Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2437 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  W32/Bnc-C -> suppression de explored.exe

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

W32/Bnc-C -> suppression de explored.exe

n°1534457
tiludo
Posté le 20-04-2004 à 10:38:46  profilanswer
 

Bonjour,
 
Comme un bon nombre de personne j'ai mon cpu à 100%, je pense que c'est le trojan W32/Bnc-C, j'ai découvert un service suspect dans system32 à savoir explored.exe.
Le pb est que je n'arrive pas à arrêter ce processus pour pouvoir le supprimer... :sweat:  
Comment faire???
 
Merci!

mood
Publicité
Posté le 20-04-2004 à 10:38:46  profilanswer
 

n°1534459
tiludo
Posté le 20-04-2004 à 10:40:03  profilanswer
 

Config:  
Win XP Pro
Intel Celeron 1.7GHZ
256 Ram...
 
Merci

n°1534481
tiludo
Posté le 20-04-2004 à 11:01:21  profilanswer
 

J'ai ma fenêtre de registre qui ne tient pas ouvert...! Je l'ouvre avec un "regedit", puis au bout de 10s... elle se ferme! Pourquoi??? en 10 s j'ai le temps de ne rien faire!!!!

n°1534488
com21
Modérateur
real men don't click
Posté le 20-04-2004 à 11:04:19  profilanswer
 

oui explored.exe
 
 
et regedit ce ferme car le virus le ferme....
 
 
essaye en mode sans echec


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1534489
com21
Modérateur
real men don't click
Posté le 20-04-2004 à 11:05:14  profilanswer
 

W32/Bnc-C est un cheval de Troie de porte dérobée qui peut se propager sur les ordinateurs avec des combinaisons de nom utilisateur/mot de passe peu sûres.
 
W32/Bnc-C est une archive auto-extractible qui place de nombreux fichiers dans C:\<Système Windows>\system9x. Certains de ces fichiers sont :
 
explored.exe (détecté comme étant Troj/Flood-BC. Il s'agit du composant principal du cheval de Troie de porte dérobée)
bnc.mrc
csan.dat
webget.mrc
winconf.mrc (ces quatre fichiers sont détectés comme étant Troj/Flood-BC. Ils sont utilisés en conjonction avec Troj/Flood-BC pour inonder les canaux IRC).
 
Le reste des fichiers dans ce dossier sont des utilitaires et des fichiers d'initialisation utilisés par le cheval de Troie.
 
Le fichier explored.exe (détecté comme étant Troj/Flood-BC) s'exécute en fond de tâche et permet un accés et un contrôle non autorisés sur l'ordinateur via canaux IRC.
 
W32/Bnc-C configure dans la base de registre les entrées suivantes pour que le cheval de Troie soit exécuté au démarrage et/ou lors de l'exécution de certaines applications mIRC :
 
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WinUpdate = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
HKCR\ChatFile\DefaultIcon = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
HKCR\ChatFile\Shell\Open\command = "C:\<Dossier système de Windows>\system9x\explored.exe -noconnect"
 
HKCR\irc\DefaultIcon = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
HKCR\irc\Shell\Open\command = "C:\<Dossier système de Windows>\system9x\explored.exe -noconnect"
 
HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\mIRC\ UninstallString = "C:\<Dossier système de Windows>\system9x\explored.exe -uninstall"
 
W32/Bnc-C ajoute aussi de nombreuses sous-valeurs/entrées de registre sous :
 
HKCR\ChatFile
 
HKCR\irc
 
W32/Bnc-C peut se propager sur d'autres ordinateurs avec une combinaison de nom utilisateur/mot de passe peu sûre. Ceci est réalisé en utilisant un fichier batch (détecté comme étant W32/Bnc-C). Lors de la propagation, les fichiers suivants seront présent dans C:\Temp\Drivers:
 
nchk2.bat (détecté comme étant W32/Bnc-C)
vnsystask.exe
VNCHooks.dll
omnithread_rt.dll
Guérison
Veuillez suivre les instructions de suppression des chevaux de Troie.
 
Windows NT/2000/XP
 
Sous Windows NT/2000 vous devrez supprimer de la base de registre les entrées suivantes. La suppression de ces entrées est optionnelle sous Windows 95/98/Me. Veuillez lire l'avertissement concernant la modification du registre Windows.
 
Dans la barre des tâches de Windows, sélectionnez Démarrer|Exécuter. Tapez "Regedit". L'éditeur de registre s'ouvrira.
 
Avant d'éditer le registre, vous devrez faire une sauvegarde du registre. Dans le menu Registre, cliquez sur Exporter le fichier du registre, dans Etendue de l'exportation, sélectionnez Tout puis sauvegardez votre registre.
 
Recherchez l'entrée HKEY_LOCAL_MACHINE :
 
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
WinUpdate = "C:\<Dossier système de Windows>\system9x\explored.exe"
 
et supprimez-la si elle existe.
 
Si vous n'avez pas IRC installé, supprimez aussi les entrées suivantes
 
HKCR\ChatFile
 
HKCR\irc
 
Fermez l'éditeur de registre.


 
source http://www.sophos.fr/virusinfo/analyses/w32bncc.html


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1534567
tiludo
Posté le 20-04-2004 à 11:34:47  profilanswer
 

J'avais pas pensé au Mode sans Echec...!
 
C'est bon tout est rentré dans l'ordre!!!!
 
Merci pour ton aide!


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  W32/Bnc-C -> suppression de explored.exe

 

Sujets relatifs
Forcer la suppression d'un fichier !WXP - suppression d'une clé registre non intentionelle
Problème de suppression de fichier outlook.pst par antivirusW32/Torvil.B.worm
Suppression de fichiers sur serveursuppression de la barre des taches
Suppression des profils sur srv TSE avec GPO >> Where it is ??suppression virus outlook
Suppression d'un compte utilisateur sous XP ProSuppression des fichiers ._DD créés par Norton Utilities
Plus de sujets relatifs à : W32/Bnc-C -> suppression de explored.exe


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR