![]() ![]() |
HOAX & VIRUS |
"L'hoax y gêne,
mais le virus est rosse" |
INTERNET |
VIRUS |
WINDOWS |
|
|
|
VIRUS ACTU | |
---|---|
Plus de détails...
Bon, c'est parfois un logiciel qui bugge tout seul comme un grand (ici, le correcteur Hugo), mais si votre clavier, votre écran ou votre disque dur se mettent à faire des choses bizarres ou imprévues, méfiance !
|
Votre boîte aux lettres est envahie de spams, hoaxes, virus, troyens, vers et autres déchets-déchiants ?
Pas de panique : faites ce petit test. Sans même changer d'adresse ni prendre une adresse anonyme, videz le cache de votre navigateur Internet, supprimez tous les cookies. Éventuellement procédédez à une grande lessive avec un logiciel gratuit comme Ad-Aware, puis (c'est là l'essentiel et le plus difficile, pour les accros), donnez-vous quelques jours à naviguer sur le net et collecter votre courrier mais... SANS JAMAIS répondre à un message, une offre, une contribution, ni intervenir de quelque façon que ce soit sur un forum, un chat... Bref, contentez-vous d'observer sans toucher (évitez également dans la mesure du possible les téléchargements). Miracle : vous allez découvrir sous peu que votre boîte aux lettres est de nouveau propre et bien vite vous serez redevenu un visiteur anonyme sur le Net.Renouveler régulièrement cette petite cure salutaire (autant du reste pour votre ordinateur que vos neurones). |
On ne le répétera jamais assez :
|
Presque chaque semaine apparaît un nouveau SIRCAM, par exemple BadTrans.B qui se présente sous forme de pièce jointe avec une double extension (mp3.src, doc.pif, zip.src par exemple). Mais on peut voir ci-dessus qu'en ce domaine, il y a du nouveau tous les jours... (:-\
Le sujet du message est une réponse sans intitulé (Re: ligne vide), et l'auteur est ADMIN, administrator, Support mais aussi bien souvent, Tina, Andy, Kelly, Jessica, Judy ou Joanna, prétendument logés chez AOL, Yahoo ou à l'université du Texas.
Et de fait, dès le matin du 27/11, je recevais d'un illustre inconnu un message avec un fichier attaché mp3.src... Un fichier musical accouplé à un économiseur d'écran (le tout jamais demandés, bien sûr), plutôt louche, non ? Donc, direction : poubelle*. Le lendemain, c'était Jessica Benavides qui m'envoyait un aguichant "Me_nude" que je me suis bien gardé de contempler. Depuis, on m'a proposé tout un tas de trucs que je me suis empressé de virer. Sans compter tous ceux que j'ai pris soin de filtrer dès le serveur et n'ai donc pas reçus. * à savoir: ENVOYER dans la poubelle du courrier, puis VIDER la poubelle du courrier, puis COMPACTER la base de données du courrier. Plus radical encore : faire "maj+suppr" ("shift+delete") sur le courrier indélicat. On l'efface ainsi directement sans paser par la case corbeille. |
RETOUR SUR Sirc32 AVEC QUELQUES ECLAIRCISSEMENTS SUPPLEMENTAIRES
|
HOAX ACTU OU L'INTOX QUI TUE | |||
---|---|---|---|
Et pas seulement les faux virus, mais aussi les fausses chaînes, les faux bruits (le fameux effroyable complot sur un imaginaire Boeing contre le Pentagone, par exemple), les faux messages de détresse, et autres scories qui encombrent la Toile (et hélas surtout l'esprit de bon nombre de gens). Voici donc en direct, les dix derniers recensés (mais la liste n'est pas limitative):
Références et liens utiles :
![]() Symantec, avec la méthode de récupération au cas où... Secuser tient à jour une liste de patches permettant de remettre en état son système après une infection quelconque. Et deux sites indispensables de traque aux canulars : ![]() En anglais, Datafellows, la page de F-Secure consacre (entre autres) au navrant slfnblk, toujours d'actualité et en français, déjà cité ici : ![]() Hoaxbuster. ainsi que Secuser Mais une simple recherche en tapant "Hoax" sur Google prouve que le sujet est loin d'être épuisé et que décidément les gogos sont légion. Enfin, bien sûr, toujours, les forums de Memoclic |
Si vous avez reçu un mail affolé du genre :
... accompagné d'explications détaillées pour effacer ledit programme prétendument infecté et le vider la corbeille après l'avoir piétiné longuement, au cas où la bestiole bougerait encore ;o-), vous êtes tombé sur un hoax.
En fait, l'infecté, c'est vous. Car le virus n'existe que dans la tête de ceux qui propagent ce mail (même si au bout du compte, les résultats sont les mêmes : parano, parano!). Ce canular venu du Brésil (et rédigé en portugais) a été décliné en anglais et maintenant en français. En réalité, SULFNBK.EXE est un utilitaire Windows bien anodin. Il fonctionne sous Dos et sert tout benoitement à restaurer les noms longs de fichiers. Si jamais vous l'avez effacé malencontreusement, sachez toutefois qu'il n'a aucune influence sur le fonctionnement du système. ![]() Un contrôle facile : chercher le fichier à l'aide de "fenêtre-F" puis clic-droit "propriétés". Le programme SULFNBK.EXE fait 44ko (45056 exactement) et date de 5 mai 1999. Il en existe certes une version infectée par un ver (W32.Magistr.24876@mm), mais dans ce cas, sa taille gonfle à 78ko et surtout il est aisément découvert et éradiqué par n'importe quel antivirus mis à jour depuis moins d'un an ! Quant à l'affirmation selon laquelle le fait qu'il soit dormant empêcherait les programmes antivirus de le détecter, elle relève d'une sombre crétinerie : comme la majorité des virus/vers et chevaux de Troie fonctionnent ainsi (par déclenchement programmé ou retardé), aucun antivirus ne détecterait jamais rien. En fait la détection se fait grâce à la signature virale, la date de mise en oeuvre n'a strictement rien à y voir. Comme dit un petit rigolo, le virus le plus dangereux s'appelle Windows, il est tapi sur les disques depuis une quinzaine d'années et se matérialise par une moche fenêtre bleue au démarrage et des plantages répétés de votre machine. Le seul moyen de l'éradiquer est de démarrer sous Dos et de faire "FORMAT C:\" :o-> D'ailleurs, je ne désespère pas de voir bientôt apparaître un message paniqué du genre : "vérifiez sur la racine de votre disque, si vous y trouvez un programme appelé "command.com", effacez-le toutes affaires cessantes ! c'est un terrible virus américain signé B.G. |
LA KLEZ DU PROBLEME OU COMMENT S'EN EVITER UN BON NOMBRE... |
---|
KLez_H est (encore) une des multiples variantes sans imagination de ces innombrables troyens qui hantent la Toile. Pour s'en protéger, le remède est pourtant simple: éviter d'ouvrir un courrier (en général en anglais), proposant une image, un jeu, une vidéo, un mp3 inédit, un patch logiciel ou autre prodige attrape-gogo, le tout composant un message d'environ 169ko.
N'importe quel antivirus à jour depuis moins de trois mois est capable de le repérer. Pour l'éradiquer, il suffit d'effacer ledit fichier sans l'ouvrir. Si le mal est fait, fermer tous les programmes, redémarrer, télécharger un patch sur Internet. Enfin, pour éviter d'encombrer sottement sa ligne à télécharger des bêtises, la meilleure parade est encore de vérifier d'abord sur son serveur l'état des courriers et les effacer ainsi sans les télécharger. Tous les clients de courrier le permettent : il suffit de télécharger uniquement les en-têtes de courrier, puis d'effacer tout mail suspect directement sur le serveur. |
UN VIRUS CHEVALIN [:-/ MAIS ON EN RECHAPPE (:-) |
---|
Il m'est arrivé comme ça sans crier gare, puisque j'ai appris sa présence après avoir téléchargé la dernière table de virus de Viruscanner (en date du 25/7). Il s'agit d'un cheval de Troie du nom de TROJ_SIRCAM.A (Pas de parano : Vous pouvez cliquer sans risque, ce lien vous renvoie simplement sur sa fiche signalétique dans la virusencyclo).
La bête touche les machines tournant sous WINDOWS 9x ou plus, mais pas NT.
Symptômes : Le système ralentit, l'occupation mémoire atteint 100% dès le démarrage de Windows et surtout, lorsqu'on ouvre une connexion Internet, le disque dur se met à mouliner comme un malade. Explication : Le Troyen malin se met à envoyer des mails à votre insu mais de son plein gré pour se propager (en récupérant les adresses dans les fichiers d'annuaire ou pire, sur les pages Internet (extensions HTM, HTML stockées sur votre disque). C'est qu'en effet la monstrueuse bestiole se transmet par ce biais (mail ou réseau). Elle arrive en général sous la forme d'un courrier banal du genre "Salut, ci-joint le fichier que tu as demandé...". Pour moi, c'était un prétendu compte rendu de réunion. La VO est en anglais ou en espagnol, mais apparemment, de petits malins le propagent désormais en VF : le mien venait de Suisse. Joint au mail se trouve un fichier attaché caractérisé par deux extensions (blabla.x.y par exemple). X est un nom aléatoire récupéré sur le disque dur d'un utilisateur infecté. On peut le retrouver sous l'entrée : HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders, Personal. Et Y peut être : .EXE, .COM, .BAT, .PIF, .LNK Le problème est que le fichier attaché arrive planqué (ce serait trop beau, sinon) sous la forme d'un document anodin .DOC (word), .XLS (Excel) ou .ZIP (archive) dont le nom a été récupéré, à l'insu de l'émetteur, sur son disque dur. Une fois arrivé, comme tout bon équidé hellène, il s'installe sur votre disque sous la forme de deux fichiers cachés "SCAM32.EXE" dans le répertoire c:\windows\system et "SIRC32.EXE" dans la corbeille. Attention, mieux vaut ne pas s'amuser à les ouvrir "pour voir" : Car là, c'est tout vu, le redoutable canasson efface systématiquement tous les programmes qui ne sont pas déjà ouverts et donc chargés en mémoire vive... Dur ! La bestiole est repérée par les antivirus comme Viruscan, Norton, Panda ou Viruscanner. Le second problème, c'est que l'antivirus va refuser de l'effacer, car le fourbe en a profité pour modifier la base de registre afin d'associer systématiquement ce faux programme-système à l'ouverture de tout fichier .exe Donc, attention bis : Ne surtout pas faire ce que propose éventuellement l'antivirus, à savoir effacer vous-même les deux faux programmmes signalés comme infectés (SCAM32.EXE et SIRC32.EXE), car il devient dès lors impossible de lancer l'éditeur de registre pour réparer les dégâts, ou, pire de redémarrer Windows, puisque plus aucun programme exécutable, donc portant l'extension exe, ne pourra s'ouvrir... Et si vous n'avez pas effacé les duettistes SIRC et SCAM, ce n'est pas mieux, puisqu'ils en profiteront pour flanquer le bouzin chaque fois que vous ouvrirez un programme... Cruel dilemme ! Alors, pas de remède ? Heureusement, si, car ce cheval n'est pas si mauvais bougre. Il suffit de lui caresser le "DOS" pour l'amadouer. Ben oui, le saboteur en sabots ne sait passer que par la fenêtre. En clair, il ne tourne que sous Windows. Donc, si on n'a pas fermé la session Windows et pas effacé les divers fichiers cachés que le virus a placés dans les répertoires système et la corbeille, on peut réparer la base de registre en empêchant sircam de la modifier. Pour cela, il faut le tromper en renommant l'éditeur : rename regedit.exe regedit.com c'est-à-dire de programme exécutable (extension .exe) en fichier de commande (extension .com). Ensuite, si l'on peut encore accéder à la base de registre, il faut modifier les entrées suivantes : * HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices et supprimer la valeur Driver32. * HKEY_LOCAL_MACHINE\Software\SirCam cliquer sur SirCam et supprimer. * HKEY_CLASSES_ROOT\exefile\shell\open\command et modifier la valeur par défaut : “C:\Recycled\SirC32.exe””%1”%* en “%1” %*. En d'autres termes, supprimer “C:\Recycled\SirC32.exe”. Sortir de l'éditeur de registre, puis le rebaptiser regedit.exe. C'est tout bon ! Au secours, ça marche pas ! C'est ce qui peut arriver si vous avez effacé les fichiers infectés (ce que j'avais fait, grossière erreur...) Là, le remède est de démarrer en mode DOS (F5 puis choisir "invite DOS") ou sur une disquette de démarrage. (Modifier éventuellement le BIOS pour redémarrer en A: - pas de risque, l'impur-sang ne touche pas au Bios) Aller dans le répertoire C:\WINDOWS\COMMAND, taper REGEDIT /RESTORE et cliquer sur une version antérieure du registre. Si regedit refuse d'appliquer la restauration, et que vous avez pris soin de faire récemment une copie du fichier USER.DAT, vous pouvez la récupérer "à la main" après avoir effacé ou renommé le registre corrompu (supprimer ses attributs "R" et "H" commande : ATTRIB -R -H) puis recopié à la place dans le répertoire C:\WINDOWS votre USER.DAT propre. Redonnez-lui les attributs lecture seule et caché (ATTRIB +R +H). Redémarrez... L'idéal, bien sûr, est de redémarrer avec une disquette de réparation, genre Fix-It pour réinstaller les fichiers système sauvegardés... Encore faut-il avoir pensé à le faire. Et si possible, à une date assez récente. Sinon, solution radicale : redémarrer avec le CD et réinstaller Windows, puis procéder à un nettoyage en règle à l'aide d'un bon antivirus... Dernier conseil : effacer tous les fichiers temporaires et caches d'Internet Explorer, Netscape ou Opera. Si vous avez encore un problème (exclusivement de virus ou de base de registre), remplissez et envoyez le formulaire ci-dessous en remplissant au moins les champs avec les astérisques * Pour toute autre question (installation de Windows XP ou autre), visiter les forums spécialisés) |