Précédent   Forumiste > Forumistes > Entraide et assistance informatique

Réponse
 
LinkBack Outils de la discussion Modes d'affichage
Vieux 13/06/2008, 11h54   #1 (permalink)
Points : 1 681, Niveau : 24 Points : 1 681, Niveau : 24 Points : 1 681, Niveau : 24
Activité : 0% Activité : 0% Activité : 0%
 
Avatar de angel00

Utilisateurs enregistrés

 
Date d'inscription: June 2008
Localisation: casablanca
Âge: 18
Messages: 216
Pouvoir de réputation: 1 angel00 is on a distinguished road
Location: casablanca
Occupation: etudiante
Exclamation Win 32.Gpcode

c'est un Programme malicieux qui chiffre les données de l'utilisateur sur le PC victime. Il s'agit d'une application Windows (fichier PE EXE) de 8030 octets.

Action destructrice
Une fois exécuté, le virus crée en mémoire un identifiant unique (mutex) _G_P_C_, pour indiquer sa présence dans le système.
Le virus passe ensuite en revue tous les disques logiques à la recherche de fichiers appropriés au chiffrement. Le virus chiffre tous les fichiers utilisateurs aux extensions suivantes :

7z, abk ,abd, acad ,arh ,arj ,ace , arx , asm , bz , bz2, bak ,bcb ,c ,cc, cdb , cdw , cdr ,cer , cgi ,chm , cnt, cpp, css, csv, db , db1, db2, db3, db4, dba, dbb, dbc, dbd, dbe, dbf , dbt, dbm , dbo, dbq, dbx, Djvu, doc, dok, dpr, dwg, dxf, ebd, eml, eni , ert, fax, flb, frm, frt, frx, frg, gtd , gz , gzip , gfa, gfr, gfd , h , inc, igs, iges, jar, jad, Java, jpg, jpeg , Jfif, jpe, js , jsp , hpp , htm , html, key, kwm , Ldif , lst , lsp, lzh, lzw, ldr, man, mdb, mht, mmf mns, mnb , mnu , mo , msb, msg, mxl, old, p12 ,pak , pas, pdf, pem, pfx, php, php3, php4, pl, prf ,pgp , prx, pst, pw, pwa , pwl, pwm , pm3, pm4, pm5 ,pm6, rar , rmr, rnd, rtf , Safe, sar, sig, sql, tar, tbb, tbk, tdf, tgz, txt, uue, vb, vcf, wab, xls, xml

Le programme malicieux utilise Microsoft Enhanced Cryptographic Provider v1.0 (intégré dans Windows) pour chiffrer les fichiers. Les fichiers sont cryptés à l'aide de l'algorhitme RC4. La clé de chiffrement est ensuite chiffrée à l'aide d'une clé publique RSA (1024 bit) présente dans le corps du virus.

L'algorithme RSA présente deux types de clés de chiffrement - privée et publique. Pour crypter les messages, une clé publique suffit. Un message chiffré lui ne peut être décrypté qu'à l'aide d'une clé privée.
Le virus crée une copie cryptée de chaque fichier, avec le nom et l'extension d'origine, et y ajoute _CRYPT. Exemple :

Fichier d'origine : WaterLilles.jpg
Fichier chiffré : WaterLilles.jpg._CRYPT
Puis le fichier d'origine est supprimé.
Dans chaque répertoire où des fichiers ont été chiffrés, le programme malicieux place un fichier «!_READ_ME_!.txt» avec le message suivant :
Your files are encrypted with RSA-1024 algorithm.
To recovery your files you need to buy our decryptor.
To buy decrypting tool contact us at: [censored]@yahoo.com
=== BEGIN ===
[key]
=== END ===

[Traduction: Vos fichiers sont chiffrés par un algorithme RSA-1024.
Pour restaurer vos fichiers vous devez acheter notre décodeur.
Pour acheter le décodeur, contactez-nous à l'adresse ********@yahoo.com.]
Les fichiers du répertoire Program Files ne sont pas chiffrés. Ne sont pas non plus chiffrés les fichiers :
aux attributs «système» et «caché»;
dont la taille est inférieure à 10 octets;
dont la taille est supérieure à 734003200.
Tout au long du processus de chiffrement, le virus ne s'enregistre pas dans le système de registre.
Une fois la procédure terminée, le virus crée un fichier VBS qui supprime le code principal du virus et affiche une boite de dialogue sur l'écran .

Invités/Non-Connecté [vous ne pouvez pas voir le lien sur Forumiste] [Connectez vous] ou [enregistrez vous ici]
Uniquement les personnes enregistrées et les membres actifs peuvent voir les liens sur Forumiste
.


personnellement , j'ai executé de + 3 virus dans mon pc ( trojan-Psw , rayla odinga , worm-win32-autorun , exodia, et bien pleins d'autres ) mais heuresement kaspersky est toujours là ^^
et + de 10 virus a l'ecole et ca a endomagé 2 Pc LoOL


PS: n'executez pas n'importe quel programme que vous trouviez sur le net et surtout un telechargement gratuit est probablement plein de virus





Parmi les sujets de angel00
Urgent
A lire
Retour A la GMT
David Guetta

__________________
le monde appartient aux optimistes pourtant , les pessimistes ne sont que des spectateurs !!!!!!!!!!
angel00 est déconnecté   Réponse avec citation
Vieux 13/06/2008, 12h13   #2 (permalink)
Points : 2 403, Niveau : 31 Points : 2 403, Niveau : 31 Points : 2 403, Niveau : 31
Activité : 0% Activité : 0% Activité : 0%
 
Avatar de jihane

Assistante

 
Date d'inscription: June 2008
Messages: 294
Pouvoir de réputation: 1 jihane is on a distinguished road
Par défaut

eh oui tu as raison
ce problème de virus me rend folle,
surtout que j'ai un nouveau pc et je dois à chaque fois me rassurer avant de mettre une clé usb ou de faire un téléchargement
je pense qu'avoir un anti virus c'est pas toujours suffisant!!!





Parmi les sujets de jihane
votre anniversaire?
joyeux anniversaire to ezicuel!!
qu'elle est votre série préféré?
je suis de retour!!

jihane est déconnecté   Réponse avec citation
Vieux 13/06/2008, 13h48   #3 (permalink)
Points : 1 975, Niveau : 27 Points : 1 975, Niveau : 27 Points : 1 975, Niveau : 27
Activité : 0% Activité : 0% Activité : 0%
 
Avatar de heny

Utilisateurs enregistrés

 
Date d'inscription: June 2008
Localisation: casablanca
Messages: 248
Pouvoir de réputation: 1 heny is on a distinguished road
Location: casablanca
Par défaut

si si jihane, surtout si tu utilise kaspersky ca devrait etre suffisant!!!!!!!! car je l'ai déja sur mn pc et ca marche a mérveille, mm si tn pc est infécté kaspersky fait l'affaire





Parmi les sujets de heny
12 facons pr savoir que tu l'aime!!!
A la recherche de nos forumistes!!!
congratulation!!!!!!!!!!!!
Station Radio au Maroc

heny est déconnecté   Réponse avec citation
Vieux 13/06/2008, 15h58   #4 (permalink)
Points : 3 007, Niveau : 35 Points : 3 007, Niveau : 35 Points : 3 007, Niveau : 35
Activité : 0% Activité : 0% Activité : 0%
 
Avatar de V.I.P

Utilisateurs enregistrés

 
Date d'inscription: June 2008
Localisation: New York of Morocco
Âge: 22
Messages: 293
Pouvoir de réputation: 1 V.I.P is on a distinguished road
Location: New York of Morocco
Intéresses: Internet, Music, Video Games, Movies
Occupation: Student
Par défaut

Merci Angel de nous avoir prévenu





Parmi les sujets de V.I.P
Quelle équipe sera champion du Maroc de football cette saison ?
les Meilleurs solos guitar?
Explication : Qu'est-ce que le Ramadan ?
Concert de tolerance à agadir, ça vous dit ?

V.I.P est déconnecté   Réponse avec citation
Vieux 13/06/2008, 18h39   #5 (permalink)
Points : 2 403, Niveau : 31 Points : 2 403, Niveau : 31 Points : 2 403, Niveau : 31
Activité : 0% Activité : 0% Activité : 0%
 
Avatar de jihane

Assistante

 
Date d'inscription: June 2008
Messages: 294
Pouvoir de réputation: 1 jihane is on a distinguished road
Par défaut

oui heureusement j'ai Kaspersky aussi mais j'ai toujours peur de ces virus
je veux pas que mon pc soit endommagé.





Parmi les sujets de jihane
votre anniversaire?
joyeux anniversaire to ezicuel!!
qu'elle est votre série préféré?
je suis de retour!!

jihane est déconnecté   Réponse avec citation
Réponse

« help !!! | S.o.s »

Utilisateurs regardant la discussion actuelle : 1 (0 membre(s) et 1 invité(s))
 
Outils de la discussion
Modes d'affichage

Règles de messages
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui
Navigation rapide



Édité par : vBulletin® version 3.7.0

Search Engine Optimization by vBSEO 3.2.0