OVH Cloud OVH Cloud

[friend.xms.exe] quelqu'un connait ?

31 réponses
Avatar
Oliviegntchik
salut a tous et a toutes.

au hasard d'une visite sur ce qui devait être une page perso, un popup
d'un genre un peu particulier est apparu.
pub pour friend.fr, genre envoyer des sms .
d'apres ce que j' ai cru comprendre, en fait le site visité est un site
d'un affilié qui installe cette salopperie.
jusque la rien d'extraordinaire.

mais sans que je comprenne encore pourquoi, un programme
[friend.xms.exe] s'est installé dans un repertoire c:\temp avec un tas
de choses.
rien de bien méchant, il change les couleurs des barres d'IE et de OE,
et puis se connecte pour recevoir des pubs.
creant uen sorte de proxy et voulant attribuer a ie des droits de
serveur comme le firewall le signale immediatement.
j' ai viré tout cela de la base de registre, fais mon nettoyage maison.
ca va.

avec un petit ini aussi :

[Setup Hooks]
hook1=hook1

[hook1]
run=%EXTRACT_DIR%\friend.xms.exe

[Version]
; This section is required for compatibility on both Windows 95 and
Windows NT.
Signature="$CHICAGO$"
AdvancedInf=2.0


j' ai pourtant tout passé a Ad-aware, spybot, kaspersky , le tout a jour
de ce jour.
rien. je reconnais que c'est pas un virus - a supposer que s'en soit
un - tres mechant, mais bon.

j' ai gardé le programme si quelqu'un veut y jeter un oeil ou me dire si
c'est nouveau ou pas.
si c'est connu.

merci.

10 réponses

1 2 3 4
Avatar
JacK
sur les news:3fd74267$0$7150$,
Oliviegntchik signalait:
salut a tous et a toutes.

au hasard d'une visite sur ce qui devait être une page perso, un popup
d'un genre un peu particulier est apparu.
pub pour friend.fr, genre envoyer des sms .
d'apres ce que j' ai cru comprendre, en fait le site visité est un
site d'un affilié qui installe cette salopperie.
jusque la rien d'extraordinaire.

mais sans que je comprenne encore pourquoi, un programme
[friend.xms.exe] s'est installé dans un repertoire c:temp avec un tas
de choses.
rien de bien méchant, il change les couleurs des barres d'IE et de OE,
et puis se connecte pour recevoir des pubs.
creant uen sorte de proxy et voulant attribuer a ie des droits de
serveur comme le firewall le signale immediatement.
j' ai viré tout cela de la base de registre, fais mon nettoyage
maison. ca va.

avec un petit ini aussi :

[Setup Hooks]
hook1=hook1

[hook1]
run=%EXTRACT_DIR%friend.xms.exe

[Version]
; This section is required for compatibility on both Windows 95 and
Windows NT.
Signature="$CHICAGO$"
AdvancedInf=2.0


j' ai pourtant tout passé a Ad-aware, spybot, kaspersky , le tout a
jour de ce jour.
rien. je reconnais que c'est pas un virus - a supposer que s'en soit
un - tres mechant, mais bon.

j' ai gardé le programme si quelqu'un veut y jeter un oeil ou me dire
si c'est nouveau ou pas.
si c'est connu.

merci.


'lut,

Peux -tu me l'envoyer ainsi que l'urls où tu l'as choppé ?

TIA,
--
http://www.optimix.be.tf /MVP WindowsXP/ http://websecurite.org
http://www.msmvps.com/XPditif/
*Helping you void your warranty since 2000*
---***ANTISPAM***---
Click on the link to answer - Cliquez sur le lien pour répondre
http://www.cerbermail.com/?p3GpATw2X4
@(*0*)@ JacK

Avatar
Oliviegntchik

Peux -tu me l'envoyer ainsi que l'urls où tu l'as choppé ?

TIA,


bien sur

l'url je la connais plus.
faudrais que je regarde mes logs, je devrais retrouver ca.
de memoire je regardais un site avec une url d'apres proxad.free.support
mais c'est pas sur.

je mets ca sur un site si des gens veulent regarder le programmes exe :

http://faq.fr.emplois.d.free.fr/vu/friend.xms.exe

Avatar
AMcD
Oliviegntchik wrote:
Peux -tu me l'envoyer ainsi que l'urls où tu l'as choppé ?

TIA,


bien sur

l'url je la connais plus.
faudrais que je regarde mes logs, je devrais retrouver ca.
de memoire je regardais un site avec une url d'apres
proxad.free.support mais c'est pas sur.

je mets ca sur un site si des gens veulent regarder le programmes exe
:

http://faq.fr.emplois.d.free.fr/vu/friend.xms.exe


OK, je jette un oeil rapide. À dans 15'.

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/


Avatar
AMcD
Heu, comme ça là, en 5', ça m'a tout simplement l'air d'être un bête
"numéroteur/expéditeur" de SMS. Deux-trois écritures dans la base de
registres au plus, genre :

"CLSID{AC3AEF75-0A6B-4AB8-82B5-2C9BA8396644}"
"SoftwareFriendToolbar"
"SOFTWAREMicrosoftWindowsCurrentVersionExplorerShell Folders"

Je ne vois pas de fonctions "suspectes", du moins, pour ce type
d'application. Bon, faudrait fouiller plus en profondeur...

Sinon, en farfouillant rapidement dans le code, je suppose qu'il provient
d'ici :

http://www.friend.fr/index.php

À mon avis, tu risques surtout de grosses factures :o)

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/
Avatar
Tweakie
On Wed, 10 Dec 2003, AMcD wrote:

Heu, comme ça là, en 5', ça m'a tout simplement l'air d'être un b ête
"numéroteur/expéditeur" de SMS. Deux-trois écritures dans la base d e
registres au plus, genre :

"CLSID{AC3AEF75-0A6B-4AB8-82B5-2C9BA8396644}"
"SoftwareFriendToolbar"
"SOFTWAREMicrosoftWindowsCurrentVersionExplorerShell Folders"

Je ne vois pas de fonctions "suspectes", du moins, pour ce type
d'application. Bon, faudrait fouiller plus en profondeur...



Ah. Et que penser de :

.text:004013DD call ds:LoadLibraryA
.text:004013E3 cmp eax, ebx
.text:004013E5 jz short loc_0_40140B
.text:004013E7 push offset aWabopen ; "WABOpen"
.text:004013EC push eax
.text:004013ED call ds:GetProcAddress

et de :

.text:00401597 loc_0_401597: ; CODE XREF:
sub_0_4
.text:00401597 push offset aMapi32_dll ; "MAPI32.DLL"
.text:0040159C call ds:LoadLibraryA
.text:004015A2 mov ebx, eax
.text:004015A4 push offset aMapisendmail ;
"MAPISendMail
.text:004015A9 push ebx
.text:004015AA call ds:GetProcAddress
.text:004015B0 mov edi, eax

Je trouve ca plutot malsain.

si j'en crois aussi :

.text:0040125B call ds:LoadLibraryA
.text:00401261 mov esi, eax
.text:00401263 test esi, esi
.text:00401265 jz short loc_0_401280
.text:00401267 push offset aDllregisterser ;
"DllRegisterServer"
.text:0040126C push esi
.text:0040126D call ds:GetProcAddress

Ben il doit pas modifier que des clefs de la BdR. Il doit installer ses
propres
Dll et tout le tintouin, non ? Je te passe les :

.text:0040106B mov edi, ds:GetWindowsDirectoryA
[...]
.text:00401081 push offset aWininit_ini ;
"Wininit.ini"
.text:00401086 push eax
.text:00401087 call _strcat
.text:0040108C mov esi, ds:fopen
.text:00401092 lea eax, [ebp+var_324]
.text:00401098 push offset aR ; "r+"
[...]
.text:004010B4 push offset aW_0 ; "w+"
[...]
.text:004010C8 mov esi, ds:fputs
.text:004010CE push edi
.text:004010CF push offset aRename ; "[rename]n"

Ahem. Tout ca pour dire que ca s'installe, ca peut demarrer au boot, et ca
permet d'envoyer des emails en lisant dans le carnet d'adresse de
l'utilisateur.
J'ai pas pousse' plus, mais ca me parait quand meme suspect, a premiere
vue.

--
Tweakie

Avatar
Frederic Bonroy
Tweakie wrote:

Ah. Et que penser de :

.text:004013DD call ds:LoadLibraryA
.text:004013E3 cmp eax, ebx
.text:004013E5 jz short loc_0_40140B
.text:004013E7 push offset aWabopen ; "WABOpen"
.text:004013EC push eax
.text:004013ED call ds:GetProcAddress

et de :

.text:00401597 loc_0_401597: ; CODE XREF:
sub_0_4
.text:00401597 push offset aMapi32_dll ; "MAPI32.DLL"
.text:0040159C call ds:LoadLibraryA
.text:004015A2 mov ebx, eax
.text:004015A4 push offset aMapisendmail ;
"MAPISendMail
.text:004015A9 push ebx
.text:004015AA call ds:GetProcAddress
.text:004015B0 mov edi, eax

Je trouve ca plutot malsain.


Plutôt oui. Paf. :-)

Ben il doit pas modifier que des clefs de la BdR. Il doit installer ses
propres
Dll et tout le tintouin, non ? Je te passe les :

.text:0040106B mov edi, ds:GetWindowsDirectoryA
[...]
.text:00401081 push offset aWininit_ini ;
"Wininit.ini"
.text:00401086 push eax
.text:00401087 call _strcat
.text:0040108C mov esi, ds:fopen
.text:00401092 lea eax, [ebp+var_324]
.text:00401098 push offset aR ; "r+"
[...]
.text:004010B4 push offset aW_0 ; "w+"
[...]
.text:004010C8 mov esi, ds:fputs
.text:004010CE push edi
.text:004010CF push offset aRename ; "[rename]n"


Il n'y a pas de wininit.ini sous 98, ce ne serait pas plutôt fait pour
Windows 2000/XP ça?

Avatar
joke0
Salut,

Frederic Bonroy:
Il n'y a pas de wininit.ini sous 98, ce ne serait pas plutôt
fait pour Windows 2000/XP ça?


Le wininit.ini est créé uniquement en cas de besoin. Il est
utilisé par wininit.exe au démarrage suivant puis renommé en
wininit.bak. Cf. la FAQ! ;-)

http://www.lacave.net/~jokeuse/usenet/demarrage.html#wininit

--
joke0

Avatar
joke0
Salut,

Tweakie:
Ah. Et que penser de :


[snip le code dans .text]

Déjà le code dans la section .text c'est un peu suspect quand
même non?

--
joke0

Avatar
Frederic Bonroy
joke0 wrote:

Cf. la FAQ! ;-)


Ah j'ai l'air malin moi maintenant. :-)

Avatar
Frederic Bonroy
joke0 wrote:

Déjà le code dans la section .text c'est un peu suspect quand
même non?


Non, d'après un document que j'ai là, une section de code peut très bien
porter ce nom.

J'pourrais me tromper mais... le nom d'une section est sans importance non?

1 2 3 4