Partager
| More
Le site
Nos astuces

Trucs et astuces Express: Troj_Pgpcoder-A - Trucs et astuces Express

Aller au contenu

Page 1 sur 1
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet

Troj_Pgpcoder-A

#1 L'utilisateur est hors-ligne   Dolarcles Icône

  • Modérateur
  • Groupe : Modérateurs
  • Messages : 2113
  • Inscrit : 05-février 04

Posté 02 juin 2005 - 05:04

Ce matin j'ai entendu aux nouvelles un fait intéressant :

CITATION
Blablablablabla NOUVEAU VIRUS!!!! blablablablabla qui formatte votre disque dur ET crypte vos données blablablablablablba vous demande une rançon pour décrypter blablablabla


Alors bon, je me suis déjà marré qu'un virus formatte un dd et crypte ensuite son contenu (chapeau les gars), mais je me suis informé sérieusement à propos de ce virus, qui est une vive démonstration des blaireaux qui peuvent exister.

Version grand public :
CITATION
Ce virus, un "cheval de Troie" qui entre dans votre ordinateur, peut formater le disque dur et crypter tous les textes qui s'y trouvent. Il annonce ensuite sur votre écran le montant de la rançon demandée, 200 dollars (153 euros), pour restaurer les données d'origine.
Splendide, faudra réviser votre vocabulaire les mecs.

Sinon, voici comment fonctionne vraiment ce virus (trouvé sur zebulon)

CITATION
Quand Pgpcoder-A est exécuté, il crée un mutex nommé "encoder_v1.0" pour empêcher l'exécution simultanée de plusieurs versions du cheval de Troie sur la machine infectée.

Afin de se lancer à chaque démarrage, il ajoute l'entrée de registre suivante :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"services" = "{chemin\nom_du_malware}"

Puis ajoute cette entrée au registre :

HKEY_CURRENT_USER\Software\Microsoft\Sysinf
"cur_not_done" = "{valeur_hexadécimale}"

Pgpcoder-A cherche tous les fichiers ayant les extensions suivantes :

.asc
.db
.db1
.db2
.dbf
.doc
.htm
.html
.jpg
.pgp
.rar
.rtf
.txt
.xls
.zip

Chaque fichier trouvé est encodé et donc inutilisable.

Pgpcoder-A crée le fichier ATTENTION!!!.txt dans tous les répertoires comportant un fichier encodé. Voici le contenu du fichier texte :

Some files are coded.
To buy decoder mail: {utilisateur}@yahoo.com
with subject: PGPcoder 000000000032

Le message invite à acheter la façon de décoder les fichiers en envoyant un courriel à l'adresse électronique spécifiée.

Si tout se passe comme prévu, Pgpcoder-A exécutera le fichier déposé c:\tmp.bat, lui permettant de se désinstaller.

le cheval de Troie crée un listing des répertoires et le sauvegarde dans le fichier %Temp%\autosave.sin.


Mais bon, le codeur de ce virus est débile, car
CITATION
Mais comme tous les racketteurs, il a ses faiblesses: pour se faire payer, il donne une adresse internet et un compte bancaire électronique permettant éventuellement de le retrouver.


A noter que je n'ai pas trouvé d'informations sur le type de cryptage utilisé (ce qui pourrait être intéressant, car un virus de ce genre existe déjà, mais le cryptage était ridicule).
Dolarcles, super modo qui modère
--------------------------------------------------
"T'écris mal je t'explose"
--------------------------------------------------
Politesse | Bon français | Règlement
Excellent exemple!
Sinon je cogne! Et ça donne ça!
0

#2 L'utilisateur est hors-ligne   Helger Icône

  • Modérateur
  • Groupe : Modérateurs
  • Messages : 5012
  • Inscrit : 18-janvier 05

Posté 02 juin 2005 - 09:06

En tout cas, tous les grands éditeurs commerciaux d'anti-virus en parlent.
  • McAffe : PgpCoder
  • Trend Micro : Troj_ PGPCoder.A
  • Kaspersky Lab : Win32.Gpcode.b
  • Symantec : Trojan.Pgpcoder
  • Panda : PGPCoder.A
Le meilleur, c'est quand même Panda Sofware :
CITATION
In circulation ? No.


icon_mrgreen.gif
0

#3 L'utilisateur est hors-ligne   Dolarcles Icône

  • Modérateur
  • Groupe : Modérateurs
  • Messages : 2113
  • Inscrit : 05-février 04

Posté 02 juin 2005 - 10:14

Quand le FBI découvrira que le compte sur lequel on doit verser la tune pour décrypter les fichiers appartient à Simantekre, MacCaffé et Nounours, on risque de bien se marrer
Dolarcles, super modo qui modère
--------------------------------------------------
"T'écris mal je t'explose"
--------------------------------------------------
Politesse | Bon français | Règlement
Excellent exemple!
Sinon je cogne! Et ça donne ça!
0

#4 L'utilisateur est hors-ligne   Helger Icône

  • Modérateur
  • Groupe : Modérateurs
  • Messages : 5012
  • Inscrit : 18-janvier 05

Posté 02 juin 2005 - 10:24

Marrant, j'ai pensé comme toi. (Surtout avec le commentaire de Panda.). icon_wink.gif
Dans un premier temps, j'avais mis un commentaire dans ce sens. Et puis je l'ai enlevé. (Au cas où.).
Et puis, il faut bien faire du fric. icon_mrgreen.gif




mai_out1.gif
0

#5 L'utilisateur est hors-ligne   Helger Icône

  • Modérateur
  • Groupe : Modérateurs
  • Messages : 5012
  • Inscrit : 18-janvier 05

Posté 03 juin 2005 - 04:12

Pour compléter : 'Des sous! sinon je crypte tes fichiers'.
CITATION
Selon le site spécialisé VirusTraq.com, cette escroquerie inédite a pu être réalisée via une faille d'Internet Explorer connue et corrigée par Microsoft en Juillet 2004.

CITATION
Websense précise que le code de chiffrement utilisé n'est pas excessivement complexe et qu'il n'est pas difficile de le casser pour récupérer les fichiers verrouillés.

De plus en plus curieux. icon_mrgreen.gif
0

Page 1 sur 1
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet


annuaire