27/06 à 18:15Bonjour,
Pour Symantec "Trojan.Vundo est un composant de logiciel publicitaire qui télécharge et affiche des publicités intempestives. Il s'installe lorsque l'utilisateur clique sur un lien contenu dans un courrier indésirable". Ce trojan est connu généralement sous la dénomination "Trojan.Vundo" ou de sa variante "Trojan Vundo.B". Il a été rencontré sous forme de ressources dynamiques nommées "gebya.dll", "geeby.dll", "rhhltlrt.dll", "pmkjg.dll" ou encore "vtuvusq.dll". Ce trojan s'incruste dans la Base de Registres mais aussi dans les dossiers cachés du système. Il peut donc échapper à l'analyse de certain antivirus ou antiTrojan. Quelques utilitaires permettent l'éradication du trojan Vundo. La traque doit se faire de préférence en désactivant temporairement l'option de Restauration du système.
Les effets du trojan Vundo
Les effets de ce cheval de Troie sont multiples, il s'agit principalement de :
* une prise en main du navigateur Internet Exploreur par insertion de code HTML par exploitation de la vulnérabilité de débordement de tampon IFRAME. L'objectif étant le téléchargement et l'exécution du fichier "C:\bla.exe" depuis l'adresse "83.149.86.132",
* une installation d'applications,
* une polution de la Base de Registres,
* un contrôle du processus WinLogon lors du démarrage du système. Ce qui permet la régéneration éventuelle du trojan en cas d'effacement par l'utilisateur.
Les Symptômes visibles du trojan Vundo
Les symptômes de ce cheval de Troie que perçoivent les utilisateurs infectés sont multiples, il s'agit principalement de :
* une instabilité du système,
* une diminution des performances de la station par réduction de sa mémoire virtuelle disponible,
* une publicité intrusive.
Procédure d'éradication manuelle du trojan
L'éradication manuelle de ce trojan est difficile.
Les fichiers de ressources dynamiques
* Décharger les fichiers de ressources dynamiques (DLL) :
o C:\WINDOWS\system32\awvtr.dll
o C:\WINDOWS\system32\jkhhf.dll
o C:\WINDOWS\system32\rqroopn.dll
o C:\WINDOWS\system32\yayyvts.dll
Les autres fichiers
* Rechercher et supprimer les fichiers suivants :
o "hhkmp.bak1" sous "C:\WINDOWS\system32\"
o "fhhkj.bak1" sous "C:\WINDOWS\system32\"
o "fhhkj.ini" sous "C:\WINDOWS\system32\"
o "hhkmp.ini" sous "C:\WINDOWS\system32\"
o "hhkmp.ini2" sous "C:\WINDOWS\system32\"
o "hhkmp.tmp" sous "C:\WINDOWS\system32\"
o "pmkhh.dll" sous "C:\WINDOWS\system32\"
L'utilitaire AVG Anti-Spyware
Cet utilitaire permet de dépister le trojan Vundo mais pas de l'éradiquer.
* Télécharger l'utilitaire gratuit AVG Anti-Spyware
* Rapport de détection
CITATION(AVG Anti-Spyware - Rapport 1 - Créé à : 20:54:43 25/02/2007)
C:\WINDOWS\system32\awvtr.dll (Infected with: MemScan:Trojan.Vundo.AF)
C:\WINDOWS\system32\awvtr.dll (Disinfection failed)
C:\WINDOWS\system32\awvtr.dll (Delete failed)
L'Utilitaire "VundoFix"
Cet utilitaire très simple permet de traquer et d'éradiquer le trojan Vundo. Il a été crée par Atribune
* Télécharger l'utilitaire VundoFix.exe (Atribune).
* Lancer "VundoFix" en double-cliquant sur son icône. La fenêtre suivante apparaît :
* Démarrer l'analyse en Cliquant sur "Scan for Vundo". Une ligne "Searching for files" montre les processus et ressources analysées.
* A la fin de l'analyse , cliquer sur "Remove Vundo" pour démarrer l'éradication.
* Confirmer la suppression des fichiers.
* Confirmer le redémarrage du système.
* A la fin, un rapport d'analyse "C:\vundofix.txt" est disponible sous la racine "C:\".
L'Utilitaire "FixVundo"
Cet utilitaire permet de traquer et d'éradiquer le trojan Vundo. Il a été crée par Symantec sous le nom de "Trojan.Vundo Removal Tool 1.5.0"
* Télécharger l'utilitaire FixVundo (Symantec)
* Lancer "FixVundo" en double-cliquant sur son icône. La fenêtre suivante apparaît :
* Démarrer l'analyse en Cliquant sur "Start".
* A la fin, un rapport d'analyse "FixVundo.log" est disponible dans le dossier de lancement de l'utilitaire.
L'Utilitaire "VirtumundoBeGone"
Cet utilitaire permet de traquer et d'éradiquer le trojan Vundo. Il a été crée par Secured2k
* Télécharger l'utilitaire VirtumundoBeGone (Secured2k)
* Lancer "VirtumundoBeGone" en double-cliquant sur son icône. La fenêtre suivante apparaît :
* Démarrer l'analyse en Cliquant sur "Start".
* A la fin de l'analyse, le système redémarrera automatiquement.
* Un rapport d'analyse "VBG.txt" est disponible dans le dossier "C:\Documents and Settings\All Users\Bureau"
Autres utilitaires
D'autres utilitaires permettent de traquer le trojan Vundo.
* SpySweeper
La prévention
* Penser à faire un nettoyage complet périodique des dossiers temporaires et notamment ceux concernant la navigation internet.
* Mettre systèmatiquement à jour les signatures antivirales. Installer de préférence un antivirus avec update automatique.
* Faire régulièrement les mises à jour du système Windows, et notamment celles qui portent sur le navigateur "Microsoft Internet Explorer" mais aussi sur les logiciels de messagerie "outlook" et "outlook Express".
* Mettre en place un gardien de Base de Registres en mode résidant comme SpyBot. Cette précaution permettra de vous prévenir en cas d'intrusion dans la BDR.
* Ne pas accepter de scan antimalware lorsqu'un message d'alerte vous indique que vous êtes infecté.
* Consulter régulièrement les processus qui tournent dans votre "Gestionnaire des tâches Windows".
Supprimer Virtumonde / Msevents / Trojan.vundo
Rapport Complet de Symantec sur le Trojan Vundo
Index de traitement des infections
Lexique des ressources dynamiques à supprimer.
J'ai un problème avec une DLL !
Ce message a été modifié par coolman - mardi 26 juin 2007 à 14h22.
----------
"Quand Dieu créa le Temps il en fit suffisamment" Vieux Proverbe Irlandais