OVH Cloud OVH Cloud

le rootkit Poison Ivy

13 réponses
Avatar
Nina Popravka
<http://kb.mozillazine.org/Firefox.exe_always_open>
A priori j'en ai croisé un aujourd'hui. Du moins y a les symptômes :
une soi-disant instance de Firefox lancée en permanence qui va se
connecter à un port exotique d'une bécane à l'autre bout du monde. En
plus la bécane appartient à un joueur en ligne fou.
je suis ravie d'avoir enfin trouvé ce que c'est, maintenant si
quelqu'un en avait déjà vu un et pouvait me confirmer qu'Antivir
l'extermine, ou m'indiquer un moyen plus adapté, ça serait cool.
Merci :-)
--
Nina

3 réponses

1 2
Avatar
Nina Popravka
On Thu, 18 Jan 2007 07:23:45 +0000, Hamilcar Barca
wrote:

Excuse un béotien, mais ... ça n'est pas le meilleur moyen de se faire
plomber?
J'avais touhjours lu que dans le domanie des AV, 1+1, ça ne faisait pas
2, mais souvent 0.qq chose ..


Non, ça ne pose pas de problème particulier. Si tu as deux AV
résidents, des fois ils se battent pour savoir qui exterminera le
nuisible le premier, mais ça s'arrête là :-)
--
Nina

Avatar
~Jean-Marc~
Salutations Nina Popravka, tu nous disais :
Je m'auto-répond : parfaitement inefficace.
Tout comme Nod32, et globalement tous les anti-virus.
RootKitRevealer et le truc anti rootkit de Sophos ne voient rien.
Pendant ce temps, imperturbablement, une pseudo instance de Firefox
envoie des TCP KeepAlive à une bécane qui lui renvoie des TCP
ZeroWindow.


J'ai entendu dire que "gmer" était un anti-rootkit efficace, si ça peut aider...

Sinon, ça sent le formatage ou la convalescence ?

@+

--
~Jean-Marc~
- http://msmvps.com/blogs/docxp/ -
- http://docxp.mvps.org -

Avatar
~Jean-Marc~
Salutations Nina Popravka, tu nous disais :
Houlà y a belle lurette que j'ai tout examiné suspicieusement :-)
Un certain csharpshell.exe est dans le coup, mais a une fâcheuse
tendance à revenir.


Mr Google donne quelques pistes intéressantes, mais je suppose
que tu as déjà creusé ?

http://www.google.fr/search?hl=fr&q=csharpshell.exe

@+

--
~Jean-Marc~
- http://msmvps.com/blogs/docxp/ -
- http://docxp.mvps.org -

1 2