<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogmotion &#187; virus</title>
	<atom:link href="http://blogmotion.fr/tag/virus/feed" rel="self" type="application/rss+xml" />
	<link>http://blogmotion.fr</link>
	<description>Culture web et nouvelles technologies informatiques</description>
	<lastBuildDate>Sat, 11 Feb 2012 11:53:47 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<meta name="generator" content="WordPress" />
	<atom:link rel='hub' href='http://blogmotion.fr/?pushpress=hub'/>
		<item>
		<title>JottiQ : l&#8217;analyse antivirale de masse</title>
		<link>http://blogmotion.fr/systeme/analyse-virus-malware-7102</link>
		<comments>http://blogmotion.fr/systeme/analyse-virus-malware-7102#comments</comments>
		<pubDate>Wed, 20 Apr 2011 09:46:47 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Système]]></category>
		<category><![CDATA[détection]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[processus]]></category>
		<category><![CDATA[protection]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=7102</guid>
		<description><![CDATA[Vous connaissez sans doute le site VirusTotal qui permet d&#8217;analyser un fichier en ligne pour savoir s&#8217;il contient un virus ou malware. JottiQ fonctionne exactement de la même façon sauf qu&#8217;il s&#8217;agit d&#8217;un logiciel gratuit Windows qui offre une intégration dans le menu contextuel qui permet l&#8217;analyse en masse de fichier. En effet, il ne [...]]]></description>
			<content:encoded><![CDATA[<p>Vous connaissez sans doute le site <a href="http://www.virustotal.com/">VirusTotal</a> qui permet d&#8217;<strong>analyser un fichier en ligne pour savoir s&#8217;il contient un virus ou malware</strong>. JottiQ fonctionne exactement de la même façon sauf qu&#8217;il s&#8217;agit d&#8217;un logiciel gratuit Windows qui offre une intégration dans le menu contextuel qui permet l&#8217;analyse en masse de fichier.</p>
<p>En effet, il ne faut pas se fier uniquement à l&#8217;antivirus installé sur votre machine si vous avez des doutes sur un fichier non détecté. Pour cela rien ne vaut une <strong>analyse multi-moteurs antiviraux</strong>.</p>
<p>Il suffit de cliquer-glisser les fichiers sur l&#8217;interface pour les ajouter en file d&#8217;attente d&#8217;analyser, puis cliquer sur <em>Process Queue</em> pour démarrer l&#8217;analyse de la file.</p>
<p><img class="size-full wp-image-7103 aligncenter" style="border: 1px solid #cccccc;" title="jottiq" src="http://blogmotion.fr/wp-content/uploads/2011/04/jottiq.png" alt="" width="590" height="404" /></p>
<p><span id="more-7102"></span>Avec Ctrl+P vous pourrez même scanner les processus actuellement lancés. Vous n&#8217;aurez plus d&#8217;excuse pour analyser les <del>keygens</del> photos de Tati Suzanne.</p>
<p><span style="text-decoration: underline;">note</span> : nécessite .NET Framework 4.x (téléchargé à la volée par l&#8217;installeur si non présent sur votre PC)</p>
<p><p style="border-top: 2px solid rgb(65, 105, 175); border-bottom: 2px solid rgb(65, 105, 175); padding: 5px 20px 5px 45px; background: rgb(223, 235, 255) url(http://blogmotion.fr/wp-content/plugins/NiceWeb2CSS/icon/world.gif) no-repeat scroll 15px 50%; text-align: left; color: rgb(102, 102, 102);"><strong><a href="http://whitehat.dcmembers.com/pages/software/jottiq/jottiq-releases.php">Télécharger JottiQ</a></strong> (1 mo)</p></p>
<p><a href="http://www.libellules.ch/dotclear/index.php?post/2011/04/17/JottiQ"><em>Source</em></a></p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/systeme/analyse-virus-malware-7102">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 20/04/2011 |
<a href="http://blogmotion.fr/systeme/analyse-virus-malware-7102#comments">8 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/systeme/analyse-virus-malware-7102/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>ClearCloud : l&#8217;antimalware dans le cloud</title>
		<link>http://blogmotion.fr/internet/securite/clearcloud-6579</link>
		<comments>http://blogmotion.fr/internet/securite/clearcloud-6579#comments</comments>
		<pubDate>Sun, 14 Nov 2010 15:42:25 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[résolution]]></category>
		<category><![CDATA[site]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=6579</guid>
		<description><![CDATA[Les données ont de plus en plus tendance à s&#8217;envoler dans les nuages, au lieu d&#8217;être sur votre ordinateur localement. A ce titre, le cloud propose de nombreux avantages et particulièrement en matière de sécurité grâce à la centralisation et au contrôle des flux. Les malware d&#8217;aujourd&#8217;hui sont rarement nocifs à eux seuls. En effet, [...]]]></description>
			<content:encoded><![CDATA[<p>Les données ont de plus en plus tendance à s&#8217;envoler dans les <strong>nuages</strong>, au lieu d&#8217;être sur votre ordinateur localement. A ce titre, le cloud propose de nombreux avantages et particulièrement en matière de sécurité grâce à la centralisation et au <strong>contrôle des flux</strong>.</p>
<p style="text-align: center;"><img class="alignnone size-full wp-image-6581" style="border: 1px solid #cccccc;" title="clearcloud_logo" src="http://blogmotion.fr/wp-content/uploads/2010/11/clearcloud_logo.jpg" alt="" width="590" height="150" /></p>
<p>Les malware d&#8217;aujourd&#8217;hui sont rarement nocifs à eux seuls. En effet, c&#8217;est souvent un exécutable qui s&#8217;installe sur l&#8217;ordinateur qui va ensuite télécharger des programmes nocifs : <strong>les chevaux de troie</strong>. Cette technique est très efficace puisqu&#8217;une fois l&#8217;exécutable installé ses échanges avec Internet sont rarement interceptés par l&#8217;antivirus puisqu&#8217;il s&#8217;exécute avec des droits système.</p>
<p>Un des meilleurs moyens pour se protéger de ces malware c&#8217;est d&#8217;<strong>intercepter les flux internet de ces programmes</strong>. <strong>ClearCloud</strong> est un nouveau système de filtrage<span id="more-6579"></span> efficace puisqu&#8217;il fonctionne sur les résolutions DNS. ClearCloud est entièrement gratuit, il est fourni par la société Sunbelt Software, société reconnue en matière de sécurité (éditeur du Firewall Kerio).</p>
<h3>Fonctionnement</h3>
<p>ClearCloud reconnait et <strong>filtre les sites malveillants</strong>. Chaque résolution DNS est contrôlée en temps réel par ClearCloud, si le site retourné est malveillant ClearCloud vous bloquera l&#8217;accès :</p>
<p style="text-align: center;"><img class="size-full wp-image-6580 aligncenter" style="border: 1px solid #cccccc;" title="clearcloud_blocked" src="http://blogmotion.fr/wp-content/uploads/2010/11/clearcloud_blocked.jpg" alt="" width="590" height="465" /></p>
<p>La société affirme traiter de <strong>100 000 à 1 million d&#8217;échantillons quotidiennement</strong>. Si c&#8217;est un faux positif vous pouvez cliquer sur le bouton &laquo;&nbsp;Click Here&nbsp;&raquo; et (après un contrôle) la page sera retirée des pages malveillantes.</p>
<h3>Comment l&#8217;utiliser</h3>
<p>Il vous suffit de définir manuellement les DNS dans votre ordinateur ou dans votre routeur par ceux-ci :</p>
<p><strong>74.118.212.1</strong> : primaire<br />
<strong>74.118.212.2</strong> : secondaire</p>
<p>Si vous ne savez pas configurer un serveur DNS <a href="http://www.clearclouddns.com/Setup/">toutes les explications sont ici</a> et vous trouverez même un &laquo;&nbsp;<a href="http://go.sunbeltsoftware.com/?linkid=1298">configurateur</a>&nbsp;&raquo; automatique pour Windows.</p>
<h3>Conclusion</h3>
<p>Je trouve que ce type de service est intéressant et je pense que je l&#8217;utiliserai lorsque j&#8217;ai un fichier douteux qui n&#8217;est pas reconnu par <a href="http://www.virustotal.com">VirusTotal</a> ainsi que mon antivirus/antimalware sur mon ordinateur.</p>
<p>Ce que j&#8217;apprécie moins c&#8217;est le principe des <strong>DNS menteurs</strong> utilisé par ClearCloud pour répondre aux pages introuvables&#8230; Mais je suis conscient que c&#8217;est grâce à ce moyen que ClearCloud peut fournir ce type de service <strong>gratuitement à chaque internaute</strong>.</p>
<p>En revanche, la vitesse de résolution DNS est plutôt rapide donc c&#8217;est un bon point. Je vous rappelle également qu&#8217;en utilisant un DNS différent de celui votre FAI vous ne lui simplifiez pas la tâche de contrôle du surf Internet puisqu&#8217;il ne verra passer que des adresses IP au lieu d&#8217;URL&#8230;</p>
<p><p style="border-top: 2px solid rgb(65, 105, 175); border-bottom: 2px solid rgb(65, 105, 175); padding: 5px 20px 5px 45px; background: rgb(223, 235, 255) url(http://blogmotion.fr/wp-content/plugins/NiceWeb2CSS/icon/world.gif) no-repeat scroll 15px 50%; text-align: left; color: rgb(102, 102, 102);"><a href="http://www.clearclouddns.com/">ClearCloud</a> &#8211; <a href="http://www.clearclouddns.com/FAQ/">FAQ</a> &#8211; <a href="http://www.clearclouddns.com/Status/">Statut des serveurs</a></p></p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/internet/securite/clearcloud-6579">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 14/11/2010 |
<a href="http://blogmotion.fr/internet/securite/clearcloud-6579#comments">4 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/internet/securite/clearcloud-6579/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Se prémunir contre les menaces de l&#8217;attaque 0-day Aurora</title>
		<link>http://blogmotion.fr/internet/securite/0day-aurora-removal-4882</link>
		<comments>http://blogmotion.fr/internet/securite/0day-aurora-removal-4882#comments</comments>
		<pubDate>Wed, 20 Jan 2010 10:01:03 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[0-day]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[navigateur]]></category>
		<category><![CDATA[remote]]></category>
		<category><![CDATA[removal]]></category>
		<category><![CDATA[shell]]></category>
		<category><![CDATA[stinger]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=4882</guid>
		<description><![CDATA[L&#8217;information n&#8217;est pas passée inaperçue cette semaine, c&#8217;est le moins que l&#8217;on puisse en dire. Google a annoncé avoir reçu des attaques depuis la chine et l&#8217;on apprenait il y a quelques jours qu&#8217;il s&#8217;agissait d&#8217;une faille 0-Day concernant Microsoft Internet Explorer. Cette attaque a été baptisée Aurora. Je vous propose au travers de ce [...]]]></description>
			<content:encoded><![CDATA[<p>L&#8217;information n&#8217;est pas passée inaperçue cette semaine, c&#8217;est le moins que l&#8217;on puisse en dire. Google <a href="http://googleblog.blogspot.com/2010/01/new-approach-to-china.html">a annoncé</a> avoir <strong>reçu des attaques depuis la chine</strong> et l&#8217;on apprenait il y a quelques jours qu&#8217;il s&#8217;agissait d&#8217;une <strong>faille 0-Day concernant <a href="http://www.microsoft.com/technet/security/advisory/979352.mspx">Microsoft Internet Explorer</a></strong>. Cette attaque a été baptisée <em><strong>Aurora</strong></em>.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4885" style="border: 1px solid #ccc;" title="zeroday-ie" src="http://blogmotion.fr/wp-content/uploads/2010/01/zeroday-ie.png" alt="" width="590" height="100" /></p>
<p>Je vous propose au travers de ce billet un <strong>résumé de la situation</strong> qui s&#8217;éparpille dans un tous les sens sur les sites d&#8217;informations.<span id="more-4882"></span></p>
<p><strong>Internet explorer 6, 7 et 8</strong> sont impactés par cette faille permettant l&#8217;exécution de code arbitraire à distance (remote shell). Microsoft annonce d&#8217;ores et déjà qu&#8217;un <a href="http://blogs.technet.com/msrc/archive/2010/01/19/security-advisory-979352-going-out-of-band.aspx"><strong>correctif d&#8217;urgence</strong> sera beinttôt  disponible</a> sans pour autant attendre les patch Tuesday (tous les deuxièmes mardi de chaque mois). <strong>Microsoft tente de minimiser cette information</strong> en recommandant aux utilisateurs de IE 6 &amp; 7 de migrer vers la version 8 dans laquelle la protection <em>Data Execution Prevention</em> est activée par défaut.</p>
<p>Personnellement <strong>je vous conseille d&#8217;utiliser un navigateur alternatif</strong> tel que Firefox, Opera reconnus stable et sans failles béantes.</p>
<p>Voici l&#8217;information officielle des contacts Microsoft Entreprise :</p>
<blockquote><p><span style="text-decoration: underline;">Internet Explorer 6 </span><br />
Windows 2000 : Exploitable<br />
Windows XP :  Exploitable (et exploité)<br />
Windows Vista et 7 : néant</p>
<p><span style="text-decoration: underline;">Internet Explorer 7 </span><br />
Windows 2000 : néant (IE 7 n’est pas disponible pour Windows 2000) Windows XP : Potentiellement exploitable mais l’attaque en cours est sans effet<br />
Windows Vista  : grâce au mode protégé d’IE, l’exploitation ne fonctionne pas.<br />
Windows 7 : néant</p>
<p><span style="text-decoration: underline;">Internet Explorer 8 </span><br />
Windows 2000 : néant (IE 8 n’est pas disponible pour Windows 2000)<br />
Windows XP : Grâce à la protection DEP active par défaut sur Windows XP SP3, l’exploitation ne fonctionne pas.<br />
Windows Vista : Grâce au mode protégé d’IE et à la protection DEP, l’exploitation ne fonctionne pas.<br />
Windows 7 : Grâce au mode protégé d’IE et à la protection DEP actives par défaut, l’exploitation ne fonctionne pas.</p>
<p>Voici les conseils que nous vous recommandons de suivre pour mieux vous protéger si vous utilisez Windows XP avec Internet Explorer 6 :</p>
<ol>
<li>Si cela vous est possible, Installez Internet Explorer 8 ;</li>
<li>S’il ne vous est pas possible d’installer Internet Explorer 8, passez à la dernière version de Service Pack en appliquant le Service Pack 3 de Windows XP (et toutes les mises à jour postérieures au SP3) ;</li>
<li>A défaut d’appliquer le SP3, si vous utilisez Windows XP SP2, vous pouvez activer manuellement la protection DEP (Data Execution Prevention) ;</li>
<li>Mettre en œuvre les éventuelles autres solutions de contournement et atténuations citées dans l’avis de sécurité.</li>
</ol>
</blockquote>
<h3>Une faille 0-Day c&#8217;est quoi ?</h3>
<p>Une fois <strong>0-Day</strong> correspond à des attaques qui <strong>exploitent une faille d’un programme jusqu’alors inconnue</strong>. Cela va peut-être en surprendre quelques-uns, mais certaines failles sont connues des éditeurs et pas corrigées pour autant&#8230; voilà qui les différencie avec les failles 0-Day.</p>
<h3>Détecter la vulnérabilité avec Stinger</h3>
<p>George Kurtz (McAfee Chief&#8217;s Technology Officer) a publié un <a href="http://siblog.mcafee.com/cto/operation-%E2%80%9Caurora%E2%80%9D-hit-google-others/">long billet sur son blog</a> au sujet de cette attaque Aurora que je vous invite à lire. L&#8217;éditeur antiviral McAfee a semble-t-il été le premier à comprendre que l&#8217;attaque se basait sur Internet Explorer. <strong>Une attaque très minutieuse et professionnelle</strong> <a href="http://www.01net.com/editorial/511269/comment-google-a-ete-attaque/">selon 01net</a>.</p>
<p><img class="aligncenter size-full wp-image-4891" title="operation-aurora" src="http://blogmotion.fr/wp-content/uploads/2010/01/operation-aurora.png" alt="" width="590" height="140" /></p>
<p>McAfee Labs vient de mettre un ligne l’utilitaire <strong>Stinger</strong> pour &laquo;&nbsp;Aurora&nbsp;&raquo;, celui-ci <strong>détecte et élimine les menaces associées aux attaques de l’Opération Aurora</strong>. Cet utilitaire peut être <strong>téléchargé gratuitement</strong> à partir du <a href="http://vil.nai.com/vil/averttools.aspx">McAfee Threat Center</a> (<a href="http://download.nai.com/products/mcafee-avert/aurora_stinger.exe">lien direct</a>) :</p>
<p><img class="aligncenter size-full wp-image-4883" title="mcafee-stinger" src="http://blogmotion.fr/wp-content/uploads/2010/01/mcafee-stinger.png" alt="" width="449" height="381" /></p>
<p><img class="aligncenter size-full wp-image-4884" title="mcafee-stinger-about" src="http://blogmotion.fr/wp-content/uploads/2010/01/mcafee-stinger-about.png" alt="" width="411" height="464" /></p>
<p>Le plus sage étant de mettre à jour Internet Explorer en version 8 (la 9 ne va pas tarder) et de ne plus l&#8217;utiliser comme le <a href="http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-001/">conseille le CERTA</a>.</p>
<h3>Aurora déjà exploitée</h3>
<p><a href="http://www.metasploit.com/">Metasploit</a> (projet de sécurité open-source) a d&#8217;ores et déjà <strong>intégré l&#8217;exploit dans son framework</strong>. Un <a href="http://blog.metasploit.com/2010/01/reproducing-aurora-ie-exploit.html">billet complet</a> à ce sujet est consultable histoire de montrer à Microsoft que cette faille est importante et qu&#8217;il ne faut pas la minimiser.</p>
<h3>Conclusion</h3>
<p>Le cas <strong>le plus problématique se trouve en entreprise</strong>. Nombreuses sont encore celles qui utilisent Internet Explorer 6 pour des <strong>questions de compatibilité</strong> avec des applications qui ne tournent pas sur les versions ultérieures ou migrer vers un autre navigateur.</p>
<p>C&#8217;est pour cette raison que Microsoft doit de toutes façon sortir un correctif.</p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/internet/securite/0day-aurora-removal-4882">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 20/01/2010 |
<a href="http://blogmotion.fr/internet/securite/0day-aurora-removal-4882#comments">5 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/internet/securite/0day-aurora-removal-4882/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Supprimer les faux antivirus et faux antimalwares d&#8217;un PC</title>
		<link>http://blogmotion.fr/systeme/faux-antivirus-malware-4272</link>
		<comments>http://blogmotion.fr/systeme/faux-antivirus-malware-4272#comments</comments>
		<pubDate>Tue, 27 Oct 2009 14:15:10 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Système]]></category>
		<category><![CDATA[antimalware]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[détecter]]></category>
		<category><![CDATA[fake]]></category>
		<category><![CDATA[faux]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[removal]]></category>
		<category><![CDATA[supprimer]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=4272</guid>
		<description><![CDATA[Les faux antivirus font sont un moyen vicieux de contamination du système Windows. Les faux antivirus se propagent à travers des navigateurs non fiables tel que Internet Explorer dans sa version 6 voir 7 et 8 pour peu que l&#8217;utilisateur accepte les composants de type activex. Voici une liste de faux antivirus : Cyber Security,Alpha [...]]]></description>
			<content:encoded><![CDATA[<p>Les <strong>faux antivirus font sont un moyen vicieux de contamination</strong> du système Windows.</p>
<p>Les faux antivirus se propagent à travers des navigateurs non fiables tel que Internet Explorer dans sa version 6 voir 7 et 8 pour peu que l&#8217;utilisateur accepte les composants de type activex.</p>
<p>Voici une liste de <strong>faux antivirus</strong> : Cyber Security,Alpha Antivirus,Braviax,Windows Police Pro,Antivirus Pro 2010,PC Antispyware 2010,FraudTool.MalwareProtector.d,Winshield2009.com,Green AV,Windows Protection Suite,Total Security 2009,Windows System Suite,Antivirus BEST,System Security,Personal Antivirus,System Security 2009,Malware Doctor,Antivirus System Pro,WinPC Defender,Anti-Virus-1,Spyware Guard 2008,System Guard 2009,Antivirus 2009,Antivirus 2010,Antivirus Pro 2009,Antivirus 360 et MS Antispyware 2009.</p>
<p style="text-align: center;"><a href="../wp-content/uploads/2009/10/faux-antivirus.png" rel="shadowbox[sbpost-4272];player=img;" title="faux-antivirus"><img class="aligncenter" style="border: 1px solid #ccc;" title="faux-antivirus" src="../wp-content/uploads/2009/10/faux-antivirus-590x460.png" alt="faux-antivirus" width="590" height="460" /></a></p>
<p>Les faux antivirus sont des programmes<strong> nuisibles derrière lesquels se cache un virus, trojan, malware</strong> ou autre cochonnerie. Ils se comportent comme un antivirus en cas de détection d&#8217;un virus&#8230; sauf que le virus c&#8217;est <strong>le programme en lui même</strong>.</p>
<p>Pour faire tomber les utilisateurs dans le panneau, rien de plus simple : une fenêtre (de type popup) s&#8217;ouvre dans votre navigateur vous informant que votre PC est contaminé, ce qui est biensûr totalement faux. Cette fenêtre <strong>ressemble en touts points à celle d&#8217;un réel antivirus</strong>, même les utilisateurs avertis sont suceptibles de tomber dans le piège. A ce stade votre machine n&#8217;est pas encore contaminée puisqu&#8217;il s&#8217;agit d&#8217;une simple page web.<span id="more-4272"></span></p>
<p><strong>Les fichiers listés ne sont en rien ceux qui sont sur votre machine</strong>, mais des noms génériques présents sur tous les PC, ce qui rend difficile pour un utilisateur lambda de discerner cette supercherie :</p>
<p style="text-align: center;"><a href="http://blogmotion.fr/wp-content/uploads/2009/10/faux-antispyware.png" rel="shadowbox[sbpost-4272];player=img;" title="faux-antispyware"><img class="aligncenter size-medium wp-image-4279" style="border: 1px solid #ccc;" title="faux-antispyware" src="http://blogmotion.fr/wp-content/uploads/2009/10/faux-antispyware-590x412.png" alt="faux-antispyware" width="590" height="412" /></a></p>
<p>Le faux antivirus vous propose ensuite de corriger les fausses infections et autres faux problèmes détectés via un bouton attractif. C&#8217;est à ce moment là que <strong>vous déclenchez l&#8217;infection</strong>, au travers d&#8217;une iframe, activex, exécutable et j&#8217;en passe. Après avoir lancé ce fichu programme, vous vous retrouverez avec un réel programme associé à un processus fonctionnant sur votre machine. Et les relances seront nombreuses pour corriger les virus&#8230; <strong>cette fois ça y est, le virus est confortablement installé dans votre machine</strong>.</p>
<p><a href="http://freeofvirus.blogspot.com/2009/05/remove-fake-antivirus-10.html"><strong>Remove Fake Antivirus</strong></a> est un utilitaire gratuit qui compile tous les <em>removals</em> en 83Ko seulement. Il est ainsi capable de <strong>supprimer toutes les cochonneries</strong> listées en début de ce billet :</p>
<p><img class="aligncenter size-full wp-image-4273" title="remove-fake-antivirus" src="http://blogmotion.fr/wp-content/uploads/2009/10/remove-fake-antivirus.png" alt="remove-fake-antivirus" width="426" height="288" /></p>
<p>Il vous permet d&#8217;<strong>éradiquer de votre PC tous ces faux programmes</strong> en attaquant directement votre registre et les fichiers associés à ces malware.</p>
<p><p style="border-top: 2px solid rgb(65, 105, 175); border-bottom: 2px solid rgb(65, 105, 175); padding: 5px 20px 5px 45px; background: rgb(223, 235, 255) url(http://blogmotion.fr/wp-content/plugins/NiceWeb2CSS/icon/world.gif) no-repeat scroll 15px 50%; text-align: left; color: rgb(102, 102, 102);"><strong><a href="http://freeofvirus.blogspot.com/2009/05/remove-fake-antivirus-10.html">Remove Fake Antivirus</a></strong></p></p>
<h3>Quelques précautions</h3>
<p>Pour éviter de vous retrouver avec ces faux antivirus et antispyware sur votre PC, voici quelques conseils :</p>
<ol>
<li><strong>Utiliser un navigateur récent</strong> et à jour de type Mozilla Firefox, Opera ou Chrome / Safari munis de protections anti-phishing</li>
<li><strong>N&#8217;utiliser Internet Explorer qu&#8217;en cas de dernier recours</strong></li>
<li>Avoir un <strong>antivirus à jour</strong> installé : Avira Antivir est le plus performant des solutions gratuites (analyse heuristique)</li>
<li>Avoir un <strong>antispyware</strong> résident à jour. Dans le cas contraire scanner au moins le PC tous les 15 jours avec <a href="http://www.superantispyware.com/downloadfile.html?productid=SUPERANTISPYWAREFREE">Super Antispyware Free</a> ou <a href="http://www.malwarebytes.org/mbam-download.php">Malwarebytes Antimalware Free</a></li>
</ol>
<p>Je vous recommande également de <strong><a title="Vacciner une clé USB contre les infections virales" href="http://blogmotion.fr/systeme/virus-cle-usb-autorun-4182">vacciner vos clés usb</a></strong> contre les attaques.</p>
<p>Enfin gardez votre navigateur internet à jour, <a title="Télécharger Firefox 3.5" href="http://blogmotion.fr/systeme/firefox-3-5-3371">Firefox</a> le fait automatiquement par exemple.</p>
<p><em>Source: <a href="http://www.raymond.cc/blog/archives/2009/10/19/remove-fake-antivirus-and-fake-antispyware-automatically/">Raymond.cc</a></em></p>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/systeme/faux-antivirus-malware-4272">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 27/10/2009 |
<a href="http://blogmotion.fr/systeme/faux-antivirus-malware-4272#comments">8 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/systeme/faux-antivirus-malware-4272/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Vacciner une clé USB contre les infections virales</title>
		<link>http://blogmotion.fr/systeme/virus-cle-usb-autorun-4182</link>
		<comments>http://blogmotion.fr/systeme/virus-cle-usb-autorun-4182#comments</comments>
		<pubDate>Thu, 15 Oct 2009 21:55:24 +0000</pubDate>
		<dc:creator>Mr Xhark</dc:creator>
				<category><![CDATA[Système]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[autorun]]></category>
		<category><![CDATA[clé usb]]></category>
		<category><![CDATA[désactiver]]></category>
		<category><![CDATA[impossible]]></category>
		<category><![CDATA[ouvrir]]></category>
		<category><![CDATA[supprimer]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogmotion.fr/?p=4182</guid>
		<description><![CDATA[Avant-propos : ce billet n&#8217;est pas sponsorisé par Roseline. La clé USB fait partie des périphériques mobiles qui sont connectés sur de très nombreuses machines au cours de leur vie. De la même façon que sur les disquettes de l&#8217;époque, les virus n&#8217;hésitent pas à s&#8217;installer dessus. L&#8217;arrivée des disques (CD et DVD) avait permis [...]]]></description>
			<content:encoded><![CDATA[<p><em><span style="text-decoration: underline;">Avant-propos</span></em> : ce billet <strong>n&#8217;est pas sponsorisé</strong> par <a href="http://fr.wikipedia.org/wiki/Roselyne_Bachelot-Narquin">Roseline</a>.<img class="alignright size-full wp-image-4191" style="border: 1px solid #ccc; margin: 10px;" title="cle-usb-virus" src="http://blogmotion.fr/wp-content/uploads/2009/10/cle-usb-virus.png" alt="cle-usb-virus" width="100" height="100" /></p>
<p>La <strong>clé USB</strong> fait partie des périphériques mobiles qui sont connectés sur de très nombreuses machines au cours de leur vie. De la même façon que sur les disquettes de l&#8217;époque, <strong>les virus n&#8217;hésitent pas à s&#8217;installer dessus</strong>.</p>
<p>L&#8217;arrivée des disques (CD et DVD) avait permis de limiter ce phénomène par la lecture seule du média, rendant l&#8217;écriture impossible et de façon intrinsèque l&#8217;infection de ces types de supports.</p>
<p><strong><span id="more-4182"></span></strong></p>
<p>Certaines clés disposent d&#8217;un interrupteur permettant d&#8217;interdire la lecture, ce qui s&#8217;avère très pratique lorsque vous connaissez le niveau d&#8217;infection d&#8217;une machine pour éviter les dégâts. Pour éradiquer les virus présents <strong>il arrive parfois de ne pas avoir d&#8217;autre recours que de passer par une clé USB</strong>, sans parler de l&#8217;aspect pratique.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4192" style="border: 1px solid #ccc;" title="clavier" src="http://blogmotion.fr/wp-content/uploads/2009/10/clavier.jpg" alt="clavier" width="500" height="127" /></p>
<p>En effet, connecter une machine infectée sur le réseau risquerait de <strong>contaminer d&#8217;autres machines</strong>, graver un CD/DVD pour y déposer les programmes de désinfection se révèle couteux (ou fastidieux s&#8217;il s&#8217;agit d&#8217;un ré-inscriptible).</p>
<p><strong>Voici deux logiciels qui vont vous permettre de vacciner une clé USB</strong> pour vous protéger par exemple du récent <a href="http://fr.wikipedia.org/wiki/Conficker">Conficker</a> qui a beaucoup fait parlé de lui.<strong><br />
</strong></p>
<h3>Panda USB Vaccine</h3>
<p><strong><a href="http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx">Panda USB Vaccine</a></strong> est un logiciel gratuit de l&#8217;éditeur antivirus Panda Security qui permet de<strong> désactiver l&#8217;exécution automatique</strong> (autorun.inf) sur une clé USB.</p>
<p>Avant toute chose, sachez qu&#8217;une clé USB vaccinée par ce logiciel <strong>le restera</strong> tant que vous ne formaterez pas de nouveau la clé.</p>
<p>J&#8217;attire votre attention sur les options proposées lors de l&#8217;installation :</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4183" style="border: 1px solid #ccc;" title="panda-usb-vaccine-setup" src="http://blogmotion.fr/wp-content/uploads/2009/10/panda-usb-vaccine-setup.png" alt="panda-usb-vaccine-setup" width="513" height="396" /></p>
<p>Cocher <em><strong>Enable NTFS file system support</strong></em> si certaines de vos clés disposent de partitions <strong>NTFS</strong> (utile sur les clés de plus de 2Go mais). Je vous <span style="text-decoration: underline;">déconseille</span> l&#8217;option &laquo;&nbsp;<em>Automatically vaccinate any new insterted USB Key</em>&nbsp;&raquo; pour éviter de vacciner vos cartes flash d&#8217;appareils photos, PSP, téléphone portable, etc.</p>
<p>Pour vacciner une clé insérez-là puis sélectionnez la lettre de lecteur correspondante (vérifier dans le poste de travail si besoin) et cliquez sur <strong><em>Vaccinate USB</em></strong> :</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4184" style="border: 1px solid #ccc;" title="panda-usb-vaccine-launch" src="http://blogmotion.fr/wp-content/uploads/2009/10/panda-usb-vaccine-launch.png" alt="panda-usb-vaccine-launch" width="459" height="377" /></p>
<p>Le bouton <strong><em>Vaccinate computer</em></strong> permet de désactiver l&#8217;exécution automatique sur <strong>tous</strong> les périphériques (CD, DVD, USB, SmartFlash, etc.).</p>
<p>Si vous ne connaissez pas l&#8217;impact d&#8217;une telle manipulation ne le faites pas car vous devrez par la suite explorer les médias manuellement afin de lancer le programme habituellement exécuté via l&#8217;autorun.</p>
<p>En entreprise cette fonctionnalité est généralement implémentée au travers d&#8217;une stratégie de groupe par votre administrateur système.</p>
<p>Pour conclure, <a href="http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx">Panda USB Vaccine</a> <strong>fait parfaitement ce qu&#8217;on lui demande, et gratuitement</strong>. Il dispose également d&#8217;un accès via ligne de commande (cf. <a href="http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx">documentation</a>).</p>
<p><strong><span style="text-decoration: underline;">Compatibilité</span></strong> : Windows 2000, XP, 2003, Vista.</p>
<p><p style="border-top: 2px solid rgb(65, 105, 175); border-bottom: 2px solid rgb(65, 105, 175); padding: 5px 20px 5px 45px; background: rgb(223, 235, 255) url(http://blogmotion.fr/wp-content/plugins/NiceWeb2CSS/icon/world.gif) no-repeat scroll 15px 50%; text-align: left; color: rgb(102, 102, 102);"><strong><a href="http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx">Panda USB Vaccine</a></strong></p></p>
<h3>GGreat USB AntiBody (USBAB)</h3>
<p><strong><a href="http://www.ggreat.com/ggusbab.htm">GGreat USB Antibody</a></strong> est un utilitaire gratuit qui ne se limite pas à la protection de l&#8217;autorun. Il va plus loin en proposant une <strong>analyse (benchmark) du niveau de vulnérabilité aux virus de la clé</strong>.</p>
<p>Sélectionnez la lettre de lecteur puis cliquez sur <em><strong>Analyze</strong></em> :</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4188" style="border: 1px solid #ccc;" title="ggreat-usb-antibody-benchmark" src="http://blogmotion.fr/wp-content/uploads/2009/10/ggreat-usb-antibody-benchmark.png" alt="ggreat-usb-antibody-benchmark" width="495" height="400" /></p>
<p style="text-align: left;">Le deuxième onglet permet de <strong>lister les programmes potentiellement dangereux</strong> et présents dans l&#8217;autorun ainsi qu&#8217;à la racine de la clé (uniquement basé sur l&#8217;extension des fichiers) :</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-4189" style="border: 1px solid #ccc;" title="ggreat-usb-antibody-suspiciousfiles" src="http://blogmotion.fr/wp-content/uploads/2009/10/ggreat-usb-antibody-suspiciousfiles.png" alt="ggreat-usb-antibody-suspiciousfiles" width="495" height="400" /></p>
<p style="text-align: left;">Le dernier onglet permet de <strong>protéger le fichier autorun.inf</strong> de façon similaire à Panda USB Vaccine :</p>
<p style="text-align: left;"><img class="aligncenter size-full wp-image-4190" title="ggreat-usb-antibody-install" src="http://blogmotion.fr/wp-content/uploads/2009/10/ggreat-usb-antibody-install.png" alt="ggreat-usb-antibody-install" width="495" height="400" /></p>
<p style="text-align: left;">On regrette toutefois que les options de protections avancées ne soient disponibles que dans la version payante de GGreat USB Antibody.</p>
<p style="text-align: left;"><strong><span style="text-decoration: underline;">Compatibilité</span></strong> : Windows 2000, XP, 2003, Vista.</p>
<p style="text-align: left;"><p style="border-top: 2px solid rgb(65, 105, 175); border-bottom: 2px solid rgb(65, 105, 175); padding: 5px 20px 5px 45px; background: rgb(223, 235, 255) url(http://blogmotion.fr/wp-content/plugins/NiceWeb2CSS/icon/world.gif) no-repeat scroll 15px 50%; text-align: left; color: rgb(102, 102, 102);"><strong><a href="http://www.ggreat.com/ggusbab.htm">GGreat USB Antibody</a></strong></p></p>
<h3 style="text-align: left;">Conclusion</h3>
<p>Les créateurs de virus et de malware le savent, les clés USB sont une cible privilégiée pour contaminer des machines qui sont parfois déconnectées du web. Pour éviter de rendre votre clé inutilisable suite à une infection de type autorun mais également de contaminer une machine saine <strong>je vous recommande de vacciner vos clés</strong>.</p>
<p>En complémenter, je vous invite à lire cet excellent <a href="http://forum.zebulon.fr/index.php?autocom=blog&amp;blogid=284&amp;showentry=540">article sur les infections</a> chez Zebulon ainsi que quelques <a href="http://www.commentcamarche.net/faq/sujet-9959-desinfecter-une-cle-usb-ou-un-disque-amovible">moyens de désinfection</a> chez CCM s&#8217;il est déjà trop tard pour votre clé. Enfin, vous pouvez interdire l&#8217;écriture sur une clé USB au moyen d&#8217;une <a href="http://www.cantus.ca/2008/01/empcher-lcriture-sur-une-cl-usb.html">modification du registre</a>.</p>
<p style="text-align: left;">
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px;">http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspxPandsa</div>
Vous devriez me suivre sur Twitter : <strong><a href="http://twitter.com/xhark">@xhark</a></strong>
<hr />
<p><small><a href="http://blogmotion.fr/systeme/virus-cle-usb-autorun-4182">Article original</a> écrit par Mr Xhark publié sur <a href="http://blogmotion.fr">Blogmotion</a> le 15/10/2009 |
<a href="http://blogmotion.fr/systeme/virus-cle-usb-autorun-4182#comments">3 commentaires</a> |
<br />Attention : l'intégralité de ce billet est protégée par la licence <a href="http://creativecommons.org/licenses/by-nc-sa/2.0/fr/">Creative Commons</a> 
</small></p>]]></content:encoded>
			<wfw:commentRss>http://blogmotion.fr/systeme/virus-cle-usb-autorun-4182/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

