IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Virus qui change de nom


Sujet :

Sécurité

  1. #1
    Membre habitué Avatar de sylvain.cool
    Profil pro
    Étudiant
    Inscrit en
    Janvier 2006
    Messages
    242
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 242
    Points : 158
    Points
    158
    Par défaut Virus qui change de nom


    Il y a quelques jours, j'ai remarqué qu'un programme nommé "ucqdnx.exe" se lançait au démarrage (). Ne sachant pas ce qu'était ce programme, j'ai regardé sur google et il n'a rien trouver du tout (re ). J'ai donc lancé mon antivirus (Avast 4.8 edition familiale avec les dernières mises a jours) au démarrage de windows et il n'a rien trouvé du tout .

    Étant plutôt septique sur cet exe, je l'ai supprimé.

    Le lendemain, ils étaient 2 nouveaux exe avec des noms différents, mais du même style et qui se lancent eux aussi au démarrage. Je les ai supprimés.

    Aujourd'hui rebelote, un autre exe est là, celui-ci se nomme "oycqakw.exe".

    Je pense donc que le véritable problème se situe ailleurs, mais je ne sait pas où, ni qui c'est.

    Tous les exe sont situés dans : "C:\Documents and Settings\cool\Local Settings\Application Data".

    Si vous avez une idée ou une aide à m'apporter, je suis preneur.

    Merci d'avance.

  2. #2
    Candidat au Club
    Profil pro
    Inscrit en
    Décembre 2008
    Messages
    2
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2008
    Messages : 2
    Points : 2
    Points
    2
    Par défaut
    Effectivement, ça sent le virus/trojan.
    Essai d'ouvrir l'exe dans notepad et de regarder si tu trouves pas des infos dans le code binaire.

  3. #3
    Expert éminent sénior

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Points : 32 889
    Points
    32 889
    Par défaut
    Tu as bien un virus qui génère ces fichiers.

    Pour l'identifier, tu peux faire un scan en ligne :
    Secuser Anti-Virus
    Kaspersky scan en ligne
    McAfee scan en ligne
    (il y en a d'autres)

    Tu peux aussi vérfier dans le Gestionnaire des tâches, si tu ne trouves pas le process responsable0
    Tu peux aussi vérifier les clefs "Run" de la base de registre (avec une extrême prudence) ou faire un HijackThis pour trouver ce qui cloche

    Et oublie le Bloc Note

  4. #4
    Membre habitué Avatar de sylvain.cool
    Profil pro
    Étudiant
    Inscrit en
    Janvier 2006
    Messages
    242
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 242
    Points : 158
    Points
    158
    Par défaut
    J'ai fait un scan en ligne avec McAfee, il n'a rien trouvé.
    J'ai regardé dans le registre, il n'y a rien dans la clé run (enfin rien que je ne connaisse pas deja).
    J'ai un peu fouillé dans le gestionnaire des taches, mais j'ai rien trouvé non plus. A creuser un peu plus, mais ce soir.
    Pour Hijack, je ne sais pas trop m'en servir.

    J'ai remarqué que l'exe (oycqakw.exe) avait des petits copains dans le meme dossier (voir premier msg) :
    oycqakw.dat
    oycqakw_nav.dat
    oycqakw_navps.dat

    A ce soir pour de nouvelles infos.

  5. #5
    Expert éminent
    Avatar de cchatelain
    Homme Profil pro
    Analyste décisionnel marketing
    Inscrit en
    Janvier 2003
    Messages
    4 138
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Analyste décisionnel marketing
    Secteur : Finance

    Informations forums :
    Inscription : Janvier 2003
    Messages : 4 138
    Points : 7 351
    Points
    7 351
    Par défaut
    Citation Envoyé par sylvain.cool Voir le message
    Pour Hijack, je ne sais pas trop m'en servir.
    Tout est expliqué ici : http://www.developpez.net/forums/d53...his-lutiliser/

  6. #6
    Membre habitué Avatar de sylvain.cool
    Profil pro
    Étudiant
    Inscrit en
    Janvier 2006
    Messages
    242
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 242
    Points : 158
    Points
    158
    Par défaut
    Avec Hijack, je n'ai trouvé qu'un entrée bizarre, celle de l'exe cité au-dessus ("oycqakw.exe").

    Je continue à chercher, mais sans grand espoir.

  7. #7
    Expert éminent sénior

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Points : 32 889
    Points
    32 889
    Par défaut
    Faut pas désespérer, c'est quand même un classique
    on devrait en venir à bout

  8. #8
    Rédacteur
    Avatar de pi-2r
    Homme Profil pro
    Développeur Java
    Inscrit en
    Juin 2006
    Messages
    1 486
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Java

    Informations forums :
    Inscription : Juin 2006
    Messages : 1 486
    Points : 2 440
    Points
    2 440
    Par défaut
    Bonsoir,
    essai de lister tous les programmes qui se lancent au démarrage de Windows avec le logiciel Autoruns.
    bon courage

  9. #9
    Membre expérimenté
    Avatar de Senji
    Inscrit en
    Juillet 2008
    Messages
    1 144
    Détails du profil
    Informations forums :
    Inscription : Juillet 2008
    Messages : 1 144
    Points : 1 391
    Points
    1 391
    Par défaut
    salut,

    ça m'a l'air d'un trojan qui créé aléatoirement des exe malicieux.

    essayes celui-ci, il est très performant
    Scan en ligne

    tu cliques sur scan now
    bye

  10. #10
    Membre confirmé Avatar de rlgrand
    Profil pro
    Enseignant
    Inscrit en
    Avril 2004
    Messages
    431
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Enseignant

    Informations forums :
    Inscription : Avril 2004
    Messages : 431
    Points : 523
    Points
    523
    Par défaut
    Bonjour,

    Pour l'exécutable oycqakw.exe, c'est une infection Navipromo.
    Tu pourras le supprimer en passant navilog ( option 1 puis Option 2 ).

    Pour l'autre exécutable, possible que ce soit le même type d'infection.

    C'est vrai qu'un rapport Hijackthis permettrait de cibler les infections.

    Salut.

  11. #11
    Membre habitué Avatar de sylvain.cool
    Profil pro
    Étudiant
    Inscrit en
    Janvier 2006
    Messages
    242
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 242
    Points : 158
    Points
    158
    Par défaut
    J'ai exécuté ActiveScan2.0 de Senji. Il m'a trouvé plusieurs trucs que je lui ai fait désinfecté ou que j'ai supprimé à la main.
    On dirait que maintenant c'est bon. Je n'ai plus de fichier créé.

    Merci beaucoup, c'est toujours un plaisir de vous demander conseil.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 2
    Dernier message: 09/12/2013, 10h23
  2. virus qui change de nom
    Par matbos dans le forum Sécurité
    Réponses: 3
    Dernier message: 14/06/2011, 00h14
  3. Web app qui change de nom
    Par ginkas31 dans le forum Apache
    Réponses: 6
    Dernier message: 14/02/2011, 10h02
  4. Réponses: 21
    Dernier message: 22/09/2009, 10h38
  5. Comment faire un DROP sur des tables qui change de nom ?
    Par GeantBioHazard dans le forum MS SQL Server
    Réponses: 1
    Dernier message: 04/07/2008, 15h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo