mercredi 22 septembre 2010
Dell Inspiron avec une problème de lenteur
Après quelques tests, le matériel semblait en bon état. J'ai commencé par un test de disque dur qui n'a rien révélé d'anormal. Mais la détection du disque au démarrage était extrêmement lente. Même chose avec un autre disque dur. C'est en faisant un test de mémoire que je me suis rendu compte que quelque chose clochait: Memtest affichait un taux de transfert de 32 Mo/s pour le cache L1! Normalement, c'est 500 fois plus rapide!
Pas étonnant que tout se déroule au ralenti, le Celeron 2.4 Ghz était sérieusement limité par ce handicap. Changer les barrettes de mémoire n'a rien donné. J'avais pensé qu'en détectant de nouvelles barrettes, le système remettrait les réglages à la normale. Le BIOS était à jour, pas de possibilité de le flasher. Le flashage du BIOS efface la plupart les réglages de la version précédente, ce qui aurait pu régler le problème.
Il restait une chose à faire: remettre à zéro la mémoire CMOS façon hardware mais ça été plus difficile que prévu. Dans le menu du BIOS (F2 au démarrage), je n'ai pu trouver d'option du style "Reset to default values". J'ai donc dû vérifier pour un jumper sur la carte-mère et le seul qui était présent était celui pour effacer le mot de passe. Il y avait mention d'un autre jumper (CLRCMOS) mais il n'y avait rien à l'endroit indiqué, sauf des points de contact.
J'ai donc fait un reset à la façon overkill: déconnexion de l'alimentation l'ordinateur, enlevé la pile CMOS, appui sur le bouton de mise sous tension pendant 10 secondes pour drainer le courant résiduel et finalement court-circuit des points de contact où il y aurait dû y avoir le jumper CLRCMOS. Ensuite, j'ai remis la pile et reconnecté l'alimentation.
Résultat de l'opération: le Dell démarre en un éclair en affichant qu'il configure les disques IDE et que les réglages du BIOS sont perdus. Un test de mémoire confirme que tout est normal: le taux de transfert du cache du processeur est remonté à 16 Go/s.
Un autre problème survient après avoir reconnecté le disque dur et le graveur: impossible de voir l'un ou l'autre dans les périphériques de démarrage. J'ai dû refaire un autre reset du CMOS mais cette fois j'ai pris soin de brancher les disques avant de redémarrer, ce qui a permis de les détecter et de les installer correctement. Contrairement aux autres machines, ce Dell semble faire une détection initiale des disques et l'enregistrer pour la postérité. Je n'ai pas fait trop d'expérience pour en trouver la cause, étant donné que tout fonctionnait nickel ensuite. Merci Dell!
samedi 4 septembre 2010
Identifier les fichiers perdus
En ouvrant certains fichiers dans Notepad, j'ai pu reconnaître certaines entêtes. Par exemple, un fichier .JPG contient toujours les caractères JFIF près du tout début. En changeant l'extension .CHK pour .JPG, il s'est ouvert normalement. J'ai fait la même chose avec des fichiers Word, PDF, Excel. Ils semblaient intacts pour la plupart mais devaient tous être renommé selon le type. Avec plus de 700 fichiers, la tâche aurait pu être pénible.
J'ai fait quelques recherches sur Google et j'ai abouti sur un petit utilitaire gratuit qui a fait tout le travail automatiquement. Il s'agit de TRiD. Pour le faire fonctionner, il faut télécharger le programme et sa base de données. Ensuite, on les place dans le répertoire contenant les fichiers à identifier.
Finalement, on ouvre une ligne de commande dans ce répertoire et on tape:
trid *.chk -ae
ce qui aura pour effet de balayer tous les fichiers dont l'extension est .CHK et de les renommer en ajoutant la bonne extension. On obtient ensuite des fichiers du type FILExxxx.CHK.ext qui s'ouvrent alors avec les logiciels qui leur sont associés.
J'ai ensuite laissé au client le soin de changer la partie FILExxxx.CHK pour des noms plus faciles à retenir. Même si ça représente un travail assez fastidieux, il était ravi de retrouver ses données car il n'en avait pas de copie ailleurs.
La morale: il ne faut pas travailler les fichiers directement sur un support externe. Il faut plutôt utiliser le disque dur et ensuite en faire une copie de sécurité. J'ai remarqué que beaucoup de personnes font l'erreur de tout stocker sur leurs disques externes sans en garder une copie dans l'ordinateur. Souvent, ça mène à la catastrophe quand le support externe vient à malfonctionner.
dimanche 8 août 2010
Utilitaire pour infos système

Il a été créé par le même auteur qui nous a pondu les autres utilitaires suivants: CCleaner, Defraggler et Recuva. Ce que j'aime bien c'est qu'il est simple d'utilisation et qu'il affiche les températures des différents composants, utile pour vérifier s'il y a surchauffe.
dimanche 6 juin 2010
Poster des différents connecteurs, CPU, mémoires

Très pratique pour identifier un connecteur, processeur, type de mémoire, etc.
dimanche 30 mai 2010
Video sur le nettoyage avancé des malwares
Mark Russinovich, auteur des outils du site Sysinternals (acquis par Microsoft) explique comment enlever les malwares récalcitrants dans la présentation suivante: (lien ici). Malheureusement, c'est en anglais seulement mais c'est très instructif. Silverlight doit être installé pour permettre le visionnement.
Voici les liens pour le téléchargement des logiciels les plus indispensables utilisés lors du vidéo:
Autoruns, Process Explorer, Sigcheck, TCP View, System Virginity Verifier.
Comparaison de GPU
Pour se faciliter la tâche, il existe heureusement de nombreux sites qui ont déjà fait le gros du travail. Par exemple, GpuReview, permet de comparer les spécifications techniques des différents GPU. Un autre qui m'est souvent utile, HW Compare, affiche les résultats de différents benchmarks sur les GPU choisis.
dimanche 28 mars 2010
Quelques photos...
Sur celle-ci, on voit l'intérieur d'un bloc d'alimentation qui a tellement chauffé que la bobine (objet rond couleur cuivre) s'est dessoudée. On voit que l'endroit où elle était située est séverement brûlé.
Ici, on a un portatif passablement défraîchi. L'écran est couvert d'empreintes et de taches. Le plus étonnant c'est que cet appareil n'a que 6 mois d'usage...
Ici, c'est le classique ventilateur à barbe. Même pas la peine d'essayer de le nettoyer.
lundi 28 décembre 2009
Erreur 0x205 avec Acer eRecovery
J'avais d'abord pensé que le graveur était défectueux mais, après un test avec NTI, tout semblait OK. J'ai dû faire quelques recherches pour trouver la solution: une mise à jour du logiciel Recovery Managment disponible ici. La page contenant l'article sur le site Acer est ici.
lundi 16 novembre 2009
Trouvailles de la semaine
Pour y remédier, les auteurs de SuperAntiSpyware (SAS) ont conçu une page de téléchargement sur laquelle vous trouverez une version de leur logiciel spécialement préparée pour scanner sans éveiller les soupcons des malwares. À tous les téléchargements, le nom change et la version offerte est utilisable sans installation préalable. Vous l'exécutez, scannez, enlevez les malwares et le tout sans laisser de traces une fois le travail fini. Vous pouvez télécharger SAS Online Scanner ici.
L'une des premières victimes d'une infection est souvent l'Internet Explorer. Fréquemment, après nettoyage des spywares, il arrive qu'il ne fonctionne plus correctement parce que certaines de ses fonctions sont manquantes ou endommagées. Pour y remédier, il y a Fix IE Utility qui se charge de ré-enregistrer tous les OCX et DLL dont IE a besoin pour fonctionner normalement.
Si vous voulez avoir des infos sur le matériel d'un système, System Info for Windows (SIW) est un outil des plus utiles. Il se lance lui aussi sans installation et peut fournir des informations telles que la température du processeur et des disques durs, le suivi en temps réel de l'utilisation de la mémoire, du processeur ou du lien réseau. Il intègre aussi quelques outils comme un test de l'écran et un révélateur de mot de passes (cette dernière fonction n'a pas marché sous Win7 x64 lors de mes tests).
samedi 31 octobre 2009
Les photos de la semaine
La cause: une auto lui est passé dessus...
mercredi 30 septembre 2009
Quelques cas "hot"
Ici, un radiateur de processeur complètement engorgé par de la poussière brunâtre causée par de la fumée de cigarette mélangée à la poussière ambiante. Essayez d'imaginer les poumons de l'utilisateur... Evidemment, l'ordinateur fonctionnait quelques minutes et s'éteignait tout seul peu après, ayant rapidement dépassé la température critique.
Un portatif qui devenait très chaud à l'usage et qui se fermait tout seul, lui aussi. En le démontant pour nettoyer le radiateur, j'ai été surpris par l'épaisseur de la couche de poussière qui s'y était accumulée. Ça ressemblait à l'espèce de mousse qui sort d'un séchoir à linge (mais en moins propre).
Ici, le client avait eu des bugs d'affichage puis un écran noir ensuite. En apportant l'appareil en atelier, il m'a fait remarquer que quelque chose se promenait à l'intérieur du boîtier. Une fois l'appareil démonté, j'ai retrouvé un composant électronique (en bas à gauche) qui s'était détaché de la carte vidéo. Reconstitution des évènements: le ventilateur de la carte s'arrête. Le processeur graphique chauffe tellement qu'il fait fondre les soudures du composant qui tombe ensuite au fond du boîtier. On peut voir que le plastique recouvrant le logo du fabriquant sur le radiateur a été déformé par la chaleur au point de se décoller de celui-ci. Quatre condensateurs ont aussi coulé (à gauche du radiateur). Entre ceux-ci, on voit l'endroit où était le composant avant qu'il ne se détache.
mardi 29 septembre 2009
Des cas lourds
Un portatif Dell avec Vista ne veut pas dépasser l'écran d'accueil. On voit le message "Bienvenue" qui s'affiche normalement à l'ouverture de Windows puis ensuite un écran noir avec le pointeur de souris et ça reste ainsi ensuite. J'ai fait une vérification du disque dur, un chkdsk, plusieurs restaurations à des points de sauvegarde différents: rien à faire... J'ai réussi à me rendre au bureau de Vista à quelques reprises mais dès que j'essaie de mettre un fichier dans la corbeille, le système refuse de terminer la tâche. Impossible d'ouvrir en mode sans échec non plus. Demain, je tente de créer un autre profil utilisateur, pour voir. Si ça ne fonctionne toujours pas, on repart à zéro (ce que je n'aime pas faire).
Le deuxième cas à problème: un portatif Sony assez ancien (seulement 256 Mo de RAM et XP) est sérieusement infecté. L'utilisateur s'en est servi pendant plusieurs années sans avoir à le brancher sur le net. Au moment où il a décidé de se connecter à internet, il n'avait aucune mise à jour (même pas le service pack 1!) et pas d'antivirus. En très peu de temps, il s'est fait infecter de façon magistrale. Un des virus présents est celui nommé Virut qui peut se répandre en infectant les clés USB. Un utilitaire, Rmvirut, est disponible sur le site de AVG pour ce cas particulier. Il y avait aussi un trojan et quelques autres bestioles. Inutile d'essayer de désinfecter la machine en démarrant dans Windows, il faut travailler à partir d'un CD et passer le système au peigne fin avec plusieurs scans comme McAffee, Avast et Sophos. De très nombreux exécutables ont été nettoyés mais explorer.exe a été effacé. J'ai ensuite dû faire une réparation du système et j'en ai profité pour le faire avec un CD contenant XP SP3. Bien sûr, j'ai conseillé au client de rajouter de la mémoire et lui ai installé un antivirus.
jeudi 17 septembre 2009
Problème de mises à jour avec Vista
Impossible d'aller en mode sans échec. J'ai tenté plusieurs restaurations du système à des points différents mais celles-ci ne pouvaient jamais se terminer non plus, affichant "Finalisation de la restauration du système" sans que ça aille plus loin. Pas d'activité sur le disque dur, attendre 1 heure n'a rien donné.
J'ai fait une vérification du disque dur: pas de secteurs défectueux. J'ai aussi vérifié le système de fichiers: aucune erreur là non plus.
Après une recherche sur le net, j'ai trouvé le fichier qui contient le script des mises a jour: il s'agit de pending.xml dans C:\Windows\winsxs. En démarrant avec un DVD de Vista en mode réparation, je l'ai effacé en mode ligne de commande. Au redémarrage suivant, le système a ouvert normalement et s'est rendu au bureau de Vista. J'ai ensuite effectué quelques mises à jour mais certaines ont échoué. Le système semblait OK et était déjà au niveau du ServicePack 2. Rien d'autre d'anormal.
mercredi 16 septembre 2009
Remplacement du vieux modem câble
Il y a quelques semaines, je suis passé au forfait 8 Mbits. Grossièrement, je m'attendais à pouvoir télécharger à environ 750-800 Ko/s mais ça plafonnait à 730 tout en étant très inconstant: sans prévenir, les téléchargements s'arrêtaient puis reprenaient quelques secondes plus tard et parfois la connexion coupait totalement. Je devais aussi fréquemment redémarrer le modem câble et cela surtout depuis le passage à la vitesse supérieure.
C'est alors que je me suis mis à penser que le problème pouvait venir de mon modem câble, un Com21 DoxPort 1010. En allant l'examiner de près, je me suis rendu compte que la date de fabrication était du 24 septembre 1999... Presqu'exactement dix ans! Je l'avais depuis au moins 8 ans et, au début, avec des vitesses de l'ordre de 120 Ko/s, il a toujours été fiable. De plus, en faisant quelques recherches sur Internet, j'ai appris que le fabriquant Com21 avait été racheté par Castlenet il y a quelques années. Donc, plus aucune chance de mises à jour pour cet appareil (elles sont gérées par le fournisseur Internet).

Même si mon founisseur Internet aurait pu me louer gratuitement un modem (un Arris), j'ai opté pour faire l'achat d'un nouvel appareil. Mes raisons: je voulais une marque reconnue et être possesseur de l'appareil au cas où les termes du forfait changeraient. Après quelques recherches, j'ai commandé en ligne un Motorola SB5101. J'ai hésité entre ce dernier et le D-Link DCM-202 mais finalement j'ai opté pour le Motorola, craignant que le D-Link aie moins de chances d'être accepté par mon fournisseur.
Hier, j'ai reçu l'appareil et j'ai tout de suite été surpris par sa petite taille comparativement au Com21. De plus, avec une consommation réduite, il est probablement moins porté à chauffer. Finalement, j'aime bien qu'il puisse être installé debout, ce qui économise de l'espace.

- Service à 5 Mbits avec Com21: 480 Ko/s (quelques pointes à 550 Ko/s, instable)
- Service à 8 Mbits avec Com21: 600 Ko/s (quelques pointes à 730 Ko/s, instable)
- Service à 8 Mbits avec Motorola: 978 Ko/s (très stable)
J'aurais probablement dû changer mon modem câble depuis longtemps. Mais la dégradation du service a été tellement progressive que je ne me suis jamais douté que le Com21 pourrait être désuet.
dimanche 13 septembre 2009
Ecran bleu 0x00000024 (encore un!)
Première chose à faire quand on parle d'erreurs dans une partition: une vérification du disque et celle-ci n'a révélé aucun problème physique (pas de secteurs défectueux) après un scan.
Deuxième étape: la vérification du système de fichiers NTFS. En démarrant avec un CD de récupération comme UBCD4Win, j'avais l'intention de faire une vérification avec chkdsk en ligne de commande mais je n'avais pas accès à la partition principale; elle semblait invisible même si le disque dur lui-même était reconnu.
Après quelques essais, je me suis souvenu que Norton GoBack affichait un bref écran au démarrage. Comme la principale fonction de GoBack est de pouvoir restaurer l'ordinateur à un état antérieur, je suis entré dans son menu (barre d'espace au démarrage) et j'ai tenté quelques restaurations du système avec des points de plus en plus éloignés. À toutes les fois, le même code d'erreur est revenu. GoBack peut probablement restaurer les fichiers mais n'est pas en mesure de réparer des erreurs dans le système NTFS.
Une autre chose que j'ai apprise à propos de GoBack c'est qu'il se charge avant le système d'exploitation et qu'il empêche l'accès à la partition s'il n'est pas actif. Heureusement, on peut désactiver GoBack en passant par son menu de démarrage et c'est ce que j'ai dû faire pour avoir accès à la partition C: avec le CD de UBCD4Win. Ensuite, j'ai pu exécuter la commande chkdsk /f /x pour corriger de très nombreuses erreurs dans le système NTFS.
Au redémarrage suivant, l'ordinateur s'est rendu directement (mais lentement) au bureau de XP; le principal problème était résolu. Comme le système était anormalement lent, j'ai dû y faire un ménage dans les logiciels, enlever les spywares, enlever les traces des logiciels Norton (GoBack et 360 étaient endommagés) avec SymNRT (un utilitaire très pratique pour désinstaller les logiciels Symantec qui coincent dans le système).
Finalement, comme c'est toujours le cas après un bon ménage, faire les mises à jour de Windows Update et installer un antivirus (Avast).
mercredi 9 septembre 2009
Erreurs BSOD
mercredi 26 août 2009
Les trouvailles du jour
- JavaRa - Un utilitaire pour faire le ménage dans les différentes versions de Java qui s'accumulent au fil des mises à jour.
- Linx - Un logiciel pour tester la stabilité d'un système. Il fonctionne en 32 ou 64 bits et utilisera tous les processeurs disponibles (1, 2 ou 4 coeurs).
- MagicDisc - Il s'installe et se désinstalle sans redémarrer et créée un lecteur DVD virtuel dans lequel on peut monter des images de disques aux format les plus répandus (ISO, BIN, CCD, etc). Il peut même compresser les images dans un format propriétaire (UIF) de façon à sauver le maximum d'espace.
mercredi 19 août 2009
Restauration du système
- Acer - ALT + F10 quand on voit le logo Acer à l'écran
- Compaq / HP - F11 quand on voit le logo
- Gateway - F11 quand indiqué ou ALT + F10 (comme Acer)
- Toshiba - Maintenir 0 (zéro) AVANT d'ouvrir l'ordinateur, relâcher au logo
- Dell - CTRL + F11 lorsque le logo est visible
- Sony VAIO - F10 dès que le logo apparaît
- Asus - F9 dès que le logo apparaît
- IBM / Lenovo - F11 au démarrage
- Packard Bell - F11 dès l'apparition du logo
Si ça ne fonctionne pas ou que le fabriquant de votre ordinateur n'apparaît pas dans la liste, vous pouver toujours essayer ceci si le système installé est Vista: au démarrage, appuyez sur F5 pour faire apparaître le menu de test de Vista, ensuite F8 pour le menu de démarrage et choisissez l'option du haut, Réparer l'ordinateur en vous déplaçant avec les flèches pour ensuite sélectionner avec Entrée. Après quelques questions, vous vous retrouverez au menu suivant:
Vous avez alors l'option d'utiliser la restauration de Windows Vista (option Restaurer le système)pour revenir à un état antérieur. Oubliez l'option Restauration de l'ordinateur Windows si vous n'avez pas fait de sauvegarde; elle sera alors inutile. Comparez ce menu avec celui que vous avez sur votre machine: certains constructeurs y ajoutent parfois leurs propres options de restauration et c'est par là qu'il faudra passer pour une remise à l'état d'usine du système.
mardi 11 août 2009
Analyse d'un malware
Quelques minutes après, il trouve un fichier infecté dans C:\Windows\SysWOW64\drivers: NTNDIS.EXE. J'ai pourtant Norton Antivirus 2009 et ce dernier n'avait rien détecté. Je me suis dit que c'était peut-être une fausse alerte de UnHackMe. J'installe alors MalwareBytes AntiMalware, effectue ses mises à jour et refait un scan: le même fichier ré-apparaît dans la liste des menaces découvertes.
N'ayant pas téléchargé UnHackMe à partir de son site officiel, je me suis dit que c'était peut-être lui qui m'avait infecté. Il arrive souvent que des logiciels tout à fait dignes de confiance soient injectés de malwares pour les transformer en chevaux de Troie. C'est une façon astucieuse de mettre l'utilisateur en confiance et ensuite d'en profiter.
Plutôt que d'essayer de combattre l'infection, j'ai décidé de restaurer une sauvegarde Ghost complète du système datant du mois de juin. Je devais le faire de toutes façons parce que j'avais accumulé beaucoup de résidus d'installations de logiciels que j'avais mis à l'essai depuis la dernière sauvegarde.
Je redémarre avec un CD bootable et restaure mon système. Au retour dans Windows, Norton se met à jour et peu après, il m'alerte que j'ai un fichier infecté... le même NTNDIS.EXE encore. Pourquoi ne m'a-t-il pas pas prévenu avant alors que j'étais visiblement infecté depuis 2 mois? Peut-être que le virus avait réussi à s'inscrire dans les exclusions de Norton. En tous cas, cette fois-ci, Norton le détecte et réussi à l'éliminer après un redémarrage. Je refais un scan avec MBAM et celui-ci élimine les dernières traces dans la base de registres. Je redémarre et refais un scan: plus rien. Le problème est résolu.
Mais un autre problème se présente: et si ce malware avait réussi à me subtiliser des infos personnelles telles que mots de passe, numéros de cartes de credit, etc? En deux mois, il aurait eu tout le temps de le faire. Je venais justement d'appeler Visa pour des problèmes de frais chargés sans mon autorisation et l'inquiétude me gagnait.
Première chose à faire: changer tous les mots de passe importants. Le premier d'entre eux est celui du courriel. Si un pirate peut intercepter mes courriels, alors il aura accès à toutes les confirmations de changements de mots de passe dans lesquelles le nouveau mot de passe est souvent envoyé à titre de référence. Autre chose: rendre les mots de passe plus sécures. J'ai la mauvaise habitude de souvent ré-utiliser les même mots de passe à des endroits différents, ce qui me simplifie les choses mais rend aussi un fier service à nos amis les pirates.
Il me faudrait d'abord un logiciel pouvant gérer les mots de passe. J'écoute les podcasts de Mike Tech Show, Security Now, Podnutz, Tech-Vets et quelques autres. On y apprend énormément de petits trucs, renseignements et conseils utiles. J'avais entendu parler du logiciel Keepass quelques jours plus tôt et c'est celui-ci que j'ai décidé d'utiliser. Il est gratuit, portable (fonctionne sur une clé USB) et peut générer lui-même des mots de passes selon les spécifications de l'utilisateur. En plus, il évalue la solidité du mot de passe face à des attaques.
J'ai changé tous les mots de passes importants en prenant soin de générer les nouveaux à partir de Keepass selon certaines spécifications pour les rendre plus faciles à utiliser et à retenir tout en gardant un niveau de sécurité acceptable. J'ai même pu programmer Keepass pour qu'il tape lui-même les mots de passe sur les sites où j'en utilise. En plus, j'ai aussi une version pour Mac avec laquelle la base de données des compatible.
Un fois rassuré pour ce qui est de la sécurité de mes information personnelles, je me suis demandé qu'est-ce que le malware en question avait bien pu faire comme activité dans mon système. J'utilise souvent le site Virus Total pour envoyer des fichiers à scanner. Il vérifie le fichier envoyé avec une quarantaine d'antivirus et vous dit ensuite combien ont trouvé quelque chose mais la description du fichier infecté est assez vague. Pour en savoir plus, je me suis dit que j'essaierais par moi-même d'analyser le malware.
Première chose: trouver un ordinateur sur lequel je pourrais libérer le malware et l'étudier. J'ai choisi une machine virtuelle avec XP Pro SP2 sous Macintosh. Je me sers du logiciel Parallels sous Mac pour les quelques utilitaires Windows qui me manquent parfois avec le Mac Mini sous OS X. En plus, avec Parallels, on peut prendre des "snapshots" du système et revenir en arrière facilement. Le Mac offre une protection supplémentaire pour manipuler les fichiers infectés étant donné qu'il est impossible pour un virus Wiindows d'infecter le Mac (sauf quelques exceptions très rares concernant les macros d'Office, par exemple).
J'ai réuni ensuite quelques outils logiciels pour m'aider à étudier le malware: WireShark, un packet sniffer pour analyser le traffic réseau, FileMon pour les fichiers qui sont accédés ou modifiés et Regmon pour les changements dans la base de registre. J'ai ensuite extrait le fichier NTNDIS.EXE de ma sauvegarde et l'ai transféré sur le bureau de la machine d'étude. Pas d'antivirus, bien sûr, on lui laisse le champ libre pour se propager. Je double-clique sur le fichier infecté et c'est parti!
Immédiatement, il y a activité sur le réseau. Le malware accède à un site d'hébergement gratuit à toutes les 15 secondes, comme pour se rapporter. N'étant pas familier avec WireShark, ça m'a pris un peu de temps pour pouvoir décrypter les paquets envoyés sur le réseau. Je ne suis pas non plus un spécialiste du net ou un crack des protocoles TCP/IP. Le site auquel il accède est hack***e.iespana.es. Les "*" sont pour éviter de divulger l'adresse complète. Le site semble vide et on reçoit une erreur si on s'y connecte avec un navigateur.
Dans le relevé des échanges entre le site et le malware, on voit que ce dernier envoie la commande HTTP suivante:
POST /3/?act=online&s4=1750&s5=2999&nickname=c2VkZjliMlsyODE5MF0= HTTP/1.1
et le site répond par ce qui semble une page web. Tout ça, on peut le voir dans l'historique de conversation de WireShark et ça se répète continuellement toutes les 15 secondes environ. J'ai d'abord cherché à me logger sur le site avec un navigateur côté Mac mais il n'y avait pas de site, seulement une erreur de SQL (base de données). J'ai ensuite ajouté /3/.... et tout le reste de la ligne après l'adresse du site et là, plus d'erreur, le site retourne une page vide, comme dans le log de WireShark.
En faisant divers essais, j'ai pu découvrir que le site est accessible quand on tape ceci à la suite de l'adresse: /3/index.php. J'ai pu aussi découvrir que si on tape juste index, il nous liste deux fichiers qui portent le même nom: index.php et index.php~. Le site est monté en MySQL et le script d'entrée est index.php mais l'autre (index.php~) est une copie de sauvegarde du précédent script et il est visible en clair si on tape /3/index.php~.
En examinant le code contenu dans la précédente version du site, j'ai pu voir l'ancien mot de passe utilisé de même que toutes les fonctions disponibles. Malheureusement, l'ancien mot de passe avait été changé et je n'ai pas pu accéder à l'interface.
En étudiant le code et en cherchant des références sur Google, j'ai pu comprendre en gros comment fonctionnait le spyware. La ligne qu'il envoie contient le nom de l'ordinateur codé en base64. En me servant d'un site pour décoder ce qu'il y a après nickname=, j'ai pu retrouver le nom de mon ordinateur virtuel avec un code entre crochets:
sedf9b2[28190]
Peut-être s'agit-il du numéro de port avec lequel le virus peut communiquer avec le pirate. Ce que je sais c'est que le hacker, une fois loggé sur le site, peut envoyer diverses commandes aux ordinateurs infectés comme une attaque du type Flood, il peut aussi recevoir des informations sur l'ordinateur infecté, exécuter un logiciel, et même se faire envoyer un fichier provenant de l'ordinateur compromis. Autrement dit, il a le contrôle total du système sans que l'utilisateur le sache. Il y a même une commande pour se faire envoyer une copie d'écran!
Il y a aussi des commandes pour lister les bots (le nom donné aux ordinateurs infectés), voire depuis quand ils sont infectés, gérer la façon dont ils communiquent, de même que beaucoup de commandes ayant trait à des serveurs IRC. Les bots, peuvent communiquer leur présence et recevoir des instructions à partir d'un protocole IRC. Je ne sais pas s'ils peuvent se logger sur un canal IRC, cependant. C'était la façon dont fonctionnaient les anciens bots mais les nouveaux semblent se contrôler à partir d'une interface web, ce qui a l'avantage de pouvoir passer au travers des routeurs sans qu'ils soient gênés par un pare-feu.
Après une journée de recherches, je n'ai pas pu pousser plus loin. Il aurait fallu un hacker pour pouvoir investir le site de contrôle des bots et faire le tour de ce qu'il contient. J'ai fait quelques recherches sur ce type de malware et il est disponible tout simplement en téléchargeant un kit. N'importe quel utilisateur peut ensuite monter son site de contrôle (sur un hébergeur autorisant les scripts PHP) et répandre l'infection en injectant le code dans un autre logiciel, par exemple un générateur de clé ou un crack de logiciel piraté.
N'importe quel exécutable peut servir pour infecter et en analysant le NTNDIS.EXE, j'ai pu voir que ce malware a été écrit en VisualBasic, un language de programmation à la portée de n'importe quel utilisateur. Cependant, une connaissance approfondie du système est nécéssaire parce que NTNDIS est un rootkit, ce qui veut dire qu'il devient invisible pour la plupart des logiciels antivirus une fois qu'il infecte le système.
mardi 4 août 2009
Vancances
J'ai quand même quelques projets dont j'aimerais parler. Un de ceux dont je suis le plus satisfait a été celui du changement de routeur. Auparavant, j'avais un Linksys WRT-54G et j'avais entendu parler des firmwares alternatifs comme OpenWrt, DD-Wrt ou Free-Wrt. Ces firmwares remplacent celui du fabriquant et offrent de nombreuses possibilités normalement réservées aux routeurs professionnels. Ils sont tous basés sur une version spécialisée de Linux, et le code en est open source, ce qui veut dire que tous peuvent contribuer à son amélioration. De nombreuses variantes sont disponibles pour chacune des "distributions" offertes.
Mon choix s'est arrêté sur Tomato qui, malgré un nom peu inspirant est un firmware très stable et optimisé pour l'efficacité et la compacité du code sans enlever les caractéristiques les plus intéressantes.
Malheureusement, j'avais la version 5 du routeur WRT-54G, dans lequel Linksys a décidé de faire passer à 8 Mo de mémoire flash au lieu des 16 Mo des précédentes versions, nécéssaires pour Tomato et les autres distributions. Je me suis mis à la recherche d'un routeur qui serait supporté par Tomato et je suis tombé sur le Asus WL-520GU qui avait un chipset compatible et même une prise USB en bonus. Cette prise USB sert normalement au partage d'imprimante mais le firmware Tomato peut l'utiliser pour partager un lecteur réseau USB, transformant l'appareil en un serveur de fichiers rudimentaire.
Après téléchargement du firmware Tomato, j'ai reflashé tout de suite de routeur. La procédure a été assez simple car il fallait seulement renommer le fichier et lui donner le nom qu'espérait l'ancien firmware dans le menu de mise à jour. Juste après le flashage, j'ai dû aller dans le menu Administration / Configuration et choisir "Erase all data in NVRAM" dans le menu "Restore Default Configuration" parce que la mémoire non-volatile doit être ré-initialisée après un changement de firmware. Pour les mises à jour suivantes, ce n'est pas nécéssaire.
Le firmware Tomato apporte de nombreuses fonctionnalités supplémentaires parmi lesquelles les suivantes me sont les plus utiles:
- Le suivi en temps réel de la bande passante (avec un graphique défilant)
- Les statistiques journalières, hebdomadaires et mensuelles de téléchargement (upload et download) permettant de savoir exactement la bande passante utilisée.
- La possibilité de définir des priorités pour gérer la bande passante. Par exemple, mettre le traffic de la Xbox prioritaire pour pouvoir jouer en ligne et télécharger sur un PC en même temps. On peut aussi assigner des priorités au niveau des services, comme par exemple permettre au pages web de passer même si on télécharge sur un service Peer-to-Peer. On peut aussi limiter la bande passante de certains ordinateurs en assignant une limite d'après l'adresse MAC.
- Le sans-fil aussi compte une option intéressante: on peut modifier la puissance d'émission pour améliorer la portée du routeur. Notez qu'il faut faire attention à ne pas dépasser une certaine limite sous peine d'endommager l'émetteur.
- On peut aussi programmer des restrictions pour l'accès à Internet. Par exemple, bloquer l'accès de certains ordinateurs à partir de minuit jusqu'à 5h, ou couper le sans-fil la nuit.
Bien sûr, l'aspect sécurité est aussi enrichi de nombreuses options par rapport au firmware du constructeur. On n'a pas non pu oublié les fonctions de base comme le port forwarding, le pare-feu, etc.
En cinq mois d'utilisation, j'ai dû ré-initialiser (rebooter) seulement deux fois mon routeur Asus et c'était parce que j'avais des problèmes ailleurs sur le réseau (commutateur défectueux remplacé). La fiabilité est grandement améliorée par rapport à ce que j'avais avant (Linksys et D-Link).