Précédent   Forum des professionnels en informatique > Systèmes > Windows > Sécurité
Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 03/12/2010, 16h39   #1
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
Par défaut autorun et verujmi.exe

Bonjour.

J'ai récemment récupéré un virus windows sur ma clé usb (pour l'avoir abondamment prêté).
Étant sous Linux, j'ai donc voulu la nettoyer "manuellement".
J'ai regardé sur la clé et j'ai effectivement trouvé un virus (verujmi.exe) (caché) dans un dossier kratakspoj.

il y avait également un autorun avec. bref, jusque là, rien d'anormal.

Ce qui m'étonne, c'est que l'autorun a une forme particulière:
Code :
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
[autorun]

USEAUTOPLAY=1

shellexecute=kratakspoj\\\verujmi.exe

\

shell\\Install\\command=kratakspoj\\\verujmi.exe

shell\\open\\command=kratakspoj\\\verujmi.exe

shell\\explore\\command=kratakspoj\\\verujmi.exe

Shell\\open\\command=kratakspoj\\\verujmi.exe

open=kratakspoj\\\verujmi.exe

Icon=kratakspoj\\\verujmi.exe

action=Open folder*to view files using*Windows*Explore
On voit bien ligne 3,5-10 le triple backslash avant verujmi.exe et le double avant les dossiers ainsi que le simple backslash en ligne 4.

Ma question (de pure curiosité) est: à quoi servent tous ces antislashs ?
Il ne me semble pas qu'il soient nécessaires pour un autorun et, s'il le sont, cela permet-il d'exploiter une quelconque faille de l'autoplay Ou est-ce juste une "question de forme" ?

Question subsidiaire: un ami s'est fait infecter par ça et son antivirus n'arrive pas à le supprimer je me proposait de scanner ses disques depuis linux, mais existe-il des logiciels (libre ou a défaut gratuits) à même de repérer ce genre d'infection ? à moins que retirer ce virus soit trivial (un seul répertoire ou se trouve l'exe et pas de contamination de fichiers).

D'avance merci.
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/12/2010, 10h38   #2
Membre éclairé
 
Avatar de tigzy
 
Inscription : mars 2010
Messages : 260
Détails du profil
Informations personnelles :
Âge : 25
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations forums :
Inscription : mars 2010
Messages : 260
Points : 316
Points : 316
Salut

Les doubles slash c'est la syntaxe pour les scripts Autorun (et pas mal de codes en API windows..)

Pour scanner les clés, tu peux utiliser USBFix de la teamScript (sur google tu vas trouver)
tigzy est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 08/12/2010, 22h11   #3
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
Citation:
Envoyé par tigzy Voir le message
Salut

Les doubles slash c'est la syntaxe pour les scripts Autorun (et pas mal de codes en API windows..)
c'est curieux... il me semble que ça marche également avec de simples slashs. de plus, je me demande ce que fait cet antislash tout seul.

Citation:
Envoyé par tigzy Voir le message
Pour scanner les clés, tu peux utiliser USBFix de la teamScript (sur google tu vas trouver)
ça n'existe pas pour linux (ce qui n'est pas bien grave que que les exe sont facile a trouver ... et sans risques) et ça ne permet pas de retirer le virus qui s'est ensuite répandu dans les système. (c'est le DD que je cherche à scanner)
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/12/2010, 09h26   #4
Membre éclairé
 
Avatar de tigzy
 
Inscription : mars 2010
Messages : 260
Détails du profil
Informations personnelles :
Âge : 25
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations forums :
Inscription : mars 2010
Messages : 260
Points : 316
Points : 316
Ba ton infection elle tourne uniquement sous windows, les autorun et les .exe ça marche pas sous linux. Je voit donc pas ou est le soucis...
tigzy est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/12/2010, 21h28   #5
Membre Expert
 
Avatar de méphistopheles
 
Inscription : janvier 2005
Messages : 1 552
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : janvier 2005
Messages : 1 552
Points : 1 212
Points : 1 212
je voulais scanner le disque dur (interne, mais sortable) d'un ami car son antivirus était incapable de retirer cette chose .

J'ai réussi. j'ai utilisé clamAV.
__________________
Méphistophélès
Si la solution ne résout pas votre problème, changez le problème...
méphistopheles est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/12/2010, 09h58   #6
Membre éclairé
 
Avatar de tigzy
 
Inscription : mars 2010
Messages : 260
Détails du profil
Informations personnelles :
Âge : 25
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations forums :
Inscription : mars 2010
Messages : 260
Points : 316
Points : 316
Ah ok
tigzy est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 07h51.


 
 
 
 
Partenaires

Hébergement Web