[..] Automatisation d'analyse Malwarebytes [clé USB]

Aide et conseils concernant AutoIt et ses outils.
Règles du forum
.
Répondre
TLK
Niveau 1
Niveau 1
Messages : 1
Enregistré le : jeu. 20 mars 2014 09:39
Status : Hors ligne

[..] Automatisation d'analyse Malwarebytes [clé USB]

#1

Message par TLK »

Bonjour tous! :)

Je suis en train de créer un prototype de PC de désinfection. L'idée est de lancer un scan antivirus et malwarebytes dès qu'une clé USB est entrée dans le PC (le tout tourne dans une sandbox).

Grâce à USBVirusScan, un logiciel qui détecte l'insertion d'une clé USB, je peux lancer une analyse de l'antivirus sur un lecteur dont la lettre est récupérée par le logiciel.

Mais MBAM ne peut pas prendre de lecteur en paramètre comme l'antivirus, du coup je chercher un script autoit, si ça peut se réaliser, qui pourrait ordonner à MBAM de scanner la clé entrante.

Le script peut être lancé dès qu'une clé est entrée grâce à USBVirusScan, donc pas besoin (a priori) d'une fonction de détection.

Je ne sais pas si je suis assez clair? :) Sinon just ask!

Merci d'avance! :D
Avatar du membre
jguinch
Modérateur
Modérateur
Messages : 2515
Enregistré le : lun. 14 févr. 2011 22:12
Status : Hors ligne

Re: [..] Automatisation d'analyse Malwarebytes [clé USB]

#2

Message par jguinch »

Une solution simple pourrait être de configurer Malwarebytes pour exclure tous les lecteurs sauf la clé USB (il y a un onglet Exclusions).
Mais le problème est que la clé USB peut changer de lettre : pour ça, il est possible de fixer une ou plusieurs lettres pour les lecteurs USB avec USBDLM.

Bon là, on sort du cadre AutoIt... :?
Le script, ça fait gagner beaucoup de temps... à condition d'en avoir beaucoup devant soi !
Avatar du membre
Tlem
Site Admin
Site Admin
Messages : 11818
Enregistré le : ven. 20 juil. 2007 21:00
Localisation : Bordeaux
Status : Hors ligne

Re: [..] Automatisation d'analyse Malwarebytes [clé USB]

#3

Message par Tlem »

Puisque vous connaissez la lettre de lecteur de la clé USB, le plus simple sera d'utiliser ceci :
-full: initiates a full scan using saved drives in the registry.
Je pense que le mieux sera de lire et mémoriser les valeurs de cette clé de base de registre : HKEY_CURRENT_USER\Software\Malwarebytes' Anti-Malware puis de remplacer ces valeurs par les options que vous voulez utiliser afin de lancer MBAM uniquement sur la clé USB.
Une fois le scan terminé, on remet les valeurs d'origine.

Pour le scan rapide du lecteur G: je modifie les options comme ceci :

Code : Tout sélectionner

[HKEY_CURRENT_USER\Software\Malwarebytes' Anti-Malware]
"alwaysscanfiles"=dword:00000001
"alwaysscanheuristics"=dword:00000001
"alwaysscanmemory"=dword:00000000
"alwaysscanregistry"=dword:00000000
"alwaysscanstartups"=dword:00000000
"autosavelog"=dword:00000001
"openlog"=dword:00000001
"defaultscan"=dword:00000001
"selectedrives"="G:\\|"
Le scan de la mémoire, de la base de registre et des fichiers de démarrage est désactivé. Ce qui fait gagner pas mal de temps. ;)
Thierry

Rechercher sur le forum ----- Les règles du forum
Le "ça ne marche pas" est une conséquence commune découlant de beaucoup trop de raisons potentielles ...

Une idée ne peut pas appartenir à quelqu'un. (Albert Jacquard) tiré du documentaire "Copié n'est pas volé".
Avatar du membre
jguinch
Modérateur
Modérateur
Messages : 2515
Enregistré le : lun. 14 févr. 2011 22:12
Status : Hors ligne

Re: [..] Automatisation d'analyse Malwarebytes [clé USB]

#4

Message par jguinch »

Ah oui, là c'est vraiment top... Mais t'es allé les chercher où les valeurs de registre ? :?:
Le script, ça fait gagner beaucoup de temps... à condition d'en avoir beaucoup devant soi !
Avatar du membre
mikell
Spammer !
Spammer !
Messages : 6292
Enregistré le : dim. 29 mai 2011 17:32
Localisation : Deep Cévennes
Status : Hors ligne

Re: [..] Automatisation d'analyse Malwarebytes [clé USB]

#5

Message par mikell »

Bien vu... comme la sélection directe des lecteurs n'existe pas comme argument de ligne de commande, je ne pensais pas que c'était possible Image
" L'échec est le fondement de la réussite. " (Lao-Tseu )
" Plus ça rate, plus on a de chances que ça marche " (les Shadoks )
Avatar du membre
Tlem
Site Admin
Site Admin
Messages : 11818
Enregistré le : ven. 20 juil. 2007 21:00
Localisation : Bordeaux
Status : Hors ligne

Re: [..] Automatisation d'analyse Malwarebytes [clé USB]

#6

Message par Tlem »

jguinch a écrit :Mais t'es allé les chercher où les valeurs de registre ? :?:
Bin, comme il est indiqué dans la doc :
-full: initiates a full scan using saved drives in the registry.
Donc puisqu'il est dit que c'est dans la base de registre, généralement pour tous les softs c'est soit dans HKEY_LOCAL_MACHINE\Software\Nom De L'Application ou HKEY_CURRENT_USER\Software\Nom De L'Application, après le reste c'est de la lecture, de la déduction et un peux de tests. ;)
Thierry

Rechercher sur le forum ----- Les règles du forum
Le "ça ne marche pas" est une conséquence commune découlant de beaucoup trop de raisons potentielles ...

Une idée ne peut pas appartenir à quelqu'un. (Albert Jacquard) tiré du documentaire "Copié n'est pas volé".
lesolutionneur
Niveau 7
Niveau 7
Messages : 368
Enregistré le : ven. 09 déc. 2011 11:25
Status : Hors ligne

Re: [..] Automatisation d'analyse Malwarebytes [clé USB]

#7

Message par lesolutionneur »

Ne pas oublier que Regshot (version portable) est souvent très utile pour savoir quelles clés ont été modifiées entre deux analyses.
Répondre