OVH Cloud OVH Cloud

rootkit détecté par avast

55 réponses
Avatar
Philippe Gueguen
Bonjour

Je suis sous XP SP3

Depuis ce matin, avast me détecte un rootkit sur le fichier:
c:\windows\System32\ils.dll. (par la méthode heuristique)

Je l'ai supprimé mais il revient et avast me détecte à nouveau ce virus au
redémarage suivant.

J'ai envoyé ils.dll a http://www.virustotal.com qui n'a rien découvert.

Que dois je faire?

Merci.

10 réponses

1 2 3 4 5
Avatar
Jkroipa
"Cyrius" a écrit dans le message de news:

On Sun, 21 Dec 2008 09:51:28 +0100, "Jkroipa"
wrote:



0,01 % soit 1 chance sur 10.000 que ce soit des "virus" de petite
envergure. Ou alors les pc des amis de Ludo sont très bien protégés
:-)




J'ai dit 99,99 % des "virus", et pas 99,99 % des malwares et autres spy de
tafioles ;-)
Avatar
Cyrius
On Sun, 21 Dec 2008 11:45:24 +0100, "Jkroipa"
wrote:


"Cyrius" a écrit dans le message de news:

On Sun, 21 Dec 2008 09:51:28 +0100, "Jkroipa"
wrote:



0,01 % soit 1 chance sur 10.000 que ce soit des "virus" de petite
envergure. Ou alors les pc des amis de Ludo sont très bien protégés
:-)




J'ai dit 99,99 % des "virus", et pas 99,99 % des malwares et autres spy de
tafioles ;-)



Il n'en reste pas moins que ces 99,99 % de non "tafioles" sont restés
sans effet sur les PC des amis de Ludo :-)
Avatar
Ludovic - F5PBG
>
Non mais tu débarques avec ta phrase magique "il faut passer en mode sans
échec" avec le doigt levé en l'air comme si on ne le savait pas alors que
c'est le b-a-ba.

Les virus de tes collègues étaient sûrement des petits malwares sans
evergure. Tout bon virus qui se respecte rend interdite cette démarche (F8).




Non, je ne débarque pas avec une phrase magique mais avec
des détails : http://inforadio.free.fr/articles.php?lng=fr&pgX
Alors j'attends des détails de ta part concernant ces virus qui
empêchent la fonction F8...

Les touches Fx peuvent être dévalidées au démarrage mais
ce n'est pas la question du moment et notre ami a sans doute
accès à cette fonction. Dans le cas contraire, il se remanifestera
sur le forum.

J'en profiterai alors pour mettre à jour ma page web
en donnant la manip (msdos.sys...) qui doit pouvoir
se trouver par Google de toute façon...

Cordialement,
Ludovic.
Avatar
duss
Ludovic - F5PBG a écrit :

(blah blah blah..)

Salut,
SI tu pouvais eviter de faire constament de la pub pour ton site de
copier/coller ca serait un geste sympathique pour tous les lecteurs de
ce groupe et des autres...

++
Avatar
Cyrius
On Sun, 21 Dec 2008 16:10:34 +0100, Ludovic - F5PBG < .> wrote:


J'en profiterai alors pour mettre à jour ma page web
en donnant la manip (msdos.sys...) qui doit pouvoir
se trouver par Google de toute façon...



Le problème n'est pas là.

La réussite de certains virus ne tient pas de la sophistication de
leur code mais plutôt de l'espoir à s'exécuter en ayant tous les
droits !

A quoi cela sert-il de mettre un point d'honneur à avoir un AV et un
FW à jour si d'un autre côté on permet l'exécution d'un zero-day en
mode administrateur ? Pourquoi ce virus se générait-il pour modifier
la BDR ?

Si les clés régissant le mode sans échec sont corrompues, tu auras
beau modifier msdos.sys. Cela n'aura aucun effet.

Combien d'utilisateurs de xp sont stupidement en mode administrateur,
certains même sans le savoir ? Les bagles et compagnies ont la partie
belle sur ces PC. Je ne parle même pas des utilisateurs de vista qui
activent le mode administrateur (en principe caché) et qui viennent
ensuite se plaindrent d'être infectés.

L'AV et le FW ne suffisent pas :

http://msdn.microsoft.com/fr-fr/library/ms972827.aspx#END
Avatar
Cyrius
On Sun, 21 Dec 2008 16:10:34 +0100, Ludovic - F5PBG < .> wrote:

J'en profiterai alors pour mettre à jour ma page web
en donnant la manip (msdos.sys...) qui doit pouvoir
se trouver par Google de toute façon...



Le problème n'est pas là.

La réussite de certains virus ne tient pas de la sophistication de
leur code mais plutôt de l'espoir à s'exécuter en ayant tous les
droits !

A quoi cela sert-il de mettre un point d'honneur à avoir un AV et un
FW à jour si d'un autre côté on permet l'exécution d'un zero-day en
mode administrateur ? Pourquoi ce virus se générait-il pour modifier
la BDR ?

Si les clés régissant le mode sans échec sont corrompues, tu auras
beau modifier msdos.sys. Cela n'aura aucun effet.

Combien d'utilisateurs de xp sont stupidement en mode administrateur,
certains même sans le savoir ? Les bagles et compagnies ont la partie
belle sur ces PC. Je ne parle même pas des utilisateurs de vista qui
activent le mode administrateur (en principe caché) et qui viennent
ensuite se plaindre d'être infectés.

L'AV et le FW ne suffisent pas :

http://msdn.microsoft.com/fr-fr/library/ms972827.aspx#END
Avatar
Jo Kerr
Ludovic - F5PBG avait prétendu :






Les touches Fx peuvent être dévalidées au démarrage mais
ce n'est pas la question du moment et notre ami a sans doute
accès à cette fonction. Dans le cas contraire, il se remanifestera
sur le forum.

J'en profiterai alors pour mettre à jour ma page web
en donnant la manip (msdos.sys...) qui doit pouvoir
se trouver par Google de toute façon...




Que je sache, MSDOS.SYS ne sert plus sous NT/2000/XP. Il est présent
mais vide par compatibilité avec de vieilles applications 16 bits qui
peuvent tester la présence du fichier. Comme XP ne s'en sert pas je ne
vois pas comment il pourrait servir à quelque chose.

--
In gold we trust (c)
Avatar
Thumain Th.
Le Sun, 21 Dec 2008 09:43:03 +0100, Ludovic - F5PBG < <".>"> a écrit:


D'ailleurs, même avec Avast, si on suit à la lettre
http://inforadio.free.fr/articles.php?lng=fr&pgW
se faire infecter devient difficile...



A peine 7h d'écart et tu nous ressers bobards/bobards ....

Puisque c'était si 'difficile', pourquoi serais tu amené
'à désinfecter de façon régulière' ????




Sacré Truffe, Van / Houba , mais cela je n'en doutais plus...

Je vais formuler ma phrase autrement pour que
son cerveau limité comprenne mieux :

Régulièrement, je désinfecte les PC de
collègues. Une fois désinfecté, ils n'ont
plus de problèmes.

Vois-tu, des collègues, j'en ai quelques-uns,
notamment avec les désinfections que je
réalisent à distance de chez moi avec
Teamviewer.


Usage professionnel ou particulier ???

Notre "champion du monde" devait croire
que je désinfectais régulièrement le même
ordinateur...

:)))

Je vais lui laisser le mot de la fin, il ne va
rien proposer, comme ses comparses, juste
critiquer gratuitement.

Cordialement,
Ludovic.
http://inforadio.free.fr






--
TT
Avatar
Cyrius
On Sun, 21 Dec 2008 18:08:56 +0100, Jo Kerr
wrote:

Que je sache, MSDOS.SYS ne sert plus sous NT/2000/XP



Exact, Il servait dans win9x et me
Avatar
popeye
Ludovic - F5PBG wrote:
> Non mais tu débarques avec ta phrase magique "il faut passer en
> mode sans échec" avec le doigt levé en l'air comme si on ne le
> savait pas alors que c'est le b-a-ba.
>
> Les virus de tes collègues étaient sûrement des petits malwares sans
> evergure. Tout bon virus qui se respecte rend interdite cette
> démarche (F8).
>

ce n'est pas la question du moment et notre ami a sans doute


accès à cette fonction. Dans le cas contraire, il se remanifestera
sur le forum.



Google avec comme mots clés : impossible demarrer mode sans echec.
286000 réponses.


--
Popeye
Virez les x pour me répondre
1 2 3 4 5