OVH Cloud OVH Cloud

backdoor.prorat

92 réponses
Avatar
Bruno
bonjour,
mon ordi est infecté par backdoor.prorat
norton le détecte mais ne le supprime pas.
j'ai telechargé "A2" , mais il ne trouve rien.
norton le detecte dans le fichier C:\WINDOWS\System32\wininv.dll
puis-je le supprimer sans risque?
merci..

10 réponses

Avatar
Frederic Bonroy
Jeuf wrote:

[...] le traitement des virus n'est pas si simple.


Encore heureux que vous vous en rendiez enfin compte.

Vous n'avez pas compris. Si voulez avoir un démarrage de Windows propre,
il ne vous suffit pas de supprimer les clés de la base registre et de
redémarrer, car quelques bestioles les remettent aussitôt. Vous
supprimez les clés et elles reviennent. C'est on ne peut plus clair.
Alors quand vous redémarrerez, les clés seront là, et la bestiole sera
lancée, et paf, votre démarrage propre tombe à la flotte.

Avatar
joke0
Salut,

Bruno:
toujours infecté..


Il est probable qu'il reste un exécutable qui lance les dll.

Tu peux nous faire un rapport Hijackthis?

Ton système de fichier est NTFS ou FAT32 ?
(Propriété de c:)

--
joke0

Avatar
Bruno
ça y est !
je suis parvenu, grâce a vous et surtout à "joke0" que je remercie de sa
patience et de sa tenacité, à me debarasser ce cette saloperie de
backdoor.prorat.
en fait, j'ai scrupuleusement suivi les instructions d'effacement des clés
des registre ; comme je l'avais déjà fait.; mais ce que je ne faisais pas,
c'était redemarrer encore en mode sans echec après avoir supprimé les clés
du registre. là, norton a bien voulu partir et a supprimé les fichiers dll.
et c'est reparti comme en 40..
merci encore pour votre aide precieuse sans laquelle je serais encore dans
la m.... .
Bruno


"joke0" a écrit dans le message de
news:
Salut,

Bruno:
toujours infecté..


Il est probable qu'il reste un exécutable qui lance les dll.

Tu peux nous faire un rapport Hijackthis?

Ton système de fichier est NTFS ou FAT32 ?
(Propriété de c:)

--
joke0



Avatar
joke0
Salut,

Bruno:
en fait, j'ai scrupuleusement suivi les instructions
d'effacement des clés des registre ; comme je l'avais déjà
fait.; mais ce que je ne faisais pas, c'était redemarrer
encore en mode sans echec après avoir supprimé les clés du
registre. là, norton a bien voulu partir et a supprimé les
fichiers dll. et c'est reparti comme en 40..


Je suis bien heureux pour toi, parce que je ne voyais plus
comment faire ;-(

Ça fait bien longtemps que je n'avais plus rencontré une
saloperie pareille. Heureusement que c'est rare...

Au fait, tu l'as récupérée comment cette backdoor ?

--
joke0

Avatar
Bruno
c'est ma fille (une "ado") qui a du choper ça sur MSN..

"joke0" a écrit dans le message de
news:
Salut,

Bruno:
en fait, j'ai scrupuleusement suivi les instructions
d'effacement des clés des registre ; comme je l'avais déjà
fait.; mais ce que je ne faisais pas, c'était redemarrer
encore en mode sans echec après avoir supprimé les clés du
registre. là, norton a bien voulu partir et a supprimé les
fichiers dll. et c'est reparti comme en 40..


Je suis bien heureux pour toi, parce que je ne voyais plus
comment faire ;-(

Ça fait bien longtemps que je n'avais plus rencontré une
saloperie pareille. Heureusement que c'est rare...

Au fait, tu l'as récupérée comment cette backdoor ?

--
joke0



Avatar
joke0
Salut,

Jeuf:
Même quand mon PC est éteint, ces bêtes sont lancées.


Je t'explique doucement:

Quand tu supprimes une clef dans le registre avec une bestiole
active, elle la remet immédiatement. Quand tu es face à une
bestiole normale, pas de problème, il suffit de flinguer le
processus en cours et de faire le ménage.

Mais dans les cas plus compliqués (injection de dll, multiples
exécutables qui se relancent les uns les autres, techniques de
démarrage exotiques) c'est beaucoup plus hardus.

Du coup tu peux éteindre ton PC en pensant que tout va bien,
mais en fait les bestioles sont prêtes à redémarrer.

Et pour couper court, je reconnaîs humblement que je ne
connaîs pas tout ni sur ouin-ouin, ni sur les virus, loin de
là.


Ouf!

[Page démarrage]

J'ai lu cette page avec attention, tu penses bien.
Elle est *légèrement* alarmiste, car elle fait l'amalgame
entre win9x et winNT/XP/2k


C'est prévu pour une prochaine mise à jour, je suis au courant.

(Il n'est pas juste de parler des fichiers autoexec.bat,
win.ini, system.ini etc. sans dire que XP n'en a rien à battre
pour les virus)


Tes suggestions sont les bienvenues.

Je n'ai JAMAIS vu un fichier ayant résisté à un
anti-virus se lancer ailleurs que dans les clés RUN ou le menu
Démarrage, à condition bien sûr que les mises à jour aient été
faites.


Manque d'expérience...

Tout cela étant dit, j'aimerais assez que l'assistance
publique teste Sysclean de TrendMicro :


J'ai déjà essayé. Sache:
1- que tout le monde n'a pas la connection nécessaire pour
télécharger 5 Mo facilement.
2- que tout le monde ne comprends pas l'anglais.

Si à chaque fois que je conseille ce nettoyeur il faut que je
fasse en plus du support, je suis mal barré.

La méthode que je propose à l'avantage d'apprendre qqc à
l'utilisateur (le mode sans échec, la restauration système etc.)
et d'être simple et rapide. En plus, elle peut reservir.

--
joke0

Avatar
AMcD®
Bruno wrote:
c'est ma fille (une "ado") qui a du choper ça sur MSN..


Privée de Star'Ac pendant 1 mois. Minimum.

--
AMcD®

http://arnold.mcdonald.free.fr/

Avatar
Jeuf
"joke0" devient presque civilisé ;-)...
Jeuf:
Même quand mon PC est éteint, ces bêtes sont lancées.


Je t'explique doucement:


Voui, je suis toute ouïe

Quand tu supprimes une clef dans le registre avec une bestiole
active, elle la remet immédiatement.


Euh... M'sieur, comment elle est devenue active, la bestiole ????
C'est une autre bestiole active qui l'a lancée ?
Et comment elle s'est lancée, l'autre bestiole active ???

Quand tu es face à une
bestiole normale, pas de problème, il suffit de flinguer le
processus en cours et de faire le ménage.


Une bestiole normale, c'est quoi ?

Mais dans les cas plus compliqués (injection de dll, multiples
exécutables qui se relancent les uns les autres, techniques de
démarrage exotiques) c'est beaucoup plus hardus.


M'sieur, ça sert à quoi, un anti-virus ?
Et j'ai une aut'question, m'sieur :
pourquoi les antivirus signalent des virus (donc les connaissent)
mais n'arrivent pas à les éradiquer ?

Du coup tu peux éteindre ton PC en pensant que tout va bien,
mais en fait les bestioles sont prêtes à redémarrer.


M'sieur, par quel miracle elles redémarrent, ces bestioles ?

Et pour couper court, je reconnaîs humblement que je ne
connaîs pas tout ni sur ouin-ouin, ni sur les virus, loin de
là.


Ouf!


On dit pas "Ouf!", on dit "moi non plus, jeuf,
je reconnaîs que j'ai encore des trucs à apprendre,
(plein de trucs, car je répète souvent ce qu'on ma dit,
mais je ne comprends pas toujours...)
et je suis prêt à écouter tes arguments"

[Page démarrage]

J'ai lu cette page avec attention, tu penses bien.
Elle est *légèrement* alarmiste, car elle fait l'amalgame
entre win9x et winNT/XP/2k


C'est prévu pour une prochaine mise à jour, je suis au courant.


Bien.

(Il n'est pas juste de parler des fichiers autoexec.bat,
win.ini, system.ini etc. sans dire que XP n'en a rien à battre
pour les virus)


Tes suggestions sont les bienvenues.


Tu vois, quand tu veux !
;-)

Je n'ai JAMAIS vu un fichier ayant résisté à un
anti-virus se lancer ailleurs que dans les clés RUN ou le menu
Démarrage, à condition bien sûr que les mises à jour aient été
faites.


Manque d'expérience...


Pas comme vous, M'sieur !
Au fait, vous avez un exemple sous la main,
que vous avez rencontré avec votre grande expérience ?

Tout cela étant dit, j'aimerais assez que l'assistance
publique teste Sysclean de TrendMicro :


J'ai déjà essayé. Sache:
1- que tout le monde n'a pas la connection nécessaire pour
télécharger 5 Mo facilement.
2- que tout le monde ne comprends pas l'anglais.


Déjà répondu ailleurs :
Pas besoin de comprendre l'anglais pour lancer un fichier
et laisser faire TOUT le reste
(pas d'autre touche à appuyer que Start, rien, nothing, nada)

Si à chaque fois que je conseille ce nettoyeur il faut que je
fasse en plus du support, je suis mal barré.


A mon très humble avis, et si je peux me permettre :
1 - Tu apportes un tout petit peu de support avec ta méthode
(en moyenne, je dirais 6 posts de ta part suivant ton post initial de
dépannage)
2 - Je cherche quel support il faudrait apporter à sysclean : peux-tu
m'éclairer un peu ?
3 - Dans la FAQ (lien donné par toi), en plus du lien vers sysclean,
il y a aussi un mode d'emploi en français, si je me souviens bien ;-)

La méthode que je propose à l'avantage d'apprendre qqc à
l'utilisateur (le mode sans échec, la restauration système etc.)
et d'être simple et rapide. En plus, elle peut reservir.


Pourquoi Sysclean ne pourrait pas reservir, M'sieur ?
Hein, M'sieur ?

joke0


Allez, moi aussi, je rigole. J'éspère ne pas avoir été méchant dans ce post.
Mais même si je reconnaîs que la méthode que tu suggère est bonne, et a ses
avantages, reconnaîs de ton côté que sysclean est quand même plus
pratique...
Et propose-le de temps en temps, lorsque tu vois que le contributeur a un
"problème urgent" comme je l'ai lu en en-tête d'un des posts.

---------------------------------------------------------
JFV - Allez, mouche-moi un bon coup, qu'on en finisse.
Réponds sérieusement à mes DIX questions de ce post,
et il n'y aura plus aucune ambiguïté sur ma connerie.
---------------------------------------------------------


Avatar
joke0
Salut,

Jeuf:
Euh... M'sieur, comment elle est devenue active, la bestiole
????


Parce que qqn a cliqué dessus bêtement ?

Une bestiole normale, c'est quoi ?


C'est 95% de ce qui passe ici. Une clef Run à supprimer en mode
sans échec et des fichiers à supprimer et c'est fini.

Et j'ai une aut'question, m'sieur :
pourquoi les antivirus signalent des virus (donc les
connaissent) mais n'arrivent pas à les éradiquer ?


Parce que souvent les antivirus sont incapables de terminer les
processus actifs et de nettoyer le répertoire protégé de la
restauration automatique. Ce sont des points sur lesquels ils
doivent évidemment s'améliorer. KAV a commencé en permettant
le nettoyage de la restauration système sans la désactiver.

M'sieur, par quel miracle elles redémarrent, ces bestioles ?


CF. explications antérieures.

On dit pas "Ouf!", on dit "moi non plus, jeuf,


Je suis d'une patience moi. Pfff...

C'est prévu pour une prochaine mise à jour, je suis au
courant.


Bien.


Si tu veux préciser tes remarques, n'hésite pas, ça
m'avancera...

Je n'ai JAMAIS vu un fichier ayant résisté à un
anti-virus se lancer ailleurs que dans les clés RUN ou le
menu Démarrage, à condition bien sûr que les mises à jour
aient été faites.


Manque d'expérience...


Pas comme vous, M'sieur !


Si tu pouvais arrêter tes gamineries, ça faciliterait la
discussion.

Au fait, vous avez un exemple sous la main,
que vous avez rencontré avec votre grande expérience ?


Je croyais que tu avais la page "démarrage" ?

J'ai déjà essayé. Sache:
1- que tout le monde n'a pas la connection nécessaire pour
télécharger 5 Mo facilement.
2- que tout le monde ne comprends pas l'anglais.


Déjà répondu ailleurs :
[...]


Si je procéde de la façon que tu as observé, c'est pour une
question d'efficacité. C'est une méthode éprouvée à essayer de
dépanner des milliers de personnes.

Si à chaque fois que je conseille ce nettoyeur il faut que je
fasse en plus du support, je suis mal barré.


A mon très humble avis, et si je peux me permettre :
1 - Tu apportes un tout petit peu de support avec ta méthode
(en moyenne, je dirais 6 posts de ta part suivant ton post
initial de dépannage)


Moi je dirais 2...

<URL:http://minilien.com/?k0HKMB8s4R> ¹

2 - Je cherche quel support il faudrait apporter à sysclean :
peux-tu m'éclairer un peu ?


Une petite page d'explication ?

3 - Dans la FAQ (lien donné par toi), en plus du lien vers
sysclean,
il y a aussi un mode d'emploi en français, si je me
souviens bien ;-)


Non.

Pourquoi Sysclean ne pourrait pas reservir, M'sieur ?


Parce qu'à chaque fois il faut retélécharger les déf. de virus ?

reconnaîs de ton côté que sysclean est quand même plus
pratique...


Il est _bien_ pratique! C'est bien pour ça qu'il est conseillé
dans la FAQ.

[1]
http://netscan.research.microsoft.com/Static/reportcard.asp?times
pan=y&searchdate=5/9/2004&searchfor=fr.comp.securite.virus

--
joke0



Avatar
NO_eikaewt_SPAM
Jeuf wrote:

Euh... M'sieur, comment elle est devenue active, la bestiole ????


Grace a une clef dans la base de registre, par exemple. Attends, ne rigole
pas tout de suite, c'est apres que ca va devenir drole...

Une bestiole normale, c'est quoi ?


C'est une bestiole qui peut etre nettoyee enflinguant le processus en
cours et en faisant le menage ;-)

M'sieur, ça sert à quoi, un anti-virus ?


A prendre le relais quand le systeme principal, normalement situe' a
l'arriere des lobes oculaires a une panne temporaire.

Et j'ai une aut'question, m'sieur :
pourquoi les antivirus signalent des virus (donc les connaissent)
mais n'arrivent pas à les éradiquer ?


Vois tu mon petit, il existe meme des antivirus qui ne cherchent pas a les
eradiquer, je me demande meme si par defaut, ca n'est pas le compotement
de Sophos... La principale raison, vois tu, est sans doute que gerer la
detection et la desinfection de toutes les bestioles prendrait trop de
temps aux editeurs d'AVs. Alors ils se disent que si la bestiole est
detectee avant d'etre executee, elle n'aura jamais a etre nettoyee...et
ils ont la conscience tranquille. Il y a sans doute aussi quelques raisons
plus techniques, mes celle donnee ci-dessus est a mon avis la principale.

M'sieur, par quel miracle elles redémarrent, ces bestioles ?


Mais...toujours grace a ces fameuses clefs en base de registre ! Je vais
t'expliquer : c'est un probleme de "race condition", comme l'appellent nos
amis anglais.

- Tu tues le processus A, le processus B le redemarre aussitot. Idem dans
l'autre sens (voir le vers Sober pour un exemple :
http://www.av-test.org/down/papers/2003-12_vb_sober.pdf ).
- Tu supprimes les clefs en base de registre, paf, elles sont remises
aussitot. Du coup, quand tu redemarres, elles sont deja de retour (Sober
fai ca aussi). Amusant, non ?

Bien sur, si tu bootes sur un support sain ou sans que les clefs de BdR
ad'hoc ne soient impliquees, ca marche pu, et tu peux editer
tranquillement ta BdR. Mais saches, petit scarabee, que les clefs
"Run/Runservice/..." ne sont pas les seules a etre impliquees.

On dit pas "Ouf!", on dit "moi non plus, jeuf,
je reconnaîs que j'ai encore des trucs à apprendre,
(plein de trucs, car je répète souvent ce qu'on ma dit,
mais je ne comprends pas toujours...)
et je suis prêt à écouter tes arguments"


Moi non plus, jeuf. Par contre, comme je suis une tete de lard, je ne
promets rien en ce qui concerne tes arguments.

Je n'ai JAMAIS vu un fichier ayant résisté à un
anti-virus se lancer ailleurs que dans les clés RUN ou le menu
Démarrage, à condition bien sûr que les mises à jour aient été
faites.


Manque d'expérience...


Pas comme vous, M'sieur !
Au fait, vous avez un exemple sous la main,
que vous avez rencontré avec votre grande expérience ?


Heuuu...la backdoor W32/Exdis.d, il me semble (si tu veux bien avoir
l'obligeance de t'infecter avec pour verifier) ;-p

Pourquoi Sysclean ne pourrait pas reservir, M'sieur ?
Hein, M'sieur ?


Heu. Jocker. Ah, si, je sais : parce que comme de juste, comme ce n'est
pas automatique les utilisateurs risqueraient d'oublier de le remettre a
jour (ouf !).

---------------------------------------------------------
JFV - Allez, mouche-moi un bon coup, qu'on en finisse.
Réponds sérieusement à mes DIX questions de ce post,
et il n'y aura plus aucune ambiguïté sur ma connerie.
---------------------------------------------------------


Vrai ?

--
Tweakie



--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To: