WORM_SDBOT.FOE

Fermé
Coléoptère cyclotimique Messages postés 2 Date d'inscription dimanche 2 décembre 2007 Statut Membre Dernière intervention 30 décembre 2007 - 2 déc. 2007 à 15:57
Coléoptère cyclotimique Messages postés 2 Date d'inscription dimanche 2 décembre 2007 Statut Membre Dernière intervention 30 décembre 2007 - 30 déc. 2007 à 19:03
Bonjour,

J’ai une machine sous XP infectée par WORM_SDBOT.FOE détecté par House Call de Trend micro https://www.trendmicro.com/fr_fr/business.html mais surtout bien voyant par l’ouverture persistante de fenêtres vantant les mérites d’un antivirus. Le tout avec une alerte style Mise à jour disponible en bas à droite près de l’horloge et des messages d’alerte du genre « Je t’ai pourri ton ordi »

Aucun antivirus ni kits présentés dans les forums ne traitent explicitement de ce virus les descriptions des autres SDBOT sont différentes.

Pour faire avancer le schmilblick voici mes observations de la bête WORM_SDBOT.FOE en espérant une solution m’évitant un formatage complet de la machine pendant les vacances de Noël. Je voudrais jouer avec mes cadeaux (J’ai commandé une femme rigolote, la même que Lambert dans sa Micra)

Dans le run de KLMSW… c:\blablabla\relpack.exe – On vire, facile !

Le petit coquin se trouve dans C:\Windows\sdir avec un pote helper.exe

Pour supprimer la bête il faut d’abord arrêter le processus dans le gestionnaire de tâches.

Je ne me souviens plus comment je l’ai trouvé mais le bestiau s’appuie aussi sur un fichier svchost.exe, bien connu mais celui-ci est de 30 ko et accessible que si vous affichez les fichiers cachés et les fichiers système du répertoire system32
Super gag, dès que vous supprimez ce fichier. Tout le virus se recrée.

Truc à ne pas faire : Supprimer toutes les branches de la base de registre se référant à svchost.exe : Vous perdez les partages d’imprimantes (et peut être autre chose je ne sais pas)
Ce n’est pas très dur à réinstaller : Protocole réseau/supprimer les services et les partages/
Redémarrer/réinstaller les protocoles.

Reste que le virus est toujours là

Note : A chaque tentative d’éradication – A la main comme vous l’avez vu – lors du redémarrage, une fenêtre DOS s’ouvre brièvement mais je n’ai pas le temps de voir ce qui se passe.

Je n’ai pas essayé sans la connexion ADSL. Je suppute un appel DTHTML, j’ai cru voir cela pendant mes recherches.

Voilà, il fait moche, c’est un temps idéal pour chasser le virus. Qui joue avec moi ?

2 réponses

rudyrital Messages postés 6230 Date d'inscription lundi 14 novembre 2005 Statut Membre Dernière intervention 10 octobre 2009 131
2 déc. 2007 à 17:22
Tout d'abord Bonjour et bienvenue sur le forum d'entraide COMMENT CA MARCHE

Clique sur ce lien
http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
pour télécharger le fichier d'installation d'HijackThis.

Enregistre HJTInstall.exe sur ton bureau.

Double-clique sur HJTInstall.exe pour lancer le programme

Par défaut, il s'installera là :
C:\Program Files\Trend Micro\HijackThis

Accepte la license en cliquant sur le bouton "I Accept"

Choisis l'option "Do a system scan and save a log file"

Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

Colle le rapport que tu viens de copier sur ce forum

Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement


Tutoriaux : http://pageperso.aol.fr/balltrap34/demohijack.htm (ne fixe rien pour le moment !!)
http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm
0
Coléoptère cyclotimique Messages postés 2 Date d'inscription dimanche 2 décembre 2007 Statut Membre Dernière intervention 30 décembre 2007
30 déc. 2007 à 19:03
Je te remercie pour ta réponse pourtant ici comme ailleurs tous les liens et autres remèdes de sorciers m’ont fait perdre beaucoup de temps pour un résulta inexistant.

Un backup complet des 8 GO de données (sur des CD c’est longs) ainsi que du répertoire I386, puis un formatage du disque ont été en fin de compte plus rapide.

Je le savais mais mon plus gros problème était que cet ordinateur portable n’avait pas de disque de restauration. Je savais ne pas pouvoir rebooter sur le I386 que j’avais gravé ; Tous les graveurs disent pouvoir faire des CD bootable mais des vrais qui démarrent avec un disque dur partitionné et mais non formaté : Mon œil (et je suis poli).

Le Fdisk des CD de montieus Polo l’astucien http://poloastucien.free.fr/ Et de Boodisk http://www.bootdisk.com/ m’ont bien permis de casser le disque mais pour formater ça n’a pas été de la tarte et cela fera l’objet d’une autre poste si quelqu’un me le demande.

Globalement, même si je viens souvent sur ce site, et quelques autres, voir si mes problèmes sont les problèmes de mes congénères, je suis globalement surpris des procédures longues et fastidieuses pour des résultats pour le moins incertain là ou il faudrait bien se résoudre à ce demander si ont a bien fait son dernier backup et se lancer une fois pour toute dans un formatage et réinstallation pure et simple de la machine. Tout compris il faut 6h. Combien te temps perdons nous à refuser cette évidence.

Bien a vous tous. Et bonne année 2008
0