OVH Cloud OVH Cloud

backdoor.prorat

92 réponses
Avatar
Bruno
bonjour,
mon ordi est infecté par backdoor.prorat
norton le détecte mais ne le supprime pas.
j'ai telechargé "A2" , mais il ne trouve rien.
norton le detecte dans le fichier C:\WINDOWS\System32\wininv.dll
puis-je le supprimer sans risque?
merci..

10 réponses

Avatar
Frederic Bonroy
Jeuf wrote:

Quand tu supprimes une clef dans le registre avec une bestiole
active, elle la remet immédiatement.


Euh... M'sieur, comment elle est devenue active, la bestiole ????


Oh ben quelqu'un a cliqué dessus par exemple...? Ou une faille de
sécurité? Ce ne sont pas les possibilités qui manquent.

Et j'ai une aut'question, m'sieur :
pourquoi les antivirus signalent des virus (donc les connaissent)
mais n'arrivent pas à les éradiquer ?


Parce que détecter n'est pas la même chose qu'éradiquer. Pour détecter
il suffit que l'antivirus soit conscient de la présence de la bestiole,
c'est un procédé plus ou moins passif; pour l'éradiquer il doit apporter
des modifications au système que ce dernier ne tolèrera pas forcément
dans toutes les conditions.

Réponds sérieusement à mes DIX questions de ce post,
et il n'y aura plus aucune ambiguïté sur ma connerie.


Il n'y en a jamais eu, de l'ambiguïté.


Avatar
Bruno
privée d'ordi , oui...

ou alors sous haute surveillance..

"AMcD®" a écrit dans le message de
news:40e03c52$0$1088$
Bruno wrote:
c'est ma fille (une "ado") qui a du choper ça sur MSN..


Privée de Star'Ac pendant 1 mois. Minimum.

--
AMcD®

http://arnold.mcdonald.free.fr/





Avatar
Jeuf
"joke0" et moi, on va finir par s'entendre, finalement...
Jeuf:
Euh... M'sieur, comment elle est devenue active, la bestiole
????


Parce que qqn a cliqué dessus bêtement ?


Ben oui, mais si on relance la machine, on reclique dessus bêtement à chaque
fois ?

Une bestiole normale, c'est quoi ?


C'est 95% de ce qui passe ici. Une clef Run à supprimer en mode
sans échec et des fichiers à supprimer et c'est fini.


Petit "rappel" : on peut toujours supprimer une valeur de clé Run.
Pas besoin du mode sans échec :-)

Et j'ai une aut'question, m'sieur :
pourquoi les antivirus signalent des virus (donc les
connaissent) mais n'arrivent pas à les éradiquer ?


Parce que souvent les antivirus sont incapables de terminer les
processus actifs et de nettoyer le répertoire protégé de la
restauration automatique.


Et comment passer outre ?
En utilisant le mode console, qui est d'ailleurs utilisé par Sysclean.
C'est pour ça que c'est pas mal du tout, ce truc.

Ce sont des points sur lesquels ils
doivent évidemment s'améliorer. KAV a commencé en permettant
le nettoyage de la restauration système sans la désactiver.


Y fait comme sysclean, mais il n'est pas aussi "totalitaire".
C'est pourquoi sysclean est un excellent complément à un antivirus.

M'sieur, par quel miracle elles redémarrent, ces bestioles ?


CF. explications antérieures.


Euh... Je cherche, M'sieur, je cherche :-)

On dit pas "Ouf!", on dit "moi non plus, jeuf,


Je suis d'une patience moi. Pfff...


Pareil pour moi ;-)

C'est prévu pour une prochaine mise à jour, je suis au
courant.


Bien.


Si tu veux préciser tes remarques, n'hésite pas, ça
m'avancera...


Avec grand plaisir. Je "décortique", et je t'envoie un mail.

Je n'ai JAMAIS vu un fichier ayant résisté à un
anti-virus se lancer ailleurs que dans les clés RUN ou le
menu Démarrage, à condition bien sûr que les mises à jour
aient été faites.


Manque d'expérience...


Pas comme vous, M'sieur !


Si tu pouvais arrêter tes gamineries, ça faciliterait la
discussion.


Pas marrant, ça !

Au fait, vous avez un exemple sous la main,
que vous avez rencontré avec votre grande expérience ?


Je croyais que tu avais la page "démarrage" ?


Oui, je l'ai lue, mais il n'y a AUCUN exemple...
Je ne dis pas que les virus ne peuvent se lancer que par les clés Run,
je dis que je n'ai JAMAIS vu de cas où ils se lançaient encore après le
passage de l'antivirus, en dehors des clés Run.
Je n'ai toujours pas d'exemple de virus passant outre,
mais c'est surement du à mon manque d'expérience :-)

[...] Si à chaque fois que je conseille ce nettoyeur il faut que je
fasse en plus du support, je suis mal barré.


A mon très humble avis, et si je peux me permettre :
1 - Tu apportes un tout petit peu de support avec ta méthode
(en moyenne, je dirais 6 posts de ta part suivant ton post
initial de dépannage)


Moi je dirais 2...
<URL:http://minilien.com/?k0HKMB8s4R> ¹


Euh... Qui parlait de botter en touche, il y a quelques jours ?

2 - Je cherche quel support il faudrait apporter à sysclean :
peux-tu m'éclairer un peu ?


Une petite page d'explication ?


Le support, c'est lorsqu'on arrive pas à se servir d'un truc, pas une page
d'explication.
Et si on n'arrive pas à se servir de sysclean, c'est qu'on est un
sous-mongolien.

il y a aussi un mode d'emploi en français, si je me
souviens bien ;-)


Non.


Exact, il est en anglais. Désolé.
Si quelqu'un le veut en français, je me ferai un plaisir de le traduire.

Pourquoi Sysclean ne pourrait pas reservir, M'sieur ?


Parce qu'à chaque fois il faut retélécharger les déf. de virus ?


Et c'est grave, docteur ?

reconnaîs de ton côté que sysclean est quand même plus
pratique...


Il est _bien_ pratique! C'est bien pour ça qu'il est conseillé
dans la FAQ.


Ben alors ? Faut le préconiser, de temps en temps, nan ?

--------------------------------
JFV - trolleur patenté
--------------------------------




Avatar
joke0
Salut,

Bruno:
privée d'ordi , oui...


Elle devra lire 10x la FAQ du groupe:
<URL:http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html>

...et connaître par c½ur le "safe hex" (attention au jeu de
mot ;-)
<URL:http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a.3.5>

Si tu as peur qu'elle ne fasse encore des dégâts, tu lui créés
un compte utilisateur avec des pouvoir restreints (notamment
interdiction d'écrire dans les dossiers système), et ça devrait
bien se passer.

Si qqn a un lien sur comment administrer facilement XP...

--
joke0

Avatar
Frederic Bonroy
Jeuf wrote:

Ben oui, mais si on relance la machine, on reclique dessus bêtement à chaque
fois ?


Hggnnnnnnnnnnnnnn... allez, juste pour notre ami © jeuf.

Imaginons une gentille demoiselle, appelons la Jeufette, qui un jour
reçoit son courrier électronique. Il y a entre autres un message qui
vante l'économiseur d'écran Britney Spears en pièce jointe. Jeufette
s'en remet pas, elle adore Britney et elle clique dessus en moins de
deux. Malheureusement, il s'agit d'un virus qui s'installe
tranquillement sur son système. Jeufette trouve étrange que Britney
refuse d'apparaître sur son écran et elle commence à se faire des
soucis. Elle vient sur fcsv et apprend qu'elle a sans-doute été infectée
par le ver W32/Troll.A.
Mais taratata pouët pouët, Jeuf est là pour aider Jeufette à s'en
sortir! Jeuf, ayant participé à une conférence sur les virus en 1371,
est drôlement calé et recommande à Jeuffette de virer une certaine clé
de la base de registre. Puis de redémarrer et de virer la bête! Ouah!
Donc Jeufette vire la clé. Mais comme il est pas con, le W32/Troll.A, il
s'en aperçoit et fait immédiatement ressusciter cette clé. Bref,
Jeufette l'a supprimée pour rien, mais comme elle n'est pas consciente
du fait que la clé est à nouveau présente, elle redémarre et le bestiau
est encore actif. Elle retourne dans la base de registre et voit que la
clé qu'elle avait pourtant supprimée est là!

Mais l'histoire se termine bien! Jeuf, ayant enfin compris qu'il ne fait
que raconter des histoires, retourne dans son forum à lui qu'il a et
jure de ne plus jamais mettre les pieds chez les barges de fcsv. Quant à
Jeufette, quelqu'un d'autre lui offre son assistance. Les deux tombent
amoureux, se marient et passent le restant de leur vie ensemble. Ah que
c'est beau!

Avatar
Jeuf
"Tweakie" est brillant, mais pas infaillible...
Jeuf wrote:
Euh... M'sieur, comment elle est devenue active, la bestiole ????


Grace a une clef dans la base de registre, par exemple. Attends, ne rigole
pas tout de suite, c'est apres que ca va devenir drole...


Bon, d'accord, je rigole pas tout de suite.

Une bestiole normale, c'est quoi ?


C'est une bestiole qui peut etre nettoyee enflinguant le processus en
cours et en faisant le menage ;-)


Nous avons donc bon tout les deux

M'sieur, ça sert à quoi, un anti-virus ?


A prendre le relais quand le systeme principal, normalement situe' a
l'arriere des lobes oculaires a une panne temporaire.


:-))
Là, je suis entièrement d'accord.

Et j'ai une aut'question, m'sieur :
pourquoi les antivirus signalent des virus (donc les connaissent)
mais n'arrivent pas à les éradiquer ?


Vois tu mon petit, il existe meme des antivirus qui ne cherchent pas a les
eradiquer, je me demande meme si par defaut, ca n'est pas le compotement
de Sophos...


Moui, admettons ;-)

M'sieur, par quel miracle elles redémarrent, ces bestioles ?


Mais...toujours grace a ces fameuses clefs en base de registre ! Je vais
t'expliquer : c'est un probleme de "race condition", comme l'appellent nos
amis anglais.
- Tu tues le processus A, le processus B le redemarre aussitot. Idem dans
l'autre sens (voir le vers Sober pour un exemple [... ...]


Admettons aussi, mais j'ai alors deux questions :
- Lorsque le virus est reconnu, pourquoi ne pas rechercher tout de suite les
deux processus ?
- Pourquoi, en tout état de cause, un truc comme sysclean n'a aucun problème
avec sober ?

Bien sur, si tu bootes sur un support sain ou sans que les clefs de BdR
ad'hoc ne soient impliquees, ca marche pu, et tu peux editer
tranquillement ta BdR. Mais saches, petit scarabee, que les clefs
"Run/Runservice/..." ne sont pas les seules a etre impliquees.


Oui, Maître.
Sauf qu'elles le deviennent lorsque l'antivirus a fait son travail, nan ?

On dit pas "Ouf!", on dit "moi non plus, jeuf,
je reconnaîs que j'ai encore des trucs à apprendre,
et je suis prêt à écouter tes arguments"


Moi non plus, jeuf. Par contre, comme je suis une tete de lard, je ne
promets rien en ce qui concerne tes arguments.


Le Maître n'est pas gentil avec Petit Scarabée...

Je n'ai JAMAIS vu un fichier ayant résisté à un
anti-virus se lancer ailleurs que dans les clés RUN ou le menu
Démarrage, à condition bien sûr que les mises à jour aient été
faites.
Pas comme vous, M'sieur !


Au fait, vous avez un exemple sous la main,
que vous avez rencontré avec votre grande expérience ?


Heuuu...la backdoor W32/Exdis.d, il me semble (si tu veux bien avoir
l'obligeance de t'infecter avec pour verifier) ;-p


Naaaaaan. Exdis est reconnu depuis 2002 dans tous les antivirus.

Pourquoi Sysclean ne pourrait pas reservir, M'sieur ?
Hein, M'sieur ?


Heu. Jocker. Ah, si, je sais : parce que comme de juste, comme ce n'est
pas automatique les utilisateurs risqueraient d'oublier de le remettre a
jour (ouf !).


Jolie réponse :-)

---------------------------------------------------------
JFV - Allez, mouche-moi un bon coup, qu'on en finisse.
Réponds sérieusement à mes DIX questions de ce post,
et il n'y aura plus aucune ambiguïté sur ma connerie.
---------------------------------------------------------


Vrai ?


Vivivi

---------------------------
JFV - Toujours sérieux
---------------------------




Avatar
joke0
Salut,

Jeuf:
Parce que qqn a cliqué dessus bêtement ?


Ben oui, mais si on relance la machine, on reclique dessus
bêtement à chaque fois ?


Mondieumondieumondieu...

Une clef Run à supprimer en
mode sans échec et des fichiers à supprimer et c'est fini.


Petit "rappel" : on peut toujours supprimer une valeur de clé
Run. Pas besoin du mode sans échec :-)


Mondieumondieumondieu...T'es sûr que tu lis bien tous mes
messages?

Parce que souvent les antivirus sont incapables de terminer
les processus actifs et de nettoyer le répertoire protégé de
la restauration automatique.


Et comment passer outre ?


En le faisant nous même en démarrant en mode sans échec et en
désactivant la restauration automatique.

KAV a commencé en permettant le nettoyage de la restauration
système sans la désactiver.


Y fait comme sysclean, mais il n'est pas aussi "totalitaire".


Sysclean nettoie la restauration système sans qu'elle soit
désactivée?

Je croyais que tu avais la page "démarrage" ?
Oui, je l'ai lue, mais il n'y a AUCUN exemple...



Et la dizaine de liens vers des descriptions ?

Je ne dis pas que les virus ne peuvent se lancer que par les
clés Run, je dis que je n'ai JAMAIS vu de cas où ils se
lançaient encore après le passage de l'antivirus, en dehors
des clés Run. Je n'ai toujours pas d'exemple de virus passant
outre, mais c'est surement du à mon manque d'expérience :-)


Comme indiqué dans la page de "démarrage":

http://securityresponse.symantec.com/avcenter/venc/data/trojan.bookmarker.c.html

(en moyenne, je dirais 6 posts de ta part suivant
ton post initial de dépannage)


Moi je dirais 2...
<URL:http://minilien.com/?k0HKMB8s4R> ¹


Euh... Qui parlait de botter en touche, il y a quelques jours?


Tu en fais un beau en tout cas ;-)

--
joke0



Avatar
Jeuf
"Frederic Bonroy" raconte de belles histoires...
Jeuf wrote:
Ben oui, mais si on relance la machine, on reclique dessus bêtement à
chaque


fois ?


Hggnnnnnnnnnnnnnn... allez, juste pour notre ami © jeuf.


Merci, c'est sympa.

Elle vient sur fcsv et apprend qu'elle a sans-doute été infectée
par le ver W32/Troll.A.
Mais taratata pouët pouët, Jeuf est là pour aider Jeufette à s'en
sortir! Jeuf, ayant participé à une conférence sur les virus en 1371,


T'es sûr de l'année ?

est drôlement calé et recommande à Jeuffette de virer une certaine clé
de la base de registre. Puis de redémarrer et de virer la bête! Ouah!
Donc Jeufette vire la clé. Mais comme il est pas con, le W32/Troll.A, il
s'en aperçoit et fait immédiatement ressusciter cette clé.


Petit détail : W32/Troll A est pas con, mais Jeufette est encore moins con :
comme elle sait que c'est W32/Troll A, elle vire tout de suite LES clés de
la BdR.
Et W32/Troll A l'a dans l'os.
Tu tournes ça comme tu veux, si Jeufette vire toutes les bonnes clés de la
BdR,
W32/Troll A l'aura dans l'os.

Bref,
Jeufette l'a supprimée pour rien, mais comme elle n'est pas consciente
du fait que la clé est à nouveau présente,


Impossible !!!!
C'est pourtant pas dur à comprendre...
Si tu vires les bonnes clés de la BdR, le process ne se lancera jamais.
A moins que tu cliques sur un exe infecté.
Mais si ton antivirus ne t'a rien dit dans ce cas, ce n'est pas un
antivirus.

Mais l'histoire se termine bien! Jeuf, ayant enfin compris qu'il ne fait
que raconter des histoires, retourne dans son forum à lui qu'il a et
jure de ne plus jamais mettre les pieds chez les barges de fcsv.


Il n'y a pas que des barges, hein.
Tu n'es pas seul, dans fcsv...
Il y en a aussi qui savent de quoi ils parlent.

Les deux tombent
amoureux, se marient et passent le restant de leur vie ensemble. Ah que
c'est beau!


---------------------------------------------
JFV - Tout émoustillé par la fin de l'histoire
---------------------------------------------


Avatar
joke0
Salut,

Jeuf:
Petit détail : W32/Troll A est pas con, mais Jeufette est
encore moins con : comme elle sait que c'est W32/Troll A, elle
vire tout de suite LES clés de la BdR.


...que Troll.A remet immédiatement car il est toujours actif.

--
joke0

Avatar
Frederic Bonroy
Jeuf wrote:

Petit détail : W32/Troll A est pas con, mais Jeufette est encore moins con :
comme elle sait que c'est W32/Troll A, elle vire tout de suite LES clés de
la BdR.
Et W32/Troll A l'a dans l'os.
Tu tournes ça comme tu veux, si Jeufette vire toutes les bonnes clés de la
BdR,
W32/Troll A l'aura dans l'os.


*UNE* clé suffit pour démarrer un programme.

C'est pourtant pas dur à comprendre...


Pourtant ça semble lui poser des problèmes, au jeuf.

Si tu vires les bonnes clés de la BdR, le process ne se lancera jamais.
A moins que tu cliques sur un exe infecté.


Mais Jeufette *A CLIQUÉ* sur un .exe infecté!!!!!!!!!!!





C'est une Troll Pride qu'on a ici en ce moment ou quoi?