Précédent   Forum des professionnels en informatique > Systèmes > Windows > Sécurité
Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 17/07/2008, 12h56   #1
Membre éprouvé
 
Avatar de rlgrand
 
Enseignant
Inscription : avril 2004
Messages : 431
Détails du profil
Informations professionnelles :
Activité : Enseignant

Informations forums :
Inscription : avril 2004
Messages : 431
Points : 466
Points : 466
Par défaut API Hook et fichiers multimédias

Bonjour,

j'ai un problème à vous soumettre :
J'ai aidé un ami à désinfecter son ordi et j'ai remarqué ceci :

J'ai remarqué qu'il y avait des fichiers .mpg ou .wmv dans C:\program Files ( une vingtaine ), ils ne sont pas infectés et datent de 2006.

Après suppression et redémarrage de la machine, ils réapparaissent ( pas toujours nommés de la même manière exactement mais c'est la même chose pratiquement ) et datés de la même période de création.
Du genre : 01_2.mpg, 01_2.wmv, ...

J'ai trouvé aussi ceci avec un logiciel de diagnostic :

API HOOK
Entrypoint Error: CreateProcessA (Dangerous Level: High, Hooked by Module: 0x00140239)
Entrypoint Error: CreateProcessW (Dangerous Level: High, Hooked by Module: 0x001402C5)
Entrypoint Error: CreateRemoteThread (Dangerous Level: High, Hooked by Module: 0x001404F5)
Entrypoint Error: CreateThread (Dangerous Level: High, Hooked by Module: 0x00140581)
Entrypoint Error: WriteProcessMemory (Dangerous Level: High, Hooked by Module: 0x00140699)
Entrypoint Error: SetWindowsHookExA (Dangerous Level: High, Hooked by Module: 0x00140725)
Entrypoint Error: SetWindowsHookExW (Dangerous Level: High, Hooked by Module: 0x001407B1)

Est-ce la raison de la création de ces fichiers ?
Il y a surement un programme qui génère ces fichiers.
L'API en question comment l'enlever ? ( si non dangereux de le faire )

merci d'avance.

__________________
Avant de poster sur le forum , faites une recherche
rlgrand est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2008, 13h14   #2
Rédacteur
 
Avatar de pi-2r
 
Inscription : juin 2006
Messages : 1 384
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 1 384
Points : 2 211
Points : 2 211
bonjour,

pour voir quel processus génère ces fichiers, je te conseil le logiciel unlocker.
bon courage
__________________
Les pièges de l'Internet
Helix, réponse à une intrusion
[ Pas de questions techniques en MP ]


"La plus grande gloire n'est pas de ne jamais tomber, mais de se relever à chaque chute." Confucius
"Si j’ai vu si loin, c’est que j’étais monté sur des épaules de géants." Isaac Newton
pi-2r est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/07/2008, 11h52   #3
Membre éprouvé
 
Avatar de rlgrand
 
Enseignant
Inscription : avril 2004
Messages : 431
Détails du profil
Informations professionnelles :
Activité : Enseignant

Informations forums :
Inscription : avril 2004
Messages : 431
Points : 466
Points : 466
Merci smoove pour ta réponse.

En fait, il n'y a pas de problème pour supprimer ces fichiers.
Je vais quand même l'essayer pour trouver le programme à l'origine des fichiers.

Salut
__________________
Avant de poster sur le forum , faites une recherche
rlgrand est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/07/2008, 18h37   #4
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
et avec http://www.antirootkit.com/software/...t-Unhooker.htm
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 21h28.


 
 
 
 
Partenaires

Hébergement Web