OVH Cloud OVH Cloud

virus msn..que faire svp ?

14 réponses
Avatar
philippe legrand
Bonjour,

un de mes amis a telechargé un fichier qui se trouve sur
http://photosalbum.my-place.us sous le nom de photo.pif (ATTENTION, NE
TELECHARGER PAS CE PROGRAMME, IL SAGIT DUN VIRUS).

Depuis, quand il utilise msn, régulierement, son msn envoye les messages
suivants à ses contacts :

you are suffering a treason http://photosalbum.my-place.us
it sees my photosalbum http://photosalbum.my-place.us
found this photo its in the Internet http://photosalbum.my-place.us
I read this on its family http://photosalbum.my-place.us

Malheureusement quand on passe un antivirus (meme sur le photo.pif), les
antivirus ne detectent rien.

Quelqu'un sait que faire pour eliminer ca ?

Merci à tous.

JE RPETE ENCORE, NE PAS TELECHARGER (enfin on peut le tlecharger si on
l'execute pas, mais bon, reservé à ceux qui savent ce qu'ils font) LE
PROGRAMME PHOTO.PIF, C'EST UN VIRUS.

SI je donne le lien c'est juste pour qu'une personne qui pourrait m'aider
sache de quoi je parle. c'est tout.

10 réponses

1 2
Avatar
Michel Doucet
philippe legrand a caressé son clavier ce 8/10/2006 21:43 pour nous
dire ce qui suit :

un de mes amis a telechargé un fichier qui se trouve sur
http://photosalbum.my-place.us sous le nom de photo.pif (ATTENTION, NE
TELECHARGER PAS CE PROGRAMME, IL SAGIT DUN VIRUS).


Ton "ami" ne *mérite* pas d'utiliser un ordinateur ... surtout sous
Windows !
--
XPN :: http://xpn.altervista.org
Utilisez l'OS, le butineur, le courrielleur et le lecteur de nouvelles
avec lesquels vous vous sentez le plus sécurisé ...

Avatar
philippe legrand
"Michel Doucet" a écrit dans le message de news:

philippe legrand a caressé son clavier ce 8/10/2006 21:43 pour nous
dire ce qui suit :

un de mes amis a telechargé un fichier qui se trouve sur
http://photosalbum.my-place.us sous le nom de photo.pif (ATTENTION, NE
TELECHARGER PAS CE PROGRAMME, IL SAGIT DUN VIRUS).


Ton "ami" ne *mérite* pas d'utiliser un ordinateur ... surtout sous
Windows !



Tu sais que 99,9% des gens qui utilisent un ordinateur n'y connaissent
absoluement rien en informatique ni en securité ?

Il a vu le lien, a cru que c'etait des photos d'un de ses contacts et lancé
le .pif.

Quelqu'un qui s'y connait en informatique dira que c'est mal... quelqu'un
qui n'y connait absolument rien se fera avoir (surtout que d'aprés virus
total, la majorité des antivirus n'auraient pas detecté que ce fichier est
malveillant).


D'aprés virustotal, les rares antivirus pouvant detecter ce fichier on
detecté :
TR/Delphi.Downloader.Gen
Trojan.Downloader.Banload.CH
Trojan-Downloader.Win32.Dadobra.HG
a variant of Win32/TrojanDownloader.Dadobra.IA
W32/Downloader
Trj/Nabload.LP


Quelqu'un aurait il une idée de comment nettoyer le pc svp ?

Je compte sur votre aide.

Merci.

Alors, quelqu'un


Avatar
Yves Lambert
Michel Doucet wrote:

Ton "ami" ne *mérite* pas d'utiliser un ordinateur ... surtout sous
Windows !


C'est /très/ constructif comme avis, ça....

C'est ce qu'ion appelle un "egg-drop" ou "trojan downloader" en
français, il pond un oeuf... et l'oeuf est plus ou moins méchant.

Pas tous les antivirus le détectent :

AntiVir, BitDefender, Ikarus, NOD32v2, Norman le détectent, les autres
non. Pour le curatif ça doit être la même chose : il vaut mieux faire ça
à la main.
Ce n'est pas à proprement parler un virus mais un cheval de Troie

Voyons "l'oeuf pondu" :
wget http://backup2.my-place.us/smss.com ne me donne rien, enfin si :
ERREUR 500: Internal Server Error.

Virustotal
http://www.virustotal.com/vt/en/resultadof?7635a261a0a312afcad49acc7859b307
(en principe cet url doit donner les résultats d'analyse)
me dit :
<cit>
Norman SandBox:
[ General information ]
* **IMPORTANT: PLEASE SEND THE SCANNED FILE TO: -
REMEMBER TO ENCRYPT IT (E.G. ZIP WITH PASSWORD)**.
* File length: 40448 bytes.

[ Changes to filesystem ]
* Creates file C:windowssmss.com.

[ Network services ]
* Downloads file from http://backup2.my-place.us/smss.com as
c:/windows/smss.com.

[ Security issues ]
* Starting downloaded file - potential security problem.
</cit>

Dites à votre ami de m'envoyer le fichier c:/windows/smss.com (important zippé
avec un mot de passe sinon il risque d'être refusé en utilisant mon adresse
reply-to leiota AT bidart.net) pour que je poursuive les investigation.
En attendant suggérez lui de télécharger hijackthis :
http://download.hijackthis.eu/hijackthis_199.zip de l'exécuter au
démarrage en mode sans échec de sa machine puis d'évaluer le log généré
sur http://www.hijackthis.de/fr (ne pas oublier de *laisser coché* "Show
the visitors ratings" et postez ici l'url d'évaluation. A partir de là
les habitués du forums pourront vous apporter des aides précieuses.

--
Hommage de l'auteur
absent de Paris

Avatar
Personne n'est parfait
On Sun, 8 Oct 2006 22:23:29 +0200, "philippe legrand"
wrote:

D'aprés virustotal, les rares antivirus pouvant detecter ce fichier


C'est un peu fouilli ce site.
La liste des antivirus donne vers l'editeur de l'antivirus.

Je suis interessé par les stats de chaque antivirus pour determiner
lequel est le mieux adapté pou detecter les virus qui ne sont pas
encore repertorié, car c'est la jungle dans les site de comparatif.

Avatar
philippe legrand
Merci de votre réponse construcive.

Je vais demander à la personne de faire un hijackthis.

Mais en gros, si je lui envoye mon propre smss.com qui n'est pas infecté, ca
devrait résoudre son probleme.

Non ?

"Yves Lambert" a écrit dans le message de
news:
Michel Doucet wrote:

Ton "ami" ne *mérite* pas d'utiliser un ordinateur ... surtout sous
Windows !


C'est /très/ constructif comme avis, ça....

C'est ce qu'ion appelle un "egg-drop" ou "trojan downloader" en français,
il pond un oeuf... et l'oeuf est plus ou moins méchant.

Pas tous les antivirus le détectent :

AntiVir, BitDefender, Ikarus, NOD32v2, Norman le détectent, les autres
non. Pour le curatif ça doit être la même chose : il vaut mieux faire ça à
la main.
Ce n'est pas à proprement parler un virus mais un cheval de Troie

Voyons "l'oeuf pondu" :
wget http://backup2.my-place.us/smss.com ne me donne rien, enfin si :
ERREUR 500: Internal Server Error.

Virustotal
http://www.virustotal.com/vt/en/resultadof?7635a261a0a312afcad49acc7859b307
(en principe cet url doit donner les résultats d'analyse)
me dit :
<cit>
Norman SandBox:
[ General information ]
* **IMPORTANT: PLEASE SEND THE SCANNED FILE TO: -
REMEMBER TO ENCRYPT IT (E.G. ZIP WITH PASSWORD)**.
* File length: 40448 bytes.

[ Changes to filesystem ]
* Creates file C:windowssmss.com.

[ Network services ]
* Downloads file from http://backup2.my-place.us/smss.com as
c:/windows/smss.com.

[ Security issues ]
* Starting downloaded file - potential security problem.
</cit>

Dites à votre ami de m'envoyer le fichier c:/windows/smss.com (important
zippé avec un mot de passe sinon il risque d'être refusé en utilisant mon
adresse
reply-to leiota AT bidart.net) pour que je poursuive les investigation.
En attendant suggérez lui de télécharger hijackthis :
http://download.hijackthis.eu/hijackthis_199.zip de l'exécuter au
démarrage en mode sans échec de sa machine puis d'évaluer le log généré
sur http://www.hijackthis.de/fr (ne pas oublier de *laisser coché* "Show
the visitors ratings" et postez ici l'url d'évaluation. A partir de là les
habitués du forums pourront vous apporter des aides précieuses.

--
Hommage de l'auteur
absent de Paris



Avatar
Yves Lambert
Personne n'est parfait wrote:
On Sun, 8 Oct 2006 22:23:29 +0200, "philippe legrand"
wrote:

D'aprés virustotal, les rares antivirus pouvant detecter ce fichier


C'est un peu fouilli ce site.
La liste des antivirus donne vers l'editeur de l'antivirus.

Je suis interessé par les stats de chaque antivirus pour determiner
lequel est le mieux adapté pou detecter les virus qui ne sont pas
encore repertorié, car c'est la jungle dans les site de comparatif.


Tous les antivirus fonctionnent plus ou moins sur le même principe :
signature de l'exécutable. Il ne peut pas à mon avis y avoir d'antivirus
qui détectent plus précocement qe d'autre un malware. Il peut y en avoir
de plus ou moins réactif. Panda que je n'ai pas cité est très réactif...
au prix de faux positifs.

--
Hommage de l'auteur
absent de Paris


Avatar
Yves Lambert
philippe legrand wrote:
Merci de votre réponse construcive.

Je vais demander à la personne de faire un hijackthis.

Mais en gros, si je lui envoye mon propre smss.com qui n'est pas infecté, ca
devrait résoudre son probleme.

Non ?


Non.

--
Hommage de l'auteur
absent de Paris

Avatar
le seigneur des rateaux
On Sun, 8 Oct 2006 22:23:29 +0200, "philippe legrand"
wrote:

Tu sais que 99,9% des gens qui utilisent un ordinateur n'y connaissent
absoluement rien en informatique ni en securité ?


sur ta voiture, tu connais le fonctionnement du moteur ? la
composition du carburant, non, alors pourquoi avoir a s'y connaitre en
informatique ?

Avatar
Cool
Le Mon, 09 Oct 2006 08:31:14 GMT, le seigneur des rateaux


sur ta voiture, tu connais le fonctionnement du moteur ? la
composition du carburant, non, alors pourquoi avoir a s'y connaitre en
informatique ?


Tu sais au minimum qu'il ne faut pas mettre du gas oil pour un moteur
à essence, qu'il ne faut pas passer directement du point mort en 4°,
qu'il faut desserrer le frein à main avant de démarrer ...

Avatar
Frederic Bonroy

Il ne peut pas à mon avis y avoir d'antivirus
qui détectent plus précocement qe d'autre un malware.


Si, il peut y avoir des différences au niveau de l'heuristique.

1 2