vendredi 15 janvier 2010
En revenant du boulot, j'avais l'intention de parler de jQuery 1.4 mais ça devra attendre à demain. Dès mon arrivée chez moi, ma blonde m'informe que l'ordinateur semble être aux prises d'un virus car Windows a un comportement étrange. Je lui réponds la blague classique que non, c'est tout à fait normal mais une fois devant l'écran, je vois bien que ça a dégénéré :
- un nouveau programme s'est installé et il affiche un interface qui analyse l'ordinateur pour trouver des menaces : Internet Security 2010
- le logiciel m'informe qu'il a trouvé 25 menaces dans l'ordinateur
- des popup d'avertissement s'affiche constamment m'informant que des virus sont détectés et que je dois payer le logiciel pour pouvoir faire du nettoyage
- le même logiciel m'indique qu'une adresse IP tente de pénétrer dans mon ordinateur. Une fois le câble réseau déconnecté, le popup persiste en m'affichant des adresses IP différentes
- impossible de faire CTRL+ALT+DEL pour accéder au Task Manager
- impossible de tuer le processus
- impossible de supprimer l'exécutable dans
C:\Program Files\InternetSecurity2010 car il est en cours d'utilisation - mon fond d'écran a été remplacé par une page HTML sur fond bleu avec un encadré noir indiquant :
CRITICAL WARNING!
YOUR SYSTEM IS INFECTED!
System has been stopped due to a serious malfunction. Spyware activity has been detected.
It is recommeded to use spyware removal tool to prevent data loss. Do not use the computer before all spyware removed.
J'ai donc pris mon ordinateur portable, je me suis connecté au web par wifi et je suis allé fouiller au sujet du programme Internet Security 2010. Mon intuition était bonne : il s'agit bien d'un virus caché sous une interface qui imite un logiciel anti-virus.
À partir du portable, j'ai téléchargé deux programmes :
- La version gratuite de Malwarebytes Anti-malware pour retirer toute trace du virus sur le poste
- CCleaner (gratuit), pour nettoyer les fichiers temporaires, la base de registres, cookies, etc)
Il ne restait que l'alerte en fond d'écran. J'ai cherché dans les répertoires systèmes le fichier wallpaper.html et je l'ai supprimé. Juste avant, je l'ai ouvert avec NotePad++ pour examiner son contenu : du code JavaScript obfusqué en hexadécimal imprimé avec des instructions document.write(). Il va falloir que je convertisse son contenu pour voir ce qui s'y cache (qui sait, peut-être une fonction eval() ?).