W32/Bnc-C -> suppression de explored.exe

W32/Bnc-C -> suppression de explored.exe - Sécurité - Windows & Software

Marsh Posté le 20-04-2004 à 10:38:46    

Bonjour,
 
Comme un bon nombre de personne j'ai mon cpu à 100%, je pense que c'est le trojan W32/Bnc-C, j'ai découvert un service suspect dans system32 à savoir explored.exe.
Le pb est que je n'arrive pas à arrêter ce processus pour pouvoir le supprimer... :sweat:  
Comment faire???
 
Merci!

Reply

Marsh Posté le 20-04-2004 à 10:38:46   

Reply

Marsh Posté le 20-04-2004 à 10:40:03    

Config:  
Win XP Pro
Intel Celeron 1.7GHZ
256 Ram...
 
Merci

Reply

Marsh Posté le 20-04-2004 à 11:01:21    

J'ai ma fenêtre de registre qui ne tient pas ouvert...! Je l'ouvre avec un "regedit", puis au bout de 10s... elle se ferme! Pourquoi??? en 10 s j'ai le temps de ne rien faire!!!!

Reply

Marsh Posté le 20-04-2004 à 11:04:19    

oui explored.exe
 
 
et regedit ce ferme car le virus le ferme....
 
 
essaye en mode sans echec


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
Reply

Marsh Posté le 20-04-2004 à 11:05:14    

W32/Bnc-C est un cheval de Troie de porte dérobée qui peut se propager sur les ordinateurs avec des combinaisons de nom utilisateur/mot de passe peu sûres.
 
W32/Bnc-C est une archive auto-extractible qui place de nombreux fichiers dans C:\<Système Windows>\system9x. Certains de ces fichiers sont :
 
explored.exe (détecté comme étant Troj/Flood-BC. Il s'agit du composant principal du cheval de Troie de porte dérobée)
bnc.mrc
csan.dat
webget.mrc
winconf.mrc (ces quatre fichiers sont détectés comme étant Troj/Flood-BC. Ils sont utilisés en conjonction avec Troj/Flood-BC pour inonder les canaux IRC).
 
Le reste des fichiers dans ce dossier sont des utilitaires et des fichiers d'initialisation utilisés par le cheval de Troie.
 
Le fichier explored.exe (détecté comme étant Troj/Flood-BC) s'exécute en fond de tâche et permet un accés et un contrôle non autorisés sur l'ordinateur via canaux IRC.
 
W32/Bnc-C configure dans la base de registre les entrées suivantes pour que le cheval de Troie soit exécuté au démarrage et/ou lors de l'exécution de certaines applications mIRC :
 
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WinUpdate = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
HKCR\ChatFile\DefaultIcon = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
HKCR\ChatFile\Shell\Open\command = "C:\<Dossier système de Windows>\system9x\explored.exe -noconnect"
 
HKCR\irc\DefaultIcon = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
HKCR\irc\Shell\Open\command = "C:\<Dossier système de Windows>\system9x\explored.exe -noconnect"
 
HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\mIRC\ UninstallString = "C:\<Dossier système de Windows>\system9x\explored.exe -uninstall"
 
W32/Bnc-C ajoute aussi de nombreuses sous-valeurs/entrées de registre sous :
 
HKCR\ChatFile
 
HKCR\irc
 
W32/Bnc-C peut se propager sur d'autres ordinateurs avec une combinaison de nom utilisateur/mot de passe peu sûre. Ceci est réalisé en utilisant un fichier batch (détecté comme étant W32/Bnc-C). Lors de la propagation, les fichiers suivants seront présent dans C:\Temp\Drivers:
 
nchk2.bat (détecté comme étant W32/Bnc-C)
vnsystask.exe
VNCHooks.dll
omnithread_rt.dll
Guérison
Veuillez suivre les instructions de suppression des chevaux de Troie.
 
Windows NT/2000/XP
 
Sous Windows NT/2000 vous devrez supprimer de la base de registre les entrées suivantes. La suppression de ces entrées est optionnelle sous Windows 95/98/Me. Veuillez lire l'avertissement concernant la modification du registre Windows.
 
Dans la barre des tâches de Windows, sélectionnez Démarrer|Exécuter. Tapez "Regedit". L'éditeur de registre s'ouvrira.
 
Avant d'éditer le registre, vous devrez faire une sauvegarde du registre. Dans le menu Registre, cliquez sur Exporter le fichier du registre, dans Etendue de l'exportation, sélectionnez Tout puis sauvegardez votre registre.
 
Recherchez l'entrée HKEY_LOCAL_MACHINE :
 
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
WinUpdate = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
et supprimez-la si elle existe.
 
Si vous n'avez pas IRC installé, supprimez aussi les entrées suivantes
 
HKCR\ChatFile
 
HKCR\irc
 
Fermez l'éditeur de registre.


 
source http://www.sophos.fr/virusinfo/analyses/w32bncc.html


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
Reply

Marsh Posté le 20-04-2004 à 11:34:47    

J'avais pas pensé au Mode sans Echec...!
 
C'est bon tout est rentré dans l'ordre!!!!
 
Merci pour ton aide!

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed