Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Attention, rootkit

74 réponses
Avatar
Michel MARTIN
Bonsoir,
je ne sais pas si ce forum est le meilleur pour ce sujet, mais je
voudrai dénoncer un rootkit présent sur un logiciel que je trouvais
intéressant, WebMediaPlayer. Logiciel qui présente quelques centaines de
radio locales sur Internet. Dommage!
Après son installation, j'ai eu une alarme de Zone Alarm qui demandait
l'autorisation de passer, avec un logiciel dont le nom est aléatoire
(suite de consonnes, peu de voyelles) suivi du fatidique .EXE
Refusé, il y a eu plusieurs tentatives avortées. Inquiet de ce remue
ménage, j'ai installé Avastr Anti-rootkit qui me l'a trouvé (bien sûr,
il est invisible, même si on demande à voir tous les fichiers extensions
comprises). Tout désinstallé, je n'avais plus rien.
Voulant en avoir le coeur net, j'ai réinstallé ce logiciel (car j'en
avais installé 2 ou 3 le même jour), et le rootkit est réaparu.
J'en ai donc eu la certitude que c'était bien lui.
Attention, lors de la désinstallation, il réclame à corps et a cri le
branchement sur Internet, sinon il refuse de se désinstaller. ... sauf
si on clique plusieurs fois sur le bouton "reéssayer" . Accès refusé sur
le Net, désinstallation un peu à la cosaque. Puis passage de Ccleaner.
Et de plusieurs anti-spywares. et vérification finale par Avast
anti-rootkit.
Je ne sais pas s'il existe un site pour dénoncer ces saletés, ce serait
une bonne chose.
Ha, le programme de désinstallation s'appelle AU_.exe, qui est dans un
des fichiers temp du dossier Documents and settings/propriétaire/Local
settings/~nsu.tmp.
Le rootkit (invisible, sauf pour un anti-rootkit) est dans le dossier
Documents and settings/propriétaire/Local settings/Application data.
Amicalement, Michel
--
http://martin.michel47.free.fr/

10 réponses

4 5 6 7 8
Avatar
DePassage


Heu.. pourquoi tu demandes cela ? Un problème avec KAV ? :-)


Non, là à priori je trouve normal que les antivirus ne détectent rien.


Ben pas moi dans la mesure où les nouvelles versions des éditeurs
mettent en avant la détection spyware et autres machins ware, analyse
HTTP, scripts etc etc

C'est fini le temps de l'antivirus qui n'avait que cette fonction.
Maintenant ils sont obligés de déborder sur d'autres fonctionnalités.
Le problème c'est qu'ils le font mal.


Je trouve qu'au contraire la tendance (surtout les anti-spywares) est de
détecter n'importe quoi, à croire que ça fait vendre.


Ah tu trouves ?
Pour ma part Spysweeper est l'un de ceux qui ne fait pas trop dans la
détection de faux positifs ou de fausses alertes type MRU, au contraire
d'un Spyware Doctor (PC TOOLS)et autres
Le seul problème qui est à déterminer est de savoir jusqu'à quel niveau
il peut détecter et quels sont les accords passés avec certains éditeurs
pour ne pas se prendre de procès.
Ensuite reste les rootkits ou programmes gouvernementaux (à l'instar du
fameux Magic Lantern dont le FBI avait demandé à certains éditeurs
d'anti-virus de ne pas le détecter. Mais ca c'est une autre histoire :-)

M'enfin tout cela rassure le quidam, la vérité est ailleurs :-)


Quant à l'adware changeant mais récurrent de Webmediaplayer ça
ressemblerait plutôt à une guéguerre entre l'éditeur qui essaye de caser
son adware (après tout y'a bien des gens qui aiment la pub, voire TF1)
et les éditeurs qui le détectent quand ils estiment que certains
critères ne sont pas respectés.


Navipromo n'a jamais été considéré comme un "ami"
Tout ce qu'il peut balancer comme pub par la suite, c'est lié aux
réseaux maffieux. Pas étonnant du reste que les bases arrières en Russie
diffusent les programmes.
Du reste Web Media Player, n'est que l'un de ces faux programmes mis en
avant pour attirer les distraits, naifs, et ceux qui cliquent sur tout
ce qui bougent. Il y en a d'autres.




Avatar
Roland Garcia

Pour ma part Spysweeper est l'un de ceux qui ne fait pas trop dans la
détection de faux positifs ou de fausses alertes type MRU, au contraire
d'un Spyware Doctor (PC TOOLS)...


Tiens, c'est celui-là que j'ai essayé ;)


--
Roland Garcia

Avatar
Roland Garcia

Pour ma part Spysweeper est l'un de ceux qui ne fait pas trop dans la
détection de faux positifs ou de fausses alertes type MRU, au contraire
d'un *Spyware Doctor*....



Tiens, c'est celui-là que j'ai essayé ;)

--
Roland Garcia

Avatar
DePassage

Pour ma part Spysweeper est l'un de ceux qui ne fait pas trop dans la
détection de faux positifs ou de fausses alertes type MRU, au
contraire d'un *Spyware Doctor*....



Tiens, c'est celui-là que j'ai essayé ;)


Tout s'explique :-)

En plus pour attirer le chaland, mais je ne sais ce qu'il en est
actuellement, il couinait pour des choses insignifiantes sans donner de
détails, et pour s'en débarrasser il fallait bien sûr l'acheter. La
version disponible n'effectuant qu'un scan

Par contre, avantage, c'est que sa désactivation était réelle (aucun
résident), pas comme ses confrères dont (et toujours) spysweeper, où la
mise à jour du moteur ne permet plus maintenant la désactivation du
service lancé (c'est une sécurité mais bon...)


Avatar
th

Quant à l'adware changeant mais récurrent de Webmediaplayer ça
ressemblerait plutôt à une guéguerre entre l'éditeur qui essaye de caser
son adware (après tout y'a bien des gens qui aiment la pub, voire TF1)
et les éditeurs qui le détectent quand ils estiment que certains
critères ne sont pas respectés.


Tout ceci n'est pas si facile à comprendre:

Dans cette discussion, le machin NaviPromo semble considéré tantôt comme
simple adware utilisant des techniques de rootkit pour se cacher, tantôt
comme un rootkit compromettant suffisamment un ordi pour nécessiter une
réinstallation complète du système.

La première hypothèse, qui justifierait une absence de détection par la
plupart des antivirus, suppose que l'on sait assez précisément ce que
fait navipromo : il enverrais des pub, sans autre action néfaste, et
n'est qu'un peu plus difficile à virer qu'un adware plus classique. Dans
ce cas, une réinstallation du système semble superflu.

Pour la seconde hypothèse, le système est considéré comme compromis par
un rootkit. Dans ce cas, me semble t-il, les antivirus n'ont pas
d'excuse à ne pas détecter. Et la réinstallation du système semble utile
voir nécessaire.

Alors quid ?

Avatar
DePassage

Pour la seconde hypothèse, le système est considéré comme compromis par
un rootkit. Dans ce cas, me semble t-il, les antivirus n'ont pas
d'excuse à ne pas détecter. Et la réinstallation du système semble utile
voir nécessaire.


navipromo est relativement facile à nettoyer en passant en mode sans
échec, mais jusqu'à quand ? (mais il y a des outils spécifiques)

Sinon il y a plusieurs types de rootkit, et des logiciels comme SEEM,
GMER etc permettent d'afficher les détournements de la SSDT (bien qu'un
rootkit évolué arrive à ne pas modifier la SSDT ou carrément la patche)
Mais là aussi ca dépasse la compréhension de l'utilisateur lambda, et
c'est là qu'interviennent les éditeurs d'anti-virus, car c'est sur eux
que comptent les gens.
Du reste je trouve inadmissible que la plupart des produits ne soient
pas fonctionnels en mode sans échec ou ne permettent pas un démarrage de
l'ordi sur un CD pour décontamination
Le rootkit navipromo/magic control est relativement basique et est quand
meme connu depuis presque 2 ans.

Avatar
Kurieux


navipromo est relativement facile à nettoyer en passant en mode sans
échec, mais jusqu'à quand ? (mais il y a des outils spécifiques)


[Mode troll on] donc inutile de formatter ?!!!!!!!!!!!! [Mode troll off]


Sinon il y a plusieurs types de rootkit, et des logiciels comme SEEM,
GMER etc permettent d'afficher les détournements de la SSDT (bien qu'un
rootkit évolué arrive à ne pas modifier la SSDT ou carrément la patche)
Mais là aussi ca dépasse la compréhension de l'utilisateur lambda, et
c'est là qu'interviennent les éditeurs d'anti-virus, car c'est sur eux
que comptent les gens.
Du reste je trouve inadmissible que la plupart des produits ne soient
pas fonctionnels en mode sans échec ou ne permettent pas un démarrage de
l'ordi sur un CD pour décontamination
BitDefender propose gratuitement un LiveCD basée sur Knoppix :

LinuxDefender_Live! téléchargeable là :
ftp://ftp.iasi.roedu.net/mirrors/ftp.bitdefender.com/pub/Live/
Le rootkit navipromo/magic control est relativement basique et est quand
meme connu depuis presque 2 ans.


Bonne journée

Avatar
DePassage

navipromo est relativement facile à nettoyer en passant en mode sans
échec, mais jusqu'à quand ? (mais il y a des outils spécifiques)


[Mode troll on] donc inutile de formatter ?!!!!!!!!!!!! [Mode troll off]


Pour cet ex précis il est inutile de formater.

Du reste je trouve inadmissible que la plupart des produits ne soient
pas fonctionnels en mode sans échec ou ne permettent pas un démarrage
de l'ordi sur un CD pour décontamination


BitDefender propose gratuitement un LiveCD basée sur Knoppix :
LinuxDefender_Live! téléchargeable là :
ftp://ftp.iasi.roedu.net/mirrors/ftp.bitdefender.com/pub/Live/


Tsss tsss :-)

Autant citer la source en premier qui permet d'aller sur le site de son
choix, ou de télécharger soit en http, FTP, ou Torrent :-)

http://www.bitdefender.com/site/LinuxDefender-Mirrors.html

Sinon je doute que la plupart des gens connaissent le lien que tu
préconises et peuvent s'en méfier (reflexe de base pour le téléchargement)


Avatar
Az Sam
"DePassage" a écrit dans le message de news:
471ee551$0$21142$


C'est vrai que tu n'oseras jamais remplacer ton lien de test EICAR
par http://www.web-mediaplayer.com/ :-)


pourquoi, je ne vois pas le pb, chez moi la page ne s'affiche meme pas, le
site "a un pb" me dit IE .
Je dois pas avoir le meme hosts. :-)



--
Cordialement,
Az Sam.

Avatar
DePassage
"DePassage" a écrit dans le message de news:
471ee551$0$21142$


C'est vrai que tu n'oseras jamais remplacer ton lien de test EICAR
par http://www.web-mediaplayer.com/ :-)


pourquoi, je ne vois pas le pb, chez moi la page ne s'affiche meme pas,
le site "a un pb" me dit IE .
Je dois pas avoir le meme hosts. :-)


Je pense que tu as du faire une mise à jour récente soit de
spywareblaster, soit de Spybot, ou tout autre programme de gestion host
avec listes (comme celle du B.I.S.S. par ex)
J'ai le site egalement dans mon host (ce qui ne m'arrange pas :-)


4 5 6 7 8