Kerio 2.1.5 inviolable ?

Kerio 2.1.5 inviolable ? - Sécurité - Windows & Software

Marsh Posté le 21-01-2004 à 10:48:42    

Bonjour !
Voilà: tout part d'une expérience amusante. Je me suis fait infecté par un trojan envoyé par un pote pour une expérience. Le trojan était malin: à peine lancé le premier truc qu'il faisait était de killer l'antivirus et le firewall. Pour cela le trojan se base sur une liste de processus, repère un nom connu et hop, plus de sécurité :D... Pas mal.  
Comme il se base sur les noms génériques des processus je me disais que renommer ce processus pouvait résoudre le problème. Ici il s'agit de Kerio 2.1.5, qui démarre en tant que service système...
Quelqu'un sait comment faire ? Merci d'avance !

Reply

Marsh Posté le 21-01-2004 à 10:48:42   

Reply

Marsh Posté le 21-01-2004 à 11:32:23    

sanpellegrino a écrit :

Bonjour !
Voilà: tout part d'une expérience amusante. Je me suis fait infecté par un trojan envoyé par un pote pour une expérience. Le trojan était malin: à peine lancé le premier truc qu'il faisait était de killer l'antivirus et le firewall. Pour cela le trojan se base sur une liste de processus, repère un nom connu et hop, plus de sécurité :D... Pas mal.  
Comme il se base sur les noms génériques des processus je me disais que renommer ce processus pouvait résoudre le problème. Ici il s'agit de Kerio 2.1.5, qui démarre en tant que service système...
Quelqu'un sait comment faire ? Merci d'avance !


 
le mieux c'est encore d'enlever le troyen !  :o


Message édité par cvb le 21-01-2004 à 11:32:36
Reply

Marsh Posté le 21-01-2004 à 11:35:27    

cvb a écrit :


 
le mieux c'est encore d'enlever le troyen !  :o


 
c'est clair !
un trojan sur ta machine peut faire ce qu'il veut...à partir de là il peut killer tous les antivirus et firewall du marché :D

Reply

Marsh Posté le 21-01-2004 à 11:37:09    

sayen a écrit :


 
c'est clair !
un trojan sur ta machine peut faire ce qu'il veut...à partir de là il peut killer tous les antivirus et firewall du marché :D  

certains n'ont toujours pas compris que les troyan, foutait le bronx dans leur machine et il veulent à tout prix les garder !  :lol:  Dans quel époque ont vit ? :pfff: je vous jure...

Reply

Marsh Posté le 21-01-2004 à 11:48:25    

Renomme le point exe et change le path du service dans le registre.... c'est une bonne idée car tu es surement comme moi, l'antivirus n'est JAMAIS en tache de fond :)

Reply

Marsh Posté le 21-01-2004 à 12:23:35    

cvb a écrit :


le mieux c'est encore d'enlever le troyen !  :o


sayen a écrit :


certains n'ont toujours pas compris que les troyan, foutait le bronx dans leur machine et il veulent à tout prix les garder !  :lol:  Dans quel époque ont vit ? :pfff: je vous jure...


:D Faut pas trop me prendre pour une truffe non plus ! Il est éradiqué (serveur détruit par mes soins et par la personne qui me l'avait envoyé). J'ai confiance en la personne qui me l'a envoyé pour ne plus s'en servir... mais comme deux précautions valent mieux qu'une j'ai formaté et tout réinstallé :lol:
Pas de stress à ce niveau là donc !

akizan a écrit :


Renomme le point exe et change le path du service dans le registre.... c'est une bonne idée car tu es surement comme moi, l'antivirus n'est JAMAIS en tache de fond :)


Exact pour l'antivirus dont je suis désesperément dénué :whistle: ... Je tiens à mes maigres ressources système !  
Je teste ça illico et vous tient au courant !  

Reply

Marsh Posté le 21-01-2004 à 12:26:41    

sanpellegrino a écrit :


 
:D Faut pas trop me prendre pour une truffe non plus ! Il est éradiqué (serveur détruit par mes soins et par la personne qui me l'avait envoyé). J'ai confiance en la personne qui me l'a envoyé pour ne plus s'en servir... mais comme deux précautions valent mieux qu'une j'ai formaté et tout réinstallé :lol:
Pas de stress à ce niveau là donc !
 
Exact pour l'antivirus dont je suis désesperément dénué :whistle: ... Je tiens à mes maigres ressources système !  
Je teste ça illico et vous tient au courant !  
 


 
ok, pour ma connerie ! [:ddr555] sinon question ressources, t'es mieux que moi donc l'argument ne tient pas la route !  :D  
 


Laptop Toshiba 1800-712:  
--------------------------  
Celeron 1.1 GHz, ,256 Mb SDRAM, Trident 16 Mb, 20 Gb DD, Combo DVD-CDR, WiFi Intel 802.11b. O.S: WinXP Pro SP1 MAJ  
------------------------------------------  
 
Desktop:  
--------  
AOpen AX63 Pro, Celeron 433@566, 396 Mb Kingston SDRAM 133, 10 Gb DD, NVidia TNT2 32 Mb, SB128 PCI, Adaptec SCSI 2940, Plextor Ultraplex 40x SCSI, PlexWriter 12/10/32 IDE, Unex 10/100, AOC 19'. O.S: random (98SE, Win2k, XP Pro, Linux RedHat & Mandrake) .

Reply

Marsh Posté le 21-01-2004 à 13:30:25    

Niveau desktop c'est en effet comparable:


Celeron 400 Mhz
Ram : 320 Mo
Carte graphique : ATI 3D rage Pro
Carte son : Sound blaster Live
Graveur : SAMSUNG 40-12-40
Lecteur de CD : 40X GOLDSTAR
Disque dur : 40 WD
2 cartes réseaux
Internet : câble
OS : win2K et mandrake 9.1


Par contre je teste sur mon portable, dont le dique dur est d'une lenteur hallucinante évidemment... Avec un antivirus c'est une vraie plaie ! ;)
 
akizan > Dans les services.msc impossible de changer le path de Kerio... :/ Est-ce vraiment possible ? Ou dois-je le supprimer et le faire démarrer par Démarrage (Menu Démarrer) ? Voire changer ça par la BDR ? :??:

Reply

Marsh Posté le 21-01-2004 à 13:32:59    

sanpellegrino a écrit :

Niveau desktop c'est en effet comparable:


Celeron 400 Mhz
Ram : 320 Mo
Carte graphique : ATI 3D rage Pro
Carte son : Sound blaster Live
Graveur : SAMSUNG 40-12-40
Lecteur de CD : 40X GOLDSTAR
Disque dur : 40 WD
2 cartes réseaux
Internet : câble
OS : win2K et mandrake 9.1


Par contre je teste sur mon portable, dont le dique dur est d'une lenteur hallucinante évidemment... Avec un antivirus c'est une vraie plaie ! ;)
 
akizan > Dans les services.msc impossible de changer le path de Kerio... :/ Est-ce vraiment possible ? Ou dois-je le supprimer et le faire démarrer par Démarrage (Menu Démarrer) ? Voire changer ça par la BDR ? :??:


 
ca changera quoi ? :??: pas grand chose puisque il sera toujours présent dans les process ! :sweat:

Reply

Marsh Posté le 21-01-2004 à 13:36:43    

règle correctement ton firewall, block tout

Reply

Marsh Posté le 21-01-2004 à 13:36:43   

Reply

Marsh Posté le 21-01-2004 à 13:39:09    

pfouuu, bon le kerio.exe, tu le renomme en toto.exe ok ?
ensuite dans la base de registre : regedit tu fait une recherche de kerio.exe ? ok ?
ensuite tu va tombé sur une clé qui dit c:\program files\kerio\kerio.exe, tu change kerio.exe par toto.exe et le tour est joué.... fin c'est la théorie, maintenant si tu sais pas comment faire ça bah www.google.fr et forum hardware :)

Reply

Marsh Posté le 21-01-2004 à 13:57:28    

sanpellegrino a écrit :


Par contre je teste sur mon portable, dont le dique dur est d'une lenteur hallucinante évidemment... Avec un antivirus c'est une vraie plaie ! ;)


 
Tu as déjà essayé "AntiVir Personal Edition". C'est peut-etre pas le meilleur des antivirus mais il prend vraiment pas bcp de ressource. Ca serait déjà mieux que rien.
http://www.free-av.com/antivirus/allinonen.html
 

Reply

Marsh Posté le 23-01-2004 à 10:24:28    

akizan a écrit :

pfouuu, bon le kerio.exe, tu le renomme en toto.exe ok ?
...


:lol: ok ça ça ira je crois ! Je ne t'en demandais pas tant, je me sens capable de modifier une clé de la BDR ! Je voulais juste te demander si tu savais quelle(s) clé(s) modifier exactement... Mais je m'arrangerai, merci ;)

akizan a écrit :


fin c'est la théorie, maintenant si tu sais pas comment faire ça bah www.google.fr et forum hardware :)


[:cassebrik]  

Jonvidia a écrit :


règle correctement ton firewall, block tout


[:figti] Relis mon 1ier post ! Le problème n'est pas qu'il laise passer c'est qu'il se faisait killer ! De fait Kerio est toujours en mode "Deny Unknown" ici [:huit]  

pascal_ a écrit :


Tu as déjà essayé "AntiVir Personal Edition". C'est peut-etre pas le meilleur des antivirus mais il prend vraiment pas bcp de ressource. Ca serait déjà mieux que rien.
http://www.free-av.com/antivirus/allinonen.html  


:/ Je suis pas fan de ces AV de toute façon. Jusqu'ici pas un virus en quatre ans (sauf ce trojan mais je le voulais). J'aime bien me dire que ma prudence est plus efficace qu'un AV ! Mais merci dun conseil :)

Reply

Marsh Posté le 23-01-2004 à 10:27:26    

cvb a écrit :


ca changera quoi ? :??: pas grand chose puisque il sera toujours présent dans les process ! :sweat:  


Le but c'est que le process de Kerio ait un autre nom pour que ce petit trojan (et d'autres d'ailleurs) ne sache plus le killer :o

Reply

Marsh Posté le 23-01-2004 à 10:34:43    

je dirais de ne pas utiliser ca machine en root ;) et de faire tourner les services sur d'autre compte utilisateur ;)

Reply

Marsh Posté le 23-01-2004 à 10:35:07    

et len les chrootant en plus ;)

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed