Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3221 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

Rimouveur: efficace ou dangereux ?

n°1651471
balltrap34
Posté le 21-07-2004 à 21:59:21  profilanswer
 

Reprise du message précédent :
je voudrais rajouter je ne sais plus qui a dit a quoi sert un programme ou il vous faut demander a quelq un de competent de l aide
alors la je repond  
il en est de meme avec hijackthis ou il ne faut rien fixer sans un avis competent
ddlfix idem
et je pourrait en trouver d autres pourqu oi vous n en parlez pas de ceux la pourtant il ont une existence beaucoup plus grande que le rimouver

mood
Publicité
Posté le 21-07-2004 à 21:59:21  profilanswer
 

n°1655249
piouPiouM
insomniak
Posté le 25-07-2004 à 14:06:35  profilanswer
 

AxlRose a écrit :

il y a d'aillyeur quelques commandes dans le rimouveur puisque certaines clefs de démarrage systematiquement ajouter par Agobot(encore lui ...) sont purement et simplement supprimées, toutefois je voit certains venir avec leurs gros sabot je vous arrete de suite j'ai effectivement eu comme info comme quoi certaines applications non virales pouvaient etre a l'origine des clefs RunServices ... je n'ai toujourspas trouver d'applications qui les utilisent hors Agobot

Au risque de te décevoir, Agobot n'est pas le seul à utiliser la bdr afin de se rendre résidant et fréquement un malware ne se limite à la copie d'1 ou 2 fichiers ;)
 
Petite analyse pour l'exemple : (Date de téléchargement de Rimouver : 24/07/04)
J'ai pris au pif une des éradications proposé : celle de KWbot
Rimouver propose comme solution d'éradication de supprimer les fichiers suivant présent dans %SystemRoot%\system32\ :

  • mscidaemon.* (soit mscidaemon.com et mscidaemon.exe)
  • hrdf.dll
  • rgml.dll


Après une courte recherche il s'agit en effet du vers KWbot mais de 2 variantes seulement (W32/KWbot-B et W32/KWbot-H (Sophos)).
Le fichier mscidaemon.dll situé toujours dans le répertoire system de Windows n'est pas pris en compte par Rimouveur, pourtant présent dans les 2 cas.
 
Dans sa version W32/KWbot-H, le vers se copie dans les répertoires partagés de clients p2p sous les noms

  • MakeCash.exe
  • MSCHECK64.EXE
  • TASKMOON.EXE


Pour Rimouveur, ces derniers sont inconnus au bataillon laissant ainsi toute possibilité de propagation (et pourquoi pas de réinfection) [:canaille]
(Il en va de même pour la version W32/KWbot-G)
 
Bien évidement, une clé ajouté dans HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ n'est pas supprimée...
 
Vous affirmez que le Rimouver supprime le vers KWbot (il est nommé de manière générique), je trouve cela bien présomptueux au vu des multiples variantes (toujours en me basant sur Sophos).
En effet, parfois il se trouve que le Rimouver supprime certains éléments caractérisant certaines de ces variantes (2 en fait) mais pas dans ce but précis, il s'agit en fait d'une prise en considération "chanceuse" d'un autre malware.
 
Par exemple, le dossier %SystemRoot%\sCache32 présent dans la variante W32/KWbot-E est bien supprimé mais sera annoncé comme le vers SdBot (vous noterez encore une fois le nommage générique...)
 
Vous pourez dire "tant mieux, c'est mieux que ne rien détecter". Certes mais en fait le fichier %SystemRoot%\System32\xmw32.exe, le vers lui même, n'est pas supprimé donc Rimouver vous rassure en prétextant que vous êtes désinfectés alors que la réalité est toute autre [:mlc]
 
Au fait à quoi servait le dossier sCache32 ?
Un partage est créé au niveau de ce répertoire par le vers afin que les clients p2p le prenne en compte (des clés sont ajoutés dans la base de registre à cet effet) afin de se propager.
 
Donc si vous êtes infectés par W32/KWbot-E et que vous pensez en être débarassé suite à un passage de Rimouver, et bien non le vers est encore pleinement fonctionnel [:jofusion]
 
Au fait en se qui concerne la clé HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\, la variante W32/KWbot-A en ajoute justement une...
A oui, le Rimouver ne détecte pas cette variante ainsi qu'une autre et leurs copies partagées dans les répertoires destinés au p2p ;)
 
Je m'arrête là :D
 

balltrap34 a écrit :

mais alors que dire des anti virus qui laisse passer pas mal de choses
vous ne lesz descender pas en fleche

Tu ne m'as pas vu parler de Norton [:ddr555]
 
Certains remarqueront peut être que mon ancien post n'est plus. En effet hier je me suis apperçu que certains éléments étaient pris en compte par Rimouver alors que lors de ma recherche je ne les avaient pas vu (gt un peu occupé au même moment :P). D'où cette nouvelle version :D


Message édité par piouPiouM le 25-07-2004 à 17:09:13

---------------
o(^_^o) Gimp4you : tutoriels pour Gimp 2 | Galerie (o^_^)o
n°1665064
Mihai
Posté le 03-08-2004 à 05:29:35  profilanswer
 

Bonjour,
 
C'est quoi ce délire! Les auteurs et défenseurs de ce Rimouver, vous avez perdu tout bon sens!
 
De la lecture du fil de discussion, après avoir examiné le fichier bat, je retiens qu'il vaudrait mieux considérer ce programme comme un utilitaire dangereux, à ne surtout pas utiliser. Il est infiniment plus dangereux que les malveillances qu'il est supposé éradiquer. C'est un vrai Virus.bat
 
J'y vois un gros défaut de conception: la suppression pure et simple des fichiers soit-disant "suspects" sans aucune vérification de leur contenu, en se basant uniquement sur leur nom et leur localisation. Il aurait été bien plus intelligent de les renommer sur place en établissant une liste des fichiers renommés, de sorte que l'utilisateur puisse annuler l'opération pour certains fichiers qu'il trouverait légitimes.
 
Le contrôle d'un MD5 pour chaque fichier comme indiqué par un des auteurs de message est ridicule, parce que:
- il faudrait connaître les MD5 de tous les fichiers légitimes sous toutes les versions existantes,En,Fr,etc. ce qui est imposssible.
- ou connaître les MD5 de tous les fichiers "viraux" à supprimer.  
La seule modification d'un octet dans une zone inutilisée du fichier rendrait le MD5 inutilisable. Si vous avez déjà examiné le code hexa d'un fichier exe quelconque vous verrez que c'est bourré de zones inutilisées remplies de 00 hexa. Modifier un de ces octets ne changera rien à l'exécution du programme, mais modifiera le MD5. A oublier de toute façon!
 
Et je vais citer ici intégralement l'avis d'un expert en matière de sécurité, membre de l'ASAP:
 
"Je n'ai pas approfondi du tout la question car un batch, déjà, me semble pathétique. Aligner des "deltree" ou des rd et des del de fichiers, sans aucune possibilité de tests, comparaisons, vérifications, contrôles, confirmations manuelles, sauvegardes, droit à l'erreur etc. ... simplement basés sur l'emplacement et les noms des fichiers, parce que, lorsque le virus machin s'installe, il fait comme ça, me semble délirant. Collectionner les noms de fichiers et répertoires à supprimer et les mettre dans un batch, en écumant les bases de connaissances des éditeurs d'antivirus est une folie. Prétendre suppléer ces antivirus incapables de détruire ces fichiers en lançant le rimouver en mode sans échec alors que l'on se tue à dire qu'il faut lancer les antivirus et les anti-trojans en mode sans échec est un enfantillage. Le tout me semble un enfantillage.
 
On ne se base pas sur un nom de fichier mais sur son contenu pour déterminer son appartenance à un groupe ou à un autre. Se comparer à un antivirus est puant d'orgueil.
 
Ce truc est à proscrire absolument car même si le travail en lui-même mérite le respect, le résultat et le risque sont cataclysmiques."
 
Pour info, l'expert et moi-même sommes dans l'informatique depuis bien avant l'arrivée des premiers ordis individuels et forcément des PCs.
 
Allez les auteurs, retournez faire joujou avec vos consoles Nintendo et laissez donc les grands travailler en paix.
 
@+


Message édité par Mihai le 03-08-2004 à 19:24:06
n°1665960
Krapaud
Modérateur
Posté le 03-08-2004 à 20:59:00  profilanswer
 

fermeture du sujet pour cause de publicité concernant un logiciel effectivement reconnu comme néfaste.

n°1672513
Krapaud
Modérateur
Posté le 10-08-2004 à 15:38:40  profilanswer
 

réouverture pour cause de modifications du logiciel.
 

n°1672524
gatsusat
Posté le 10-08-2004 à 15:45:50  profilanswer
 

mdr, aller on ferme, aller on ouvre

n°1672525
tonypc03
Posté le 10-08-2004 à 15:47:08  profilanswer
 

gatsusat a écrit :

mdr, aller on ferme, aller on ouvre


c'est la fête  :lol:

n°1672526
Krapaud
Modérateur
Posté le 10-08-2004 à 15:47:34  profilanswer
 

hihi trop lol [:krapaud]
 
quelque chose à redire?

n°1672527
Ravana
Posté le 10-08-2004 à 15:48:07  profilanswer
 

Salut à tous !
 
Comme promis et en avance, voici une version amélioré du Rimouveur.exe :)
 
 - Ajout d'un Disclaimer :)
 - Déplacement et non Suppression des fichiers litigieux
 - Ajout d'un Module de téléchargement d'Update (avec wget pour ceux qui connaissent :))
 - et d'autre petites fonctionnalités :D
 
Voulant faire plaisir à tous le monde, nous avons essayé de rester le plus fidèle à vos remarques :D
 
Effectivement, nous n'avons pas inclut de hachage MD5... (le débat reste entier :D: )
 
Voici le code du Disclaimer.bat (qui installe le Rimouveur.exe)
 
 

Code :
  1. @ECHO Off
  2. CLS
  3. TITLE Rimouveur 1.2.4
  4. COLOR 2F
  5. REM -------------------------------------------------------------------------------------------------------- Disclaimer -----
  6. :debut
  7. cls
  8. echo.
  9. echo                                  RIMOUVEUR
  10. echo.
  11. echo Avant propos :
  12. echo --------------
  13. echo Cet outil est la propriete intellectuelle de RAVEL (http://www.renonce.com),
  14. echo nous declinons toutes responsabilites dans le cas ou des dommages seraient
  15. echo cause a votre systeme. Le but de cet outil est de nettoyer votre PC des
  16. echo infections d'origine virale dont vous pourriez etre victime. Les fichiers,
  17. echo dossiers que nous enlevons de votre systeme ne sont pas supprime a l'exception
  18. echo des elements temporaires, tout autre element detecter par le Rimouveur sera
  19. echo deplacer dans le dossier quarantaine qui se trouve dans le repertoire
  20. echo d'installation. En acceptant ces conditions, vous prenez connaissance que le
  21. echo Rimouveur est un programme et qu'il s'installera sur votre PC dans le dossier
  22. echo X:\Program Files\Rimouveur. Si vous constatez des dysfonctionnements, des
  23. echo erreurs ou des ameliorations a y apporter, merci de nous ecrire a :
  24. echo                             bugtraq@renonce.com
  25. echo.
  26. echo Compatibilite :
  27. echo ---------------
  28. echo Cet outil est compatible UNIQUEMENT avec :
  29. echo   Windows XP (toutes versions Francaises)
  30. echo   Windows 2000 (toutes versions Francaises)
  31. echo.
  32. echo A ne pas utiliser avec les systemes suivants :
  33. echo   Windows 3.x
  34. echo   Windows 9x
  35. echo   Windows Me
  36. echo   Windows NTx
  37. echo   Linux, Unix, MacOS ... :o)
  38. echo Autres versions serveur et versions n'etant pas en Francais
  39. echo.
  40. echo Utilisation :
  41. echo -------------
  42. echo Vous devez lancer cet outil en mode normal avec une connexion Internet activee,
  43. echo suivez ensuite les instructions que vous aurrez a l'ecran.
  44. echo.
  45. echo.
  46. SET choice=/p choice
  47. SET %choice%=Acceptez-vous les conditions ? (o/n) :
  48. if "%choice%"=="o" goto install
  49. if "%choice%"=="n" goto denied
  50. goto debut
  51. :denied
  52. rd /S /Q Rimouveur
  53. del Rimouveur.exe
  54. exit
  55. REM ------------------------------------------------------------------------------------------------------ Installation -----
  56. :install
  57. cls
  58. SET Rimouveur="%ProgramFiles%\Rimouveur"
  59. if exist %Rimouveur% goto maj
  60. goto Setup
  61. :maj
  62. RD /S /Q %Rimouveur%
  63. RD /S /Q "%SystemDrive%\Docume~1\AllUse~1\MenuDm~1\Progra~1\Rimouveur"
  64. :fin
  65. :Setup
  66. mkdir %Rimouveur%
  67. copy /Y Rimouveur "%ProgramFiles%\Rimouveur\"
  68. mkdir "%SystemDrive%\Docume~1\AllUse~1\MenuDm~1\Progra~1\Rimouveur"
  69. copy /Y "Rimouveur\Rimouveur" "%SystemDrive%\Docume~1\AllUse~1\MenuDm~1\Progra~1\Rimouveur\"
  70. rd /S /Q Rimouveur
  71. del /F Rimouveur.exe
  72. :fin
  73. :demande
  74. cls
  75. echo.
  76. echo.
  77. echo *******************************************************************************
  78. echo *                                                                             *
  79. echo *                       Installation faite avec succes !                      *
  80. echo *                                                                             *
  81. echo *******************************************************************************
  82. echo.
  83. echo.
  84. goto rimouveur
  85. SET choice=/p choice
  86. SET %choice%=Voulez-vous lancer le fichier lisez-moi.htm ? (o/n) :
  87. if "%choice%"=="o" goto lisezmoi
  88. if "%choice%"=="n" goto rimouveur
  89. goto demande
  90. :lisezmoi
  91. START /I "%ProgramFiles%\Rimouveur\Lisez-moi.htm"
  92. :rimouveur
  93. echo.
  94. SET choice=/p choice
  95. SET %choice%=Voulez-vous lancer le Rimouveur ? (o/n) :
  96. if "%choice%"=="o" goto execute
  97. if "%choice%"=="n" goto end
  98. goto rimouveur
  99. :execute
  100. CD \
  101. CD %ProgramFiles%
  102. CD Rimouveur
  103. START /I Lanceur.bat
  104. :end
  105. exit


 
Voici le nouveau lanceur :
 

Code :
  1. @ECHO Off
  2. TITLE Rimouveur 1.2.4
  3. COLOR 2F
  4. REM ------------------------------------------------------------------------------------------------------ Préparation -----
  5. CD \
  6. del /S /F Disclaimer.bat
  7. CD "%ProgramFiles%\Rimouveur"
  8. mkdir "DAT_File"
  9. mkdir "Quarantaine\Documents and Settings"
  10. mkdir "Quarantaine\Program Files"
  11. mkdir "Quarantaine\Windows\System32\Config\SystemProfile\Local Settings\Temporary Internet Files\Content.IE5"
  12. mkdir "Quarantaine\Windows\Downloaded Program Files"
  13. mkdir "Quarantaine\Windows\Fonts"
  14. mkdir "Quarantaine\Windows\LastGood"
  15. mkdir "Quarantaine\Windows\Medias"
  16. mkdir "Quarantaine\Windows\Msagent"
  17. mkdir "Quarantaine\Windows\Prefetch"
  18. mkdir "Quarantaine\Windows\System"
  19. mkdir "Quarantaine\Windows\System32\Wins"
  20. mkdir "Quarantaine\Windows\System32\Drivers\etc"
  21. mkdir "Quarantaine\Windows\tasks"
  22. if exist %SystemRoot%\Prefetch goto XP
  23. goto next
  24. :XP
  25. sc stop srservice
  26. sc config srservice start= disabled
  27. goto next
  28. :next
  29. regedit.exe /s Rimouve.reg
  30. copy /Y msconfig.exe %SystemRoot%\system32
  31. del /F msconfig.exe
  32. reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices /FORCE
  33. reg delete HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices /FORCE
  34. REM -------------------------------------------------------------------------------------------- Mise à jour du Rimouveur ---
  35. cls
  36. echo Mise a jour en cours ...
  37. echo.
  38. echo ***********************************************************************
  39. echo.
  40. wget -c ftp://www.renonce.com/pub/renonce [...] mfiles.dat -P DAT_File
  41. cls
  42. echo Mise a jour en cours ...
  43. echo.
  44. echo Fichier DAT programfiles.dat OK.
  45. echo.
  46. echo ***********************************************************************
  47. echo.
  48. wget -c ftp://www.renonce.com/pub/renonce/DAT_File/system.dat -P DAT_File
  49. cls
  50. echo Mise a jour en cours ...
  51. echo.
  52. echo Fichier DAT programfiles.dat OK.
  53. echo Fichier DAT system.dat OK.
  54. echo.
  55. echo ***********************************************************************
  56. echo.
  57. wget -c ftp://www.renonce.com/pub/renonce [...] stem32.dat -P DAT_File
  58. cls
  59. echo Mise a jour en cours ...
  60. echo.
  61. echo Fichier DAT programfiles.dat OK.
  62. echo Fichier DAT system.dat OK.
  63. echo Fichier DAT system32.dat OK.
  64. echo.
  65. echo ***********************************************************************
  66. echo.
  67. wget -c ftp://www.renonce.com/pub/renonce [...] mdrive.dat -P DAT_File
  68. cls
  69. echo Mise a jour en cours ...
  70. echo.
  71. echo Fichier DAT programfiles.dat OK.
  72. echo Fichier DAT system.dat OK.
  73. echo Fichier DAT system32.dat OK.
  74. echo Fichier DAT systemdrive.dat OK.
  75. echo.
  76. echo ***********************************************************************
  77. echo.
  78. wget -c ftp://www.renonce.com/pub/renonce [...] emroot.dat -P DAT_File
  79. cls
  80. echo Mise a jour en cours ...
  81. echo.
  82. echo Fichier DAT programfiles.dat OK.
  83. echo Fichier DAT system.dat OK.
  84. echo Fichier DAT system32.dat OK.
  85. echo Fichier DAT systemdrive.dat OK.
  86. echo Fichier DAT systemroot.dat OK.
  87. echo.
  88. echo ***********************************************************************
  89. echo.
  90. wget -c ftp://www.renonce.com/pub/renonce [...] rofile.dat -P DAT_File
  91. cls
  92. echo Mise a jour en cours ...
  93. echo.
  94. echo Fichier DAT programfiles.dat OK.
  95. echo Fichier DAT system.dat OK.
  96. echo Fichier DAT system32.dat OK.
  97. echo Fichier DAT systemdrive.dat OK.
  98. echo Fichier DAT systemroot.dat OK.
  99. echo Fichier DAT userprofile.dat OK.
  100. echo.
  101. echo ***********************************************************************
  102. echo.
  103. echo Mise a jour OK.
  104. echo.
  105. echo.
  106. echo Le PC vas s'eteindre tout seul, veuillez le relancer en mode sans echec !
  107. echo Pour acceder au mode sans echec :
  108. echo Demarrer le PC, puis tapoter sur la touche [F8]
  109. echo.
  110. echo.
  111. PAUSE
  112. shutdown -s -f -t 00
  113. exit


 
et voilà le moteur :
 
 

Code :
  1. @echo off
  2. TITLE Rimouveur 1.2.4
  3. COLOR 2F
  4. REM ----------------------------------------------------------------------------------------------------------- Variables ---
  5. C:
  6. CD \
  7. CD "%ProgramFiles%\Rimouveur"
  8. SET Move="%ProgramFiles%\Rimouveur\Quarantaine\"
  9. SET Move2="%ProgramFiles%\Rimouveur\Quarantaine\Windows\"
  10. SET Move3="%ProgramFiles%\Rimouveur\Quarantaine\Windows\System32\"
  11. SET Move4="%ProgramFiles%\Rimouveur\Quarantaine\Documents and Settings\"
  12. SET Move5="%ProgramFiles%\Rimouveur\Quarantaine\Windows\System\"
  13. SET Move6="%ProgramFiles%\Rimouveur\Quarantaine\Program Files\"
  14. REM ------------------------------------------------------------------------------------------------- Nettoyage du System ---
  15. :start
  16. cls
  17. SET choice=/p choice
  18. SET %choice%=Voulez-vous reinscrire les DLL d'IE et du service de cryptographie ? (o/n) :
  19. if "%choice%"=="o" goto dll
  20. if "%choice%"=="n" goto suite
  21. goto start
  22. :dll
  23. echo Reinscription des DLL d'IE et du service de cryptographie
  24. regsvr32 softpub.dll /s
  25. echo softpub.dll OK.
  26. regsvr32 initpki.dll /s
  27. echo initpki.dll OK.
  28. regsvr32 dssenh.dll /s
  29. echo dssenh.dll OK.
  30. regsvr32 rsaenh.dll /s
  31. echo rsaenh.dll OK.
  32. regsvr32 gpkcsp.dll /s
  33. echo gpkcsp.dll OK.
  34. regsvr32 sccbase.dll /s
  35. echo sccbase.dll OK.
  36. regsvr32 slbcsp.dll /s
  37. echo slbcsp.dll OK.
  38. regsvr32 cryptdlg.dll /s
  39. echo cryptdlg.dll OK.
  40. regsvr32 scrrun.dll /s
  41. echo scrrun.dll OK.
  42. regsvr32 msxml.dll /s
  43. echo msxml.dll OK.
  44. regsvr32 urlmon.dll /s
  45. echo urlmon.dll OK.
  46. regsvr32 mshtml.dll /s
  47. echo mshtml.dll OK.
  48. regsvr32 shdocvw.dll /s
  49. echo shdocvw.dll OK.
  50. regsvr32 browseui.dll /s
  51. echo browseui.dll OK.
  52. regsvr32 msjava.dll /s
  53. echo msjava.dll OK.
  54. regsvr32 actxprxy.dll /s
  55. echo actxprxy.dll OK.
  56. regsvr32 iepeers.dll /s
  57. echo iepeers.dll OK.
  58. regsvr32 wintrust.dll /s
  59. echo wintrust.dll OK.
  60. cls
  61. :suite
  62. echo Suppression des fichiers Temporaire
  63. rd /Q /S %SystemRoot%\Temp
  64. mkdir %SystemRoot%\Temp
  65. rd /Q /S "%UserProfile%\Local Settings\Temp"
  66. mkdir "%UserProfile%\Local Settings\Temp"
  67. cls
  68. echo Suppression des fichiers Temporaire d'Internet Explorer
  69. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.jpg"
  70. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.txt"
  71. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.htm"
  72. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.html"
  73. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.gif"
  74. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.png"
  75. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.bmp"
  76. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.exe"
  77. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.bat"
  78. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.com"
  79. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.zip"
  80. del /F /Q /A /S "%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\*.rar"
  81. del /F /Q /A "%UserProfile%\Cookies\*.txt"
  82. if exist %SystemRoot%\System32\catroot2 goto catroot2
  83. goto fin
  84. :catroot2
  85. echo Nettoyage des elements temporaire du Systeme
  86. rd /S /Q %SystemRoot%\System32\catroot2
  87. move /Y %SystemRoot%\System32\catroot2 ""
  88. cls
  89. :fin
  90. if exist %SystemDrive%\WUTemp goto wutemp
  91. goto fin
  92. :wutemp
  93. echo Nettoyage des elements temporaire du Systeme
  94. rd /S /Q %SystemDrive%\WUTemp
  95. cls
  96. :fin
  97. if exist %SystemRoot%\LastGood goto lastgood
  98. goto fin
  99. :lastgood
  100. echo Nettoyage des elements temporaire du Systeme
  101. rd /S /Q %SystemRoot%\LastGood
  102. mkdir %SystemRoot%\LastGood
  103. cls
  104. :fin
  105. if exist %SystemRoot%\Prefetch goto Prefetch
  106. goto fin
  107. :Prefetch
  108. echo Nettoyage des elements temporaire du Systeme
  109. del /F /Q /A %SystemRoot%\Prefetch\*.pf
  110. cls
  111. :fin
  112. if exist %SystemRoot%\System32\Config\Systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat" goto contentie5
  113. goto fin
  114. :contentie5
  115. echo Nettoyage des elements temporaire du Systeme
  116. attrib /S /D -R -A -S -H "%SystemRoot%\System32\Config\Systemprofile\Local Settings\Temporary Internet Files\*"
  117. del /F /Q /A /S "%SystemRoot%\System32\Config\Systemprofile\Local Settings\Temporary Internet Files\Content.IE5\*.exe"
  118. rd /S /Q "%SystemRoot%\System32\Config\Systemprofile\Local Settings\Temporary Internet Files\Content.IE5"
  119. cls
  120. :fin
  121. :qhost
  122. cls
  123. SET choice=/p choice
  124. SET %choice%=Voulez-vous remplacer le fichier hosts par une version saine ? (o/n) :
  125. if "%choice%"=="o" goto hosts
  126. if "%choice%"=="n" goto suite
  127. goto qhost
  128. :hosts
  129. echo Nettoyage du fichier hosts
  130. attrib -r -a -s -h "%SystemRoot%\System32\Drivers\etc\hosts"
  131. move "%SystemRoot%\System32\Drivers\etc\hosts" "%ProgramFiles%\Rimouveur\Quarantaine\Windows\System32\Drivers\etc\"
  132. copy /Y "hosts" "%SystemRoot%\System32\Drivers\etc\"
  133. attrib +r +a +s +h "%SystemRoot%\System32\Drivers\etc\hosts"
  134. :suite
  135. CD "DAT_File"
  136. REM -------------------------------------------------------------------------------------------------------------- Engine ---
  137. :Engine
  138. for /f %%a in (systemdrive.dat) do If exist "%SystemDrive%\%%a" move /Y "%SystemDrive%\%%a" %Move%
  139. :Engine2
  140. for /f %%b in (systemroot.dat) do If exist "%SystemRoot%\%%b" move /Y "%SystemRoot%\%%b" %Move2%
  141. :Engine3
  142. for /f %%c in (system32.dat) do If exist "%SystemRoot%\System32\%%c" move /Y "%SystemRoot%\System32\%%c" %Move3%
  143. :Engine4
  144. for /f %%d in (userprofile.dat) do If exist "%UserProfile%\%%d" move /Y "%UserProfile%\%%d" %Move4%
  145. :Engine5
  146. for /f %%e in (system.dat) do If exist "%SystemRoot%\System\%%e" move /Y "%SystemRoot%\System\%%e" %Move5%
  147. :Engine6
  148. for /f %%f in (programfiles.dat) do If exist "%ProgramFiles%\%%f" move /Y "%ProgramFiles%\%%f" %Move6%
  149. :fin
  150. REM ---------------------------------------------------------------------------------------------------- Fin de Programme ---
  151. CD ..
  152. dir /B /A /S /O "Quarantaine\*.*" > Resultat.txt
  153. copy /Y "%SystemRoot%\System32\msconfig.exe" "%ProgramFiles%\Rimouveur\msconfig_copie.exe"
  154. copy /Y "%SystemRoot%\System32\taskmgr.exe" "%ProgramFiles%\Rimouveur\taskmgr_copie.exe"
  155. copy /Y "%SystemRoot%\System32\services.msc" "%ProgramFiles%\Rimouveur\services_copie.msc"
  156. copy /Y "%SystemRoot%\regedit.exe" "%ProgramFiles%\Rimouveur\regedit_copie.exe"
  157. if exist "%SystemRoot%\Prefetch" goto XP
  158. goto next
  159. :XP
  160. regedit.exe /s Service.reg
  161. :fin
  162. :next
  163. regedit.exe /s Explore.reg
  164. cls
  165. echo.
  166. echo.
  167. echo.
  168. echo ****************************************************************
  169. echo *                                                              *
  170. echo *    Le resultat de la mise en quarantaine se trouve dans,     *
  171. echo *    %ProgramFiles%\Rimouveur\Resultat.txt                   *
  172. echo *                                                              *
  173. echo *     ---------------------------------------------------      *
  174. echo *                                                              *
  175. echo *    Si certain programmes sont encore indisponibles,          *
  176. echo *    des copies avec un nom modifie sont disponibles dans :    *
  177. echo *    %ProgramFiles%\Rimouveur\                               *
  178. echo *      - msconfig_copie.exe                                    *
  179. echo *      - taskmgr_copie.exe                                     *
  180. echo *      - regedit_copie.exe                                     *
  181. echo *      - services_copie.msc                                    *
  182. echo *                                                              *
  183. echo *      ----------------------------------------------------    *
  184. echo *                                                              *
  185. echo *           Vueillez redemarrer le PC en mode normal           *
  186. echo *                                                              *
  187. echo ****************************************************************
  188. echo.
  189. echo.
  190. PAUSE
  191. START /I Explorer.exe
  192. exit


 
Pour ceux qui voulait voir le code, c'est chose faite :D
 
Nous avons aussi bien avancé sur la version Win32, donc vous aurez bientôt la possibilité de la tester :D
 
Bien à vous,
 
Merci à Krapaud pour la réouverture du topics  :bounce:


---------------
RENONCE Ravana
n°1672528
tonypc03
Posté le 10-08-2004 à 15:51:08  profilanswer
 

krapaud a écrit :

hihi trop lol [:krapaud]
 
quelque chose à redire?


désolé  :(  ( je recommencerai plus à me moquer des modos, promi :ange: )


Message édité par tonypc03 le 10-08-2004 à 15:51:30
mood
Publicité
Posté le 10-08-2004 à 15:51:08  profilanswer
 

n°1675505
Ravana
Posté le 13-08-2004 à 16:15:33  profilanswer
 

Salut à tous !
 
Voilà encore des news du Rimouveur.exe  :D:  
 
Nous avons ENCORE rechanger le moteur !!!!
 
Nous sommes entrain d'intégré le hachage MD5 :o)
 
Il n'y a qu'un seul petit soucis... Il nous manque la base de donnée des fichiers malwares avec leurs hachages.... Certes il y a les sites d'AV mais cela prends bcp de tps de tous recopier...
DONC (:-p) si quelqu'un à déjà une base ou qui connait un site qui répertorie les informations suivantes:
 - Chemin absolu du fichiers virus
 - le nom du fichiers virus
 - le hachage MD5
 - le nom du virus
nous sommes preneurs :)
 
Je suis en train de finaliser la customisation d'un PHPBB pour RAVEL :)
 
A très bientôt,
 


---------------
RENONCE Ravana
n°1676107
el muchach​o
Comfortably Numb
Posté le 14-08-2004 à 10:25:05  profilanswer
 

Ravana a écrit :

ROFL²
 
Si mon explication est capilotracté vos arguments sont intellectuellement limités....
 
Si PC Cillin ou Sophos supprimme nwiz.exe.... vous pensez koi?
 
Ce que je comprends pas où se trouve le soucis... mais bon....
 
Nous ne nous sommes jamais donné le titre d'expert, d'ailleurs je vous le laisse car visiblement vous maitrisez mieux les virus :D
 
Il est effectivement clair que la suppression de fichiers SYSTEME est dangereuse !!!! mais le rimouveur ne le fait pas.... CQFD :)
 
Ce que je vous propose, c'est de le tester au lieu de parler....
Editer le code ! faites ce que vous voulez avec !
Aidez nous à l'améliorer ! nous ne demandons que ça et malgré ce que je ne sais plus qui a dit : nous sommes ouvert à toute critiques JUSTEMENT !!!


 
A mon avis, le mieux serait de laisser le choix à l'utilisateur. Pour les fichiers où vous avez un doute (ceux pour lesquels vous vous êtes posé quelques questions), mieux vaut sortir un message expliquant les risques, comment déterminer si le fichier est valable ou non, et lui laisser le choix, avec la possibilité de le sauvegarder dans un fichier txt pour les scans suivants.
Parce que détruire un fichier valable est souvent pire que ce que font de nombreux virus.


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°1723824
taroudan
Posté le 17-09-2004 à 18:08:19  profilanswer
 

Bonjour Ravana,
 
J’ai utilisé le Rimouveur le 14 septembre et, pour ma part, j’aurais 2 suggestions : Serait-il possible d’ajouter un mode d’emploi à ce programme et de faire en sorte que toute alternative soit possible ?
En attendant, serait-il possible de m’aider pour que je puisse annuler toutes les modifications qui ont été apportées par ce programme ?  
D’ores et déjà, je dois préciser que je n’ai que très peu de compétences en informatique.
 
Toutes les vérifications faites de ma machine ont révélé un ordinateur propre. Toutefois, des noms plus que douteux apparaissent dans la base de registre dont certains sont tenus en respect par SpywareBlaster.  
C’est pourquoi, j’ai tenté le Rimouveur.
 
Sans introduction de déroulement, ce programme part très vite à l’œuvre. Il a commencé par radicalement supprimer un fichier; je n’ai eu que le temps de lire le mot mapi, car écrit en majuscule.
Successivement, il demande si j’accepte de réinscrire les Dll d’IE et du service de cryptographie (énumération pour laquelle je n’ai le temps de noter que la première Dll) et de remplacer le fichier hosts par une page vierge. Mon incompétence me fait répondre non, même si…
A la troisième question concernant le nettoyage de la BDR, j’ai répondu oui.
Il a placé en quarantaine 5 fichiers détectés :
- C:\*.exe (suspicion de virus Fichier)
- C:\win*.log (suspicion de virus Sasser)
- C:\WINDOWS\*.tmp (suspicion de virus MiMail/Troyan)
- C:\WINDOWS\autoclk.exe (suspicion de virus Troyan.KillReg)
- C:\WINDOWS\System32\Drivers\*.exe (suspicion de virus Fichier)
 
Concernant ce qu’il a supprimé et mis en quarantaine, mystère.
MAPI : j’utilise Outlook Express. Est-ce en rapport ?
autoclk.exe : cela concerne t-il le sagem800 fourni par mon FAI ?
Win*.log : De quoi s’agit-il ? Les Maj / correctifs sont faits autant que de besoin.
Les tmp… Lequel ? Ce n’est pas vraiment ceux que l’on garde, mais certains sont essentiels !  
Ce qui n’est pas drôle, c’est la modif’ sur UN driver. Il se pourrait que ce soit celui de l’appareil photo.
Comment savoir, puisque les indications sont * ?
 
Concernant la sauvegarde, c’est un peu flou pour moi. Le Rimouveur dit : Si certains programmes sont encore indisponibles, des copies avec un nom modifié sont disponibles dans : C:\ProgramFiles\Rimouveur\    
- msconfig_copie.exe  
- taskmgr_copie.exe  
- regedit_copie.exe  
- services_copie.msc

Serait-ce là un retour possible et si oui, comment procéder ?
 
J’ai constaté la suppression du "Freecell", seul jeu que j’avais laissé et que je m’autorise occasionnellement ! Y aurait-il un rapport avec "Free Solitaire" identifié comme embarquant le spyware Radiate/Aureate ?
Autre constatation : le convertisseur euro a été placé en quarantaine et je peux l’y utiliser. Où est le bon sens ?  
Je ne souhaite pas tout mettre sur le compte de Rimouveur, mais je constate maintenant un souci pour vider la corbeille : "erreur lors de la suppression du fichier ou du dossier – Impossible de lire à partir du fichier ou de la disquette source". J’y parviens uniquement en sélectionnant ce qui s’y trouve, puis suppr.
 
En résumé, je n’ai rien compris à ce qu’a fait Rimouveur, mais puisqu’il ne s’agit que de suspicions, je préfère récupérer ce qui existait. J’apprécierais beaucoup un coup de main et si je peux contribuer à l’amélioration de ce programme, ce sera avec plaisir.
 
Cordialement

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Logiciel stay connected. Efficace ?????Antivirus efficace: McAffe virus scan 8.0 et antiviruskit pro 11 ?????
Recherche anti-popup / anti-banner efficace et facileService Pack 1a : indispensable ? dangereux ? precaution a prendre ?
Le firewal de windows xp es-t-il efficace???mirmail! si le pc est infecté Zone Alarm est-il efficace ?
Speedfan 4.10, c'est dangereux.Outlook 2003 : filtre de courrier indésirable de - en - efficace
Moyen efficace pour lutter contre les Bl@st , Agobot et compagnie ?Zone alarm trop efficace
Plus de sujets relatifs à : Rimouveur: efficace ou dangereux ?


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)