worm delph qui revient après éradication!

worm delph qui revient après éradication! - Virus/Spywares - Windows & Software

Marsh Posté le 29-06-2007 à 21:34:02    

salut,
 
mon antivirus détecte un Worm Delph.NI
dans D:\System Volume Information\_restore{ZCE6D.....}RP72\A0030524.exe
 
et celui ci revient régulièrement meme après éradication!!  :??:  
 
Je ne sais meme pas ce que c'est que cet executable  :heink:
et comment il se fait qu'il se trouve dans ce répertoire..
 
d'avance merci
 
P.S. qqn sait-il ce que fait ce Virus SVP?


Message édité par namerh le 06-07-2007 à 17:16:47
Reply

Marsh Posté le 29-06-2007 à 21:34:02   

Reply

Marsh Posté le 30-06-2007 à 12:12:26    

up

Reply

Marsh Posté le 30-06-2007 à 15:18:34    

Reply

Marsh Posté le 30-06-2007 à 17:17:27    


spyware doctor tourne déja sur ma bécane et il est à jour: zéro spyware détecté.
j'utilise aussi ad-aware et spybot.
 
Pourtant à l'ouverture de IE spyware doctor ou spybot affiche un message indiquant qu'il a empeché la modification de la barre d'IE ("ITbarlayout" ).. donc il y a bien programme malicieux qui tente de faire des trucs.. mais lequel et comment éradiquer ce truc là + ce que j'ai décrit dans le 1er post (les deux ne sont peut etre pas lié)
 
d'avance merci


Message édité par namerh le 30-06-2007 à 17:19:21
Reply

Marsh Posté le 30-06-2007 à 19:17:52    

Si tes anti-spaywares ne trouve pas le process alors c'est qu'il est caché et c'est typique d'un rootkit.
Lance un anti-rootkit comme rogueremover ou ashampoo anti-rootkit (dans ashampoo anti-spyware).

Reply

Marsh Posté le 01-07-2007 à 19:42:28    

ogaby a écrit :

Si tes anti-spaywares ne trouve pas le process alors c'est qu'il est caché et c'est typique d'un rootkit.
Lance un anti-rootkit comme rogueremover ou ashampoo anti-rootkit (dans ashampoo anti-spyware).


merci pour l'info, je fais le nécessaire.
 
euh au fait:  
"RogueRemover, le logiciel qui supprime les "faux logiciels" ! Il a pour objectif premier de supprimer tous les logiciels malveillants prenant l'apparence de vrais outils performant comme les antivirus, anti-spywares, etc."
 
comment savoir si un logiciel est un faux logiciel de sécurité? par exemple RogueRemover en est peut-etre un! C'est sans fin en fait  :pt1cable:

Reply

Marsh Posté le 01-07-2007 à 20:09:56    

C'est google qui te le dit.
 
Si tu tapes le nom d'un soft que tu veux installer et qu'il sort "problèmes" "virus" "help", etc... c'est pas bon. Si il te sort, telecharger le soft sur 01net, zebulon, zdnet, clubic ou infos-du-net, c'est déjà beaucoup mieux. ;)

Reply

Marsh Posté le 01-07-2007 à 23:05:59    

ok ;)
alors voila j'ai dl les softs et j'ai scanné: rien à signaler!  
 
et pourtant j'ai toujours une tentative de modification du registre pour ajouter ou modifier une toolbar au démarrage d'IE!
et aussi un executable qui est recréé de temps en temps dans le chemin que j'ai indiqué dans mon post initial et qui contient le worm-trojan cité plus haut :(
 
Il s'agit peut-etre de deux problèmes différents meme si ceux-ci sont apparus à la meme période.
mais en tous cas, aucun des anti-spywares et anti-rootkit ne détecte quoi que ce soit.
Quant à l'antivirus, il ne redétecte l'exe infecté que lorsque celui-ci est recréé et à condition que je fasse un scan.
 
donc moi pas comprendre  :heink:  
 
le fait que le worm soit créé ici: D:\System Volume Information\_restore{ZCE6D.....}RP72\A0030524.exe  
est ce que ça n'est pas un indice concernant le soft incriminé?


Message édité par namerh le 01-07-2007 à 23:11:34
Reply

Marsh Posté le 01-07-2007 à 23:52:42    

Ce répertoire fait partie de la restauration système. Perso, j'avais pensé que les anti-spyware allaient résoudre ce problème.
 
Bon c'est plus coriace que je pensais mais c'est toujours faisable.

Reply

Marsh Posté le 02-07-2007 à 12:33:59    

le listing netstat ci-dessous présente-t-il quelquechose de suspect?
 
http://img201.imageshack.us/img201/4695/copiecrancv8.jpg
 
la connexion établie correspond à msn messenger,
le reste je ne sais pas...


Message édité par namerh le 02-07-2007 à 12:43:04
Reply

Marsh Posté le 02-07-2007 à 12:33:59   

Reply

Marsh Posté le 02-07-2007 à 13:09:36    

Bon ce worm cherche à mettre une fausse barre d'outils sur IE et ensuite cette barre va utiliser IE pour communiquer avec l'extérieur. Donc tant qu'elle n'est pas installée, il n'y a pas de communication.
 
Bon ouvre explorer puis:
 Menu Outils
 Options des dossiers
 Onglet "Affichage"
 Sous "Fichiers et dossiers cachés", coche "Afficher les fichiers et dossiers cachés"
 Désélectionne "Masquer les fichiers protégés du système d'exploitation (recommandé)"
 Désélectionne "Masquer les extensions des fichiers dont le type est connu"  
 Bouton appliquer à tous les dossiers.
 
Ensuite va supprimer le fichier.

Reply

Marsh Posté le 03-07-2007 à 00:52:20    

arf .. c'est exactement ce que j'ai fait les dernières fois, mais ça fini par revenir!  :(

Reply

Marsh Posté le 04-07-2007 à 15:53:46    

suis toujours au meme point :(

Reply

Marsh Posté le 04-07-2007 à 16:00:06    

Hier soir, j'ai eu apparemment le même trojan que toi. J'avais remarqué qu'il revenait une fois que j'allais sur internet. J'ai lancé ccleaner et j'ai nettoyé tous les cookies et fichiers temporaires. Un ami m'a dit aujourd'hui qu'il a eu aussi ce problème et lui à désactiver la restauration système, redémarrer et remis la restauration.
 
Essaye d'abord avec ccleaner (à faire avec aucune application ouverte).

Reply

Marsh Posté le 05-07-2007 à 17:23:08    

un nettoyage de la base de registre je veux bien ... quoique dès fois ça nettoie plus que ce qu'on voudrait, mais supposons que ça donne un bon coup de ménage, je ne vois pas comment ça pourrait éradiquer une infection ?

Reply

Marsh Posté le 05-07-2007 à 17:27:51    

Ben oublie ma solution avec ccleaner car en fait ca a pas marché et il est revenu hier soir.
J'ai donc désactivé la restauration, redémarré et remis la restauration. Et là ca a marché... il n'est pas revenu aux bout de 2 heures. Je regarderais quand même ce soir mais je pense que c'est bon.
PS: je poste pas avec mon PC là.

Reply

Marsh Posté le 06-07-2007 à 11:48:03    

ogaby a écrit :

Ben oublie ma solution avec ccleaner car en fait ca a pas marché et il est revenu hier soir..


c'est Worm Delph.NI que tu as chopé?
 
car moi il ne revient que de façon aléatoire au bout d'un certain nombre de jour
(ce qui me laisse à penser que c'est peut-etre l'utilisation d'un logiciel ou l'execution d'une fonction particulière qui le réactiverait).
 
Par contre il est vrai que j'ai toujours cette alerte de mon antispyware qui bloque une modification du registre visant à modifier une toolbar de IE.

Reply

Marsh Posté le 06-07-2007 à 12:34:04    

Je ne crois pas que c'était celui là. Je regarderais ce soir car j'ai noté le nom quelque part. Il me semble que ca commencait troj/A ...

 

Bon je viens de trouver une fiche sur ton virus: http://www.viruslist.com/fr/viruse [...] usid=51219

 

Pour le moment ca aide pas mais on peut chercher sur d'autres sites une solution.

 

Au fait, t'as déjà essayé avec hijackthis? Tu peux copier le log sur ce site et il fait l'analyse pour toi: http://www.hijackthis.de/fr


Message édité par ogaby le 06-07-2007 à 12:34:36
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed