Résumé du post : NE TÉLÉCHARGEZ PAS SUR vstcrack.com
~~~~~~
Vous avez forcément croisé son chemin si vous cherchez à télécharger des VST mais sachez que la totalité des vst sont infectés par un virus de type Loudminer.
(Testé semaine de 20 avril 2019: Ozone 9, DadaLife Pack, ModoBass, Neutron 3, Fabfilter total Bundle, Ableton Live 10, Spire, Antares Auto-tune, Manipulator, Nexus, Sylenth,
Waves 11,Halftime,RC-20 ---> Tous Infectés !! )
Lors de l'installation, une
machine virtuelle et un
mineur de cryptomonnaies sont installés à votre insu sur votre machine.
On le remarque généralement car notre CPU est sur-utilisé par un processus du type "qemu" ou "system" ou "Host Services 64" qui consomme 20-30% (parfois plus) des capacités du CPU.
Vous remarquerez le caractère parfois insidieux du nom du processus qui laisse penser que c'est un élément essentiel ("system", "host service 64").
Cependant, si vous avez des bonnes configs, il peut passer inaperçu, en apparence (15% d'utilisation du CPU ne déclenchera pas les ventilateurs à plein régime, nom de processus passe-partout).
Je vous conseille donc de vérifier votre système si vous avez déjà téléchargé sur ce site !
Le mineur se lance au démarrage de Windows. On peut remarquer un nouveau service ("Host Services x64","host Service","SystemService") dans l'onglet "démarrage" du gestionnaire de taches.
J'ai personnellement identifié 2 versions principales du virus (I) et trouvé la marche à suivre pour les supprimer (II). Enfin, il existe aussi une ancienne version du virus datant de 2019 (III).
Enfin quelques informations pour MacOS (IV)
~~~~~~
I. Versions du Loudminer
~~~~~~
Version 1 : "qemu" Virtual Machine (via MS System Update)
Exemple ici avec "Manipulator" de Polyverse telechargé le 19/04/2020 depuis vstcrack. Idem pour "Modo Bass","DadaLife Pack","Halftime","RC-20"
Lorsque qu'on lance l'installation, il y a en fait 2 fichier .msi qui sont éxécutés en parallèle. Le premier installe le vst cracké, le second le Loudminer :
- ?\C:\Users\<USER>\AppData\Roaming\Polyverse\Infected Mushroom Manipulator 1.0.3.0\install\Infected Mushroom Manipulator.msi // Installeur Manipulator
- ?\C:\Users\<USER>\AppData\Roaming\Polyverse\Infected Mushroom Manipulator 1.0.3.0\install\MS System Update.msi // Installeur Loudminer
Le loudminer est installé dans des dossiers cachés. Pour les révéler, vous devez activer l'affichage des dossiers masqués dans l'onglet "Affichage" de l'explorateur de fichier.
Il y a 4 étapes clés :
- Installation d'une machine virtuelle : Elle sera utilisé pour exécuter le Loudmineur dessus
- Dossier de la machine virtuelle : ?\C:\Program Files\qemu
- Accélérateur pour la machine virtuelle : ?\C:\Program Files\Intel\HAXM (dossier temporaire d'installation : ?\C:\Users\<USER>\AppData\Local\Temp\Intel\HAXM)
- Installation du LoudMineur : C'est fichier qui sera éxecuté sur la machine virtuelle précédente. Il s’appelle généralement "system" (130Mo ~)
- Emplacement du mineur : ?\C:\Users\<USER>\AppData\Roaming\IntelTools\system
- Édition du registre pour la persistance : Des clés sont ajoutées au registre, elles désactivent l'antispyware de Windows Defender et les updates de windows. Cela permet au virus de persister sur le système
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\"DisableAntiSpyware"=dword:00000001
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdate
- Ajout du Loudminer aux processus lancés au démarrage de Windows : Permet de lancer le Mineur au démarrage du PC
Version 2 : "qemu" Virtual Machine (via App Deploy)
Exemple ici avec "Spire" de RevealSound téléchargé le 21/04/2020 depuis vstcrack. Idem pour "Melodyne","Antares Autotune","Fabfilter Bundle","Neutron 3","Waves 11"
Même processus, le Loudminer est installé en même temps que le vst cracké via le dossiers ?\C:\Program Files (x86)\App Deploy
Il est installé dans des dossiers cachés. Pour les voir, vous devez activer l'affichage des dossiers masqué dans l'onglet "Affichage" de l'explorateur de fichier.
Il y a 4 étapes clés :
- Installation d'une machine virtuelle : Elle sera utilisé pour exécuter le Loudmineur dessus
- Dossier de la machine virtuelle : ?\C:\Program Files\qemu
- Accélérateur pour la machine virtuelle : ?\C:\Program Files\Intel\HAXM (dossier temporaire d'installation : ?\C:\Users\<USER>\AppData\Local\Temp\Intel\HAXM)
- Installation du LoudMineur : C'est fichier qui sera éxecuté sur la machine virtuelle précédente.Il s'appelle généralement "system" (130Mo ~)
- Emplacement du mineur : ?\C:\Program Files\qemu\system
- Édition du registre pour la persistance : Des clés sont ajoutées au registre, elles désactivent l'antispyware de Windows defender et les updates de Windows. Cela permet au virus de persister sur le système. (Certaines versions de ce virus n'effectuent pas cette action)
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\"DisableAntiSpyware"=dword:00000001
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdate
- Ajout du Loudminer aux processus lancés au démarrage de Windows : Permet de lancer le Mineur au démarrage du PC
~~~~~~
II. Suppression du LoudMineur
~~~~~~
On va chercher à trouver et supprimer les dossiers contenant le virus. Vous pouvez soit naviguer depuis l'explorateur de fichier (
/!\ Si votre Windows est en français, "Program Files" sera remplacé par "Programmes" et "Users" par "Utilisateurs" /!\) soit écrire directement les chemins d'accès dans la barre d'adresse
:
Voir la pièce jointe 18182
- Supprimer le dossier : ?\C:\Program Files\qemu
- Supprimer le dossier (s'il existe): ?\C:\Users\<USER>\AppData\Roaming\IntelTools\system
- Supprimer le dossier : ?\C:\Users\<USER>\AppData\Local\Temp\Intel\HAXM
- Supprimer le dossier (s'il existe): ?\C:\Program Files\Intel\HAXM
- Supprimer les clés de registre suivantes (si elles existent): /!\ Pensez à effectuer une sauvegarde du registre avant toute modification au cas où vous faites une erreur /!\
Windows + R, "regedit" pour ouvrir l’éditeur de registre, ensuite trouver les dossiers suivants et les supprimer :
Supprimer le dossier : HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender
Supprimer le dossier : HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
On a donc supprimé le Loudmineur et restauré la sécurité Windows. Tout est en ordre ! Le VST cracké continuera bien évidemment à fonctionner.
Si le dossier qemu n'existe pas, vous êtes probablement infecté par l’ancienne version du virus. Passez à la section III du post !
NB : Pour certains utilisateurs, l'utilisation de Malwarebytes a permis de détecter et supprimer le virus.
~~~~~~
III. Ancienne version du LoudMineur
~~~~~~
Version 3 : "VirtualBox" Virtual Machine
Cette version du mineur est plus ancienne, je l'avais remarquée avec "Ableton Live 10" téléchargé en novembre 2019 depuis vstcrack.
Le principe est similaire, mais cette fois-ci, une autre machine virtuelle est utilisée : VirtualBox.
En plus des dossiers précédents (Section II), supprimer le dossier suivant (il remplace
?\C:\Program Files\qemu) :
~~~~~~
IV. MacOS
~~~~~~
Ne possédant pas de Mac, je ne sais pas exactement comment le virus fonctionne pour MacOS.
Cependant, les VST MacOS sont vraisemblablement aussi infectés.
Vous pouvez toujours installer un logiciel du type
Malwarebytes en espérant qu'il détecte le virus.
Sinon,
cet article présente beaucoup d'informations, en particuliers les dossiers potentiels où le virus peut être installé.
PS : Si quelqu'un a déjà réussi à nettoyer son mac et souhaite contribuer à cet article pour enrichir cette section, contactez moi !
~~~~~~
Références :
- https://www.welivesecurity.com/fr/2019/06/21/loudminer-exploitation-miniere-vst/
- Expérimentation perso sur un vieux pc en utilisant le logiciel "Mirekusoft Install Monitor" qui donne un récapitulatif complet de toutes les modifications apportés à votre ordinateur par une installation
-
https://www.virustotal.com/gui/home - Très bon site pour tester des fichiers potentiellement dangereux avec plus de 50 antivirus différents.
~~~~~~
Pour toutes questions supplémentaires ou si certaines de mes informations vous semblent incomplètes, n’hésitez pas à m'envoyer un message perso !
~~~~
~~~ Cheers ~~~
~~~~
[/QUOTE
MERCI BEAUCOUP