411 réponses
Le problème central réside dans l’efficacité du fix SmitfraudFix face à des variantes évolutives et à des incompatibilités sur des systèmes plus anciens comme Windows 2000 et Windows 2003. Les échanges décrivent des tentatives de suppression par modification des autorisations, suppression manuelle de clés de registre et arrêt de services, suivies d’un scan antivirus révélant des éléments suspects. Des variantes et des mises à jour du fix sont évoquées, indiquant une évolution continue du code et des approches pour contourner l’infection. Enfin, il est signalé que certaines commandes système ne sont pas disponibles sur Windows 2000 et que le fix peut ne pas éliminer totalement certains composants, nécessitant des essais répétés et des ajustements manuels.
il fonctionne comme ca:
1/ il demande le nom du fichier à rechercher (il faut juste mettre le nom du fichier plus l'extention explorer.exe par exemple)
2/ ensuite il recherche ce fichier dans 3 dossiers
c:\
c:\windows
c:\windows\system32
s'il le trouve, il recherche les fichiers crées à la meme date dans:
c:\
c:\windows
c:\windows\system32
j'essaye de trouver une facon de scanner tout le disque dur, mais j'arrive pas à faire afficher dans le rapport le chemin du dossier dans lequel il est trouvé.
il me semble que s!ri avait commencé un vbs dans le style de regsrch, mais pour les fichiers.
http://www.commentcamarche.net/forum/affich-1686875-SmitfraudFix-DesktopHijack-AVGold#158
mais je sais pas s'il l'a continué.
a+
c est exactement cela que je voulais faire
donne moi le stp
et je vais voir se que avait fait sr
et pour ta recherche si tu met systeme drive il te donne pas le chemin?
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionpeut etre quelques fichiers à rajouter au fix
O4 - HKLM\..\Run: [AdService] C:\WINDOWS\System32\AdService.dll
O4 - HKLM\..\Run: [P.S.Guard] C:\Program Files\P.S.Guard\PSGuard.exe
O4 - HKLM\..\Run: [FSH] C:\WINDOWS\system32\svcnva.exe home
vus ici:
http://www.commentcamarche.net/forum/affich-1853751-Fond-d-%E9cran-bizarre-trojan#2005-10-15%2013%3A55%3A00
a++
Eh béh c'est très bien... moi qui faisais des recherches en vain sur ces trois fichiers (peu d'infos on dirait que la plupart des log les contenants attendent toujours d'être étudiés lol).
Donc n'ayant pas bcp d'infos rassurantes, j'étais partie pour faire fixer par HjT et tout le tintouin...
Mais là j'ai confirmation que c'est des baddies.
Merci de veiller Moe :-)
Je repasserai voir au caz'où si vous avez ajouté ces fichiers au cmd. J'imagine que S!Ri précisera si l'ajout est effectif.
Mes compliments aux concernés pour cet outil, merci ;-)
Bubye !
J'ai pris un peu de distance avec CCM ces derniers temps. Faudra que je repasse plus souvant verifier les posts :)
Je note ce que vous avez trouvé. Et je vais les ajouter au plus tôt. merci.
De mon coté, je cherche a me faire infecter, en vain, par PSGuard.
Je me suis chopé plusieurs fois Smitfraud.C en entrainant le couple WinXP/IE (sans mises à jours et sans protection) sur des sites peu recommendables.
Cela m'a permi d'analyser et de comprendre un peu plus les modes d'infection: "iframe exploit" -> Pas de double-click, ni d'installation, ni d'activeX. Un Windows qui n'est pas à jour et une visite sur un site concu pour infecter suffit. Les cracks ne sont pas le mode de propagation premier de ces infections comme je le disais il y a quelques temps (bien que les sites mal forgés soient liés aux cracks et au porno).
a+
Pas de liens à te donner pour psguard, mais si tu veux tester une des dernière qui est en cours (RazeSpyware) tu devrais pouvoir trouver ca ici:
http://www.webhelper4u.com/CWS/Research/screenimages/cws_waiteexploit.html
et plus généralement là, tu devrais pouvoir trouver ip et domaines à tester.
http://www.webhelper4u.com/CWS/index.html#
a+++
Merci moe, je vais regarder ca.
En attendant:
Smitfraudix Version 1.87
O4 - HKLM\..\Run: [P.S.Guard]
O4 - HKLM\..\Run: [AdService]
O4 - HKLM\..\Run: [FSH]
%ProgramFiles%\P.S.Guard\ <-- répertoire
%system%\AdService.dll
%system%\svcnva.exe
J'ai aussi remplacé l'analyse des fichiers crés le même jour que intell32.exe par svcnva.exe (qui semble être le trojan downloader).
a++
Surement celui ci aussi à rajouter, dsl je ne viens de le voir il n'y a pas longtemps.
C:\WINDOWS\warnhp.html
http://www.commentcamarche.net/forum/affich-1855268-nsag-virus#3
Une dernière chose aussi, dans smitfraud.cmd (vs 1.86), juste après la création du reg pour le nettoyage du registre:
if exist cleanup.reg (
regedit /s cleanup.reg
rem del cleanup.reg
echo.
echo Nettoyage termin‚.
echo Nettoyage terminé.>>rapport.txt
) ELSE .....
je crois qu'il y a un rem qui empeche la suppression du reg, non ?
a++ et merci
après 2-3 tests, je me fais toujours infecter par de vieilles versions.
Je vais persister ;-)
J'avoue me perdre dans l'organisation du site WebHelper4u. J'avais pourtant vu cette partie du site... thanxx
a+
J'ai insisté sur les adresses données par WebHelper4u et je me suis pris plusieurs infections. Je vais regarder les logs (fichiers/registre/sniffer) de plus près dès que j'aurais un moment de libre.
a+
Tu as trouvé ce que tu cherchais ?
juste pour rajouter peut etre celui ci:
C:\WINDOWS\system32\shdocnva.dll qui reviens souvent.
a++
Je contrôle ce fichier et je l'ajoute.
J'ai trouvé ce que je cherchait, oui, merci.
Je suis en plein dans les logs... J'ai enregistré plusieurs infections interessantes (clés du registre créés/modifiés, fichiers créés, capture de com. réseau). La très grosse majorité utilise des exploits sur des fichiers java, .chm, .cab, iframe.
a+
ok, tiens nous au courant..
je regardais le log de filemon que tu m'avais fais passer, c'est impressionnant, en 7/8 mn l'infection est pratiquement au complet.
Pour les exploit, il me semble qu'il y a un lien vers un .chm qui à l'air d'etre assez recent:
O16 - DPF: {11010101-1001-1111-1000-110112345678} - mk:@mSItSTORE:Mhtml:FiLE://C:\html.mHT!hxxp://205.177.122.27/docs/xxx/html.chm::/html.exe
a+