recherche nom virus sur clé inconnu malgré scan antiviral

Forum ayant pour theme les virus, les vers de messagerie, les chevaux de troie, les anti-trojans, les spywares et les anti-virus

Modérateur: modos Ixus

recherche nom virus sur clé inconnu malgré scan antiviral

Messagepar vanvan » 12 Mai 2005 12:27

Bonjour.

J'ai sous la main une machine vérolé mais je n'arrive pas à trouver le nom du virus qui pose ce problème malgré un scan antiviral sous sophos, mac affee, et même si le mail qui a été la cause de cette probagation virale était passé par clamav.
En gros je me retrouve à la recherche d'un virus qui est pour l'instant inconnu et dont la plupart des antivirus et leurs signatures ne le reconnaissent pas encore.
D'où ma question, y aurait t'il quelqu'un qui aurait été confronté à ce problème et qui aurait trouvé comme executable vérolé sr_exe.exe et quelque un dans le genre sa.exe .......


On retrouve la trace de ce virus dans la base de registre :

Hkey machine\software\microsoft\windows\currentversion\run\ avec la clé de registre suivante : sm sr_exe.exe

Voilà où je coine pour l'instant et le pourquoi de ce post.

Merci d'avance pour les réponses qui seront apportées à ce post.

Bonne journée.
"Conduire semble un peu compliqué mais après avoir essayé 271 fois d'avoir l'oral qu'ai-je à craindre?", a-t-il philosophé.
Fri April 15, 2005, Seo San-moon
Avatar de l’utilisateur
vanvan
Amiral
Amiral
 
Messages: 1270
Inscrit le: 14 Mars 2003 01:00
Localisation: la roche sur yon / nantes

Messagepar krisnalada » 12 Mai 2005 12:52

a tous hazard tu as essayé hijackthis.exe, voir si il pouvait te le supprimer ...
Avatar de l’utilisateur
krisnalada
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 270
Inscrit le: 24 Jan 2005 19:09
Localisation: UK

Messagepar frost » 12 Mai 2005 13:54

j'ai procédé à une recherche sur sr_exe.exe et hélas, je n'ai rien trouvé par contre pour ton fichier sa.exe, j'ai trouvé des informations; ceci dit rien ne prouve que cela concerne ton virus :

Filename: sa.exe
Programme : Spellex Anywhere
Evaluation : 2
Comments: Spellex-Anywhere - adds spell checking functionality to almost any Window program. Create a shortcut and run manually before it's to be used


Maintenant je vais fouiller un peu plus, car j'ai trouvé aussi cela sur symantech :

Backdoor.IRC.Aladinz.B

Vérifie si tu trouves ces programmes suivants : Deta.exe,Psexec.exe,Libparse.exe,Systrey.exe
Frost
------------------------------
Ipcop Addict
------------------------------
Avatar de l’utilisateur
frost
Contre-Amiral
Contre-Amiral
 
Messages: 465
Inscrit le: 28 Fév 2004 01:00
Localisation: Arras

Messagepar vanvan » 12 Mai 2005 15:22

Merci de vos réponses.

En tout cas, pas un seul .exe tel que deta, systrey, psexec et/ou libparse.

Par contre j'ai trouvé un ensemble d'EXE de type sf_exe.exe de même avec sa et sr
Ils font des accès à certaines DLL dans lequels j'ai trouvé une adresse mail sur un hébergeur finlandais ainsi qu'un nom.
Je vais approfondir, mais je suis en train de me demander s'il ne s'agit pas d'un spyware qui aurait été mal codé et qui bouclait sur lui même au moment du renvoi des infos scannées sur la machine.

Je suis en train de tester spy aware et spy blaster. je finirai avec adaware pour éliminer ou non cette piste.

Par contre j'ai trouvé des accès réguliers à la base de registre à un exe qui se nomme mixer.exe ça vous dis quelque chose ?

Merci encore pour vos réponses.
"Conduire semble un peu compliqué mais après avoir essayé 271 fois d'avoir l'oral qu'ai-je à craindre?", a-t-il philosophé.
Fri April 15, 2005, Seo San-moon
Avatar de l’utilisateur
vanvan
Amiral
Amiral
 
Messages: 1270
Inscrit le: 14 Mars 2003 01:00
Localisation: la roche sur yon / nantes

Messagepar vanvan » 12 Mai 2005 15:23

Sinon pour préciser, il n'y a rien de bizarre du côté des processus actif
"Conduire semble un peu compliqué mais après avoir essayé 271 fois d'avoir l'oral qu'ai-je à craindre?", a-t-il philosophé.
Fri April 15, 2005, Seo San-moon
Avatar de l’utilisateur
vanvan
Amiral
Amiral
 
Messages: 1270
Inscrit le: 14 Mars 2003 01:00
Localisation: la roche sur yon / nantes

Messagepar remi » 12 Mai 2005 15:26

toutes les sociétés d'antivirus ont une "cellule de recherche".

Tu peux leur faire parvenir le fichier par mail, et il te répondront.

Pour la société trend(officescan, PCcillin) :

Dès lors que vous aurez soumis un fichier suspect (Zippé avec mot de passe "virus") à virus_doctor@trendmicro.fr, vous recevrez un numéro de demande de support (numéro à conserver pour toute communication ultérieure). Si le fichier soumis contient du code malicieux (s'il est infecté), TrendLabs vous fournira un fichier de signatures.
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar vanvan » 12 Mai 2005 15:50

C'est ce que j'ai prévu de faire au final car côté spywares c pas concluant.

Merci pour votre aide à tous.

Je complèterai ce post si j'ai plus d'informations car là je viens de passer la suite définitivement
"Conduire semble un peu compliqué mais après avoir essayé 271 fois d'avoir l'oral qu'ai-je à craindre?", a-t-il philosophé.
Fri April 15, 2005, Seo San-moon
Avatar de l’utilisateur
vanvan
Amiral
Amiral
 
Messages: 1270
Inscrit le: 14 Mars 2003 01:00
Localisation: la roche sur yon / nantes


Retour vers Virus et Anti-virus

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité