OVH Cloud OVH Cloud

[WIN XP SP1] Traces du virus - cmd32.exe

18 réponses
Avatar
xyzt
J'ai supprimé le maximum de ce virus, mais il me reste dans la BDR:
Shell REG_SZ Explorer.exe c:\WINDOWS\SYSTEM32\cmd32.exe dans
Winlogon.
Le problème est que quand je fais un couper sur des fichiers dans
l'explorateur, la fenêtre explore.exe se ferme (appel à cette ligne de
la BDR).

Puis-je remplacer le cmd32.exe de la ligne de la BDR par un autre
fichier? Supprimer la valeur de la clé?
La ligne Shell semble utile sous XP donc non supprimable,
à moins que ce virus soit très bien déguisé.
Merci de votre aide.

8 réponses

1 2
Avatar
Roland Garcia

C'est un fichier créé par le troyen, je ne trouve pas l'équivalent sur
le CD d'installation d'XP (alors que celui de cmd.exe y est).
Le problème est que explorer.exe accède à cmd32.exe et que je ne
peux pas modifier la BDR pour supprimer cela (cf. la ligne de la BDR
copiée).
Un méga super expert sécurité serait bienvenue :)


Il n'y a pas de madame Soleil ici.

Envoyez votre cmd32.exe ici:
http://www.kaspersky.com/fr/remoteviruschk.html
et donnez nous la réponse.

Roland Garcia

Avatar
AMcD
xyzt wrote:

Relis bien la suite des posts, j'ai bien précisé que c'était un cheval
de Troie.


Et moi je te demande par quel moyen est-tu arrivé à savoir/déterminer que
c'est un cheval de Troie ! On va y arriver, si, si, doucement, mais on va y
arriver...

2) Quel nom lui est-il attribué par le moyen que tu utilises pour
déterminer que c'est un Virus/Cheval de Troie ?


Voir le lien cité sur le site de symantec.


Bah oui, c'est moi qui te l'ai donné ce lien ! C'est juste un exemple de
virus utilisant ce principe du nom proche d'un fichier système. Il y en a de
multiples autres. Comme je te l'ai dit, il peut aussi s'agir d'un programme
tout à fait normal. Par exemple, si je ne m'abuse, il existe un exécuteur de
commande perl qui s'appelle cmd32.exe.

Quelle solution adopterais-tu alors?


1) Quel produit t'as dit que c'était un cheval de Troie !?
2) Quel nom lui donne-t-il ?
3) Repasse ici (avant que ça me lasse...).

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/


Avatar
xyzt
On Sun, 7 Dec 2003 23:11:27 +0100, "AMcD"
wrote:

xyzt wrote:

Relis bien la suite des posts, j'ai bien précisé que c'était un cheval
de Troie.


Et moi je te demande par quel moyen est-tu arrivé à savoir/déterminer que
c'est un cheval de Troie ! On va y arriver, si, si, doucement, mais on va y
arriver...



http://securityresponse.symantec.com/avcenter/venc/data/backdoor.sdbot.html

C'était dans mon second post:

Backdoor.sdbot (utilisé quand on chat sur IRC).

Sinon je le répéte j'ai supprimé le fichier cmd32.exe depuis
longtemps, mais il se trouve qu'en utilisant explorer.exe un appel
est fait à ce fichier, ainsi qu'au démarrage, bien qu'il n'apparaisse
pas dans msconfig.
Je pense que la solution se trouve dans la BDR, mais laquelle?
Relisez bien les posts svp avant de répondre.


2) Quel nom lui est-il attribué par le moyen que tu utilises pour
déterminer que c'est un Virus/Cheval de Troie ?


Voir le lien cité sur le site de symantec.


Bah oui, c'est moi qui te l'ai donné ce lien ! C'est juste un exemple de
virus utilisant ce principe du nom proche d'un fichier système. Il y en a de
multiples autres. Comme je te l'ai dit, il peut aussi s'agir d'un programme
tout à fait normal. Par exemple, si je ne m'abuse, il existe un exécuteur de
commande perl qui s'appelle cmd32.exe.

Quelle solution adopterais-tu alors?


1) Quel produit t'as dit que c'était un cheval de Troie !?
2) Quel nom lui donne-t-il ?
3) Repasse ici (avant que ça me lasse...).




Avatar
joke0
Salut,

xyzt:
Je pense que la solution se trouve dans la BDR, mais laquelle?


Il me semble que tout est expliqué au point 5:
http://symantec.com/avcenter/venc/data/backdoor.sdbot.html#removalinstructions

Sinon, tu peux tenter les autres points de démarrage:
http://www.lacave.net/~jokeuse/usenet/demarrage.html
surtout les points 1, 2, 3, 9.

--
joke0

Avatar
AMcD
xyzt wrote:


http://securityresponse.symantec.com/avcenter/venc/data/backdoor.sdbot.html


C'était dans mon second post:


Que je n'ai pas à l'écran ! Les serveurs ne sont pas mis à jour forcémment
au même moment pour tout le monde. Tu pouvais bien te douter que si
j'insistais c'est que je ne l'avais pas, je suis pas neuneu !

Backdoor.sdbot (utilisé quand on chat sur IRC).


Ha, on y arrive... Je dirai surtout choppé via Kazaa et cie :o).

Sinon je le répéte j'ai supprimé le fichier cmd32.exe depuis
longtemps, mais il se trouve qu'en utilisant explorer.exe un appel
est fait à ce fichier, ainsi qu'au démarrage, bien qu'il n'apparaisse
pas dans msconfig.
Je pense que la solution se trouve dans la BDR, mais laquelle?


1) Désactive la restauration système.
2) Tue l'éventuel processus en cours Cmd32.exe. Peut-être te faudra-t-il
démarrer en mode sans échec pour cela. Je ne connais pas ce code
particulièrement, donc je ne peux pas te dire ;o).
3) Bon, puisque tu as Windows XP (ai-je cru comprendre), Cmd32.exe se copie
dans c:windowssystem32. Trouve le et supprime-le.
4) Dans une des deux clés (voire les deux) :

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion
RunServices

Supprime l'entrée : "Configuration Loader"="cmd32.exe"

5) tant que tu y es fait de même avec toutes les entrées cmd32.exe
"suspectes" de la base de registres.
6) Lance un utilitaire de netoyage de base de registre, genre regcleaner.
7) Remet la restauration système.

Tu as aussi un utilitaire de désinfection pour certaines variantes ici :

http://www.zdnet.de/downloads/programs/p/1/de0DP1-wc.html

D'ailleurs, il me semble que Trojan Remover l'a dans sa liste ton truc,
essaye-le :

http://www.simplysup.com/

Il y a de toute façon plusieurs variantes de ce cheval de Troie, donc, il
est possible qu'il y ait de petites variations dans les traitements à
effectuer.
De manière générale, pour nettoyer un cheval de Troie :

http://www.sophos.fr/support/disinfection/trojan.html

Relisez bien les posts svp avant de répondre.


Hé, je ne suis pas à ta disposition hein, bonjour et merci, ça existe
aussi...

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/

Avatar
xyzt
On Sun, 7 Dec 2003 23:55:52 +0100, "AMcD"
wrote:

xyzt wrote:


http://securityresponse.symantec.com/avcenter/venc/data/backdoor.sdbot.html


C'était dans mon second post:


Que je n'ai pas à l'écran ! Les serveurs ne sont pas mis à jour forcémment
au même moment pour tout le monde. Tu pouvais bien te douter que si
j'insistais c'est que je ne l'avais pas, je suis pas neuneu !



mea culpa

Backdoor.sdbot (utilisé quand on chat sur IRC).


Ha, on y arrive... Je dirai surtout choppé via Kazaa et cie :o).

Sinon je le répéte j'ai supprimé le fichier cmd32.exe depuis
longtemps, mais il se trouve qu'en utilisant explorer.exe un appel
est fait à ce fichier, ainsi qu'au démarrage, bien qu'il n'apparaisse
pas dans msconfig.
Je pense que la solution se trouve dans la BDR, mais laquelle?


1) Désactive la restauration système.
2) Tue l'éventuel processus en cours Cmd32.exe. Peut-être te faudra-t-il
démarrer en mode sans échec pour cela. Je ne connais pas ce code
particulièrement, donc je ne peux pas te dire ;o).
3) Bon, puisque tu as Windows XP (ai-je cru comprendre), Cmd32.exe se copie
dans c:windowssystem32. Trouve le et supprime-le.
4) Dans une des deux clés (voire les deux) :

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion
RunServices

Supprime l'entrée : "Configuration Loader"="cmd32.exe"

5) tant que tu y es fait de même avec toutes les entrées cmd32.exe
"suspectes" de la base de registres.
6) Lance un utilitaire de netoyage de base de registre, genre regcleaner.
7) Remet la restauration système.



J'avais fait tout cela quand j'avais découvert ce trojan, mais c'est
bien de le rapeller, je ne connaissais pas regcleaner, merci.
Il me reste la fameuse ligne dans la BDR, qui est délicate à
supprimer.

Tu as aussi un utilitaire de désinfection pour certaines variantes ici :

http://www.zdnet.de/downloads/programs/p/1/de0DP1-wc.html

D'ailleurs, il me semble que Trojan Remover l'a dans sa liste ton truc,
essaye-le :

http://www.simplysup.com/

Il y a de toute façon plusieurs variantes de ce cheval de Troie, donc, il
est possible qu'il y ait de petites variations dans les traitements à
effectuer.
De manière générale, pour nettoyer un cheval de Troie :

http://www.sophos.fr/support/disinfection/trojan.html



J'utilise etrust EZvirus de MS, et en ligne trendmicro, inoculer et
symantec je pense que c'est suffisant.
Merci pour toutes les réponses.
(bizarrement ce soir les icônes de mes logiciels du menu Démarrer
ont changé puis se sont rétablies!)
Sinon j'aimerais savoir comment réinstaller un .exe (ou .dll ou autre)
à partir du CD d'XP, anciennement on utilisait la commande DOS Expand
sous Win 3.1 et antérieurs.


Avatar
AMcD
xyzt wrote:

Sinon j'aimerais savoir comment réinstaller un .exe (ou .dll ou autre)
à partir du CD d'XP, anciennement on utilisait la commande DOS Expand
sous Win 3.1 et antérieurs.


Ça ce n'est pas forcémment simple. En gros, sous DOS, avec Expand, tu
spécifiais le nom du fichier de la disquette à décompresser, la destination
et le nom et zou ! Mais les applications DOS/Win3.1, c'était une autre
époque.

Aujourd'hui, pour faire simple, on dira que cela dépend de la complexité de
ce que tu veux "réinstaller". Il faut surtout bien faire gaffe à ne pas
mixer plusieurs versions à la fois. Suppose que t'as un programme plutôt
"complexe", qui utilise la base de registre, des fichiers externes et dont
plusieurs autres applications dépendent. Tu comprends bien que tu ne peux te
contenter de remplacer le .exe comme ça... De plus, la procédure à suivre va
dépendre de chaque programme. Le mieux étant d'abord de maîtriser la
désinstallaion du programme que tu veux reinstaller, ce qui n'est pas
évident.

Par contre, pour des appli simples, genre cmd.exe, c'est plus facile.

1) Tu repères où il se cache sur le disque d'install. Les trois-quart du
temps, dans un .CAB ou un fichier avec le nom (souvent en majuscules) et une
extension tronquée (il manque la dernière lettre). Dans ton cas :

disque d'installi386CMD.EX_

2) Pour extraire passe par... les commande copy/expand :o). Cela n'a pas
changé

3) Mais comment user de ces commandes me diras-tu ? 2 cas.

- Via Démarrer/Programmes/Accessoires/Invite de commandes. Tu tapes alors :
expand d:i386cmd.ex_ c:tempocmd.exe. d étant l'unité désignant le
lecteur CD où figure le CD d'install de XP, c:tempo le répertoire de
destination (qui doit exister pour éviter les embrouilles).
- Si t'as cmd.exe qui marche pas :o), il te faut utiliser la Recovery
Console. Plus à ce sujet ici :

http://support.microsoft.com/default.aspx?scid=KB;en-us;314058

Une fois décompressé, il doit faire (sur mon XP HE SP 1 à jour) 388.096
octets. Je te conseille de faire ces manips dans un dossier temporaire.
Quand tu es sûr de ce que tu as obtenu, place ensuite les fichiers au bon
endroit.

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/

Avatar
JacK
sur les news:,
xyzt signalait:
[...]
Sinon j'aimerais savoir comment réinstaller un .exe (ou .dll ou autre)
à partir du CD d'XP, anciennement on utilisait la commande DOS Expand
sous Win 3.1 et antérieurs.
'lut,


Très facilement pour Windows toutes version à l'aide de Abracababra, un
petit exe gratuit :
Le site officiel étant en maintenance, tu le trouveras ici :
http://jceel.free.fr/
--
JacK

1 2