IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Virus wmpsl64.exe de type Config.{645FF040-5081-101B-9F08-00AA002F954E}\cfg-x93051059.np


Sujet :

Sécurité

  1. #1
    Expert éminent
    Avatar de hackoofr
    Homme Profil pro
    Enseignant
    Inscrit en
    Juin 2009
    Messages
    3 839
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Enseignant

    Informations forums :
    Inscription : Juin 2009
    Messages : 3 839
    Points : 9 222
    Points
    9 222
    Par défaut Virus wmpsl64.exe de type Config.{645FF040-5081-101B-9F08-00AA002F954E}\cfg-x93051059.np

    Depuis deux jours j'ai découvert un nouveau virus avec Malware Defender dans notre établissement qui se propage via clef USB.
    voici un scan dans Virutotal de l'exécutable en question wmpsl64.exe
    voici ce qu'il crée ce virus :
    un fichier Autorun camouflé avec une taille de 1044 Ko:
    en faite il n'est pas lisible mais j'ai cherché le nom shell et je l'ai organisé comme ceci
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    icon=%windir%\system32\SHELL32.dll,3
    shell\open=Open
    shell\open\command=CMD /C START ~Config.{645FF040-5081-101B-9F08-00AA002F954E}\cfg-x93051059.np
    shell\open\default=1
    shell\explore=Explore
    shell\explore\command=CMD /C START ~Config.{645FF040-5081-101B-9F08-00AA002F954E}\cfg-x93051059.np
    shell\search=Search...
    shell\search\command=CMD /C START ~Config.{645FF040-5081-101B-9F08-00AA002F954E}\cfg-x93051059.np
    J'ai exporté les clés de la base de registre avec malware defender
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Windows Media Task"="C:\\WINDOWS\\system32\\wmpth64.exe"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Windows Media Scheduler"="C:\\WINDOWS\\system32\\wmpsl64.exe"
    
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msseces.exe]
    "Debugger"="CMD /C>null"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MsMpEng.exe]
    "Debugger"="CMD /C>null"
    
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MsMpEng.exe]
    "Debugger"="CMD /C>null"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\epplauncher.exe]
    "Debugger"="CMD /C>null"
    Donc ma question comment il fonctionne ce nouveau type de virus ?

  2. #2
    Membre du Club
    Homme Profil pro
    Etudiant en SSI
    Inscrit en
    Octobre 2011
    Messages
    58
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Etudiant en SSI
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Octobre 2011
    Messages : 58
    Points : 42
    Points
    42
    Par défaut
    Bonsoir,

    Si vous avez le dropper, vous pourrez en savoir plus avec ceci:

    http://www.security-helpzone.com/Thr...-les-logiciels
    Webmaster SHZ

  3. #3
    Membre averti Avatar de tigzy
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    285
    Détails du profil
    Informations personnelles :
    Âge : 37
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations forums :
    Inscription : Mars 2010
    Messages : 285
    Points : 365
    Points
    365
    Développeur de RogueKiller

  4. #4
    Expert éminent
    Avatar de hackoofr
    Homme Profil pro
    Enseignant
    Inscrit en
    Juin 2009
    Messages
    3 839
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Enseignant

    Informations forums :
    Inscription : Juin 2009
    Messages : 3 839
    Points : 9 222
    Points
    9 222
    Par défaut
    tigzy
    Le problème est


+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Virus Winlog.exe
    Par beegees dans le forum Sécurité
    Réponses: 37
    Dernier message: 22/07/2010, 16h02
  2. [HJT] Analyse suite au problème de virus copy.exe
    Par dona_napster dans le forum Sécurité
    Réponses: 4
    Dernier message: 11/07/2007, 15h05
  3. [Virus] copy.exe
    Par azizou dans le forum Sécurité
    Réponses: 8
    Dernier message: 24/02/2007, 16h38
  4. problème virus svshot.exe
    Par hakim81 dans le forum Sécurité
    Réponses: 2
    Dernier message: 05/02/2007, 09h53
  5. [VIRUS][dl.exe] message d'erreur au démarrage
    Par VinnieMc dans le forum Sécurité
    Réponses: 4
    Dernier message: 24/04/2006, 13h40

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo