Auteur Sujet: Rootkit.TDSS/Alueron TDL 4 : nouvelle variante  (Lu 13022 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« le: avril 28, 2011, 21:49:08 »
 :AAC Salut,

Malekal indique une pas bonne nouvelle du tout pour cette nouvelle variante, toujours plus difficile à contrer ...
http://www.malekal.com/2011/04/28/rootkit-tdssalueron-tdl-4-nouvelle-variante/

et le souci du TDSSkiller bloqué à 80% je l'ai déjà rencontré ... çà va pas être facile tout ça ...  :(

Hors ligne Ooosas

  • Diplômés
  • Power Members
  • *****
  • Messages: 1187
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #1 le: avril 28, 2011, 22:13:15 »
Salut,

Citer
Le fonctionne reste le même,
la différence est que ce
dernier utilise des tricks
mémoires
qui font que la
détection (et donc
l’éradication) est difficile.
Un haut palier (je parle comme Astero maintenant :hi: ) saurait-il m'éclairer sur ce qu'est ce "trick memoire" ? ;D
« Modifié: avril 28, 2011, 22:23:05 par Ooosas »

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #2 le: avril 29, 2011, 00:19:20 »
yo'

 :hi: :sup: Oosas

Alors quand je vois un Haut Palier qui dit que ce sera dur à tuer, cela fait en effet très très peur...

Je les croyais toujours en vacances personnellement  :BBB ils désinfectent de temps en temps visiblement...

tu as le lien hyunkel30 du fil où tu l'as rencontré la bestiole :) qu'on se marre  :hi: :AAF

 O0 :AAN :AAC



« Modifié: avril 29, 2011, 00:20:16 par AsteroHache »
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #3 le: avril 29, 2011, 07:56:51 »
Bonjour,

Le lien serait en effet intéressant.
Tu t'en es sorti comment, Hyunkel ?
Parce que sur un PC de marque ..... c'est chaud  :III

@+
 

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #4 le: avril 29, 2011, 10:17:59 »
Re,

Alors pour les tricks de mémoire, c'est expliquer succinctement en commentaire par Tigzy à la fin de l'article, et je pense qu'Igor ou Eric seront plus à même de vous l'expliquer que moi ;)

Niveau sujet :
http://www.infos-du-net.com/forum/298296-11-secour-svchost-infecte

Le souci, c'est que c'était avant que je connaisse cette variante, donc gmer étant ok malgré tdsskiller, je ne m'en suis pas inquiété, et de toute manière l'helpé a été un peu ... radical  :NNN
De toute manière la solution d'angélique ici aurait posé souci : PC HP donc surement tatoué ...

J'espère cependant que TDSSkiller va être mis à jour pour détecter cette nouvelle variante ( ou l'outil d'Avast!, et Gmer dans la foulé vu qu'il sont lié maintenant ;) )

 :AAN

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #5 le: avril 29, 2011, 10:51:44 »
Bonjour,

Prudence tout de même avec la procédure d'angelique !
Crash sur un Windows 7 32 bits (PC assemblé) -> ré-installation obligatoire
http://forum.malekal.com/infecte-agent-t32677-30.html#p253959

Gmer a demandé à Mak un dropper de cette variante.
On a quelques chances de voir évoluer quelques outils  ;D

En fait, je pense que Eric_71 avait vu juste -> http://security-x.fr/forum/index.php?topic=2821.msg44148#msg44148
Citer
Si tu veux mon avis, chez Microsoft ils font un peu trop les malins sur ce coup la  :hi:
1- ils sortent cette maj près d'un an après l'apparition de TDL4
2- leur maj ne concerne que les X64 vista et supérieur
3- c'est pas le seul moyen pour bypasser la signature des drivers
4- TDL4 n'a pas été modifié depuis plusieurs mois, ce qui veut dire qu'il y à autre chose en cours, si ce n'est déjà en circulation  ;D
5- la maj est optionnelle, donc à mon avis presque seules les personnes déjà infectées vont sans doute s'y intéresser

@+
« Modifié: avril 29, 2011, 10:52:45 par chantal11 »
 

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #6 le: avril 29, 2011, 11:12:44 »
Re,

Oui je pense que les outils seront sur le coup mais faudra attendre.

Par contre, oui, j'avais des doutes sur la procédure.
Mais autant avec un fixmbr en console de récup cela fonctionnerait sur WinRe ?
Voir en commande sous OTLPE ...

J'ai pas assez étudié ou n'ai de connaissance sur la variante pour savoir encore ...



Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #7 le: avril 29, 2011, 11:30:48 »
Bonjour,

Un FixMBR est toujours possible sur un PC assemblé.
C'est plus risqué sur un PC de marque, du moins avec quelques conséquences sur le Recovery.

Un FixMBR via OTLPE me semble assez approprié pour toutes versions Windows, me semble-t-il.

@+

 

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #8 le: avril 29, 2011, 14:55:04 »
Yo les geeks

je tombe souvant sur des recovery flinguées par des réinstallations d'OS chez DELL qui ont donc modifié le mbr.

Y'a une parade, remettre la recovery en ligne de commandes.

- Démarrage avec le cd de Vista.
- Prendre l'option réparer l'ordinateur.
- Aller sur invite de commande. (fenêtre Dos s'ouvre).
- Petit formatage de c: en mode rapide ( format c: /q ) de la partition
- Aller sur D: (on tape D:) (disque où se trouve votre image Factory.wim.... D: pour moi)

puis on lance la commande suivante:
imagex /apply chemin et nom de votre image wim 1 destination

Cela donne:
imagex /apply d:/Factory.wim 1 c:
pour une personne qui a sa recovery sur D: de nom factory.win 1 et qui veut réinstaller sur c:

Maintenant, faut faire gaffe qu'en bootant sur le CD de vista, ce dernier n'ait pas modifié les lettres des partitions:
Les commandes pour cela:
diskpart
list volume
que je n'ai pas encore essayé, mais cela doit renvoyer le nom des partitions vues par le mini OS en place.

Donc je pense que ce genre de manip permettra de restaurer une image win sur tout pc qui a sa recovery avec ce format.

Pour les pc tatoués, je ne pense pas qu'il en existe encore beaucoup sur le marché. Les DELL ne le sont plus depuis longtemps...

Allez, je vais voir le sujet de Hyunkel30 sur la chose.

@++ les Helpers ;)
« Modifié: avril 29, 2011, 14:56:40 par AsteroHache »
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #9 le: avril 30, 2011, 10:43:57 »
 :P

Je crois que j'en tiens un malheureusement :

Extrait de l'analyse du mbr par zhpdiag :

Citer
---\\ Search Master Boot Record Infection (MBR)(O80)
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Run by John at 29/04/2011 08:51:57

device: opened successfully
user: MBR read successfully

Disk trace:
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x84E621E8]<<
1 ntkrnlpa!IofCallDriver[0x82C4E52F] -> \Device\Harddisk0\DR0[0x85D0E030]
3 CLASSPNP[0x891D559E] -> ntkrnlpa!IofCallDriver[0x82C4E52F] -> \Device\Ide\IdeDeviceP2T0L0-4[0x85B95030]
\Driver\atapi[0x85B89458] -> IRP_MJ_CREATE -> 0x84E621E8
kernel: MBR read successfully
user & kernel MBR OK

Sujet :
http://www.infos-du-net.com/forum/298462-11-desinfecte-rame

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #10 le: avril 30, 2011, 10:51:17 »
Salut @ tous

De diou, j'ai renvoyé un membre des delliens vers HackingInterdit, et DDS me donnait le même genre d'info, c'est gmer visiblement qui détecte cela donc, si cela peut servir, pour éradiquer ces saloperies !  :miam:
Citer
=================== ROOTKIT ====================
.
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 6.0.6002 Disk: WDC_WD32 rev.12.0 -> Harddisk0\DR0 ->
.
device: opened successfully
user: MBR read successfully
.
Disk trace:
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll >>UNKNOWN [0x85F3B730]<<
_asm { PUSH EBP; MOV EBP, ESP; PUSH ECX; MOV EAX, [EBP+0x8]; CMP EAX, [0x85f41a10]; MOV EAX, [0x85f41a8c]; PUSH EBX; PUSH ESI; MOV ESI, [EBP+0xc]; MOV EBX, [ESI+0x60]; PUSH EDI; JNZ 0x20; MOV [EBP+0x8], EAX; }
1 ntkrnlpa!IofCallDriver[0x82646912] -> \Device\Harddisk0\DR0[0x85F1F430]
3 CLASSPNP[0x889A28B3] -> ntkrnlpa!IofCallDriver[0x82646912] -> [0x85A4B150]
5 acpi[0x82D366BC] -> ntkrnlpa!IofCallDriver[0x82646912] -> [0x85A4BC90]
\Driver\nvstor32[0x85F1F030] -> IRP_MJ_CREATE -> 0x85F3B730
kernel: MBR read successfully
_asm { XOR AX, AX; MOV SS, AX; MOV SP, 0x7c00; MOV ES, AX; MOV DS, AX; MOV SI, 0x7c00; MOV DI, 0x600; MOV CX, 0x200; CLD ; REP MOVSB ; PUSH AX; PUSH 0x61c; RETF ; STI ; MOV CX, 0x4; MOV BP, 0x7be; CMP BYTE [BP+0x0], 0x0; }
detected disk devices:
\Device\0000005d -> \??\SCSI#Disk&Ven_WDC_WD32&Prod_00AAKS-75SBA#4&21479b0c&0&000000#{53f56307-b6bf-11d0-94f2-00a0c91efb8b} device not found
detected hooks:
user & kernel MBR OK
Warning: possible TDL3 rootkit infection !

et y'a aussi cette ligne qui craint
Citer
2011-04-29 17:52:01 512 ----a-w- C:\PhysicalMBR.bin
sujet d'origine: http://www.lesdelliens.com/forums/topic/24559-demande-conseil-restauration-usine/page__pid__361817#entry361817
sujet de désinfection: http://malwares.forumactif.com/t146-blue-screen-lors-de-l-arret-de-vista

HackingInterdit veille au grain, bonne chasse les amis ;)

PS: je vais donc renvoyer les cas suspects sur le fofo de HackingInterdit, pour faire vivre la chose.
Désolé les grands fofos, mais je sais que vous n'êtes pas en manque de passage


je vais voir la chose Hyunkel30... Ne te laisse pas faire, extermine la bestiole  :NNN
Y'a du monde sur le pc en tous les cas...avec un serveur apache... les ports ouverts de tous les cotés...
Le rapport ZHP est agréable j'ai trouvé... je n'ai pas passé le plug-in magique ;)
J'ai cherché une trace d'AV, visiblement, y'en a pas deux...

Bonne poursuite, et sympa de mettre l'affaire ici, c'est cool de voir la désinfection en live, avec explications.
 O0 :AAN :AAC
« Modifié: avril 30, 2011, 11:07:45 par AsteroHache »
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #11 le: avril 30, 2011, 11:12:33 »
Re,

J'ai modifier ma réponse pour vérifier le mbr grâce à une méthode d'angélique avec boootkit_remover, on va voir.

@ astero :

Ton premier gmer détecte le rootkit, c'est du tdl3, pas la nouvelle variante, tdsskiller s'en charge.

Ta seconde ligne, c'est la sauvegarde/copie du mbr que peuvent créer certain outil (OTL, gmer, et d'autre)

 :AAN

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #12 le: avril 30, 2011, 11:17:58 »

Ton premier gmer détecte le rootkit, c'est du tdl3, pas la nouvelle variante, tdsskiller s'en charge.
le problème est que le jeune passe un peu des trucs alone...  :NNN
il a donc passé tdsskiller, qui ne semble pas avoir tué la chose...
donc prudence, Hackinginterdit va trouver la bestiole :)
Merci Hyunkel30 de ta réactivité et sorry pour le HS, car c'est probablement un TDL3 et pas un TDL4 ;)
 :AAN O0 :III  :NNN
« Modifié: avril 30, 2011, 12:02:17 par AsteroHache »
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne labougie

  • Diplômés
  • Power Members
  • *****
  • Messages: 1453
  • I just can't get enough - Feed me more
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #13 le: avril 30, 2011, 18:18:23 »
Hello,

il y a 15 jours, j'en ai eu un dans les mains, il est venu avec "windows recovery".
Ecran noir / hdd vide bien que 140 go de données.

Bien entendu écran bleu  :BBB . si trop de ram sollicitée
et à la fermeture J'ai cette erreur à la fermeture 0x000000a0

Usb fix m'a redonné le bureau, mais pas les icônes.
Tdskiller, dés le lancement, blocage, que l'entête du tool, pas plus. Idem si renommé. Idem si lancé depuis l'usb.
Combo, dito tdskiller.
Gmer, dito
Pas de GDT, pas de MSE. Après récupération du GDT,  / nouvelle tâche / explorer.exe n'a aucune action.  :DDD .
Le menu démarrer est vide  :sup: .

Le seul outil qui a pu trouver quelques traces est zhpdiag. Bien qu'une erreur apparaissait à chaque lancement. Puis les fix, fixaient mal.
Les données sont revenues avec l'option 6 de Rogue killer.

Mon collègue n'a sans doute pas encore formaté sont PC. Si besoin je peux tenter de le récupérer pour tests.
Le but 1er fut de sauvegarder ces données.

le systemlook

SystemLook 04.09.10 by jpshortstuff
Log created at 13:44 on 17/04/2011 by Guigui
Administrator - Elevation successful

========== dir ==========

c:\programdata - Parameters: "(none)"

---Files---
33021704 --ah--- 328 bytes [18:30 16/04/2011] [18:30 16/04/2011]
34135816 --ah--- 344 bytes [18:08 16/04/2011] [18:08 16/04/2011]
34135816.exe --ah--- 487424 bytes [18:10 16/04/2011] [18:10 16/04/2011]
CijYFJMKlQ.exe --ah--- 569344 bytes [18:01 16/04/2011] [18:01 16/04/2011]
hpzinstall.log ---h--- 7372 bytes [20:57 29/11/2009] [17:51 18/09/2010]

le rogue killer
Time : 17/04/2011 15:29:55
--------------------------
[rcstjo.dll.vir] -> C:\Users\Guigui\AppData\Local\rcstjo.dll
[CijYFJMKlQ.exe.vir] -> c:\programdata\cijyfjmklq.exe
ERROR [rundll32.exe.vir] -> rundll32.exe
[rcstjo.dll.vir] -> c:\users\guigui\appdata\local\rcstjo.dll
[cijyfjmklq.exe.vir] -> c:\programdata\cijyfjmklq.exe
ERROR [rundll32.exe.vir] -> rundll32.exe
[rcstjo.dll.vir] -> c:\users\guigui\appdata\local\rcstjo.dll
[cijyfjmklq.exe.vir] -> c:\programdata\cijyfjmklq.exe


Time : 17/04/2011 15:31:18
--------------------------
ERROR [rundll32.exe.vir] -> rundll32.exe
[rcstjo.dll.vir] -> c:\users\guigui\appdata\local\rcstjo.dll
[cijyfjmklq.exe.vir] -> c:\programdata\cijyfjmklq.exe


J'ai tellement galéré, , que les fichiers %temp% passent à la trappe tout les 1/4 comme cela ils ne me poissent pas trop la vie, j'ai aussi vidé le prefetcher.


le rogue killer pour changer les attributs


RKreport[7].txt

RogueKiller V4.3.9 [16/04/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows 7 (6.1.7600 ) 32 bits version
Demarrage : Mode normal
Utilisateur: Guigui [Droits d'admin]
Mode: Raccourcis RAZ -- Date : 18/04/2011 11:30:38

Processus malicieux: 0

Attributs de fichiers restaures:
Bureau: Success 132 / Fail 0
Lancement rapide: Success 15 / Fail 0
Programmes: Success 159 / Fail 0
Menu demarrer: Success 31 / Fail 0
Dossier utilisateur: Success 301 / Fail 0
Mes documents: Success 11273 / Fail 5
Mes favoris: Success 77 / Fail 0
Mes images: Success 1 / Fail 0
Ma musique: Success 1 / Fail 0
Mes videos: Success 1 / Fail 0
Disques locaux: Success 40995 / Fail 0


Ubuntu

J'ai enfin pu booter sur ubuntu et virer encore ceci => C:\Users\Guigui\AppData\Local\rcstjo.dll

Utilisation de Virus Removal Tool
CijYFJMKlQ.exe il est toujours là LUI   :DDD .

%ALLUSERSPROFILE%\Application Data\CijYFJMKlQ.exe => Normalement celui-ci n'est plus

Il se trouve aussi dans documents & settings / all users / CijYFJMKlQ.exe => virus removal tool kaspersky

Le log KVRT
17/04/2011 16:30:10 Lancement de la tâche
17/04/2011 16:30:43 Détectés: Trojan-Downloader.Win32.FraudLoad.zdkv C:\Documents and Settings\All Users\CijYFJMKlQ.exe
17/04/2011 16:33:53 Supprimés: Trojan-Downloader.Win32.FraudLoad.zdkv C:\Documents and Settings\All Users\CijYFJMKlQ.exe
17/04/2011 17:15:49 Détectés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Searches\Downloads\ArchiFacile.exe/UPX
17/04/2011 17:39:38 Supprimés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Searches\Downloads\ArchiFacile.exe
17/04/2011 17:40:06 Détectés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Tracing\ArchiFacile.exe/UPX
17/04/2011 17:55:26 Supprimés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Tracing\ArchiFacile.exe
17/04/2011 18:08:40 Détectés: HEUR:Trojan.Win32.Generic C:\Program Files\ZebHelpProcess\Quarantine\507af10.sys.VIR

Zhpdiag, doute pour le tdl 4 en question

========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe

Eset embarqué sur le laptop
Kriptick / banker

Dossier abimé

le dossier suivant est abimé

c:\user\guigui\appdata\roaming\microsoft\windows\cookies

Impossible à renommer ou supprimer pour le restaurer, depuis ce matin le mse n'est plus dispo et le pc boite, boite et boite.

Cet écran bleu qui survient dés que l'on tente une opération lourde, ou bien le pc se fige quand "Combo" est lancé, tdskiller ne se lance pas il est corrompu dans ce fameux dossier "Cookie", idem pour toutes les applis qui sont lancées depuis l'intrusion virale.



Hier je suis tombé sur ce sujet Voici pourquoi j'ai posté dans la rubrique.

Si vous voulez que je récupère le pc, me le faire savoir rapidement afin de prévenir son propio.

labougie


I'll never give up

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
 

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #15 le: avril 30, 2011, 18:55:04 »
Excellent Labougie

enfin, façon de parler....
Tigzy est vraiment super fort et au parfum !

Intéressant de voir la chose, mieux vaut ne pas se le prendre celui-là....

mortel le truc !

 O0 :AAN :AAC
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #16 le: avril 30, 2011, 23:18:55 »
Re,

Apparemment c'est pas la nouvelle variante sur mon sujet, mbr exporté avec bootkitremover sain.

Je continue les vérifs pour le reste.

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #17 le: mai 01, 2011, 11:31:13 »
Pour ceux qui veulent lire un peu les techniques utilisées pour se cacher.

http://blogs.mcafee.com/mcafee-labs/memory-forging-attempt-by-a-rootkit

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #18 le: mai 01, 2011, 11:32:16 »

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #19 le: mai 01, 2011, 12:00:44 »
 :AAC
C'est passionnant, mais je crains que mes connaissances techniques soit limités pour bien comprendre la chose ^
en tous les cas merci, c'est précis et riche comme article ^

@Hyunkel30: cela équivaut à un fixboot ce que tu fais avec bootkit-remover?
 O0 :AAN :III :NNN
« Modifié: mai 01, 2011, 12:02:25 par AsteroHache »
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #20 le: mai 01, 2011, 13:46:46 »
Plop,

Merci Igor pour les lien, je cherchais justement des infos ;)

@ astero : non on fixe pas justement, on demande à bootkit_remover de nous faire une copie du mbr pour l'analyser.
Or il semble que ce soit le seul outil qui permet de récupérer le mbr malicieux, sinon l'infection empêche les outils de lire le mbr malicieux et renvoi sur la sauvegarde du légitime, donc tu vois rien.

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #21 le: mai 01, 2011, 13:56:49 »
Bonjour,

Il y aurait quelques avancées dans la détection de cette nouvelle variante.
Gmer a édité une nouvelle version aswMBR qui détecte donc cette variante.

Voir dans quelles conditions aswMBR en vient à bout.
On va attendre le retour de quelques désinfections pour être fixé.

@+
 

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #22 le: mai 01, 2011, 14:00:30 »
 ;)

c'est bien, ça bouge.
Oui le souci ne semble finalement pas tant la détection que l'éradication apparemment d'après ce que je lis dans les liens d'Igor ...

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #23 le: mai 01, 2011, 14:59:35 »
Re les Helpers ;)

cool si gmer voit la chose, est-ce que DDS sera automatiquement maj avec cette version de gmer ou pas?
ok, je comprends Hyunkel30.

Et la peur est donc de fixer le mbr, qui détruit l'image d'usine, c'est cela?
Et dire qu'on pète tous nos images d'usine direct sur les DELL  :BBB

fixmbr oui, qu'on dégage tout de suite la chose, je parle sur un DELL of course, les autres pc sont parfois plus chauds à installer, HP, (compaq), lenovo, ACER, c'est plus chaud à installer...

Question: une fois le MBR malicieux découvert, que peut-on faire en fait, sans péter l'image d'usine?

Bravo à ceux qui mettent à jour en tous les cas, c'est ultrarapide les modifs d'outils, je découvre.

Bon dimanche les geeks !
 O0 :AAN :III :NNN
Euphoriquement vôtre...

Goldorak go ! ;D

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #24 le: mai 02, 2011, 13:29:50 »
Bonjour,

Encore un peu de lecture  :D
TDL4 rootkit is coming back stronger than before

@+
 

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #25 le: mai 06, 2011, 14:22:04 »
 :AAC

Kaspersky semble avoir mis son outil TDSSkiller à jour pour contrer cette variante, à tester ;)
http://forum.malekal.com/tdsskiller-kaspersky-t28637.html?sid=6cc1a19c1b4bc2e31d110fc0a6b22b88#p254732

Gmer c'était lui aussi mis à jour pour la détecter il y a quelques jours :
http://www.malekal.com/2011/04/28/rootkit-tdssalueron-tdl-4-nouvelle-variante/

 :AAN
« Modifié: mai 06, 2011, 14:23:11 par hyunkel30 »

Hors ligne AsteroHache

  • Membres
  • Mega Power Members
  • *
  • Messages: 3015
  • L'important: tirer une leçon de chaque échec&mat !
Re : Rootkit.TDSS/Alueron TDL 4 : nouvelle variante
« Réponse #26 le: mai 06, 2011, 14:41:17 »
 :AAC

Hack°° a testé TDSSkiller sur le TDL4, successfull ;)
Cela marchait bien pour les BSOD en tous les cas ...  :BBB
On a parlé sur un post de flood, donc c'est sûr :)
Il confirmera ;)

 O0 :AAN
« Modifié: mai 06, 2011, 14:51:36 par AsteroHache »
Euphoriquement vôtre...

Goldorak go ! ;D


Tags: