Virus : Trojan et Worms

Fermé
Olivangel - 30 mai 2004 à 20:40
darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 - 30 mai 2004 à 21:11
Bonjour,

Je viens d'attraper plusieurs virus en abaissant mon pare-feu (Zone Alarm) 10 minutes.

Sur ma machine tournent XP, F-Secure et AVG anti-virus.
F-Secure se met à jour régulièrement automatiquement.

F-Secure m'a alerté de la présence du ver Nachi.b mais a planté.
Après un scan avec AVG, celui-ci a trouvé et désinfecté Nachi.b.
Je l'avais déjà eu il y a trois mois et je l'avais dégagés avec AVG (en vérifiant ensuite avec F-Secure et le scan en ligne de Trend).

J'ai ensuite relancé F-Secure qui m'a trouvé une forme inconnue (probablement une fausse alerte vu l'endroit) et un cheval de Troie : trojan.win32.KillReg.d .
Tous deux ont été effacés.

J'ai fait un scan en ligne avec Trend PC-Cillin qui ne m'a trouvé "qu'une" forme de Sasser et l'a nettoyé.

Il reste qu'au démarrage du PC j'ai une tentative de sortie de wkssvc.exe.

Sur le forum, Balltrap34 a conseillé de télécharger le logiciel a² (sur http://www.emsisoft.net) mais celui-ci n'a rien trouvé.

Mes questions sont donc :
1. Connaissez-vous un "bon" anti-virus? (3 scans çà fait long)
2. Comment se débarasser de cette tentative de sortie?
3. Commen est-on sûr qu'il ne reste rien d'autre de nuisible?

Je vous remercie par avance de votre aide.

Oliv

1 réponse

darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
30 mai 2004 à 20:49
F-Secure est un bon antivirus...

si f-secure a planté c'est de ta faute, parce que tu as désactivé ton pare-feu et que ton windows n'est pas a jour (patchs de sécurité et failles critiques)

pourquoi? parce que les vers et virus s'attaquent aux antivirus et pare-feux afin de les désactiver.

la solution ?
mettre ton windows a jour via windows update...
ici: http://v4.windowsupdate.microsoft.com/

la preuve? Nachi.B exploite la faille de sécurité RPC.
http://www.secuser.com/alertes/2004/welchiab.htm


*** http://vil.nai.com/vil/stinger/ ***
*** http://www.ravantivirus.com/scan/ ***
0
Tout d'abord, merci d'avoir répondu.
Pas à jour? Oui, je l'avoue...
Honte sur moi! Je pensais que le pare-feu me suffirait.
C'est une bonne leçon!

Mais qu'est que wkssvc.exe et que faire?

J'ai continué à chercher et j'ai vu que ce trojan été lié aux freenautes sur le fichier autoclk.exe.
Mais je ne comprends pas trop car je suis passé en 1024 en fevrier et je n'ai pas installé de nouveaux drivers (ni réinstallé les anciens).
F-Secure ne m'en avait pas parlé jusque là.

Merci de ta réponse
0
darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
30 mai 2004 à 21:11
wkssvc.exe est semble t'il un fichier de l'Exploit.Win32.Tazy
lire ici:
http://www.pestpatrol.com/pest_info%5Cfr%5Ce%5Cexploit_win32_tazy.asp

que faire?
suivre les instructions pour le nettoyer a la main, ou télécharger la version de démo de pestpatrol.


*** http://vil.nai.com/vil/stinger/ ***
*** http://www.ravantivirus.com/scan/ ***
0