Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

Premier virus s'attaquant aux PDA

par - source: Neowin

La société Kaspersky a détecté Backdoor.WinCE.Brador.a, la première backdoor pour PDA sous PocketPC (le système d'exploitation de Microsoft basé sur Windows CE).

Rappelons à ce titre deux notions. Tout d'abord, une backdoor (porte dérobée) est la partie serveur d'un troyen, qui peut permettre la prise de contrôle à distance d'une machine qui en est infectée. Ensuite, la notion de "proof of concept" (preuve de faisabilité). Nous vous annoncions dans cette actualité l'apparition du premier virus pour Windows CE, destiné à "prouver la faisabilité" d'un virus pour cette plateforme.

Revenons à Brador. C'est un troyen classique, pesant 5632 octets : il permet l'administration du PDA à distance, à l'insu de l'utilisateur. Après la backdoor exécutée, il copie le fichier svchost.exe dans le dossier de démarrage de Windows afin de se lancer à chaque démarrage de la machine. identifie l'adresse IP du PDA, l'envoi à l'auteur du virus et ouvre le port 44299 pour attendre d'autres commandes.

Brador a été créé dans l'optique de permettre la prise de contrôle à distance d'un PDA infecté. Il permet le téléchargement et l'envoi de données et exécuter une série de commandes. Comme toutes les backdoors, il ne peut se répliquer de lui-même, et se propage donc soit sous la forme d'un fichier attaché à un e-mail, soit d'un fichier vérolé provenant d'internet ou envoyé à partir de votre machine de bureau.

"Nous sommes persuadés que des virus viables pour PDA vont apparaïtre peu après la première preuve de faisabilité effectuée sur les téléphones mobiles et Windows Mobile", commente Eugene Kaspersky, du centre de recherche de Kaspersky Labs. "WinCE.Brador.a est un logiciel tout prêt : contrairement à un virus proof of concept, Brador dispose d'un arsenal complet de fonctions destructrices typiques des backdoors".

Partager:
25
Commentaires
X
Valider

Commentaires
Ajouter un commentaire
ZeT 05/08/2004 20:50
Masquer
-0+

trop de technologie tue la technologie

Bug_Brother 05/08/2004 20:51
Masquer
-0+

brador la terror pour palm !!
c'est quoi la prochaine menace web ?
la c'est toujours fichier de démarrage .exe
hklm/software/m$/CS/run c'est lassant à force :

almar 05/08/2004 20:59
Masquer
-0+

Bug_Brother a écrit :

brador la terror pour palm !!
c'est quoi la prochaine menace web ?
la c'est toujours fichier de démarrage .exe
hklm/software/m$[g]/windows/current version/[/g]run c'est lassant à force :




[:maitre capello]

et t'as oublié /run Once /Run Services
et HKCU/softw...


:d

[:vendredi]

redshift 05/08/2004 22:28
Masquer
-0+

Bug_Brother a écrit :

brador la terror [g]pour palm !![/g]
c'est quoi la prochaine menace web ?
la c'est toujours fichier de démarrage .exe
hklm/software/m$/CS/run c'est lassant à force :




Pourquoi tu parles du Palm :??: :heink:

Picsouu 05/08/2004 23:19
Masquer
-0+

Citation :Pourquoi tu parles du Palm :??: :heink:

Parceque c'est les vacances !













[:lamidan]


redshift 05/08/2004 23:33
Masquer
-0+

picsouu a écrit :

Citation :Pourquoi tu parles du Palm :??: :heink:

Parceque c'est les vacances !





Tu veux dire qu'il écrit depuis "Palm Beach" :??:

Picsouu 05/08/2004 23:33
Masquer
-0+

Tu confond pas avec Dark Brador ?

[:nuage]

Roro2003 06/08/2004 00:30
Masquer
-0+

et son fils c'est luck Kasperskywalker ? [:grut]




[:topicalacon]

Thedarkangelz 06/08/2004 07:36
Masquer
-0+

C'est vraiment nimp les commentaires :o
Combien de temps avant le premier virus/backdoor/troyen pour Zaurus? Les paris sont ouverts? (Les piéges à trolls aussi)

alexandr- 06/08/2004 07:40
Masquer
-0+

ça serait pas svchostS.exe ?

moua 06/08/2004 07:55
Masquer
-0+

Jimmy R a écrit :

ouvre le port 44299 pour attendre d'autres commandes.




Étant donné que les pda ont quasiment toujours une ip privé (USB > routeur nat, wifi > routeur nat, GPRS > c'est une ip privé qui est donné, NATé chez l'opérateur),
la possibilité de prendre le contrôle d'une machine vérolé est quasiment nul.
Et ça n'est pas moins difficile d'envoyer le virus au pocket PC.

Ralala... ces éditeurs d'antivirus, ils nous font bien peur des fois ;)

john san 06/08/2004 09:26
Masquer
-0+

almar a écrit :

[:maitre capello]

et t'as oublié /run Once /Run Services
et HKCU/softw...


:d

[:vendredi]




En parlant de ça, y a pas un petit programme qui nettoie ces emplacements de la base de registre tout seul ? Parce que ça saoûle regedit puis naviguer dans la base.

Au fait, pour ceux qui veulent killer les processus mais ça marche pas sous le gestionnaire de tâches, j'ai trouvé un petit programme, il s'appelle process.exe, et sous commande DOS permet de killer les plus récalcitrants.

Au passage, ne pas killer Winlogon.exe !!! Non non non, ne pas le killer.

ultrabill 06/08/2004 10:16
Masquer
-0+

john san > t'as "msconfig" qui te permet de selectionner ce qui se charche au démarrage ;)

tarass 06/08/2004 10:45
Masquer
-0+

n'empeche avec un firewall bien configuré, on en a rien a battre des ces backdoors.....

ultrabill 06/08/2004 10:59
Masquer
-0+

tarass > ça se fait des firewall pour PDA ??

casimir59 06/08/2004 11:29
Masquer
-0+

ultrabill a écrit :

tarass > ça se fait des firewall pour PDA ??





:lol: , t'en fais pas, ça vas pas tarder à arriver (ert vive les "marchés émergents"... :D .)

ps: à quand NIS 2004 pour PDA??? :lol:

Vice 06/08/2004 13:34
Masquer
-0+

J'ai le fichier SVCHOST.EXE en service local, réseau et system.

Je me demande si ce fichier est le meme que celui qui affect les PDA. Je suppose qu'il est dangereux que s'il ont le copie comme le ait le troyen.

J'ai Windows XP Pro. merci de m'éclairer.

Patch 06/08/2004 13:37
Masquer
-0+

svchost c un fichier de Windows XP (par contre svchosts et svxhost sont des virus), si tu le vires tu risques pas de redémarrer dessus ;)

alexandr- 06/08/2004 14:00
Masquer
-0+

Patch a écrit :

svchost c un fichier de Windows XP (par contre svchosts et svxhost sont des virus), si tu le vires tu risques pas de redémarrer dessus ;)




Oui, d'où mon commentaire de 7h40. Sinon, sous 2000, il existe aussi svchost.exe.

tarass 06/08/2004 14:55
Masquer
-0+

ultrabill a écrit :

tarass > ça se fait des firewall pour PDA ??



oups je pensais que le port etait ouvert sur le PC et non sur le pocket PC....Maintenant comme je me sert jamais de mon PDA pour surfer....
Sinon quand on lit la new chez kaspersky le port ouvert est le 2989 et non 44299
http://www.kaspersky.com/news?id=151142122

Patch 06/08/2004 14:59
Masquer
-0+

alexandr- a écrit :

Oui, d'où mon commentaire de 7h40. Sinon, sous 2000, il existe aussi svchost.exe.


je m'en doutais un peu mais gt pas totalement sûr, vu que je suis jaamis allé sous Win2000 il me semble

casimir59 06/08/2004 15:09
Masquer
-0+

+1. Quand on parle de "svchost", je pense toujours au "svchost.exe" sous win 2000 (vieux réflex de windowsien 2000 Pro, encore que les diffs entre XP Pro et 2000 soient minimes :jap: ).

john san 06/08/2004 15:20
Masquer
-0+

ultrabill a écrit :

john san > t'as "msconfig" qui te permet de selectionner ce qui se charche au démarrage ;)




Merci mais je ne veux pas savoir comment les désactiver, je veux un programme qui retire tout seul comme un grand les clés de registre lié à ces backdoor.

Genre en un clic il nettoie tout comme un grand.

Maho 08/08/2004 13:49
Masquer
-0+

Remplaçons nos pda contre des blocs notes papier .. sus aux virii !!!!











[:ddr555]

cgsyanick 08/08/2004 16:14
Masquer
-0+

Maho a écrit :

Remplaçons nos pda contre des blocs notes papier .. sus aux virii !!!!





[:ddr555]




Y'a des bactéries qui s'attaquent au papier hein :o


[:topicalacon]

Publicité

Les offres du moment

Newsletters


OK