Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1802 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3
Page Suivante
Auteur Sujet :

un Sasser 'intraitable' :-( y'aura t-il qqun ici plus fort que lui?

n°1761448
minipouss
un mini mini
Posté le 15-10-2004 à 15:09:04  profilanswer
 

Reprise du message précédent :
ça peut aussi être un trojan qui écoute sur un domaine icq pour recevoir des commandes, et c'est pourquoi le firewall le protège en l'empêchant de recevoir des ordres de son proprio. Why not.
 
pour cela faudrait le remettre sans firewall bloquant mais avec un logiciel qui surveille juste ce qui se passe. comme ça tu verras bien

mood
Publicité
Posté le 15-10-2004 à 15:09:04  profilanswer
 

n°1761472
kobaia
Posté le 15-10-2004 à 15:19:52  profilanswer
 

minipouss a écrit :

ça peut aussi être un trojan qui écoute sur un domaine icq pour recevoir des commandes, et c'est pourquoi le firewall le protège en l'empêchant de recevoir des ordres de son proprio. Why not.
 


 
ha voilà déjà l'un des nombreux points qui restent obscurs pour moi...
 
un TRojan ( meme si c'est peut etre pas ça ici ,peu importe) ça attend qu'on le contacte ou ça cherche à initier le contact ?
 
evidemment , il doit y avoir les deux cas, j'imagine :/
 
bien que dans le premier cas , on ne voit pas trop l'interet ; si c'est lui le code actif, il a pas besoin de contact à l'exterieur  pour foutre la mrd..; sauf pour se propager peut etre (?)

n°1761497
minipouss
un mini mini
Posté le 15-10-2004 à 15:30:58  profilanswer
 

oui mais je pense qu'il doit tourner, au moins se voir dans le firewall même si il n'est pas dans les processus du gestionnaire de tâche.  
 
à mon avis il est souvent à l'origine du dialogue ; mais i lpeut aussi simplement ouvrir une backdoor et attendre que son auteur qui scanne un port précis sur une large gamme d'IP tombe sur lui.

n°1761648
kobaia
Posté le 15-10-2004 à 17:07:10  profilanswer
 

minipouss a écrit a écrit :

 
je viens de regarder mon log et depuis début octobre c'est sur le 135 (Blaster et plein d'autres) occupé par svchost que je m'en prend plein la gueule. Mais cela ne veut pas dire que MON pc a un problème sur svchost.exe . Cela veut dire que plein de gars partout sont infectés et que leur pc tente de propager leur virus.
 
 




 
tiens, qu'est ce que tu entends aussi par "plein la gueule" ? là moi en moyenne c'est environ > 500/600 requetes vers 135/445 par heure ; en permanence donc ; si t'as cela aussi , alors bon "ça me rassure"  :(  (tu parles)

n°1761667
minipouss
un mini mini
Posté le 15-10-2004 à 17:17:41  profilanswer
 

non désolé, j'en suis pas à ce point :/
 
dans les 300-400 requètes sur 4-5h sur la totalité des ports :)


Message édité par minipouss le 15-10-2004 à 17:18:04

---------------
"Deux choses sont infinies : l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'ai pas acquis la certitude absolue." Albert Einstein
n°1761699
kobaia
Posté le 15-10-2004 à 17:43:05  profilanswer
 

minipouss a écrit :

non désolé, j'en suis pas à ce point :/
 
dans les 300-400 requètes sur 4-5h sur la totalité des ports :)


 
en fait j'observe les stats de Kerio, sur une nouvelle session que je viens de lancer,  et ce sera plutot 700/800 sans pb ; ça me parait pas bien normal quand meme
 
ça 'attaque' partout ; ça vient d'essayer sur Kerio lui meme, et sur Antivir XP , qui se trouvait etre actif en frontal
 
est ce que qqun peut , à nouveau, confirmer/infirmer si ce qui se passe sur les ports 137/138/139 est normal ou pas !?  vu que visiblement ça transmet aussi (Tx Bytes)
http://img92.exs.cx/img92/1295/kerio3.png
 
PS: sur le nb "d'attaques" (requetes in), peut etre y a t-il une incidence du FAI ? je remarque que majoritairement elles viennent des plaques ADSL en région parisienne , de FRee donc


Message édité par kobaia le 15-10-2004 à 18:14:52
n°1761819
kobaia
Posté le 15-10-2004 à 19:04:56  profilanswer
 

là sur deux heures maintenant, il y a eu 2 ou 3 requetes vers Kerio lui meme ; ça fait peu ,mais c'est trop aussi ;  par contre je ne pige pas du tout d'ou ça vient;
 
en voilà une :
http://img99.exs.cx/img99/9516/kerio4.png
 
et en cherchant à quoi ça correspond, c'est une sorte d'organisme local asiatique attributeur de DNS !! c'est quoi cette farce :/


Message édité par kobaia le 15-10-2004 à 19:05:12
n°1761872
gitigfake
sugar and spice
Posté le 15-10-2004 à 19:36:44  profilanswer
 

Salut à tous
Un petit témoignage ......
Historique:
J'ai 2 postes dont un sous Linux et l'autre sous XP.En voulant configurer le reseau entre ces 2,j'ai desactivé le firewall (Kerio 2.1.5) sur XP...
Suite à des problêmes,j'ai connecté le poste XP sur le net pour des infos sur Linux (Kerio desactivé  :(  ).Le temps de m'en appercevoir (1 à 2 minutes max),je relance Kerio sans redemarrer XP ....C'etait le 11 oct 04 .
le 13 oct 04 ,je me connecte au net sous XP (Kerio activé) (en fait son lancement à été problematique,il ne se lancé pas comme d'habitude  :??:  .
A 21h37 ( à quelque secondes près),Antivir me signale qu'un fichier (dans /system)verollé per SASSER.G  :heink: .J 'efface ce fichier (surement une erreur...).
A environ 21h 38,Antivir me signale un fichier (dans /system32) verollé par Zafi.b (je crois),pareil (même erreur,je l'efface).
Par acquis de consience je regarde l'activité reseau dans kerio...
Horreur ! le port 445 est en communication IN et OUT et ça booste !
Je regarde les regles actives.Pas de mot de passe demandé (alors qu'il y en a bien un ! :heink: ).Toutes le regles (sauf celles d'origine) ont  DISPARU ! :ouch:  
je regarde le log de kerio  :heink:  les logs s'arretent au 3 oct 04    :heink:  
Crt+Alt+Suppr >au moins 2 process inconnus >ftp.exe et symantec32.exe
J'arrete ftp.exe,il se relance aussitôt...
Deconnection du net ! :fou:  
Scan du system par Antivir ->rien ! :heink:  
Nettoyage des cles RUN ->je trouve CFTMON.exe  :heink:  et sysmantec32.exe  :fou:  
Renommage des 2 ->Deplacement et effacement de la base des registre.
Redemarrage ..tout va bien
Mise à jour XP (faille Sasser et Blaster + autre ) MERCI minipouss  :love:  
J'envoie symentec32.exe (renommé) à Antivir,ils me remercient et sortent une mise à jour le lendemain (le 14 ),il y en a d'autres depuis).
Que c'est il passé  sur kerio !
Il etait temoin mais ne servait à rien ....
Depuis tout à l'air d'aller bien ,Kerio tourne bien en mode apprentissage (Plein d'alerte).
Qu'elle est la bestiole qui a pu faire tomber Kerio ,lui effacer les regles malgrès le mot de passe,lui arreter les logs .....
Un virus,ver ou l'interface chaise-clavier (restez correct merci) ?


Message édité par gitigfake le 16-10-2004 à 00:34:53
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus fort que Gmail : 3Go disponibleProblème réseau + fort que moi :(
QQun sait il comment télécharger toutes les images d'un skyblog ?Si qqun est chez le neuf avec le modem, merci de me contacter
Est ce que qqun connait un logiciel d'audit softaware...??Sasser, correctif et win 2k???
Problème "LSA Shell" : sasser strike back ?Je suis Sasser, mais je ne suis pas Sasser .. Qui suis je ?
Virus Sasser : démarrage windows impossibleVirus type Sasser
Plus de sujets relatifs à : un Sasser 'intraitable' :-( y'aura t-il qqun ici plus fort que lui?


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)