Ce tutorial va vous guider dans la lecture des rapports de scan des
antivirus.
Vous trouverez des exemples de malwares qui peuvent être détectés par les
antivirus sans aucun infection active, ce sont des fichiers isolés.
Pour mieux comprendre le fonctionnement des antivirus il est conseillé de lire :
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\BY108ESS\loader[1] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\BY108ESS\loader[2] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\HLP4PGQ3\loader[1] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\HLP4PGQ3\loader[2] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\HLP4PGQ3\loader[3] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\HLP4PGQ3\loader[4] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\MR1IL9HX\loader[1] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\MR1IL9HX\loader[2] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\MR1IL9HX\loader[6] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\XRZZTUW3\loader[1] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\XRZZTUW3\loader[2] -> Downloader.Small.ebm :
Nettoyé.
C:\Documents and
Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet
Files\Content.IE5\MR1IL9HX\install[1] -> Hijacker.Costrat.e :
Nettoyé.
L'équivalent pour Firefox :
'C:\Documents and Settings\xxx\Local Settings\Application Data\Mozilla\Firefox\Profiles\0ykwn4uz.default\Cache\_CACHE_003_'
un virus ou un programme indésirable 'HTML/Infected.WebPage.Gen' [virus] a été détecté.
Action exécutée : Supprimer le fichier
Vider le cache Firefox : Menu Outils / Effacer les historiques récent et choisissez Cache
Les mails infectieux détectés par les antivirus sont des mails avec une
pièce jointes, soit des mails au format HTML comportant des éléments
malicieuse.
Certains scans donnent des informations explicites comme le sujet du mail, la
date etc pour retrouver le mail en question.
Dans tous les cas, ce n'est pas dangereux tant que la pièce jointe n'est pas
exécuté ou que le code HTML n'est pas affiché (l'antivirus installé par le PC
peut aussi détecté le code malicieux).
Voici un exemple de détection de mail infectieux... :
C:\Documents and Settings\xxxxxxx\Application
Data\Thunderbird\Profiles\3wd9mhg0.default\Mail\pop.yahoo-2.fr\INDESIRABLES/[From
"Tamra Landry" ][Date 30 Aug 2008 23:18:02][Subj [Bulk] Try Erectifix, and you
will order more .]/html/[From "Rolland Cooke" ][Date 30 Aug 2008 15:56:14][Subj
[Bulk] Classical Bvlgari watches at Replica Classics]/text/[From "Walker
Puckett" ][Date 30 Aug 2008 16:58:07][Subj [Bulk] Male Enhancement]/text/[From
"Stanford Oneill" ][Date 31 Aug 2008 05:54:44][Subj ... Infecté :
Worm.Win32.AutoRun.muu ignoré
Ce mail est contenu dans l'inbox de Thunderbird, vous devez donc supprimer
le mail en question depuis Thunderbird.
Le sujet du mail et la date vous est fourni, faites un recherche du mail en
question et supprimer le.....
Ensuite :
Clic droit sur l'Inbox puis Compact.

C:\Documents and Settings\Administrateur\Local Settings\Application Data\Identities\{1F6A35AD-BF81-48A5-990A-AEF1312C5B81}\Microsoft\Outlook Express\Éléments envoyés.dbx Suspect : Exploit.HTML.Iframe.FileDownload 1
C:\Documents and Settings\Administrateur\Local Settings\Application Data\Identities\{1F6A35AD-BF81-48A5-990A-AEF1312C5B81}\Microsoft\Outlook Express\Éléments supprimés.dbx Suspect : Trojan-Spy.HTML.Fraud.gen 1
Exploit.HTML, il y a donc des chances que ce soit un mail au format HTML avec une partie infectieuses.
Le
scan en ligne scanne le contenu de vos disques à la recherche de virus.
Le scan en ligne risque donc de signaler des fichiers infectieux contenu dans
la quarantaine de votre antivirus, en effet, le scan en ligne va
obligatoirement à un moment donné scanner le répertoire de votre antivirus et
donc le répertoire de la quarantaine.
Certains antivirus crypte le contenu de la quarantaine (par exemple via un zip
contenant un mot de passe), le scan en ligne ne pourra alors scanner les
fichiers pour déterminer s'ils sont infectieux ou non. Certains antivirus ne
crypte pas le contenu de la quarantaine, le scan en ligne signalera alors que
les fichiers sont infectieux : ceci est
normal
Vous pouvez alors vider ou non le contenu de la quarantaine toujours en passant
par l'interface graphique de votre antivirus.
Voici un exemple de scan en ligne, où l'on peut voir que le scan en ligne
Kaspersky détecte des fichiers infectieux dans la quarantaine de housecall
(Trend-Micro) et en second lieu dans la quarantaine de l'antivirus Norton.
(Plus d'informations sur la quarantaine, sur cette page : FAQ : la quarantaine de antivirus)
KASPERSKY ON-LINE SCANNER REPORT
Saturday, September 15, 2007 7:47:02
AM
Système d'exploitation : Microsoft Windows XP
Professional, (Build 2600)
Kaspersky On-line Scanner version :
5.0.83.0
Dernière mise à jour de la base antivirus
Kaspersky : 15/09/2007
Enregistrements dans la base antivirus
Kaspersky : 418721
Paramètres d'analyse
Analyser avec la base antivirus suivante
étendue
Analyser les archives vrai
Analyser les bases de messagerie
vrai
Cible de l'analyse Poste de travail
A:\
C:\
D:\
E:\
F:\
G:\
H:\
I:\
Statistiques de l'analyse:
Total d'objets analysés: 44800
Nombre de virus trouvés: 8
Nombre d'objets infectés: 6 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 00:45:39
Nom de l'objet infecté / Nom du virus /
Dernière action
C:\Documents and
Settings\Administrateur\.housecall6.6\Quarantine\ip6fw.sys.bac_a03816 Infecté :
Rootkit.Win32.Agent.dp ignoré
C:\Documents and
Settings\Administrateur\.housecall6.6\Quarantine\KB92774612.exe.bac_a03816 Infecté
: Trojan.Win32.Qhost.it ignoré
C:\Documents and
Settings\Administrateur\.housecall6.6\Quarantine\KB_963493.exe.bac_a03816 Infecté :
Trojan-Downloader.Win32.Murlo.fi ignoré
C:\Documents and
Settings\Administrateur\.housecall6.6\Quarantine\sysrlb32.exe.bac_a03816 Infecté :
Trojan.Win32.VB.azo ignoré
C:\Program Files\Norton AntiVirus\Quarantine\3BEB57C3.bat Infecté :
Email-Worm.Win32.Klez.e ignoré
C:\Program Files\Norton AntiVirus\Quarantine\3C2F4978.rar/kitty.scr Infecté :
Email-Worm.Win32.Klez.e ignoré
C:\Program Files\Norton AntiVirus\Quarantine\3C2F4978.rar RAR: infecté - 1
ignoré
C:\Program Files\Norton AntiVirus\Quarantine\3C2F4978.rar Crypt.Quarantine:
infecté - 1 ignoré[/quote]
Les lignes contenants HKLM\SYSTEM correspondant à des clefs du registre.
Pour plus d'informations sur le registre Windows, reportez-vous au Tutorial sur la base de
registre Windows
HKLM\SYSTEM\CurrentControlSet\Services\vspf
-> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en
quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf\Enum ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf\Security ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf_hk
-> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en
quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf_hk\Enum ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf_hk\Security ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf
-> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en
quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf\Enum ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf\Security ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf_hk
-> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en
quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf_hk\Enum ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SYSTEM\CurrentControlSet\Services\vspf_hk\Security ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Instant
Access -> Dialer.Generic : Nettoyé et sauvegardé (mise en quarantaine).
Les faux positifs sont des infections
détectés par l'antivirus sur un fichier alors qu'aucun virus n'est présent :
C'est par exemple le cas du fichier pskavs.DLL, fichier de l'active Scan de
Panda, détecté par Avast comme infecté par le virus : Win32:CTX alors qu'il n'en est rien.
Généralement, le faux positif est corrigé dans la mise à jour virale
suivante.
Vous trouverez une liste plus détaillées dans la partie : Index des menaces et programmes malveillants/Malwares
Les HackTools/RiskTools sont des outils
utilisés par les hackeurs pour effectuer des tâches précises et peuvent être
intégrés à des scripts afin d'automatiser la tâche.
Les HackTools sont des outils souvent destinés à arrêter d'autres programmes
(généralement les programmes de protection : antivirus, firewall etc..),
scanner d'autres machines du réseau etc..
ATTENTION : les hacktools ne sont pas forcemment nuisibles puisqu'ils peuvent
aussi être intégrés à des applications, afin aussi d'effectuer certains tâches
necessaires : c'est le cas par exemple :
KillApp qui est
utilisé par le programme de restauration d'HP : Application/KillApp.B No Désinfecté
C:\hp\bin\KillIt.exe
process.exe est détecté par certains antivirus
(AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
C:\WINDOWS\Slave.exe -> Not-A-Virus.RemoteAdmin.Win32.RA.52126 :
Nettoyé.
Not-A-Virus.RemoteAdmin.Win32 : programmes permettant d'administrer une machine
à distance !
Ce sont plutot des avertissements faits par
votre antivirus, donc ne paniquez pas.
Les Adwares sont des programmes ouvrants des popups de publicités.
Cela peut être très pénible pour l'utilisateur
C:\Program Files\Common
Files\Companion Wizard\WapCHK.dll -> Adware.Companion : Nettoyé et
sauvegardé (mise en quarantaine).
C:\Program
Files\DaemonTools_WhenUSave_Installer\DaemonTools_WhenUSave_Installer.exe ->
Adware.Whenu : Nettoyé et sauvegardé (mise en quarantaine).
C:\Program Files\Fichiers
communs\WinAntiVirus Pro 2006\WapCHK.dll -> Adware.WinAntiVirus : Nettoyé et
sauvegardé (mise en quarantaine).
C:\Program Files\WinAntiVirus Pro 2006 ->
Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
C:\Program Files\WinAntiVirus Pro
2006\msvcp71.dll -> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en
quarantaine).
C:\Program Files\WinAntiVirus Pro
2006\msvcr71.dll -> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en
quarantaine).
C:\WINDOWS\system32\advert.dll ->
Adware.Aureate : Nettoyé et sauvegardé (mise en quarantaine).
Les Dialers sont des programmes qui tentent de numéroter vers des numéros
surtaxés..
Cela ne peut fonctionner que si vous avez un modem analogique (ça ne fonctionne
pas avec les modem/routeurs ADSL)
C:\WINDOWS\system32\cool.exe
Infecté : Trojan.Win32.Dialer.qs ignoré
C:\WINDOWS\system32\mwsrvacc.exe ->
Dialer.InstantAccess.af : Aucune action entreprise.
Les trojans sont des programmes qui ont pour but de réduire la sécurité de
votre ordinateur, ils peuvent :
Généralement, ces derniers se trouve sur le disque C:\ ou dans les dossiers Windows.
Si des trojans sont présents sur votre sytème, il est conseillé d'effectuer des
scan avec des antivirus différents afin de supprimer toutes les
infections.C:\oi.exe->(RARSfx)->kansy.reg -
Trojan:BAT/LowZones.O* -> Infected
C:\oi.exe->(RARSfx)->kany.reg -
Trojan:BAT/LowZones.N* -> Infected
C:\WINDOWS\kansy.reg - Trojan:BAT/LowZones.O*
-> Infected
C:\WINDOWS\kany.reg - Trojan:BAT/LowZones.N*
-> Infected
Si votre antivirus détecte plusieurs
trojans, suivez la Procédure de
désinfection des Trojans/Backdoor pour vous en débarrasser
Les Backdoors (ou porte dérobée) sont des programmes qui donnent l'accès à
votre ordinateur.
Les pirates peuvent alors prendre le contrôle de votre ordinateur et faire
exactement ce qu'ils désirent à partir de ces programmes.
Ils peuvent aussi voler vos mots de passe ou numéro de CB. Ces programmes sont
très DANGEREUX.
Si votre antivirus détecte plusieurs
trojans, suivez la Procédure de
désinfection des Trojans/Backdoor pour vous en débarrasser
C:\WINDOWS\system32\fff.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\ggg.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\iii.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\jjj.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\kkk.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\ooo.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\ppp.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\qqq.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\sss.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\ttt.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\vvv.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\www.exe -
Backdoor:Win32/Rbot.KS -> Infected
C:\WINDOWS\system32\update53370680.exe ->
Hijacker.Costrat.e : Nettoyé.
Si vous désirez obtenir de l'aide sur le forum, créé un sujet dans la
partie VIRUS : Aide
Malwares (vers, trojans, spywares, hijack) à partir du bouton "Nouveau"
pour obtenir de l'aide.
Pour plus d'informations sur la création d'un sujet, reportez-vous à ce lien :
http://forum.malekal.com/comment-creer-un-sujet-sur-le-forum-t1065.html
Pour plus d'informations, sur le
fonctionnement des spywares et les conseils à suivre :
Fonctionnement et suppression des
Vers/Spywares/Malwares sous Windows
Guide de
suppression des malwares (SpySherrif, Spyaxe, SpywareStrike, Winbound,
etc..)