COMPTOIR
register

Le God Mode de Windows 10 a offert une belle porte d'entrée au malware Dynamer

Les gars du labo de sécurité de chez McAfee ont découvert un type de malware qui se sert du GodMode de Windows (disponible depuis Windows Vista) pour se faire une place au chaud sur votre machine. Pour ceux qui ne connaissent pas la chose, en renommant un dossier ainsi sous Windows :

GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}

Vous vous retrouvez avec un dossier comprenant toutes les fonctionnalités administrateur du système d'exploitation. Ca peut être pratique dans un sens, mais mettre tous ses oeufs dans le même panier n'est pas toujours une bonne idée, comme le montre bien le malware Dynamer.

 

Le bestiau se planque dans le répertoire "Application Data" et ajoute une clef au registre de Windows pour qu'on ne puisse pas le déloger et réapparaitre à chaque redémarrage :

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
lsm = C:\Users\admin\AppData\Roaming\com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}\lsm.exe

 

Il fonctionne de la même façon que le GodMode en plus de se nommer "com4", chose qui n'est pas autorisée en règle générale. De cette façon, il est traité par la machine en tant que périphérique et ne peut être supprimé. Sournois hein ? Actuellement détecté par toutes les solutions de protection (même Windows Defender), le coco a pu sévir un moment, même si le retirer n'a rien de compliqué puisqu'il suffit de faire le faire sauter via le gestionnaire des tâches et en tapant cette commande qui va bien via cmd.exe :

rd “\\.\%appdata%\com4.{241D7C96-F8BF-4F85-B01F-E2B043341A4B}” /S /Q

 

Comme quoi, la moindre fonctionnalité peut servir de porte à quelqu'un de malveillant, d'autant plus lorsque des outils d'administrations sont à leur portée. Pour éviter ce genre de blague, tenez-vous à jour, protégez-vous et surtout, évitez les zones à risque puisque la première défense de votre machine se trouve entre son clavier et la chaise de votre bureau !

 

worm

Un poil avant ?

Microsoft utilise de l'ADN synthétique pour stocker des données

Un peu plus tard ...

AOC sort son premier moniteur AGON un 27" TN 144Hz FreeSync en 1440p

Les 13 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Un ragoteur qui draille embusqué, le Mercredi 04 Mai 2016 à 14h28  
Windows Xp powa
par Un médecin des ragots embusqué, le Lundi 02 Mai 2016 à 13h17  
Après avoir finalement vaincu ma flemme et lu la source, en gros le méchant binaire se cachait dans le répertoire original et profitait du fait que l'explorateur renvoyait ailleurs si on l'ouvrait pour rester sous le radar. Donc que ce dossier renvoi vers des outils admin ou les photos de l'anniversaire de tata Yvette, je vois pas de différence. Et donc je ne comprends pas l'histoire d'œuf et de panier.
En fait je ne comprends même pas le titre de l'article, qui commence à sonner putaclic maintenant.

par Un médecin des ragots embusqué, le Lundi 02 Mai 2016 à 10h24  
Pas bien compris en quoi le godmode a permis quoi que ce soit au vers. C'est pas juste un dossier plein de raccourcis utiles pour l'admin ? Il donne des droits ?
par Tig, le Dimanche 01 Mai 2016 à 06h13  
Une fois nous l'avions fait sur le PC du frangin (Vista64) et ça faisait crasher explorer.exe dès le boot Vas-y la galère pour s'en sortir après
Heureusement on a pu contourner ça en utilisant Winrar qui a aussi un explorateur de fichiers et une fonction "Suppr"
par Un ragoteur de bayonne embusqué, le Vendredi 29 Avril 2016 à 20h11  
par Xorg le Vendredi 29 Avril 2016 à 16h22
Je crois que tu confonds les mots God et gode...
mais non !

tout est dans la prononciation

il n'y a pas d'erreurs
par airfab, le Vendredi 29 Avril 2016 à 19h46  
par Xorg le Vendredi 29 Avril 2016 à 16h22
Je crois que tu confonds les mots God et gode...
C'est comme Archlinux et Airwalk, il y a un gros air de ressemblance
par Un ragoteur macagneur du Poitou-Charentes, le Vendredi 29 Avril 2016 à 18h44  
On ne sait toujours pas ce que ce malware fait de si méchant que ça; au passage.
Un peu comme si les œnologues passaient 99% de leur temps à discuter de la bouteille plutôt que du vin qu'ils dégustent!
Y'a que dans les thecno de l'information qu'on voit ce genre de comportement, c'est bizarre.
par dismuter, le Vendredi 29 Avril 2016 à 17h32  
L'appeler god mode c'est pour le sensationalisme. Un god mode permet de contourner les règles d'un jeu. Or là c'est simplement un dossier virtuel qui regroupe toutes les fonctions autrement accessibles par le panneau de configuration. Microsoft l'a créé pour réutiliser la même logique de recherche que pour des fichiers mais dans le panneau de configuration.
Comme il est virtuel il n'es accessible que par CLSID (les caractères entre accolades).
Le texte avant le point, on peut mettre ce qu'on veut, les gens mettent GodMode pour faire style.
par Xorg, le Vendredi 29 Avril 2016 à 16h22  
par Un ragoteur de bayonne embusqué le Vendredi 29 Avril 2016 à 15h49
Le message subtile de Micro$oft, tu veux un god mod ? et bien bien met toi le dans le c**

PS: comme on dit, vendredi tout est permis hein ?
Je crois que tu confonds les mots God et gode...
par Un ragoteur de bayonne embusqué, le Vendredi 29 Avril 2016 à 15h49  
Le message subtile de Micro$oft, tu veux un god mod ? et bien bien met toi le dans le c**

PS: comme on dit, vendredi tout est permis hein ?
par Flanker, le Vendredi 29 Avril 2016 à 15h16  
par RoyRogers le Vendredi 29 Avril 2016 à 14h25
God Mode... Ma foi un nom très approprié.

( o )
+1
par Ghoster, le Vendredi 29 Avril 2016 à 14h46  
Merci pour la news et Worms que de souvenirs