OVH Cloud OVH Cloud

Petit essai AntiVir 6 Personnal : 54 virus détectés sur 67

18 réponses
Avatar
Hakkar
Bonjour,

Suite aux (très bons) conseils qui m'ont été donnés ici, j'ai opté pour
AntiVir Personnal Edition.

Installation très facile, pas d'enregistrement à effectuer, très compact (<
4 Mo), l'update automatique ou manuel, très simple à configurer, très peu
gourmand en RAM et ressources (même en mode "All Files" pendant un surf
appuyé) et apparamment très puissant.

J'ai voulu lui donner à manger ma petite collection de virus (71 au total,
dont bien la moitié dont j'ai été personnellement victime, et retirés à la
main après examen de la BDR et des derniers fichiers ajoutés, oui, je suis
un homme, un vrai :-)

Voici ce que AntiVir a détecté :
(Première ligne ID du virus à la manière Kaspersky - et nom du fichier sur
mon disque, ce qui est entre parenthèses c'est le type d'extension à
l'origine et la taille en ko pour certaines versions multiples.Deuxième
ligne, ce que raconte AntiVir.Certains virus intégrés dans un mail sont
accompagnés de leur lanceur, identifié lui aussi.Certains fichiers n'avaient
pas d'extension à l'origine).

Backdoor.Katien.a (exe)
The Trojan horse TR/Katien

Exploit.Java.Bytverify (class)
The Trojan horse TR/Java.ByteVerify

I-Worm.Dumaru.a (exe)
Contains signature of the worm Worm/Dumaru.A

I-Worm.Magistr.b (exe)
Contains code of the Windows virus W32/Magistr.B

I-Worm.Mimail.e (zip)
Contains signature of the worm Worm/Mimail.A

I-Worm.Sober (com)
Contains signature of the worm Worm/Sober

I-Worm.Sobig.e (zip)
Contains signature of the worm Worm/Sobig.E

Worm.P2P.SpyBot.gen (exe)
Contains signature of the worm Worm/SpyBot.P2P.Gen

I-Worm.Swen (exe)
Contains signature of the worm Worm/Gibe.C.1

Trojan.Java.ClassLoader.Dummy.a (class)
The Trojan horse TR/Forten.Java.2

Trojan.Java.ClassLoader.Dummy.c (class)
The Trojan horse TR/ClaLdr.Dummy.C

Trojan.Java.ClassLoader.Dummy.e (class)
The Trojan horse TR/ClassLoader.E

Trojan.Win32.StartPage.y (exe)
The Trojan horse TR/StartPage.Y

TrojanClicker.Win32.Qhost.a (def)
The Trojan horse TR/Qhost.A.2

TrojanDownloader.Win32.Small.aa (exe)
The Trojan horse TR/Delf.P1.A

Win32.HLLP.Hantaner (exe)
Contains signature of the Windows virus W32/Hantaner

Trojan.Win32.Fakesvc.c (exe)
The Trojan horse TR/Fakesvc.C.2

I-Worm.KakWorm (htm)
The Trojan horse TR/Felix

Backdoor.SubSeven.213.bonus (exe)
The Trojan horse TR/Sub7.Bonus.Srv

I-Worm.Sircam.c (dat)
Contains signature of the worm Worm/W32.Sircam.C

I-Worm.Gibe.b (exe)
Contains signature of the worm Worm/Gibe.B.3

I-Worm.Sircam.c (exe)
Contains signature of the worm Worm/W32.Sircam.C

I-Worm.Magistr.b (bat) (128)
Contains code of the Windows virus W32/Magistr.B

I-Worm.Plage (exe)
Contains signature of the worm Worm/P2000

I-Worm.Klez.h (93.5)
Contains signature of the worm Worm/Klez.E

I-Worm.Magistr.a (exe)
Contains code of the Windows virus W32/Magistr.B

I-Worm.Klez.h (86)
Contains signature of the Windows virus W32/Elkern.C

I-Worm.Sobig.gen (zip)
Contains signature of the worm Worm/Sobig.E

W95.CIH
Contains code of the Windows virus W95/CIH.A

I-Worm.Tanatos.b (scr)
Contains signature of the worm Worm/Bugbear.B

I-Worm.Magistr.b (bat) (67)
Contains code of the Windows virus W32/Magistr.B

I-Worm.Sobig.b (pif)
Contains signature of the worm Worm/Sobig.B

I-Worm.Tanatos (scr)
Contains signature of the worm Worm/BugBear.1

I-Worm.Tanatos (exe)
Contains signature of the worm Worm/BugBear.1

I-Worm.Tanatos.dam
Contains signature of the worm Worm/Bugbear.B

I-Worm.Magistr.b (bat) (36)
Contains code of the Windows virus W32/Magistr.B

I-Worm.Klez.h (34.1)
Contains signature of the worm Worm/Klez.E

I-Worm.Navidad.a (exe)
The Trojan horse TR/Worm.Navidad

I-Worm.Avron.c (exe)
Contains signature of the worm Worm/Avril.A.2

I-Worm.Lentin.g (scr)
Contains signature of the Windows virus W32/Yaha.E

I-Worm.BadtransII (exe)
Contains signature of the worm Worm/BadTrans.B1

I-Worm.Hybris.b (exe)
Contains signature of the Windows virus W95/Hybris.PI.001

Trojan.Win32.Lolita.d (exe)
The Trojan horse TR/Lolita.D

VBS.AVM (vbs)
Contains signature of the VBS.Happy #2 virus

I-Worm.LoveLetter (vbs) (12.3)
Contains signature of the VBS.Loveletter.B virus

I-Worm.LoveLetter (vbs) (11.8)
Contains signature of the VBS.Loveletter.B virus

TrojanDropper.VBS.Inor (hta)
Contains signature of the worm Worm/Jeem.1

I-Worm.LoveLetter (vbs) (9.79)
Contains signature of the VBS.Loveletter.B virus

I-Worm.HappyTime (txt)
Contains signature of the worm Worm/HappyTime

Trojan.PSW.Hooker.24.h (dll)
Contains signature of the worm Worm/BadTrans.B2

I-Worm.KakWorm (html)
The Trojan horse TR/Felix

TrojanDropper.Win32.Joiner.r + Backdoor.Freddy.03 (exe)
Contains a signature of the (dangerous) backdoor program BDS/Freddy.02.B
Backdoor server programs

VBS.VBSWG-based (vbs)
Contains signature of the VBS script virus VBS/PicaWorm.C2

Trojan.JS.ExitW.b (html)
Contains signature of the JScr/ExitW.B1 virus

Pas mal, non ?

Mais voilà ce que n'a pas détecté AntiVir :

Exploit.IFrame.FileDownload + I-Worm.BadtransII (eml)
Exploit.IFrame.FileDownload + i-Worm.Bridex (eml)
Exploit.IFrame.FileDownload + I-Worm.Klez.h (eml)
Exploit.IFrame.FileDownload + I-Worm.Lentin.g (eml)
Exploit.IFrame.FileDownload + I-Worm.Tanatos (eml)
I-Worm.Sobig.f.txt + I-Worm.Sobig.f.dam (eml)
W95.CIH (eml)

Bon, il ne sait peut-être pas lire les archives mail... mais plus embétant :

I-Worm.HappyTime (zip)
Trojan.Java.ClassLoader.d (class)
Trojan.Win32.Densmail 16 (exe)
TrojanDownloader.Win32.Delf.q (exe)
TrojanDropper.DOS.Rute (exe)
VBS.VBSWG-based + VBS.AVM + I-Worm.LoveLetter (zip)

La MAJ est pourtant la dernière en date : 12 décembre 2003

Mais enfin, pour du gratuit, je trouve ça excellent :-)

Très amicalement

Hakkar

8 réponses

1 2
Avatar
Hakkar
Hello,

Quand je lis ça....
Je me permets d'émettre les plus extrêmes réticences sur la réelle
"compétence" du "testeur"...


Le testeur est resté humble en proposant "petit essai AntiVir", de plus il a
énormément autre chose à faire que de courrir après les versions de
softwares qui seront périmées d'ici trois mois.

Qui sera forcément un jour plombé par une merde quelconque, et qui viendra
pleurer ici et gueuler contre ces saloperies d'AV qui ne font pas leur
boulot...


Je n'ai pas l'habitude de gueuler, je lasse cela aux animaux.Quant à
reprocher qqc à un AV que j'ai eu gratuitement, non.Je sais que mon système
n'est pas sûr, mais je n'ai pas que mon ordinateur dans la vie...

Et qui en outre, de part l'utilisation de cette merde *absolue* qu'est OE5
(la version 6 bien configurée étant à priori infiniment moins
"dangereuse"),

est un danger potentiel de transmissions de vers de messagerie pour
l'ensemble des utilisateurs de clients de mesagerie pas forcément au
courant

des principes de sécurité du "bon père de famille" en
micro-informatique...


Allons... OE ne me sert que pour les NG (qui généralement ont leur propre
antivirus et n'acceptent que rarement le HTML et les pièces jointes).
Quoi ? Des adresses dans le carnet de OE ? Oui : la mienne, c'est tout.
Quoi ? On fait mieux pour afficher les NG ? Je sais, j'ai déjà entendu ça...

Bref...copie à revoir...


En effet, je sais très bien où j'en suis : niveau caca en sécurité, mais je
n'ai jamais prétendu le contraire.Je ne peux pas me forcer à m'intéresser à
des choses qui ne m'intéressent pas (software courrier, browser...) alors
que ce que j'ai me suffit.

Hakkar

Avatar
joke0
Salut,

Hakkar:
Ça n'a aucun sens, sauf si ce sont des zip auto-extractibles.


Oui, je pensais à des ZIP autoextractibles (qui n'ont en fait
pas grand chose à voir avec de vrais ZIP, si ce n'est
l'icone).


L'icône est différente, et en plus elle est changeable ;-)

N'importe quoi, mais la confusion est possible si tu n'as pas
configuré Windows pour qu'il affiche toutes les extensions.


Dans ma liste de virus tu en trouveras un qui s'attaque
préférentiellement aux MP3 (je ne me rappelle plus lequel,
j'ai la flemme de chercher).


Tu veux dire qu'il créé des mp3.vbs plutôt.
A priori c'est Loveletter (sans filet!).

Si je renomme ce fichier avec un non SANS extention ou un nom
avec une extention inconnue et que je doubleclique dessus,
IrfanView (lecteur d'images) va s'ouvrir (normal, il est
paramétré pour ça), va m'afficher qu'il ne reconnait pas le
header du fichier, on pourrait s'arréter là.

Mais si je scanne mon disque, je m'apercevrai que ce virus a
été installé...


Et par quel miracle? Opération du Saint-Esprit?

--
joke0


Avatar
Hakkar
Salut Joke0,

Tu veux dire qu'il créé des mp3.vbs plutôt.
A priori c'est Loveletter (sans filet!).


Nonon, ce n'est pas lui, c'est un virus qui rajoute du code aux MP3
existants.Il est dans ma liste, je pense à Hybris.b...

Et par quel miracle? Opération du Saint-Esprit?


Très certainement... La logique m'échappe mais ce virus renommé en
"zigounette.zob" et lu par défaut via IrfanView va en plus s'exécuter.Je le
sais, j'en ai fait l'expérience à cause d'une vieille souris au bouton
gauche indélicat.

Amicalement

Hakkar

Avatar
Frederic Bonroy
Hakkar wrote:

Nonon, ce n'est pas lui, c'est un virus qui rajoute du code aux MP3
existants.


Bon ben si vous le retrouvez envoyez-le moi. :-)

Il est dans ma liste, je pense à Hybris.b...


??? Qu'est-ce que Hybris.B a à voir avec des MP3?

Très certainement... La logique m'échappe mais ce virus renommé en
"zigounette.zob" et lu par défaut via IrfanView va en plus s'exécuter.


Si vous le retrouvez, hein, vous savez quoi faire...

Avatar
joke0
Salut,

Hakkar:
Nonon, ce n'est pas lui, c'est un virus qui rajoute du code
aux MP3 existants.Il est dans ma liste, je pense à Hybris.b...


Houla! Un mouton à 5 pattes!

Très certainement... La logique m'échappe mais ce virus
renommé en "zigounette.zob" et lu par défaut via IrfanView va
en plus s'exécuter.Je le sais, j'en ai fait l'expérience à
cause d'une vieille souris au bouton gauche indélicat.


Tu n'aurais pas non plus le virus 0 octets dans ta
collection? :o)

Ok, je te charries un peu, mais tout ceci est impossible.
Remarque qu'une bestiole peut bien rajouter du code dans un mp3,
mais il ne sera pas exécuté en lisant le mp3. Pareil pour
l'image.

--
joke0

Avatar
Hakkar
Bonjour,

Réponse à Joke0 et à Frédéric,

J'ai parcouru divers sites et je ne suis pas parvenu à retrouver l'identité
de ce virus qui rajoute son code aux MP3.Dans mons cas les MP3 infectés
n'avaient pas été détruits, ils restaient jouables mais l'AV utilisé pour la
circonstance les détectait comme virulents.

Quant à exécuter un virus en LISANT le fichier qui le contient, je sais que
c'est normalement impossible, mais pourtant cela m'est bien arrivé avec ce
virus là... et c'est là que j'ai perdu 5 fichiers MP3.

Et... je ne suis pas pret à essayer le doubleclic sur chacun de mes virus,
même s'ils sont sur disquettes et renommés, afin de retrouver ce virus là
:-)

Très amicalement

Hakkar
Avatar
Frederic Bonroy
Hakkar wrote:

J'ai parcouru divers sites et je ne suis pas parvenu à retrouver l'identité
de ce virus qui rajoute son code aux MP3.


Ne le prenez pas mal, mais *à chaque fois* que quelqu'un nous parle d'un
virus qui aurait infecté des MP3, ou détruit un disque dur, ou je ne
sais quoi encore, *à chaque fois* cette personne est incapable de
retrouver ce fameux virus, ou c'est le chien de la voisine qui l'a
bouffé, ou un trou noir qui l'a absorbé, bref il y a toujours quelque
chose... Alors à force, on n'y croit plus et on rigole.

Avatar
Hakkar
Bonsoir Frederic,

Ne le prenez pas mal, mais *à chaque fois* que quelqu'un nous parle d'un
virus qui aurait infecté des MP3, ou détruit un disque dur, ou je ne
sais quoi encore, *à chaque fois* cette personne est incapable de
retrouver ce fameux virus, ou c'est le chien de la voisine qui l'a
bouffé, ou un trou noir qui l'a absorbé, bref il y a toujours quelque
chose... Alors à force, on n'y croit plus et on rigole.


Ben oui, je comprends, en plus figurez-vous ça me fait raler de ne pas
retrouver mes sources... Apparamment Hybris n'y serait pour rien d'après les
sites que j'ai consulté cet a-m, là je suis perdu... Enfin, seul détail : le
site qui décrivait ce virus (nonon, un site sérieux genre éditeur d'AV)
disait bien que le virus RAJOUTAIT son code de manière alléatoire aux mp3
(dans quel but ?) mais ne les remplaçait pas (il ne les détruisait pas).

Un virus spécifique au P2P ?

Amicalement

Hakkar

1 2