Malware

Traduit de l'original en espagnol. Lire en espagnol

Programmes malveillants ? Malware ? Pourquoi ne pas simplement parler de virus pour ce type de programme ? En réalité, un virus n’est qu’une catégorie particulière au sein de toute une gamme de programmes créés à des fins malveillantes. Pour vous donner une idée, voici quelques-uns des différents types de malware qui existent.

Virus

Son objectif est d’infecter d’autres programmes pour exécuter des instructions nuisibles, et il dépend d’une action de l’utilisateur.

Vers

Également conçu pour exécuter des instructions nuisibles, mais à la différence qu’il se propage tout seul, à travers un réseau.

Chevaux de Troie

La particularité de ce type de programme est qu’il se cache dans le code d’un programme légitime, sans infecter d’autres programmes.

Spyware

Il en existe une grande variété, destinée au vol d’informations et à la surveillance de l’utilisateur

Adware

Il a des fins publicitaires

Rogue security software

Ce type de menace se présente comme un outil de désinfection ou un antivirus, mais c’est en réalité un piège pour l’utilisateur : un programme destiné à infecter l’ordinateur. Pour plus d’informations et de détails sur les variantes de cette menace, vous pouvez consulter le lien suivant

http://support.kaspersky.com/sp/viruses/rogue

Ransomware

Son objectif est de chiffrer les données importantes d’un utilisateur pour ensuite exiger une rémunération en échange du mot de passe qui les libère.

Cependant, aujourd’hui, les malwares sont généralement un mélange de ces différentes catégories. Voyons maintenant un cas particulier et, en même temps, très courant. Beaucoup d’entre vous ont sans doute déjà été infectés par une clé USB. Je vais vous montrer comment fonctionne la forme la plus courante de ces programmes et comment éviter et/ou désinfecter manuellement ce malware. Le mode opératoire repose sur un fichier « Autorun.inf » qui contient les informations relatives au programme malveillant qui s’exécutera automatiquement lorsque nous brancherons la clé sur l’ordinateur, double-cliquerons sur le lecteur dans « Poste de travail » et/ou explorerons le lecteur. L’une des nombreuses versions, une fois exécutée, passe les dossiers de la clé en attributs « caché » et « système » et crée en même temps une fausse version des dossiers qui relance le malware. Dans bien des cas, l’utilisateur pense alors que ses données ont été supprimées et les considère comme perdues, alors qu’elles sont toujours là.

Alors, comment ouvrir une clé USB infectée, supprimer le virus et accéder à nos fichiers ?

Pour le cas décrit ci-dessus, il faut d’abord désactiver la fonction du système qui permet au code de l’Autorun.inf de s’exécuter automatiquement. Voici pour cela un petit fichier qui modifie automatiquement les réglages du système télécharger . Il suffit d’accepter les messages qui apparaissent lors de son exécution. Ensuite, allez dans « Poste de travail » >> « Options des dossiers » >> « Affichage ». Activez « Afficher les fichiers et dossiers cachés » et désactivez les options « Masquer les fichiers protégés du système d’exploitation » et « Masquer les extensions des fichiers dont le type est connu ». Ouvrez ensuite la clé USB et supprimez, à la racine, le fichier « Autorun.inf » ainsi que tout exécutable que vous ne reconnaissez pas. Enfin, copiez ce fichier sur la clé puis exécutez-le télécharger . À la fin, les dossiers et les données réapparaîtront et vous pourrez supprimer le reste des fichiers créés par le virus (les faux dossiers).

Détails techniques d’un Autorun.inf qui déclenche un virus depuis une clé USB

[AutoRun]

;vribRlEcbtljhSjGRN

;WaBqIhbn

ShElL\oPen\command=dwvar.cmd

;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF

sHeLL\OpEn\defAUlT=1

;jqLJ ylGTV

SHELl\expLore\CoMMAnd=dwvar.cmd

;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX

opEn = dwvar.cmd

;

shelL\AUtoplAY\coMmAnd=dwvar.cmd

;icnhbKEfNTAVEpVwntiLD

En bleu, on voit le code destiné à tromper les antivirus

En rouge, on voit le code qui indique au système d’exécuter le fichier malveillant dans les situations décrites plus haut.

Détails techniques des fichiers qui modifient la stratégie de l’exécution automatique et les attributs des fichiers d’une clé USB

Zerogap.reg

Code :

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

«NoDriveTypeAutoRun»=dword:000000FF

Il attribue la valeur 0xFF à la clé de registre, ce qui désactive l’exécution automatique sur tous les lecteurs.

Zero.cmd

Code :

@echo off

title=Cambiando atributos @ZeroGap

cls

cd

echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.

attrib /s /d -r -a -h -s

exit

Il modifie simplement les attributs depuis cmd à l’aide de la commande attrib

Maximiliano Díaz Doglia

AI Platform Engineer & Full-Stack Developer
Building Enterprise Integrations & Automations