Malware
Traduit de l'original en espagnol. Lire en espagnol
Programmes malveillants ? Malware ? Pourquoi ne pas simplement parler de virus pour ce type de programme ? En réalité, un virus n’est qu’une catégorie particulière au sein de toute une gamme de programmes créés à des fins malveillantes. Pour vous donner une idée, voici quelques-uns des différents types de malware qui existent.
Virus
Son objectif est d’infecter d’autres programmes pour exécuter des instructions nuisibles, et il dépend d’une action de l’utilisateur.
Vers
Également conçu pour exécuter des instructions nuisibles, mais à la différence qu’il se propage tout seul, à travers un réseau.
Chevaux de Troie
La particularité de ce type de programme est qu’il se cache dans le code d’un programme légitime, sans infecter d’autres programmes.
Spyware
Il en existe une grande variété, destinée au vol d’informations et à la surveillance de l’utilisateur
Adware
Il a des fins publicitaires
Rogue security software
Ce type de menace se présente comme un outil de désinfection ou un antivirus, mais c’est en réalité un piège pour l’utilisateur : un programme destiné à infecter l’ordinateur. Pour plus d’informations et de détails sur les variantes de cette menace, vous pouvez consulter le lien suivant
http://support.kaspersky.com/sp/viruses/rogue
Ransomware
Son objectif est de chiffrer les données importantes d’un utilisateur pour ensuite exiger une rémunération en échange du mot de passe qui les libère.
Cependant, aujourd’hui, les malwares sont généralement un mélange de ces différentes catégories. Voyons maintenant un cas particulier et, en même temps, très courant. Beaucoup d’entre vous ont sans doute déjà été infectés par une clé USB. Je vais vous montrer comment fonctionne la forme la plus courante de ces programmes et comment éviter et/ou désinfecter manuellement ce malware. Le mode opératoire repose sur un fichier « Autorun.inf » qui contient les informations relatives au programme malveillant qui s’exécutera automatiquement lorsque nous brancherons la clé sur l’ordinateur, double-cliquerons sur le lecteur dans « Poste de travail » et/ou explorerons le lecteur. L’une des nombreuses versions, une fois exécutée, passe les dossiers de la clé en attributs « caché » et « système » et crée en même temps une fausse version des dossiers qui relance le malware. Dans bien des cas, l’utilisateur pense alors que ses données ont été supprimées et les considère comme perdues, alors qu’elles sont toujours là.
Alors, comment ouvrir une clé USB infectée, supprimer le virus et accéder à nos fichiers ?
Pour le cas décrit ci-dessus, il faut d’abord désactiver la fonction du système qui permet au code de l’Autorun.inf de s’exécuter automatiquement. Voici pour cela un petit fichier qui modifie automatiquement les réglages du système télécharger . Il suffit d’accepter les messages qui apparaissent lors de son exécution. Ensuite, allez dans « Poste de travail » >> « Options des dossiers » >> « Affichage ». Activez « Afficher les fichiers et dossiers cachés » et désactivez les options « Masquer les fichiers protégés du système d’exploitation » et « Masquer les extensions des fichiers dont le type est connu ». Ouvrez ensuite la clé USB et supprimez, à la racine, le fichier « Autorun.inf » ainsi que tout exécutable que vous ne reconnaissez pas. Enfin, copiez ce fichier sur la clé puis exécutez-le télécharger . À la fin, les dossiers et les données réapparaîtront et vous pourrez supprimer le reste des fichiers créés par le virus (les faux dossiers).
Détails techniques d’un Autorun.inf qui déclenche un virus depuis une clé USB
[AutoRun]
;vribRlEcbtljhSjGRN
;WaBqIhbn
ShElL\oPen\command=dwvar.cmd
;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF
sHeLL\OpEn\defAUlT=1
;jqLJ ylGTV
SHELl\expLore\CoMMAnd=dwvar.cmd
;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX
opEn = dwvar.cmd
;
shelL\AUtoplAY\coMmAnd=dwvar.cmd
;icnhbKEfNTAVEpVwntiLD
En bleu, on voit le code destiné à tromper les antivirus
En rouge, on voit le code qui indique au système d’exécuter le fichier malveillant dans les situations décrites plus haut.
Détails techniques des fichiers qui modifient la stratégie de l’exécution automatique et les attributs des fichiers d’une clé USB
Zerogap.reg
Code :
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
«NoDriveTypeAutoRun»=dword:000000FF
Il attribue la valeur 0xFF à la clé de registre, ce qui désactive l’exécution automatique sur tous les lecteurs.
Zero.cmd
Code :
@echo off
title=Cambiando atributos @ZeroGap
cls
cd
echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.
attrib /s /d -r -a -h -s
exit
Il modifie simplement les attributs depuis cmd à l’aide de la commande attrib
