|
Pixel |
 |
Maitre 
Déconnecté
Niveau : 4 N° de Membre :
13116
Ancienneté : 94%
Participation : 5%
Inscription: 06 Oct 2003
Localisation: Entre le trop et le pas assez ...
Age: 50
Messages: 4094
Sujets Lancés : 174
|
Pour information,
Citation: Troj/Search-A est un cheval de Troie de porte dérobée qui permet d'accéder à un ordinateur.
Le cheval de Troie est généralement téléchargé sur l'ordinateur de l'utilisateur dans C:\y.exe ou C:\Program Files\Windows Media Player\wmplayer.exe.
Lorsqu'il est exécuté, Troj/Search-A essaie de créér une copie de lui-même sous l'un des noms de fichier suivants et essaie de supprimer le fichier original en injectant et exécutant un fichier batch temporaire :
C:\Windows\iexplorer.exe
C:\Windows\system32\kazaa.exe
C:\Windows\system\internet.exe
C:\Program Files\directx\directx.exe
C:\Program Files\Common Files\System\systeem.exe
C:\Windows\Media\wmplayer.exe
C:\Windows\Help\helpcvs.exe
C:\Program Files\Accessories\accesss.exe
C:\Games\systemcritical.exe
C:\funny.exe
Troj/Search-A configure dans la base de registre les entrées suivantes :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <Chemin vers le cheval de Troie>
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
UserSystem= <
>
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <
>
Troj/Search-A ajoute les entrée suivantes dans le fichier C:\Windows\system32\drivers\etc\hosts pour bloquer l'accès des anti-spyware et sites Web de sécurité suivants :
127.0.0.1 forums.spywareinfo.com
127.0.0.1 www.spywareinfo.com
127.0.0.1 spywareinfo.com
127.0.0.1 www.computercops.biz
127.0.0.1 computercops.biz
127.0.0.1 dslreports.com
127.0.0.1 www.dslreports.com
127.0.0.1 www.lavasoftsupport.com
127.0.0.1 lavasoftsupport.com
127.0.0.1 www.lurkhere.com
127.0.0.1 lurkhere.com
127.0.0.1 forums.net-integration.net
127.0.0.1 www.pctalk.info
127.0.0.1 pctalk.info
127.0.0.1 www.suggestafix.com
127.0.0.1 suggestafix.com
127.0.0.1 forums.thiefware.com
127.0.0.1 www.tomcoyote.org
127.0.0.1 tomcoyote.org
127.0.0.1 www.wilderssecurity.com
127.0.0.1 wilderssecurity.com
127.0.0.1 www.winguides.com
127.0.0.1 winguides.com
127.0.0.1 www.spybot-spyware.com
127.0.0.1 spybot-spyware.com
127.0.0.1 1spybot.com
127.0.0.1 www.1spybot.com
127.0.0.1 www.lavasoftusa.com
127.0.0.1 lavasoftusa.com
127.0.0.1 www.spychecker.com
127.0.0.1 spychecker.com
127.0.0.1 www.grc.com
127.0.0.1 grc.com
127.0.0.1 www.cexx.org
127.0.0.1 cexx.org
127.0.0.1 security.kolla.de
127.0.0.1 www.security.kolla.de
127.0.0.1 simplythebest.net
127.0.0.1 www.simplythebest.net
127.0.0.1 www.spywareguide.com
127.0.0.1 spywareguide.com
127.0.0.1 www.spyware.co.uk
127.0.0.1 spyware.co.uk
127.0.0.1 www.lavasoft.de
127.0.0.1 lavasoft.de
127.0.0.1 www.webopedia.com
127.0.0.1 webopedia.com
127.0.0.1 www.ZeroSpyWare.com
127.0.0.1 ZeroSpyWare.com
127.0.0.1 www.spectorsoft.com
127.0.0.1 spectorsoft.com
127.0.0.1 www.Spy--Software.com
127.0.0.1 Spy--Software.com
127.0.0.1 www.sunbelt-software.com
127.0.0.1 sunbelt-software.com
127.0.0.1 www.spycleaner.net
127.0.0.1 spycleaner.net
127.0.0.1 www.EnigmaSoftwareGroup.com
127.0.0.1 EnigmaSoftwareGroup.com
127.0.0.1 www.no-spybot.com
127.0.0.1 no-spybot.com
Troj/Search-A s'exécute en fond de tâche et,de temps en temps, télécharge et exécute des commandes de porte dérobée à partir de smartsearch.ws.
Troj/Search-A arrête aussi certains processus en relation avec des applications anti-publicité/spyware et configure la page d'accueil d'Internet Explorer à smartsearch.ws.
Guérison
Veuillez suivre les instructions de suppression des chevaux de Troie.
Remplacez le fichier Hosts à partir d'un sauvegarde ou éditez-le dans le Bloc-Notes popur supprimer les changements réalisés par le cheval de Troie.
Vous devez aussi changer les paramètres d'Internet Explorer en utilisant Outils|Options Internet|Général pour supprimer toute modification réalisée par le cheval de Troie.
Edition de la base de registre
Vous devrez aussi modifier l'entrée suivante du registre. La suppression de cette entrée est facultative dans Windows 95/98/Me. Veuillez lire l'avertissement concernant la modification du registre.
Dans la Barre des tâches, cliquez sur Démarrer|Exécuter. Saisissez "Regedit" et appuyez sur Entrée. L'éditeur de registre s'ouvre.
Avant de modifier le registre, effectuez une sauvegarde. Dans le menu "Registre", cliquez sur "Exporter un fichier du Registre". Dans la zone "Etendue de l'exportation", cliquez sur "Tout", puis enregistrez votre registre sous Backup.
Recherchez lesentrées sous HKEY_LOCAL_MACHINE :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
UserSystem= <Chemin vers le cheval de Troie>
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
UserSystem= <Chemin vers le cheval de Troie>
et supprimez-les si elles existent.
Chaque utilisateur a une zone de registre nommée HKEY_USERS\[code indiquant l'utilisateur]\. Pour chaque utilisateur, recherchez l'entrée :
HKU\[code]\Software\Microsoft\Windows\
CurrentVersion\Run\UserSystem= <Chemin vers le cheval de Troie>
et supprimez-la si elle existe.
Fermez l'éditeur du registre et redémarrez votre ordinateur.
Source: www.sophos.com |
__________________
Celui qui écoute aux portes la prend souvent en pleine gueule et exprime habituellement la vérité avec une conscience assez lâche.
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 34 Jours, 15 Heures, 36 Minutes, 15 Secondes en ligne
|