IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

[Vista] Impossible de modifier autorun.inf après infection par Win32.Worm.Agent.PZK


Sujet :

Sécurité

  1. #1
    Membre habitué
    Inscrit en
    Novembre 2006
    Messages
    119
    Détails du profil
    Informations forums :
    Inscription : Novembre 2006
    Messages : 119
    Points : 190
    Points
    190
    Par défaut [Vista] Impossible de modifier autorun.inf après infection par Win32.Worm.Agent.PZK
    Bonjour,

    Un antivirus installé sur un PC (sous Vista) détecte régulièrement le virus Win32.Worm.Agent.PZK quand on insère une certaine clef USB (laquelle est également utilisée sur d'autres ordis), et cet antivirus précise que le problème est lié au fichier autorun.inf de cette clef. Il n'est pas nouveau que des virus soient liés à autorun.inf, cependant, ce qui m'étonne:
    - apparemment, l'antivirus ne nettoie pas la clef
    - répond que ce fichier n'existe pas
    - la commande attrib ne fonctionne pas:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    
    G:\>attrib autorun.inf
    A  SH        G:\autorun.inf
    
    G:\>attrib autorun.inf -s -h
    Accès refusé - G:\autorun.inf
    
    G:\>attrib autorun.inf -r -s -h
    Accès refusé - G:\autorun.inf
    
    G:\>attrib autorun.inf -r
    Fichier caché non remis à zéro - G:\autorun.inf
    
    G:\>attrib autorun.inf -s
    Fichier caché non remis à zéro - G:\autorun.inf
    
    G:\>attrib autorun.inf -h
    Fichier système non remis à zéro - G:\autorun.inf
    - les commandes type, xcopy, notepad... ne permettent pas d'afficher le contenu du fichier
    - un clic droit sur le fichier, puis l'onglet "Détails", l'option "supprimer les propriétés et les informations personnelles", puis "sélectionner tout" ou "attributs HSA" ne permet pas de faire avancer le schmilblick (le fichier est toujours "intouchable")

    Quelle est donc la protection, apparemment plus forte que les attributs "fichier caché" et "fichier système", qui protègent ce fichier ?

  2. #2
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Bonsoir,

    Démarre ta clé en lecture seule sur un linux et logiquement tu pourras voir les fichiers correctement.

    Bien cordialement

  3. #3
    Membre habitué
    Inscrit en
    Novembre 2006
    Messages
    119
    Détails du profil
    Informations forums :
    Inscription : Novembre 2006
    Messages : 119
    Points : 190
    Points
    190
    Par défaut
    Merci, mais j'aimerais savoir si on peut le faire sous Windows (ou, sinon, quelle faille est exploitée par le virus pour protéger ce fichier).

    EDIT : pour l'effacer, il fallait faire . Je ne sais toujours pas comment faire pour l'afficher ou le modifier (puisqu'il a été supprimé), fallait-il utiliser takeown et cacls ?

  4. #4
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Mais non tu boots tranquil sur linux, en read only et tu lis le code source de l'autorun ou tu le paste ici et je te dirais.

  5. #5
    Membre régulier
    Profil pro
    Développeur informatique
    Inscrit en
    Septembre 2009
    Messages
    168
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Septembre 2009
    Messages : 168
    Points : 120
    Points
    120
    Par défaut
    Formate ta clef USB tout simplement !
    fait une copie des fichiers que tu connais

  6. #6
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par 0x44-0x43-0x53-0x43 Voir le message
    Formate ta clef USB tout simplement !
    fait une copie des fichiers que tu connais
    Ça me semble en effet, être la meilleure solution si tu veux t'en débarrasser.

    Moi, j'aurais bien regardé la source historie de voir comment c'est fait

    Les malwares se propageant par périphériques amovibles utilisent en majorité les fichiers autorun.inf. Il est judicieux de s'assurer que l'exécution automatique sur les périphériques amovibles USB est désactivée. Voir l'article KB971029 sur la base de connaissance Microsoft.

    Il existe aussi des outils dédiés tel qu'UsbFix, qui patchent les clefs et offrent des systèmes de scans ciblés pour ce type de malware.

  7. #7
    Membre habitué
    Inscrit en
    Novembre 2006
    Messages
    119
    Détails du profil
    Informations forums :
    Inscription : Novembre 2006
    Messages : 119
    Points : 190
    Points
    190
    Par défaut
    Il n'est pas possible d'afficher ou modifier ce genre de fichier avec les outils standard de Vista ?

  8. #8
    Membre régulier
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 90
    Points : 124
    Points
    124
    Par défaut
    Salut,

    * Télécharge UsbFix de Chiquitine29 sur ton Bureau : http://pagesperso-orange.fr/NosTools...e29/UsbFix.exe
    * L'outil peut faire réagir l'antivirus. Dans ce cas, tu ignores les alertes ou tu désactives temporairement ton antivirus.
    * Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir.
    * Double-clique sur UsbFix sur ton Bureau (Pour Vista, le programme doit être lancé via un clic droit, et il faut choisir d'exécuter en tant qu'administrateur). Choisis la langue (Français) puis l'option 1.
    * Poste le rapport UsbFix.txt

    Note : le rapport UsbFix.txt est sauvegardé à la racine du disque.
    (Si le Bureau ne réapparait pas, presse Ctrl+Alt+Suppr, Onglet "Fichier", "Nouvelle tâche", tape explorer.exe et valide)

    Fill

  9. #9
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Non mais au risque de me repeter boot sur un live cd linux, met ta clé en read only et analyse. et fait tourner le contenu de l'autorun voila tout

  10. #10
    Membre régulier
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 90
    Points : 124
    Points
    124
    Par défaut
    Salut,

    C'est possible, mais on peut parfaitement désinfecter un système sans être obligé de passer sous Linux.

    FillPCA

  11. #11
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par apokrif
    Il n'est pas possible d'afficher ou modifier ce genre de fichier avec les outils standard de Vista ? .
    As-tu essayé avec Unlocker, de Cedrick Collomb ?

    FillPCA t'as donné la marche à suivre pour UsbFix, je te conseille de faire ce qu'il te dit.

Discussions similaires

  1. Réponses: 1
    Dernier message: 04/09/2009, 20h12
  2. Storyboard : Impossible de modifier la propriété après lancement de l'animation
    Par bolandfranck dans le forum Windows Presentation Foundation
    Réponses: 5
    Dernier message: 28/05/2008, 23h58
  3. Infecté par Win32:Small-JMH
    Par gwenagan dans le forum Sécurité
    Réponses: 7
    Dernier message: 25/02/2008, 19h50
  4. [Virus] Infecté par win32 trojan-gen.{Delphi}
    Par Adrael dans le forum Sécurité
    Réponses: 1
    Dernier message: 04/04/2007, 18h19
  5. tout *.exe infecté par win32:shodi-E !
    Par devlopassion dans le forum Sécurité
    Réponses: 8
    Dernier message: 06/11/2006, 18h15

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo