BitDefender for Unices: Un scanneur antivirus gratuit sous Linux

janvier 7th, 2011

BitDefender for Unices, de la société roumaine éponyme, est un scanneur à la demande destiné aux systèmes d'exploitation basés sur UNIX (Linux/FreeBSD). Moins abouti que la solution commerciale "BitDefender Security for Samba",  il est cependant totalement gratuit (pour une utilisation personnelle), et dispose de la base de signatures ainsi que du moteur d'analyse heuristique de la marque. Enfin,  BitDefender for Unices est entièrement utilisable en ligne de commande, ce qui rend son intégration aisée.

Documentations (PDF): BitDefender for Unices - BitDefender Security for Samba

Procédure de mise place de BitDefender for Unices sur Ubuntu Server 10.10

1 - Installation
- Télécharger le paquet correspondant à l'architecture (32/64 bits)

- Installer le paquet en l'exécutant avec l'outil sh:
sh BitDefender-Antivirus-Scanner-x.x-x.linux-gcc4x.x.deb.run

2 - Configuration
Editer le fichier /opt/BitDefender-scanner/etc/bdscan.conf et modifier les paramètres suivants:

Key = xxxxxxxxxxxxxxxxxxxx
Permet de renseigner la clé d'activation récupérable via cette page.

#Extensions = xxx:xxx:xxx...
Défini les critères d'analyse par extension de fichier. La liste par défaut recense déjà les principaux types de fichiers potentiellement infectieux. Ce paramètre est donc a dé-commenter dans l'optique d'optimiser les analyses.

QuarantinePath = chemin
Désigne le réperoire ou stocker les fichier envoyés en quarantaine, de préférence sur un montage indépendant de la racine.

3 - Commandes et planification des analyses
Mise a jour de la base: bdscan --update
Analyse à la demande
: bdscan CIBLE --action=
[disinfect|quarantine|delete|ignore]

Planification des analyses:
Editer le fichier /opt/BitDefender-scanner/share/doc/examples/update/bdscan-update et rajouter la lignes suivante en fin de script :

# Finally, let's scan the world !
$BDSCAN --action=ignore --no-list --log --verbose CIBLE | mail -s "BitDefender: Rapport d'Analyse" destinataire@domaine
Effectue une analyse seulement du dossier cible et envoi le rapport par mail au destinataire.

Copier le fichier ainsi modifié dans le repertoire correspondant:
Planification hebdomadaire:  /etc/cron.weekly
Planification mensuelle: /etc/cron.monthly

! Le processus d'analyse "bdscan" est très gourmand en ressources processeur.
Pour éviter le ralentissement des autres processus (voir le load average: uptime), rajouter nice -n 19 devant la commande bdscan.


Notes Connexes:

Catégories: Procédures | Mots-clefs :, , , | Commentaires fermés

Les infections MSN

février 17th, 2010

Le social engineering est résolument la technique de propagation de ces dernières années. En effet, nos amis néophytes de l'informatique, cliquant sur tout ce qui bouge sans douter de l'intégrité des informations, tomberont bien souvent dans les pièges tendus par les créateurs de programmes infectieux. Combinée à l'utilisation des messagerie instantanées comme moyen de diffusion, cette technique s'avère particulièrement sournoise.
Ainsi, il n'est pas rare de recevoir par MSN des messages envoyé à l'insu des contacts infectés, invitants à cliquer sur un lien menant vers une page vérolée.

Dernier en date, reçu en ce mois de Février 2010 (en milieu de conversation):
"et des photos de toi :) httq://www-viewpic.com/[email protected]"

Ce lien mène vers le téléchargement direct du fichier "IM88532.JPG-www.facebook.com.exe" qui infectera la machine qui l'exécute et utilisera le compte Live Messenger pour continuer sa propagation.
Le rapport VirusTotal de ce fichier prouve que cette nouvelle infection n'est à ce jour détectée que par peu d'antivirus.
Peu évoluée dans sa mécanique d'infection, ce programme se révèle plus particulièrement par sa  capacité à tromper l'utilisateur, et à s'installer depuis un compte limité (sans droits administrateur). Utilisant les méthodes classiques et grossières de camouflage (à commencer par le nommage du fichier infectieux), il sera facilement supprimé par qui connait son système.

 

MAJ du 18/02/2010: l'antivirus Antivir détecte depuis ce jour cette infection comme étant un cheval de Troie de type TR/Buzus.dfdt. Avira se montre une fois encore des plus réactifs quant aux nouvelles menaces, lorsque d'autres solutions anti-virales n'y voient encore que du feu.

Bonne réctivité de la part de Avira, mais en l'espace de 24 h, l'infection aura déja fait beaucoup de victimes

Se protéger:

La méfiance reste la meilleur protection contre ce genre d'attaque.

- Utiliser un antivirus à jour avec scanner temps réel. (Antivir: gratuit et bénéficiant d'une bonne réactivité face aux nouvelles menaces).
- Spybot empêche l'ouverture des pages web infectieuses connues en patchant le fichier "hosts".

Désinfection:

- Malwarebytes' Anti-Malware bénéficie d'une bonne base de signatures et permet de se débarrasser de la plupart de ces infections.
- SuperAntiSpyware a également une bonne réputation dans la matière.
- ComboFix permet de nettoyer un grand nombre de vers et autres chevaux de Troie (nécessite une bonne connaissance de ces outils).
- CleanMSN a pour vocation de s'occuper des vers MSN. Dommage qu'il ne soit pas assez actualisé.

Désinfection manuelle:

Cette infection étant de type cheval de Troie, il sera judicieux de couper en premier lieu l'accès internet de la machine infectée.

Le programme établit en effet une connexion TCP sur le port 2345 d'un serveur distant

S'installant sur un système sans droit administrateurs, ce programme crée l'exécutable "Infocard.exe" sous le profil "Public" (à ne pas confondre avec le fichier légitime infocard.exe du répertoire Windows, appartenant au Framework .Net). Le processus sera lancé par le registre au démarrage de la machine.

1- Tuer le processus infocard.exe exécuté sur le compte courant
2- Supprimer le fichier Users/Public/Infocard.exe
3- Supprimer l'entrée "Firewall Administrating" se trouvant sous "HKCU\Software\Microsoft\CurrentVersion\Run"
4- Ne pas oublier de supprimer le fichier téléchargé qui est à l'origine de l'infection ainsi que de vider le cache du navigateur utilisé.

On remarquera la tentative de dissimulation, en se faisant passer pour une tache d'administration du firewall

 

 

 

 

 

 

 

 


Notes Connexes:

Catégories: Notes | Mots-clefs :, | Commentaires fermés