|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Membre habitué
![]() |
Bonjour tout le monde,
Sur plusieurs pc du réseaux (Windows 2000), j'ai des petites têtes bleus au démarrage. Je me suis renseigné et c'est en fait un rootkit qui s'installe dans le MBR du disque... Ma première question est: Est-ce que l'on est obligé de formater le disque pour le supprimer? Certaine machine sont sous windows xp et la tête bleu n'apparait pas, donc pour le reperer j'ai cherché dans la doc de eEye, apparament il réagit avec des paquet sur le réseau qui reponde au critère suivant: Une signature eBR\xEE à l'offset 55h du paquet. Il execute le code ensuite à l'offset 59h. Donc j'ai pensé à reproduire ce paquet et fournir un code qui m'affiche une boite de dialogue sur les machines infectés: En voulant mettre cette fameuse signature je passe l'offset 59h, est-ce que il y a un caractère à enlever? Connaissez vous un programme pour ensuite envoyer ce fichier? Merci d'avance |
|
|
00
|
|
|
#2 | |
|
Membre Expert
![]() Inscription : juillet 2006 Messages : 1 677 ![]() |
Citation:
Pour le reste je ne sais pas. Mes 2 cts, -- jp |
|
|
|
00
|
|
|
#3 | |
|
Membre Expert
![]() Inscription : juin 2002 Messages : 1 502 ![]() |
Citation:
Comme Jp, pour le reste je ne sais pas. Ar@mi$
__________________
Avant de Poster Lire les Regles! Merci ------------------------------------------------- "The only Way for Evils to Triumph is for Good Men to Do Nothing" Edmund Burke (1729 - 1797) |
|
|
|
00
|
|
|
#4 |
|
Membre habitué
![]() |
J'essayerais ces solutions, et je vous redirais si ça marche.
En attendant j'ai reussi à reproduire la signature, en fait le eBR, il fallait le convertir en hexa, et le \xEE veut dire que les deux E sont déjà en hexadecimal. Donc la signature est 65 42 52 EE.Ensuite on tombe juste sur l'offset 69h, donc il n'y a plus de problème. Par contre il me faudrait maintenant un shellcode qui m'affiche une boite de dialogue pour m'informer de l'infection. Est-ce que quelqu'un pourrait m'aider à ce niveau là? MErci pour les réponses |
|
|
00
|
|
|
#5 |
|
Membre Expert
![]() Inscription : juillet 2006 Messages : 1 677 ![]() |
Salustre !
Bon, moi ça me dérange pas, mais es-tu sûr d'être dans le bon forum ? Me demande ce qu'une question sur un rootkit de Boot Sector a à faire ici, mis à part le vecteur d'infection ? Mais, again, ça ne me dérange pas, je pense juste qu'ailleurs tu auras peut-être plus de réponses. Mes 2 cts -- jp PS : si jamais tu déplaçais ta question, merci de dire où, la discute m'intéresse |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com