IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Virus dans le secteur de Boot


Sujet :

Sécurité

  1. #1
    Membre averti
    Profil pro
    Inscrit en
    Juin 2002
    Messages
    36
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 36
    Par défaut Virus dans le secteur de Boot
    Salut à tous,

    a-t-on un moyen de connaitre les nom des process lancé au boot?

    Il m'arrive le probleme suivant:
    Tout d'abord, j'utilise l'anti virus VIRUSCAN 8 de Mac Afee.

    Or à chaque boot de ma machine, l'analyse à l'acces de VIRUSCAN me signale qu'il a supprime deux fichiers qu'il considere comme des virus de type Generic ProcKill.a
    situes dans monrepertoire localSettings\temp

    un de ces fichier s'appelle toujours nsProcess.dll, l'autre est toujours un fichier programme different.

    Mais par contre, lors d'une analyse complete de ma machine par VIRUSCAN, il ne detecte rien.

    Que penser?

    Merci, d'un conseil.

  2. #2
    Membre chevronné

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Par défaut
    Si ton anti-virus supprime les fichiers au démarrage, il semble assez logique qu'il ne les retrouve pas ensuite.
    Il est probable qu'un process quelconque les crée lorsque tu éteins le PC.

    Par contre, il y a fort à parier que c'est un process en mémoire qui les crée lors de l'arrêt du PC. Il serait bon de le trouver.
    Ce qui me semble bizarre c'est que le virus soit détecté au BOOT et pas ensuite alors qu'il semble rester actif ?

    Pour voir les process en cours : <CTRL><Alt><Del> (ou <CTRL><Alt><Supr>) - Gestionnaire des tâches - processus

    Pour savoir ce qui est lancé au démarrage :
    Regedit (pour voir la BdR) et regarder les clef "Run" dans HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion et dans HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion

  3. #3
    Membre émérite
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Par défaut
    lol

    ca fait tres longtemps que les worms et derivees savent se planquer d'un simple S.A.S
    Si ton anti-V te le permet fait un scan de la Ram , ou essaie d'utiliser des tools comme Vice blacklight d'F-secure ou RootkitRevealer de sysinternal

    juste pour info les rootkits et les malwares en generale sont aujourd'hui capable de se lancer avant presque tout les services , des qu'ils sont en memoire s'efface d'un Disque Dur , et a l'extinction se reecrive sur le DD

  4. #4
    Membre averti
    Profil pro
    Inscrit en
    Juin 2002
    Messages
    36
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 36
    Par défaut virus dans le secteur de boot
    Bonjours a tous,

    pour toi Guardian,

    j'ai utilisé tes conseils pour visualiser les processus actifs, ils sont au nombre de 46
    quelques uns sont de l'utisateur "Alain", c'est à dire moi,
    les autres sont de system, service local ou service reseau

    mais comment trier les normaux et les intrus.

    c' est peut-etre tout bete, mais je ne suis pas un expert.

  5. #5
    Membre averti
    Profil pro
    Inscrit en
    Juin 2002
    Messages
    36
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 36
    Par défaut virus dans le secteur de boot
    salut a toi _solo,

    j'ai essaye de suivre tes conseils.
    j'ai telechargé Vice.
    puis le l'ai lance et clique sur Scan.
    Il m'affiche une tres, tres, longue liste de dll, en majorité, précédée du "pot de colle" et pour certain du "canif"

    mais ensuite quoi faire? .......

  6. #6
    Membre chevronné

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Par défaut
    Tu compares avec les processus "normaux" pour voir à quoi ils correspondent.

    ps : soit prudent quand tu nettoies ton PC

  7. #7
    Rédacteur/Modérateur

    Avatar de Heureux-oli
    Homme Profil pro
    Contrôleur d'industrie
    Inscrit en
    Février 2006
    Messages
    21 086
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : Belgique

    Informations professionnelles :
    Activité : Contrôleur d'industrie
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Février 2006
    Messages : 21 086
    Par défaut
    La meilleure chose à faire avent de suprimer quoi que ce soit, c'est d'en faire une sauvegarde avant.
    Faire joujou dan sles processus et la base de registre peut amener à un crash total même en ayant des idées assez précises de ce que l'on fait.
    J'ai pas encore de décodeur, alors, postez en clair ! Comment mettre une balise de code ?
    Débutez en VBA

    Mes articles


    Dans un MP, vous pouvez me dire que je suis beau, ... mais si c'est une question technique je ne la lis pas ! Vous êtes prévenus !

  8. #8
    Membre averti
    Profil pro
    Inscrit en
    Juin 2002
    Messages
    36
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 36
    Par défaut Virus dans le sectur de boot
    Bonjours guardian,

    en suivant tes conseil, j'ai constate la presence d'un processus "ipwin", dans program files, j'ai trouve un repertoire koipwin contenant un setup.exe, ainsi qu'un uninstall.exe
    j'ai executé uninstall.exe et aussitot l'analyse a l'acces de Mac Afee m'a indiqué la presence du fichier infecté nsProcess.dll, fichier qu'il a supprimé.
    J'ai alors renommé le repertoire koIpwin et j'ai rebooté.
    J'ai quand même toujours le même probléme.
    Le pense que la suppression de la dll lors de l'execution de uninstall.exe a aborté ce programme.

  9. #9
    Membre averti
    Profil pro
    Inscrit en
    Juin 2002
    Messages
    36
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 36
    Par défaut Virus dans le secteur de Boot
    Bonjours,

    Je suis dans l'impasse.

    je crois que je vais utiliser la soution extreme de reformatter le disque C.

    salut.

  10. #10
    Membre émérite
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Par défaut
    Citation Envoyé par JACQUEY
    je crois que je vais utiliser la soution extreme de reformatter le disque C.
    reformater le disque dur n'est formater pas toujours le mbr (et ce meme sicertaines donnees sont reeecrite )

  11. #11
    Rédacteur

    Avatar de millie
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    7 015
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 7 015
    Par défaut
    Citation Envoyé par _solo
    reformater le disque dur n'est formater pas toujours le mbr (et ce meme sicertaines donnees sont reeecrite )
    Il me semble qu'il y a des virus de boot qui écrivent dans la table des partitions que des secteurs sont défecteurs et peuvent cacher leur code dedans... Ce qui fait qu'ils peuvent résister à un formatage rapide et même un formatage normal si il s'est caché dans une autre partition.

    Mais a priori, ce dont il parle n'est pas un vrai virus de boot. C'est un simple virus qui se lance pendant le démarrage de windows.

  12. #12
    Rédacteur/Modérateur

    Avatar de Heureux-oli
    Homme Profil pro
    Contrôleur d'industrie
    Inscrit en
    Février 2006
    Messages
    21 086
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : Belgique

    Informations professionnelles :
    Activité : Contrôleur d'industrie
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Février 2006
    Messages : 21 086
    Par défaut
    Hijackthis permet de supprimer des fichiers lors du démarrage et permet aussi de vérifier les processus en cours.
    C'est peut-être une piste à explorer.
    J'ai pas encore de décodeur, alors, postez en clair ! Comment mettre une balise de code ?
    Débutez en VBA

    Mes articles


    Dans un MP, vous pouvez me dire que je suis beau, ... mais si c'est une question technique je ne la lis pas ! Vous êtes prévenus !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Comment monter /var et /tmp dans /dev/ram0 au boot ?
    Par TiDjY dans le forum Administration système
    Réponses: 7
    Dernier message: 19/08/2007, 02h33
  2. Réponses: 1
    Dernier message: 02/05/2007, 12h40
  3. virus dans le BIOS
    Par manichstar10 dans le forum Composants
    Réponses: 9
    Dernier message: 27/02/2007, 12h55
  4. Utilité et contenu d'un secteur de boot
    Par Ekinoks dans le forum Programmation d'OS
    Réponses: 10
    Dernier message: 14/04/2005, 23h39
  5. Problème avec un secteur de boot en mode protégé...
    Par Nico*3-3 dans le forum Assembleur
    Réponses: 17
    Dernier message: 10/02/2005, 20h32

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo