|
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Concerning the "virus" - the trojan horse (1999)If you came to this page because of this certain trojan horse, please read this before mailing me. You probably found the name of my web site in the "virus" file. Let me explain how that comes:
Now you know how the name of my web site appears in the "virus". I feel very misused - I just helped someone by sending him a component of mine - and as thanks I get angry mails of people accusing me to have written a "virus" / trojan horse. Therfore I ask all of you who are in possesion of the trojan horse generator to not use it. It causes a lot of trouble to those people whose computer gets infected. As people may still not believe that I'm not its programmer, here a few reasons:
But why don't I just make available the email address of the real programmer ?
So, please, don't write me emails about this trojan horse. I have neither any specific knowledge of how it works nor do I know what it really does. Download the antivirus :
it only took me 1 minute to find every file this crap made. Put this on your web page This is to inform you that someone is passing out a version of UOExtreme so called version 5 which is nothing more then a pathetic virus. This version can be obtained at http://extreme.iscool.net dont download that BS unless you want to try to find out more information about it as i did. This program makes 3 alternate files on your hard drive to get rid of it you delete: c:\windows\winstart.bat c:\windows\system\Oiht400.dll c:\windows\start menu\programs\startUp\Dem.exe As far as i have figured out the program makes you join an irc network called IRCNET and makes you join an unknown channel as to this moment. If my assumptions are correct it does something to icq and steals your UO password thx. - WAR - 1. You can't get rid of the virus if you just delete the files he specified. It infects all the .exe files. 2. Florian Piette is not the author of the virus, for I have found in tmp_.exe the component he was talking about, something that looks like : Delphi3\IconChage\IconCahger.pas. - Mohand - Are you at all tied into the creation of the ICQ IP Sniffer? As scrolling through the code, I came accross your email address. If you are the author, please tell me how to remove this from my system. It seems to keep reappearing in the windows\system directory as mkopg.exe and there is a registry key opening it. I have yet to figure out how to disable it. - H. - Vous ne me connaissez pas mais nous avons un ami en commun, un certain tmp_.exe alias Dem.exe alias Oiht400.dll. Grâce à vous j'ai passer des moments très excitants à essayer de neutraliser votre virus, j'ai aussi beaucoup appris. Je tiens donc à vous remercier pour l'ingéniosité dont vous avez fait preuve lors de sa réalisation. Je pense que vous êtes l'auteur d'un cheval de Troie, dont le rôle est de donner accès à un ordinateur via Internet. Je suis tombé par hasard sur "ChevalInfo" (c'est sans doute comme ca que vous l'avez baptiser), en voyant qu'il y avait deux systray en exécution, j'ai pensé au début que c'était encore une folie de Windows, j'ai donc redémarré l'ordi et il n'y avait plus deux systray mais quelque chose d'autre à la place, bref il était clair que quelque chose ne tournait pas rond. J'ai cherché alors les fichiers qui ont été crée récemment et je suis tombé sur tmp_.exe. Je le trouve dans windows\temp avec tous les exécutables que j'ai lancé! A ce moment je commence à me douter qu'il s'agit d'un virus, reste à savoir comment le neutraliser. Pour cela j'ai utilisé un exécutable saint (par exemple la calculatrice calc.exe) auquel j'ai changer le nom en tmp_.exe et que j'ai copié dans windows\temp (en démarrant l'ordi sous DOS car si le vrai tmp_.exe était lancé l'accès m'aurait été refusé), ensuite j'ai ajouté dans le regedit une clef dans HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run afin de lancer le faux tmp_.exe (la calculatrice) à chaque démarrage de l'ordi. Ainsi la seule chose que pourra faire Dem.exe (ne pouvant copier le vrai tmp_.exe) sera de lancer une seconde calculatrice. Pour vérifier si un exécutable était virusé il suffisait de le lancer et de voir si une seconde calculatrice apparaissait, ensuite il ne restait plus qu'à aller chercher la version saine de l'exécutable dans windows\temp. J'avais réussi à neutraliser le virus mais des questions restaient encore posées: D'abord que fait ce virus à part se "reproduire"? et ensuite, comment faire pour l'empêcher de se lancer à chaque démarrage? J'ai pu répondre à la première question en voyant que ChevalInfo faisait appel a wsock32.dll, je me suis connecté alors à Internet et j'ai vu qu'une connexion vers irc.webbernet.net était ouverte alors que mirc n'était même pas lancé! Restait encore un problème que j'ai mis plusieurs jours à régler: J'avais beau enlever Dem.exe du startup, il revenait toujours, ce qui fait qu'à chaque démarrage de mon ordi, j'avais deux calculatrices qui apparaissaient (c'est quand même mieux que de laisser le virus se lancer, je vous l'accorde). J'ai édité winstart.bat et je n'y ai vu qu'un banal @echo off j'était loin de me douter que le solution de l'énigme était sous mes yeux. Ce n'est que bien plus tard en cherchant les fichiers qui contiennent "Dem.exe" que j'ai vu que winstart.bat ne contenait pas qu'un innocent echo off mais bien l'instruction qui copie Oiht400.dll en Dem.exe. C'est en éditant tmp_.exe que j'ai pu savoir que ChevalInfo a été écrit par F.Piette en Delphi 3. C'est comme ca que j'ai aussi trouvé votre e-mail, et je n'ai pu résister à l'envie de vous écrire pour vous tirer un grand coup de chapeau pour la petite merveille que vous avez créé. Il me reste néanmoins une question à laquelle je n'ai pas pu répondre, qu'est ce que ChevalInfo peut bien aller faire sur IRC? Je pense qu'il utilise le serveur pour signaler sa présence et donner peut-être l'IP et le numéro de port par lequel on peut entrer dans l'ordi de la victime. Mais cela reste une supposition. - Mohand - | ||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||