genre
te fie pas au nom du programme .(meme si tu te feras une idée de mes projets a venir) ;)
mais je pense que ça rendra le scan et delete plus attrayant pour l user.
je te recontact demain soir .
Olivier , j ai testé rapido la beta , ça scan encore ...
sinon je pensais revoir un peut fyk pour arriver a quelque chose de ce genre
te fie pas au nom du programme .(meme si tu te feras une idée de mes projets a venir) ;)
mais je pense que ça rendra le scan et delete plus attrayant pour l user.
je te recontact demain soir .
Corrupted est le bon terme, cela donnerait quelque chose du genre :
################## [ Corrupted files ] Re-Installation required
################## [ Corrupted files ] Re-Installation required
Bonsoir ,
Olivier, j ai testé beta je te passe le rapport
Franchement je te felicite, je n ai pas vu de fp , fyks s execute rapidement , donc c est tout bon ;)
Pour le kill des archives , il en reste evidemment mais c est des "tres anciennes" et je ne crois pas que ça vaut la peine de relever leurs "ref"
en tout cas bravo et merci , je suis encore sur le cul en voyant le resultat. ;)
bonne soirée.
Olivier, j ai testé beta je te passe le rapport
Franchement je te felicite, je n ai pas vu de fp , fyks s execute rapidement , donc c est tout bon ;)
Pour le kill des archives , il en reste evidemment mais c est des "tres anciennes" et je ne crois pas que ça vaut la peine de relever leurs "ref"
en tout cas bravo et merci , je suis encore sur le cul en voyant le resultat. ;)
bonne soirée.
Bonsoir Cédric !
Super ! Franchement je t'avoue que je commençais à douter depuis hier... :-)
De mon côté j'ai continué à tester la béta et pour l'instant tout c'est bien passé, pas de FP ni d'oublis (par rapport à la BDD) après plusieurs dizaines de tests et donc en attendant ton verdict j'en ai profité un peu pour essayer de gagner en vitesse d'exécution en optimisant certaines fonctions du code.
A propos de code, si un de ces 4 tu décidais d'installer Autoit, dis moi le, je te ferais passer la source de l'exe.
D'ici à ce WE, je te ferais surement passer une version prête à être diffusée, du moins si de ton côté les tests restent positifs.
Concernant les backups, pas de soucis de ce côté-là ?
En fait je me demandais si on ne pourrait pas réserver cette fonction qu'aux fichiers themida qui n'auraient pas été confirmés positif par une comparaison md5 ?
Éventuellement une fois zippé, ça pourrait servir à une demande d'upload ?
Pour le kill des archives , il en reste évidemment mais c est des "très anciennes" et je ne crois pas que ça vaut la peine de relever leurs "ref"
Si au contraire, rajoutes-les à la BDD car pour l'instant elle ne contient qu'une infime goutte d'eau par rapport au nombre de MD5/CRC Bagle qui existent...
Ça coute rien à faire de toute façon...
sinon je pensais revoir un peut fyk pour arriver a quelque chose de ce genre
Hum à première vue ça va pas être évident car je sais pas si tu as remarqué mais le temps d'analyse en prend un gros coup derrière la casquette lol, en plus du "clignotement"...
Le contraire ne te tente pas plutôt ?
C'est à dire un retour console des fichiers trouvés sur la machine, un peu comme on peut voir avec Combo ?
Quoi qu'il en soit, content que le résultat te convienne :-)
Ça prend tournure c't'histoire !
Bonne soirée Cédric, @++
Super ! Franchement je t'avoue que je commençais à douter depuis hier... :-)
De mon côté j'ai continué à tester la béta et pour l'instant tout c'est bien passé, pas de FP ni d'oublis (par rapport à la BDD) après plusieurs dizaines de tests et donc en attendant ton verdict j'en ai profité un peu pour essayer de gagner en vitesse d'exécution en optimisant certaines fonctions du code.
A propos de code, si un de ces 4 tu décidais d'installer Autoit, dis moi le, je te ferais passer la source de l'exe.
D'ici à ce WE, je te ferais surement passer une version prête à être diffusée, du moins si de ton côté les tests restent positifs.
Concernant les backups, pas de soucis de ce côté-là ?
En fait je me demandais si on ne pourrait pas réserver cette fonction qu'aux fichiers themida qui n'auraient pas été confirmés positif par une comparaison md5 ?
Éventuellement une fois zippé, ça pourrait servir à une demande d'upload ?
Pour le kill des archives , il en reste évidemment mais c est des "très anciennes" et je ne crois pas que ça vaut la peine de relever leurs "ref"
Si au contraire, rajoutes-les à la BDD car pour l'instant elle ne contient qu'une infime goutte d'eau par rapport au nombre de MD5/CRC Bagle qui existent...
Ça coute rien à faire de toute façon...
sinon je pensais revoir un peut fyk pour arriver a quelque chose de ce genre
Hum à première vue ça va pas être évident car je sais pas si tu as remarqué mais le temps d'analyse en prend un gros coup derrière la casquette lol, en plus du "clignotement"...
Le contraire ne te tente pas plutôt ?
C'est à dire un retour console des fichiers trouvés sur la machine, un peu comme on peut voir avec Combo ?
Quoi qu'il en soit, content que le résultat te convienne :-)
Ça prend tournure c't'histoire !
Bonne soirée Cédric, @++
Cédric, concernant l'option PEH, je pense aussi qu'elle a une utilité puisqu'elle met en avant les programmes ayant été "neutralisés" et peut servir à savoir quoi faire réinstaller par la suite.
Après réflexion, je crois qu'il serait peut-être bien de retravailler l'appellation sur le rapport afin que ce soit "parlant" pour le plus de monde possible et surtout pour éviter l'amalgamme avec une liste de fichiers infectés...
Donc pour ma part je pense que ce serait dommage de se passer de ton idée, alors qu'au départ on pensait même pas que c'était réalisable :-)
Maintenant, tu gères ton outil comme tu le souhaites Cédric et pour ma part inclure cette option ou l'enlever du module, ne pose aucun soucis !
DeNisCoOl, merci pour la remontée.
Faux positif apparement ou plutôt confusion...
Au premier post l'internaute dit "j'ai également fait tourner avz.exe"
AVZ est un antirootkit et on retrouve la trace de son driver dans le rapport RSIT.
Même fichier et entrée dans le registre que dans le rapport MBAM :
S3 uteznza5;AVZ Kernel Driver; \??\C:\WINDOWS\system32\Drivers\uteznza5.sys []
Là ou ça peut être troublant, c'est quant on sait qu'srosa2.sys (SK9OU0S) est en fait une copie bidouillé de ce même drivers AVZ :-)
Cédric, je viens de taffer sur la béta, d'après moi je pense avoir pu isoler le soucis et donc je t'envois de quoi tester dans la foulée :-).
Tu me diras ce que tu en pense...
Bonne soirée et bonne semaine à tous.