SmitfraudFix (DesktopHijack, AVGold...)

S!Ri Messages postés 932 Statut Contributeur sécurité -  
 Nilou17 -
Salut,

On sera mieux ici pour discuter du projet SmitfraudFix plutôt que de squater les posts des utilisateurs qui ont un problème.

a+

411 réponses

Résumé de la discussion

Le problème central réside dans l’efficacité du fix SmitfraudFix face à des variantes évolutives et à des incompatibilités sur des systèmes plus anciens comme Windows 2000 et Windows 2003. Les échanges décrivent des tentatives de suppression par modification des autorisations, suppression manuelle de clés de registre et arrêt de services, suivies d’un scan antivirus révélant des éléments suspects. Des variantes et des mises à jour du fix sont évoquées, indiquant une évolution continue du code et des approches pour contourner l’infection. Enfin, il est signalé que certaines commandes système ne sont pas disponibles sur Windows 2000 et que le fix peut ne pas éliminer totalement certains composants, nécessitant des essais répétés et des ajustements manuels.

Généré automatiquement par IA
sur la base des meilleures réponses
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
surtout dans windows--
la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
Utilisateur anonyme
 
si ca t'interresse j'ai un bat qui peut te depanner:
il fonctionne comme ca:

1/ il demande le nom du fichier à rechercher (il faut juste mettre le nom du fichier plus l'extention explorer.exe par exemple)

2/ ensuite il recherche ce fichier dans 3 dossiers
c:\
c:\windows
c:\windows\system32
s'il le trouve, il recherche les fichiers crées à la meme date dans:
c:\
c:\windows
c:\windows\system32

j'essaye de trouver une facon de scanner tout le disque dur, mais j'arrive pas à faire afficher dans le rapport le chemin du dossier dans lequel il est trouvé.

il me semble que s!ri avait commencé un vbs dans le style de regsrch, mais pour les fichiers.
http://www.commentcamarche.net/forum/affich-1686875-SmitfraudFix-DesktopHijack-AVGold#158

mais je sais pas s'il l'a continué.

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
c est exactement cela que je voulais faire
donne moi le stp
et je vais voir se que avait fait sr

et pour ta recherche si tu met systeme drive il te donne pas le chemin?
0
Utilisateur anonyme
 
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
merci c est impec
je m absente
a++
0
Utilisateur anonyme
 
oki

a++
0
Utilisateur anonyme
 
salut s!ri

peut etre quelques fichiers à rajouter au fix

O4 - HKLM\..\Run: [AdService] C:\WINDOWS\System32\AdService.dll
O4 - HKLM\..\Run: [P.S.Guard] C:\Program Files\P.S.Guard\PSGuard.exe
O4 - HKLM\..\Run: [FSH] C:\WINDOWS\system32\svcnva.exe home
vus ici:
http://www.commentcamarche.net/forum/affich-1853751-Fond-d-%E9cran-bizarre-trojan#2005-10-15%2013%3A55%3A00

a++
0
Utilisateur anonyme
 
on les retrouvent tout les 3 ici aussi:
http://www.dslreports.com/forum/remark,14539986

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
je les est trouver aussi sur plusieurs post sur un autre forum ou je traine
0
Utilisateur anonyme > balltrap34 Messages postés 16241 Statut Contributeur sécurité
 
Ca fait quelques fois qu'ils reviennent sur certains log, je sais pas s'ils sont tout les 3 liés mais je pense qu'au moins 2 le sont.

a++
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332 > Utilisateur anonyme
 
sr verras mais moi je penche pour mettre les trois
0
Utilisateur anonyme > balltrap34 Messages postés 16241 Statut Contributeur sécurité
 
oui, tant qu'a faire autant mettre les trois
je cherchais des infos sur AdService.dll, mais pas grand chose à se mettre sous la dent.

bonne nuit à toi, balltrap, je coupe

à demain
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332 > Utilisateur anonyme
 
bonne nuit moe
moi je reste un peu j est du mal a dormir se soir lol
0
Utilisateur anonyme
 
Hello,

Eh béh c'est très bien... moi qui faisais des recherches en vain sur ces trois fichiers (peu d'infos on dirait que la plupart des log les contenants attendent toujours d'être étudiés lol).
Donc n'ayant pas bcp d'infos rassurantes, j'étais partie pour faire fixer par HjT et tout le tintouin...
Mais là j'ai confirmation que c'est des baddies.
Merci de veiller Moe :-)

Je repasserai voir au caz'où si vous avez ajouté ces fichiers au cmd. J'imagine que S!Ri précisera si l'ajout est effectif.
Mes compliments aux concernés pour cet outil, merci ;-)
Bubye !
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Hello

J'ai pris un peu de distance avec CCM ces derniers temps. Faudra que je repasse plus souvant verifier les posts :)
Je note ce que vous avez trouvé. Et je vais les ajouter au plus tôt. merci.

De mon coté, je cherche a me faire infecter, en vain, par PSGuard.
Je me suis chopé plusieurs fois Smitfraud.C en entrainant le couple WinXP/IE (sans mises à jours et sans protection) sur des sites peu recommendables.
Cela m'a permi d'analyser et de comprendre un peu plus les modes d'infection: "iframe exploit" -> Pas de double-click, ni d'installation, ni d'activeX. Un Windows qui n'est pas à jour et une visite sur un site concu pour infecter suffit. Les cracks ne sont pas le mode de propagation premier de ces infections comme je le disais il y a quelques temps (bien que les sites mal forgés soient liés aux cracks et au porno).

a+
0
Utilisateur anonyme
 
salut s!ri

Pas de liens à te donner pour psguard, mais si tu veux tester une des dernière qui est en cours (RazeSpyware) tu devrais pouvoir trouver ca ici:
http://www.webhelper4u.com/CWS/Research/screenimages/cws_waiteexploit.html
et plus généralement là, tu devrais pouvoir trouver ip et domaines à tester.
http://www.webhelper4u.com/CWS/index.html#

a+++
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Salut,

Merci moe, je vais regarder ca.

En attendant:

Smitfraudix Version 1.87
O4 - HKLM\..\Run: [P.S.Guard]
O4 - HKLM\..\Run: [AdService]
O4 - HKLM\..\Run: [FSH]
%ProgramFiles%\P.S.Guard\ <-- répertoire
%system%\AdService.dll
%system%\svcnva.exe

J'ai aussi remplacé l'analyse des fichiers crés le même jour que intell32.exe par svcnva.exe (qui semble être le trojan downloader).

a++
0
Utilisateur anonyme
 
salut s!ri

Surement celui ci aussi à rajouter, dsl je ne viens de le voir il n'y a pas longtemps.
C:\WINDOWS\warnhp.html
http://www.commentcamarche.net/forum/affich-1855268-nsag-virus#3

Une dernière chose aussi, dans smitfraud.cmd (vs 1.86), juste après la création du reg pour le nettoyage du registre:

if exist cleanup.reg (
regedit /s cleanup.reg
rem del cleanup.reg
echo.
echo Nettoyage termin‚.
echo Nettoyage terminé.>>rapport.txt
) ELSE .....

je crois qu'il y a un rem qui empeche la suppression du reg, non ?

a++ et merci
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Oui, tu as l'oeil dit donc :-)
J'ai corrigé le rem dans la version 1.87. Il me servait pour generer le fichier reg. Pour nettoyer le registre sur des machines avec Win98.

J'ajouterais warnhp.html demain dans une nouvelle version. Ce soir dodo...

a+
0
Utilisateur anonyme > S!Ri Messages postés 932 Statut Contributeur sécurité
 
re

lol, j'y suis tombé dessus par hasard en plus


merci pour les ajouts

a++
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Merci pour les liens.
après 2-3 tests, je me fais toujours infecter par de vieilles versions.
Je vais persister ;-)

J'avoue me perdre dans l'organisation du site WebHelper4u. J'avais pourtant vu cette partie du site... thanxx

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut S!Ri
c est vrai que l ont si perd sur se site
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Hello Balltrap34

J'ai insisté sur les adresses données par WebHelper4u et je me suis pris plusieurs infections. Je vais regarder les logs (fichiers/registre/sniffer) de plus près dès que j'aurais un moment de libre.

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oki bonne continuation
0
Utilisateur anonyme
 
salut s!ri

Tu as trouvé ce que tu cherchais ?

juste pour rajouter peut etre celui ci:
C:\WINDOWS\system32\shdocnva.dll qui reviens souvent.

a++
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Salut moe,

Je contrôle ce fichier et je l'ajoute.

J'ai trouvé ce que je cherchait, oui, merci.
Je suis en plein dans les logs... J'ai enregistré plusieurs infections interessantes (clés du registre créés/modifiés, fichiers créés, capture de com. réseau). La très grosse majorité utilise des exploits sur des fichiers java, .chm, .cab, iframe.

a+
0
Utilisateur anonyme
 
salut s!ri

ok, tiens nous au courant..
je regardais le log de filemon que tu m'avais fais passer, c'est impressionnant, en 7/8 mn l'infection est pratiquement au complet.
Pour les exploit, il me semble qu'il y a un lien vers un .chm qui à l'air d'etre assez recent:
O16 - DPF: {11010101-1001-1111-1000-110112345678} - mk:@mSItSTORE:Mhtml:FiLE://C:\html.mHT!hxxp://205.177.122.27/docs/xxx/html.chm::/html.exe

a+
0