CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

[Virus]Your computer is infected...

wroxx
wroxx
Niveau 10
23 janvier 2008 à 23:38:55

mea culpa de ma part!

"Sans rancune, wroxx."
si justement, t'as finis par me mettre dans le même panier que les trolls et autres noeliste... c'est dommage, je m'étais pourtant escuser non?

vois-tu les différences que je relève entre http://xs123.xs.to/xs123/08030/sans_titre319.jpg et http://secubox.gateweb.org/PICS/fakeobfugx.gif ?

et il n'a pas parlé de liens douteux sur google
je suis donc interloqué! c'est tout, et je n'avance absoluement rien, c'est un CONSTAT :ok:

Lo[O]oL
Lo[O]oL
Niveau 10
23 janvier 2008 à 23:43:38

Bon c'est super chiant de voir a tous les topic tout le monde qui en a marre des troll -_-'

DeviI-of-War
DeviI-of-War
Niveau 3
23 janvier 2008 à 23:49:51

Le troll :sournois:

Le flood :noel: WWWWWWWWWWWWWWW

C'est pourtant different :hap:

GAMESUX
GAMESUX
Niveau 1
24 janvier 2008 à 04:38:53

"vois-tu les différences que je relève entre http://xs123.xs.to/xs123/08030/sans_titre319.jpg et http://secubox.gateweb.org/PICS/fakeobfugx.gif ? " - Il y a un léger petit quiproquo.
En effet, sur le même article, il y avait une deuxième image. http://secubox.gateweb.org/PICS/toprates_msg.gif

La simulation reflète parfaitement l'infection puisque sur la vidéo 'demo.exe' correspond exactement au dropper que celui qui a infecté Adri-59 et je vais t'en expliquer les raisons en me basant sur un raisonnement mathématique simple.

Les Browser Helper Object communément appelés BHO sont des programmes ou composants logiciels qui permettent d'apporter des fonctionnalités. A la base, ce ne sont pas des menaces mais certains contiennent du code malveillant capable de manipuler l'application pour lui faire effectuer des actions (ex: pubs, messages, redirections, injections, espionner, etc... Afin d'être actifs au sein du système d'exploitation, ces BHO doivent dans un premier temps s'enregistrer à un emplacement spécifique dans la base de registre de Windows. Il faut savoir qu'il existe plusieurs méthodes afin d'y parvenir mais que celle utilisée par le dropper est l'utilisation de regsvr32 dont les actions peuvent se décomposées en 5 étapes successives qui doivent être validées Oleinitialize, LoadLibrary, DllRegisterServer, DllUnregisterServer, FreeLibrary, OleUnitialize. Ne rentrons pas plus dans les détails, si ça t'interesse il existe des supports universitaires disponibles au public ainsi que des articles chez Micromoux, en tapant par exemple KB249873 dans Google.

Si l'on étudie un peu le schéma, je pense que l'API du dropper doit ressembler au code suivant:
ShellExecuteA(0,"open","regsvr32","/s %windir%\pandsf.dll,"",SW_HIDE);
Et c'est à partir de ce moment là que l'infection est active: la BHO est enregistrée.

Dans le modèle COM (Component Object Model), les CLSID (Class Identifier) composé d'un GUID (Globally Unique Identifier) de 128 bits sont utilisés pour différencier les classes des objets. Les versions d'un même composant sont donc différenciables par leur CLSID. De plus, l'identification est renforcée par son IID (Interface IDentifier) qui est bien sûr implémenté par chacune des classes.

O2 - BHO: Video decompressor - {5792244C-2237-459B-8E84-FA78184843A8} - %windir%\pandsf.dll

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\pandsf
.dll]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\{57922
44C-2237-459B-8E84-FA78184843A8}]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{57922
44C-2237-459B-8E84-FA78184843A8}]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{74D
46BBA-5638-473A-83B6-97E7804A7411}]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{4
8D78BE5-CFB9-4B66-9AC4-96D4CF21DE06}]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\pandsf.Video
]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Cu
rrentVersion\Explorer\Browser Helper Objects\{5792244C-2237-459B-8E84-FA78184843A8}]
Ref: http://secubox.aldria.com/topic-post3030.html

Sur le journal HijackThis envoyé par l'utilisateur infecté, nous observons le même BHO.
Si tu as compris ce que je t'expliquais plus haut: Même BHO => IID+CLSID = UNIQUE.
Toujours sur l'article publié par ces experts, on peux y lire.

Fichier: %windir%\pandsf.dll
Taille: 236 544
Compression: Aspack
MD5: 17869878f0ef36e1132236fe62d77863
SHA-1: 0bdb8334ab9e9b37884b5a5ccf6a31961db6dfd1
Unité MAD - db.add (19/01/2008)

Grâce aux détails publiés tels que les signatures MD5 et SHA1, on peux savoir s'il s'agit exactement des mêmes fichiers. Dans la mesure où on estime que les chances d'obtenir des collisions complètes existent (technique paradoxe des anniversaires) mais que les probabilités sont de l'ordre de 2^63 opérations d'après l'attaque récente du professeur Wang; on va quand même tolèrer ça reste tout de même ultra fiable :D

C'est comme l'ADN, c'est du 99.9% - Bref, du coups je peux te dire que si Adri-59 scan le fichier avec le moteur Kaspersky, celui-ci lui détectera la librairie 'pandsf.dll' comme étant 'Trojan-Downloader.Win32.Delf.EAX' et rien d'autre.

J'espère avoir simplifié au maximum pour que ce soit le plus compréhensible possible.

GAMESUX
GAMESUX
Niveau 1
24 janvier 2008 à 04:45:12

Le fatigue m'emporte..., ce n'est pas Delf.EAX mais Delf.EAW.

Sous forums
  • Aide à l'achat Mac
  • Création de sites web
  • Internet
  • Macintosh
  • Création de Jeux
  • Linux
  • Programmation
  • Steam Deck
  • Hardware
La vidéo du moment