[virus] - attention, klez court toujours

Espace de discussions générales sur l'informatique. Tant au niveau matériel que logiciel.
User avatar
Latinus
Admin
Posts: 24767
Joined: 18 Mar 2002 01:00
Location: complètement à l'Ouest
Contact:

[virus] - attention, klez court toujours

Post by Latinus »

Mail reçu sur ma boîte lokanova hier... inutile de donner l'addresse de l'envoyeur... puisque ce virus envoye des mails tout seul ;)

******************************* WARNING ******************************
This message has been scanned by MDaemon AntiVirus and was found to
contain infected attachment(s). Please review the list below.

Attachment Virus name Action taken
----------------------------------------------------------------------
cf917229971.att Exploit.IFrame.FileDownloadRemoved
src.scr I-Worm.Klez.h Removed


**********************************************************************
Les courses hippiques, lorsqu'elles s'y frottent.
User avatar
Beaumont
Admin
Posts: 7339
Joined: 07 Jun 2002 02:00
Location: Thailande
Contact:

Post by Beaumont »

Un peu d'auto-promo : ;)
http://www.freelang.com/mag/informatique_virus.html
(dossier "Lutter contre les virus")
Time is an illusion. Lunchtime doubly so.
User avatar
Latinus
Admin
Posts: 24767
Joined: 18 Mar 2002 01:00
Location: complètement à l'Ouest
Contact:

Post by Latinus »

Tiens, regardes l'entête et le corps d'un mail reçu "à première vue" de toi (mais ce n'est pas le cas), c'est peut-être intéressant... si l'un de tes membres correspond au "return-path", tu pourras peut-être l'avertir qu'il est infecté :sweat:


Code: Select all

Return-path: <movimente@movimente.com.br>
Received: from CENOBITA.mundivox by lokanova.com
	with SMTP (MDaemon.PRO.v6.0.7.R)
	for <forummaster@lokanova.com>; Mon, 31 Mar 2003 14:51:14 +0200
Received: from Ieszpcbvo (212.232.6.188) by CENOBITA.mundivox (7.0.012)
        id 3E88362D00000646 for forummaster@lokanova.com; Mon, 31 Mar 2003 09:46:35 -0300
Date: Mon, 31 Mar 2003 09:46:35 -0300 (added by postmaster@mundivox.com)
Message-ID: <3E88362D00000646@CENOBITA.mundivox> (added by postmaster@mundivox.com)
From: beaumont <beaumont@freelang.com>
To: forummaster@lokanova.com
Subject: A special  good tool
MIME-Version: 1.0
Content-Type: multipart/alternative;
	boundary=CrN915cLj50ojL070E7p27E67V8633M5
X-Lookup-Warning: EHLO lookup on CENOBITA.mundivox does not match 200.196.48.65
X-MDRcpt-To: forummaster@lokanova.com
X-Return-Path: movimente@movimente.com.br
X-MDaemon-Deliver-To: forummaster@lokanova.com
Corps du mail (avec warning)

Code: Select all

******************************* WARNING ******************************
This message has been scanned by MDaemon AntiVirus and was found to 
contain infected attachment(s). Please review the list below.

Attachment Virus name Action taken
----------------------------------------------------------------------
Itsi.exe I-Worm.Klez.h Removed 

**********************************************************************

This is a good tool
I wish you would enjoy it. 
Les courses hippiques, lorsqu'elles s'y frottent.
User avatar
Beaumont
Admin
Posts: 7339
Joined: 07 Jun 2002 02:00
Location: Thailande
Contact:

Post by Beaumont »

Latinus wrote:Tiens, regardes l'entête et le corps d'un mail reçu "à première vue" de toi (mais ce n'est pas le cas), c'est peut-être intéressant... si l'un de tes membres correspond au "return-path", tu pourras peut-être l'avertir qu'il est infecté :sweat:
Le problème c'est que j'ai le privilège d'être dans beaucoup de carnets d'adresses, à cause d'une option débile dans Outlook, genre "ajouter automatiquement mes correspondants à mon carnet d'adresses". Du coup je reçois des faire part de mariage, des blagues vues un milliard de fois, des messages du style "j'ai changé d'adresse email", tout cela en provenance de parfaits inconnus. Ca me prend un temps fou de me débarrasser de tout ça, je n'ai pas envie de jouer en plus les docteurs... :lol:
Heu... au fait j'suis énervé aujourd'hui, faut pas m'en vouloir !! ;)
Time is an illusion. Lunchtime doubly so.
User avatar
arkayn
Membre / Member
Posts: 12219
Joined: 09 Dec 2002 02:02
Location: Nogent-le-Rotrou
Contact:

Post by arkayn »

Pour ceux que ça intéresse, il existe un petit fichier "clrav.com" créé par Kaperski Labs, éditeur d'antivirus.

C'est un tout petit utilitaire qui traque Klez et ses dérivés sur votre disque dur. Très efficace, il ne fait que quelques ko et fonctionne en mode dos (mais on le lance sans problème depuis windows).

Téléchargement à l'adresse suivante :

http://www.avp-fr.com/site_kav/Kaspersk ... #desinfect

Arkayn
User avatar
arkayn
Membre / Member
Posts: 12219
Joined: 09 Dec 2002 02:02
Location: Nogent-le-Rotrou
Contact:

Post by arkayn »

J'ai constaté qu'après le passage de Klez, il reste sur le disque dur des fichiers nommés wink*.exe dans le dossier system.
Mais pas moyen de les effacer, ils sont invisibles. J'affiche pourtant tout y compris les fichiers cachés.
Il me semble qu'il existe un logiciel pour créer ce type de fichiers. Quelqu'un le connait ?
Je voudrais bien finir de les virer de mon DD. Heureusement déjà que mon Firewall les bloque.

Arkayn
User avatar
Latinus
Admin
Posts: 24767
Joined: 18 Mar 2002 01:00
Location: complètement à l'Ouest
Contact:

Post by Latinus »

arkayn wrote:J'ai constaté qu'après le passage de Klez, il reste sur le disque dur des fichiers nommés wink*.exe dans le dossier system.
Mais pas moyen de les effacer, ils sont invisibles. J'affiche pourtant tout y compris les fichiers cachés.
Il me semble qu'il existe un logiciel pour créer ce type de fichiers. Quelqu'un le connait ?
Je voudrais bien finir de les virer de mon DD. Heureusement déjà que mon Firewall les bloque.

Arkayn
Avec un bon éditeur hexa tu peux renommer directement le fichier, il me semble.

http://telecharger.01net.com/windows/Bu ... /9343.html

http://telecharger.01net.com/windows/Ut ... 24449.html

ect...
Les courses hippiques, lorsqu'elles s'y frottent.
User avatar
Beaumont
Admin
Posts: 7339
Joined: 07 Jun 2002 02:00
Location: Thailande
Contact:

Post by Beaumont »

arkayn wrote:J'ai constaté qu'après le passage de Klez, il reste sur le disque dur des fichiers nommés wink*.exe dans le dossier system.
Mais pas moyen de les effacer, ils sont invisibles.
En redémarrant en DOS (ou en bootant avec une disquette DOS) tu devrais pouvoir t'en débarrasser, si besoin en changeant les attributs (fais attrib /?).
Time is an illusion. Lunchtime doubly so.
User avatar
arkayn
Membre / Member
Posts: 12219
Joined: 09 Dec 2002 02:02
Location: Nogent-le-Rotrou
Contact:

Post by arkayn »

Ca ne marche malheureusement pas. Car pas moyen de lister le fichier. Il est présent sur le disque dur mais il n'apparait pas. Donc même si j'essaye de changer l'attribut de tous mes fichiers, il passera au travers.

De même, l'éditeur Hexa ne peut pas m'avancer.

Et pour couronner le tout, parler de Klez m'a porté la guigne. Je viens de recevoir sa visite. Cette souche a l'air plus virulente que les autres. Non suelement elle a infesté mon disque dur mais en plus a pris soin de supprimer Clrav.com quand je l'ai lancé. Heureusement que j'en avais une copie de sauvegarde. Je pense en être débarrassé... jusqu'à sa prochaine visite. :evil:

Arkayn
User avatar
Beaumont
Admin
Posts: 7339
Joined: 07 Jun 2002 02:00
Location: Thailande
Contact:

Post by Beaumont »

arkayn wrote:Ca ne marche malheureusement pas. Car pas moyen de lister le fichier. Il est présent sur le disque dur mais il n'apparait pas.
Comment tu sais qu'il est là, alors ?
Non suelement elle a infesté mon disque dur mais en plus a pris soin de supprimer Clrav.com quand je l'ai lancé.
Autre utilitaire :
http://www.secuser.com/telechargement/d ... ixKlez.com

:hello:
Time is an illusion. Lunchtime doubly so.
User avatar
arkayn
Membre / Member
Posts: 12219
Joined: 09 Dec 2002 02:02
Location: Nogent-le-Rotrou
Contact:

Post by arkayn »

Beaumont wrote:Comment tu sais qu'il est là, alors ?
Clrav.com m'indique que je dois l'effacer après redémarrage du PC et Zone alarm le bloque. Il ne peut plus m'infecter moi mais il essaye de se propager.
En plus, j'ai déjà vu ce genre de fichiers sur Mac et j'avais l'utilitaire pour les rendre visible et invisibles mais sur PC, je le connais pas.
Et sur Mac, Illustrator était capable de les voir. Pas sur PC. Dommage

:cry:

Arkayn
User avatar
Beaumont
Admin
Posts: 7339
Joined: 07 Jun 2002 02:00
Location: Thailande
Contact:

Post by Beaumont »

Je te fais entièrement confiance, je sais que tu es loin d'être un débutant, mais c'est bizarre quand même que le fichier n'apparaisse pas sous DOS, quitte à forcer les attributs (genre attrib -h wink*.exe). Il est possible aussi que les fichiers aient été supprimés et que seul l'avertissement de Clrav continue à être affiché. C'est pour ça qu'il faudrait utiliser un autre utilitaire de désinfection, pour voir...? :roll:
Time is an illusion. Lunchtime doubly so.
User avatar
Latinus
Admin
Posts: 24767
Joined: 18 Mar 2002 01:00
Location: complètement à l'Ouest
Contact:

Post by Latinus »

http://securityresponse1.symantec.com/s ... structions


et

http://www.antivirusebook.com/database/ ... moval.html
Klez.H

Scroll to "Fix Tool"
http://www.antivirus.com/vinfo/virusenc ... ORM_KLEZ.H



Klez.E or Klez.G

http://securityresponse.symantec.com/av ... .tool.html

Scroll down & click on "fix tool"
http://www.antivirus.com/vinfo/virusenc ... ORM_KLEZ.G

Final Step: Remove all "Sypware" applications hidden on your system - this can be in the form of a Keylogger secretly installed by this virus at the time of infection!
Les courses hippiques, lorsqu'elles s'y frottent.
User avatar
arkayn
Membre / Member
Posts: 12219
Joined: 09 Dec 2002 02:02
Location: Nogent-le-Rotrou
Contact:

Post by arkayn »

Beaumont wrote:C'est bizarre quand même que le fichier n'apparaisse pas sous DOS, quitte à forcer les attributs (genre attrib -h wink*.exe).
J'ai bien essayé ce genre de manip mais sans succès.
C'est vrai qu'une des possibilités, c'est que le fichier ait été effacé par Clrav, mais à priori, c'est impossible puisque il est actif et donc ne peux être effacé que après redémarage de l'ordi.
Et même sous Dos, on peut camoufler un fichier. Il suffit de rajouter un caractère nul à son nom et celui-ci n'apparaitra plus (ce qui ne l'empêchera pas de s'exécuter). On peut même rajouter des instructions après ce caractère nul. La technique a été reprise sur le net pour exécuter des codes malveillants à l'insu de l'utilisateur.
Et pour réussir à trouver ce caractère nul... Bon courage.

Mais je teste tous les liens que vous m'avez envoyé. Merci à tous. Je finirai par l'avoir.
User avatar
Beaumont
Admin
Posts: 7339
Joined: 07 Jun 2002 02:00
Location: Thailande
Contact:

Post by Beaumont »

arkayn wrote:Je finirai par l'avoir.
Courage !! :yoda:
Time is an illusion. Lunchtime doubly so.
Post Reply