Skip navigation.

devloop :: blog

Blog sur la sécurité informatique, la programmation, Linux et le Web

Posts tagged with "antivirus"

Désinfection, GRML 2008.11 et test de Dr.Web Live CD

, , , ...

Intro dramatique
Suite à un incident électrique sur l'ordinateur d'un proche (l'insertion d'un périphérique USB fait "instinctivement" griller l'alimentation), et après une réorganisation des disques durs, j'avais remis en cause la nécessité de la présence d'un antivirus sur le système Windows XP car le "passif cyber-viral" de la personne était quasi-inexistant : aucun malware n'avait posé problème durant des années malgré l'utilisation systèmatique d'un compte administrateur.

Le système était tout de même bien (évidemment tout est relatif) protégé avec un AVG 8 Free Edition et un Spybot S&D tous deux chargés en résident avec des scans réguliers.
Le premier protégeait des virus, le second des adwares et demandait confirmation pour chaque modification potentiellement malicieuse de la base de registre. Au final ça rendait le système assez lourd mais mieux protégé.

Après les changements de disque j'ai (tout de même) installé Malwarebytes' Anti-Malware parce que "MAM" elle s'y connait en défense (c'est bien connu p: ). Le programme était utilisé seulement pour des scans de temps à autre, le version gratuite ne proposant pas un résident...

Finalement les lois de Murphy sont passées par là et il n'a fallu que quelques semaines pour ce qui semble être une variante de Real Antivirus fasse son apparition.

Désinfection
Un exécutable baptisé "SpywareRemove.exe" est trouvable dans WINDOWS\System32\ et différentes dll au nom aléatoire (3 syllabes de la forme consonne-voyelle) sont chargées au démarrage par AppInit_DLL, RunDLL32 et autres BHOs.
Après un "attrib -H -S" pour rendre visible ces fichiers, je lance HijackThis qui se montre malheureusement inefficace pour supprimer ces DLLs (en cours d'utilisation), les résultats ne sont pas meilleurs avec le classique Safe Mode.

J'ai finalement sorti le live CD de F-Secure mais j'ai recontré les même problèmes que les dernières fois, à savoir la mise à jour n'a pas aboutie et le scan n'a détecté aucun des fichiers dangereux.
Heureusement j'avais laissé un GRML 1.1 sur place avec lequel j'ai pu monter disque Windows en écriture et supprimer les fichiers.
Après redémarrage, je me rend compte qu'un nouveau fichier est apparu, sans doute regénéré lors de la fermeture du système... Je prend le nom, j'arrête le système de force, redémarre à nouveau sous GRML : mission réussie :smile:

GRML 2008.11
Petite info découverte grace à cet incident : une nouvelle version de GRML est disponible, la version 2008.11, alias "Schluchtenscheisser" (il semblerait que ça veut dire "Autrichien" en allemand...)
C'est avec un grand plaisir que je vais me garder cette version de côté en attendant la prochaine version d'openSUSE (par pur hazard les deux distributions semblent avoir des calendriers assez proche :smile: )

Dr.Web Live CD
Dans l'hypothèse de remettre un antivirus, je me suis ensuite rendu sur le site de l'éditeur Dr.Web, découvert par un numéro de MISC.
J'ai alors découvert l'existence d'un live CD officiel, à l'instar de celui de F-Secure, que je me suis empressé d'essayer :wink:

L'interface du système est pour le moins classique pour une distribution live : on tombe sur un GRUB avec différents choix de démarrage.
Le système charge assez rapidement et on se retrouve sur un bureau épuré et clair basé sur Openbox, iDesk et fbpanel.
Les Windowsiens ne seront pas dépaysés, même les icones sur le bureau ont été configurées pour se lancer sur doucle-click.

Quelques logiciels supplémentaires sont présents, accessibles sur le bureau, qui permettent de passer le temps durant un scan ou peuvent s'avérer utile : un Firefox, un Sylpheed, un Midnight Commander et enfin un XTerm :smile:
Grosse déception : seul le keymap russe est présent, le clavier est en qwerty, difficile de naviguer dans les options de Firefox avec des caractères cyrilliques...
Le système semble avoir été "fait maison", on y trouve aucune trace d'un gestionnaire de paquets que soit soit rpm/deb ou autre...

Les partitions Windows sont montées automatiquement au démarrage par NTFS-3G en lecture + écriture. On les retrouve dans le dossier /win avec un nom correspondant au volume utilisé sous Windows par exemple /win/C:/.

L'interface graphique de Dr.Web (on peut l'utiliser en ligne de commande) est elle aussi très épurée, développée à l'aide de GTK/Glade.
On peut sélectionner directements les partitions à scanner ou spécifier les dossiers que l'on souhaite scanner en particulier (bouton '+')
Point qui mérite d'être noté : la mise à jour de l'antivirus semble fonctionner tout comme le reste de l'auto-configuration réseau (validé par le Firefox :wink: )

Le scan en lui-même est assez long, principalement parce que le système tourne à partir du cdrom. Sur la page du live CD on trouve tout de même un manuel [PDF] qui explique notamment comment passer le système sur support USB, ce qui doit être plus efficace :smile:

Autre défaut sans grande importance : on a tendance à croire que le bouton rouge sert à stopper le scan en cours alors qu'il quitte complétement l'antivirus (sans avertir). En regardant mieux on apperçoit un bouton "Stop" à droite qui fait ce que l'on souhaite :smile:
Le scan a permis de trouver un fichier malicieux suppémentaire que MBAM n'avait pas trouvé.

Ce que j'ai apprécié aussi, c'est que l'antivirus affiche le chemin des fichiers tels qu'ils sont sous Windows et non sous Linux (avec le point de montage) ce qui facilitera la compréhension des néophytes...

Bref un live CD à préférer de loin à celui de F-Secure car plus agréable et plus efficace même si quelques erreurs sont encore à régler :smile:

J'ai testé le Live-CD de F-Secure

, , , ...

Un petit billet pour vous dire que j'ai testé F-Secure Rescue CD 3.00.
Comme vous le devinez, c'est un live-cd permettant de chercher des virus sur les systèmes installés sur la machine. L'avantage de pouvoir scanner un système "off" (qui n'est pas démarré) est que l'on peut détecter des malwares qui se rendent invisibles quand le système est en marche (rootkits...)
L'inconvénient est évidemment que l'on s'en remet uniquement à l'analyse par signature (qui comme tout n'est pas parfaite).

J'ai d'abord essayé de le faire fonctionner sur un PC avec clavier USB. Après lancement du kernel Linux utilisé par le CD, on arrive sur un écran qui nous invite à appuyer sur une touche pour continuer. Sans quoi après 15 secondes, le système installé va démarrer.
Malheureusement le kernel utilisé ne doit pas supporter les claviers USB puisque aucune touche ne semblait répondre alors que juste avant j'ai pû aller dans le BIOS avec le même clavier pour rajouter le lecteur CD dans les périphériques de boot :frown:
J'ai laissé un message à F-Secure par leur site, en espérant que ce soit corrigé.

Sur un autre système (sans clavier USB), le lancement s'est fait sans problème. L'interface est simple et épurée, il n'y a pas besoin d'être un habitué de Linux ou de la ligne de commande pour l'utiliser.
Une tentative de téléchargement de la dernière base antivirale est faite. Chez moi ça n'a pas fonctionné (à la fin su scan ça affichait mai 2008) mais difficile de déterminer pour qu'elles raisons (DHCP ? DNS ?)

Ensuite vient le scan en lui-même. L'antivirus vérifie le MBR ainsi que les différentes partitions. Les drivers NTFS-3G sont utilisés de cette façon l'antivirus peut agir sur le système de fichier de Windows. Je ne jugerais pas de la qualité de l'AV en lui-même, ce n'est pas le but de l'article. Les quelques virus qui étaient intentionnelement présents sur le disque ont été détectés, rien d'autre n'a été trouvé comme quoi le système devait être propre.
L'antivirus renomme les fichiers infectés en y ajoutant l'extension ".virus". Avant de lancer le scan, un message nous prévient que le renommage des fichiers systèmes peut poser problème. Peut-être qu'il manque d'informations sur ce point pour les non-informaticiens qui pourraient se retrouver avec un système propre mais inutilisable.

Au final c'est très pratique, efficace et bon à avoir sous la main en cas de pépin même si quelques points mériteraient d'être améliorés.

Supprimer Trojan.Virantix

, , , ...

J'ai tout récemment eu affaire à un malware apparemment nommée "Trojan.Virantix" sur un poste Windows. L'antivirus de Symantec ne parvenait visiblement pas à l'éradiquer complétement, j'ai donc éffectué les opérations suivantes :

  • Suppression du fichier C:\WINDOWS\system32\sulimo.dat
  • Suppression de la clé de registre HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs dont la valeur correspondait au chemin du précédent fichier
  • Suppression du fichier C:\WINDOWS\system32\WinAvXX.exe
  • Suppression de la clé suivante dans la base de registre :
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinAvXX
    (on peut aussi trouver "WinAvX")
  • Suppression de l'exécutable printer.exe présent dans C:\WINDOWS\System32\
  • Modification de la clé Shell sous HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon dans la base de registre afin de ne laisser que "Explorer.exe" (en cas d'infection on y trouve "Explorer.exe C:\WINDOWS\System32\printer.exe".

Le virus désactive aussi l'accès au gestionnaire de processus (taskmgr).
Pour se faciliter la tache il est possible d'utiliser le programme RunAlyzer qui liste tous les programmes lancés au démarrage ainsi que les tâches en cours :smile:

AbracadaVrac

, , , ...

HD Moore, le développeur principal du framework Metasploit, a développé une version modifiée de Tor destinée à traquer les pédophiles utilisant ce réseau d'anonymisation à faible latence.
Son système se base sur des scripts Ruby qui surveillent les communications (donc ça implique que le serveur soit la node de sortie) et qui injectent son fameux Decloacking Engine dans les pages retournées par le site visité.

Les techniques utilisées pour détecter la véritable adresse IP de l'internaute sont connues depuis longtemps mais l'implémentation faite par HD Moore est particulièrement bien conçue.

Même si ça part d'une bonne intention (traquer les pédophiles utilisant le réseau Tor), la mise à disposition publique de Torment est assez critiquée car elle pourrait par exemple être utilisée par des régimes dictatoriaux pour s'attaquer aux cyber-dissidents.

En tout cas le sujet est vivement discuté sur la liste de diffusion Onion Routing.

En attendant, Tor continue à évoluer à la vitesse grand V, une seconde release candidate (version 0.1.2.10-rc) est disponible, on va donc bientôt pouvoir quitter la branche 0.1.1.* :smile:


On a des nouvelles concernant les attaques DDoS qui ont ciblées les serveurs DNS root en février dernier.
L'ICANN a écrit un très bon document sur le sujet (format pdf) qui explique de façon claire ce qu'il s'est passé et qu'elles ont été les conséquences.
On y apprend notamment que la charge est montée jusqu'à 1Gbps (giga bit par seconde ; il me semble avoir lu quelque part que le record observé sur Internet a été de 3Gbps), que les paquets provenaient majoritairement de Corée, et que les serveurs ont résistés principalement grâce à l'utilisation d'une technique de routage nommée Anycast.
Du très bon travail de la part de l'ICANN. Beaucoup de questions restent en suspens comme l'identité et le but des attaquants et les moyens utilisés (utilisation de Botnets bien connus ou exploitation d'une faille 0day, malware très discret...)


A propos de malwares, Commtouch nous fait une analyse très intéressante du Storm Worm.
Ce ver joue sur le temps de réactivité des sociétés éditrices d'antivirus.
Il s'est propagée par vagues successives avec à chaque fois un nombre impressionant de variantes.
Le nombre maximum de variantes détectés en une journée par Commtouch avoisinne 7900 !!
Chaque variante a une durée de vie de seulement quelques heures avant de disparaître d'elle même, rendant les éventuelles règles de détection des AVs obsolètes.


Le malware Nirbot fait aussi parler de lui... mais pas pour ses innovations techniques (ce qui ne l'empêche pas d'infecter des machines). Une analyse nous apprend qu'il contient des messages grossiers à l'attention des sociétés antivirales.


Ce qui est sûr c'est que ce n'est pas Microsoft, qui a annoncé qu'ils ne sortirait pas sa série de patchs de sécurité pour le mois de mars, qui va stopper la propagation des vers informatiques.


La distribution live orienté sécurité informatique Backtrack 2 est disponible.
Parmis les outils présents dans cette distro vous trouverez Wapiti :wink:


Quelques urls vite fait pour terminer...

Chez IBM:
Host multiple SSL sites on a single network card with IP aliasing
Save time with text editing one-liners
Techniques for memory debugging

ELF-Encrypter : un outil trouvé sur Sourceforge qui permet de crypter un exécutable ELF ou d'injecter du code

Breaking out of Jail with Microsoft Word

bbclone 4 dotclear : le plugin que j'utilise pour les stats (comme on me pose parfois la question). Il faudra que je mette à jour ma version...

Tests de quelques Live CDs

, , , ...

J'ai testé quelques "live CDs" (des systèmes d'exploitation qui se lançent sans installation, directement à partir d'un CD ou d'un DVD), je vous fait part de mes découvertes.

Mon Windows XP est cassé, du moins il m'est impossible d'installer de nouveaux logiciels (l'installeur échoue à la fin de la procédure). Comme il m'est impossible d'installer un antivirus ou un antispyware j'ai décidé d'essayer un live cd antiviral.
Le choix est pour le moins restreint : soit j'utilisais Chronomium, soit je me tournais vers LinuxDefender.
Ces deux systèmes sont loin d'être à jour... j'ai finalement opté pour le moins périmé des deux : Linuxdefender.

LinuxDefender se base sur la distribution live KNOPPIX. Après la procédure de boot on se retrouve face à un beau KDE avec quelques icones sur le Bureau.
L'une des icones permet de lancer facilement l'installation de captive-ntfs qui permet le montage des partitions NTFS en écriture.
Tout se fait par une interface graphique où on à juste à cliquer... le programme monte les partitions Windows en lecture seule afin de récupérer les drivers NTFS propriétaires puis une fois qu'il les a obtenu, démonte puis remonte les partitions en écriture.
Malheureusement pour moi mon fichier ntoskrnl.exe n'a pas été reconnu par Captive qui se base sur les hashs MD5 des fichiers.
J'ai tout de même pû lancer le scan (aucun virus détecté) mais je n'ai pas pû profiter de Captive :eyes:

Conclusion : sympa mais vraiment pas à jour :irked:

Ophcrack Live CD est un simple live CD basé sur la SLAX qui contient un fluxbox pas beau, des rainbow tables et surtout le logiciel Ophcrack.
Ophcrack est un casseur de mots de passe Windows qui se base sur le principe du compromis temps-mémoire. Le principe est simple : une attaque par force brute sur les mots de passes Windows consiste à prendre chaque combinaison possible, la chiffrer avec l'algorithme utilisé par Windows et comparer le résultat obtenu avec la mot de passe chiffré stocké par Windows.
Seulement l'algorithme lanman (bien que totalement dépassé) reste assez "couteux" en temps. Si on devait faire toutes les combinaisons possibles on en aurait pour des mois.
Il est plus rapide d'utiliser des tables de correspondance mot de passe en clair/mot de pass chiffré déjà existantes. L'utilisation de ces "rainbow tables" est rendue possible par le fait que l'algorithme Lanman n'utilise par un système de "sel" (lire la partie Limiter la recherche exhaustive)

Pour revenir à ce live cd, il inclus des tables toutes faites ainsi que le logiciel qui se charge de les lire. A peine fluxbox lancé, un programme énumère les partitions Windows et nous demande de choisir celle dont on veut connaître les passwords.
Ca peut prendre un certain temps en fonction de la robustesse des mots de passe... Les tables doivent être assez limitées (le live cd fait environ 400Mo), à priori un charset alpha voire alphanum, mais pas plus.

INSERT est un live cd destiné à la récupération ou réparation de données.
On y trouve un fluxbox équipé d'un wmnd et d'un torsmo ainsi qu'un navigateur (Dillo), un gestionnaire de fichiers (emelFM), un antivirus (ClamAV) et des anti-rookits (rootkit hunter et chrootkit) et de quoi graver et partitionner. L'installeur Captive-NTFS est aussi présent.
On a vite fait le tour des 60Mo contenue dans l'iso. Autant prendre plus large et se tourner vers un Ultimate Boot CD ou un GRML.

Et puisque je parle de GRML... tadaaam !! La version 0.8 (Funkenzutzler) est disponible depuis peu.
Je ne ferais pas le tour de cette distrib puisque je l'avais déjà fait pour une version antérieure.
Sachez juste que GRML est tout simplement génialissime (le top du top, le fin du fin, the very best of :cool: )

Et pour se tenir au courant des sorties Live CDs, il existe un site non moins génial nommé LiveDistro :smile:

Quand à future Slackware, elle ne devrait pas tarder.

Les poissons du web

, , , ...

Voici pour vous un rassemblement de poissons d'avril trouvés sur l'Internet :jester:

Google Romance : trouvez votre âme soeur avec ce nouveau service de Google (Beta bien évidemment)

psychologies.com : Freud était une femme

L'internaute avec énormément d'infos insolites comme le téléchargement de billet, le centre de vacance canin, le démontage de la Tour Eiffel, la présentation du JT de 13H par Cauet sur TF1 ou encore l'arrestation de Renaud Donneudieu de Vabres pour téléchargement illégal :yes:

CluBic : rasoir et briquet USB

LeJournalDuNet : le Web 3.0, le rachat du ClubMed par Meetic, le haut débit illimité mais en noir et blanc... et plus encore

Du côté de ThinkGeek on a droit à des nouveautés Hi-Tech :
iZilla Media Monster (je veux le même !!)
Buzzaire - Metered Dose Caffeine Inhaler pour satisfaire vos besoins en caféine
USB Desktop Tanning Center : bronser en restant devant son PC c'est possible

TheRegister : la Chine rachète Google

F-Secure lance une version dérivée de son anti-virus

Zataz : Pour économiser l'énergie, EDF et GDF proposent de fermer les serveurs Internet français au moins deux heures par jour.

Windows Hasta La Vista : Le Windows qui n'aime pas du tout Linux penguin

Le projet KDE pourrait utiliser le toolkit GTK+

Opera Models : la technologie au quotidien :lol:

Google Dating : encore un service de rencontre

Google rachète la bilbiothèque nationnale française afin d'éliminer une éventuelle concurence pour son Google Books

Google Rooms :D

Un engin révolutionnaire vous permettant d'enregistrer vos souvenirs sur disque dur

Google compte recouvrir la surface de la lune de son logo

MAFIAA : la fusion de la RIAA et de la Motion Picture Association of America

Et si vous en avez vu d'autres merci de poster les liens en commentaire :wink:

Note : une page wikipedia recense un nombre impréssionnant de poissons d'avrils pour 2006, malheureusement la plupart des liens manquent :frown: