SmitfraudFix (DesktopHijack, AVGold...)

S!Ri Messages postés 932 Statut Contributeur sécurité -  
 Nilou17 -
Salut,

On sera mieux ici pour discuter du projet SmitfraudFix plutôt que de squater les posts des utilisateurs qui ont un problème.

a+

411 réponses

Résumé de la discussion

Le problème central réside dans l’efficacité du fix SmitfraudFix face à des variantes évolutives et à des incompatibilités sur des systèmes plus anciens comme Windows 2000 et Windows 2003. Les échanges décrivent des tentatives de suppression par modification des autorisations, suppression manuelle de clés de registre et arrêt de services, suivies d’un scan antivirus révélant des éléments suspects. Des variantes et des mises à jour du fix sont évoquées, indiquant une évolution continue du code et des approches pour contourner l’infection. Enfin, il est signalé que certaines commandes système ne sont pas disponibles sur Windows 2000 et que le fix peut ne pas éliminer totalement certains composants, nécessitant des essais répétés et des ajustements manuels.

Généré automatiquement par IA
sur la base des meilleures réponses
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
lol le temp des print if for next
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
lol, le bon vieux temps...
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
sur se post ou tu est sr
http://www.commentcamarche.net/forum/affich-1691606-AU-secours-balltrap34-et-moe31#7

la comparaison se fait sur la date du jour?
je pensais quelle se ferait sur la date de creation de intell32?
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Le fichier intell32.exe doit dater d'aujourd'hui car la recherche se fait bien a partir de ce fichier. Il doit certainement être recréé...

J'en ai profité pour corriger un bug d'affichage des fichiers (le fix ressortait les fichiers trouvés comme étant dans %system%)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
a oui oki
j est preferer te de'mander
0
Utilisateur anonyme
 
une remarque pour psguard, et ca fait plusieurs fois que ca arrive.
mentionné dans les04, mais non detecté par le fix dans program files.
je crois que c'est un autre process qui s'occupe de l'enregistrer dans le registre, avant de probablement telecharger l'installateur.
Vu aussi pour AvGold
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
je regarde mais je vois pas et sur cette ligne en gras il ne faut pas les guillemets

if exist "%ProgramFiles%\AdwareDelete\" (echo %ProgramFiles%\AdwareDelete\ PRESENT !>>rapport.txt)
if exist "%ProgramFiles%\AntivirusGold\" (echo %ProgramFiles%\AntivirusGold\ PRESENT !>>rapport.txt)
if exist "%ProgramFiles%\PSGuard\" (echo %ProgramFiles%\PSGuard\ PRESENT!>>rapport.txt)
if exist "%ProgramFiles%\Search Maid\" (echo %ProgramFiles%\Search Maid\ PRESENT !>>rapport.txt)
if exist "%ProgramFiles%\Security IGuard\" (echo %ProgramFiles%\Security IGuard\ PRESENT !>>rapport.txt)
if exist "%ProgramFiles%\SpySheriff\" (echo %ProgramFiles%\SpySheriff\PRESENT!>>rapport.txt)
if exist "%ProgramFiles%\SpyKiller\" (echo %ProgramFiles%\SpyKiller\ PRESENT !>>rapport.txt)
if exist "%ProgramFiles%\Virtual Maid\" (echo %ProgramFiles%\Virtual Maid\ PRESENT !>>rapport.txt)
if exist %HOMEDRIVE%\spywarevanisher-free\ (echo %HOMEDRIVE%\spywarevanisher-free\ PRESENT !>>rapport.txt)

0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
re'

"%HOMEDRIVE%\spywarevanisher-free\" corrigé.
décidement.
thanxx

pour PSGuard c'est troublant !
Je cherche encore
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
je vois pas je fait le tour des av pour voir si quelque chose nous echappe
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Salut,

Suite au problème tskill détecté par vazkor, je l'ai remercié en pv. Du coup il a fait une analyse un peu plus poussée du fix et il a détecté une faute de frappe sur une variable. Il m'a aussi conseillé d'optimiser le début du script (au niveau des tests WinXP-Win9x). Chose faite.

Il reste le problème des fichiers/dossiers psguard et intell32.exe qui ne sont parfois pas signalés (?)
ici: http://www.commentcamarche.net/forum/affich-1696285#16

Le fix est pourtant correct.
Peut être une astuce au niveau du nom du fichier utilisé par l'infection ?

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
moi la je vois pas le probleme
0
Utilisateur anonyme
 
salut

un petit nouveau wppp.html, trouvé par la recherche des fichiers crées à la meme date qu'intell32
http://www.commentcamarche.net/forum/affich-1697641-ecran-noir-sur-le-bureau-avec-message-virus#0

il me semble qu'il apparait dans smitrem aussi
http://www.commentcamarche.net/forum/affich-1686875-SmitfraudFix-DesktopHijack-AVGold#39

a+
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
salut,

effectivement:
http://securityresponse.symantec.com/avcenter/venc/data/trojan.desktophijack.c.html

j'ajoute tout ca:
%System%\oleext.dll (A component of Trojan.Desktophijack.C)
%System%\oleext32.dll (A copy of wininet.dll that is infected with W32.Desktophijack)
%System%\wppp.html (A component of Trojan.Desktophijack.C)

merci
a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
il apparait aussi sur un silence runner sur un post infecter en windows 98
0
Utilisateur anonyme
 
ca expliquerait peut etre pourquoi wininet infecté n'était pas detecté par le fix mais detecté par l'analise heuristique de certains av

la chaine de caractere oleext vient peut etre de s'ajouter à oleadm
dans la detection du wininet infecté ?

a+
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
exact,
je suis en train de modifier le script pour qu'il recherche aussi OLEEXT dans wininet.dll
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
voila, v1.3 en ligne.
on va voir ce qu'il en ressort.
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
dite moi si je me trompe mais comme mon anglais est very bad
ceci est a modifier dans le reg c est a dire mettre ces valeurs
Navigate to the subkey:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer

In the right pane, reset the value:

"NoActiveDesktopChanges" = "1"

Navigate to the subkey:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System

In the right pane, reset the values:

"NoDispBackgroundPage" = "1"
"NoDispAppearancePage" = "1"

Navigate to the subkey:

HKEY_CURRENT_USER\Control Panel\Desktop

In the right pane, reset the values:

"Wallpaperstyle" = "0"
"Wallpaper" = "%SystemRoot%\%System%\wppp.html"
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Oui, tu as raison.
Cela fait un moment que ces clés sont corrigées dans smitfraudfix.
La version du .reg que l'on utilise corrige plus de clés que l'original de bleeping.
0
Utilisateur anonyme
 
salut

dans la v1.3

pour la suppression de wppp.html, c'est wp.bmp qui est mentionné à la place, donc wppp.html ne peut pas etre supprimé
0