Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
966 connectés 

 

 

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  7  8  9  ..  65  66  67  68  69  70
Auteur Sujet :

[Veille Sécurité] : Actualité Virus et Failles [INFOS 15/08/07 14h58]

n°1551144
minipouss
un mini mini
Posté le 03-05-2004 à 10:19:43  profilanswer
 

Reprise du message précédent :
non ça suffit : http://securityresponse.symantec.c [...] .tool.html
 
1/ ça supprime les processus de sasser qui tournent
2/ ça supprime les fichiers du virus
3/ ça supprime ses entrées dans la bdr

mood
Publicité
Posté le 03-05-2004 à 10:19:43  profilanswer
 

n°1551160
NINOH
Nexus 7.0
Posté le 03-05-2004 à 10:26:48  profilanswer
 

http://d2new.free.fr/FxSasser.exe et  
http://securityresponse.symantec.c [...] Sasser.exe ne font pas exactement la même taille.
Y a plusieurs versions ou quoi ?


Message édité par NINOH le 03-05-2004 à 10:31:28

---------------
" 'Twas a rough night. " (Shakespeare - Macbeth - Act II, Scene III)
n°1551171
NINOH
Nexus 7.0
Posté le 03-05-2004 à 10:35:28  profilanswer
 

Apparemment il y a une version 1.0.2 pour la version C du ver.
Faut-il lancer les scanners 1.0.1 et 1.0.2 ?
Merci beaucoup de me répondre rapidement, parce que les utilisateurs de l'association où je suis bénévole m'attendent.


---------------
" 'Twas a rough night. " (Shakespeare - Macbeth - Act II, Scene III)
n°1551180
karoli
Posté le 03-05-2004 à 10:39:30  profilanswer
 

a mon avis, la plus recente supprime toutes les occurences du virus mais bon, ce n'est que mon avis

n°1551184
minipouss
un mini mini
Posté le 03-05-2004 à 10:42:39  profilanswer
 

ben c'est un fix de Secuser et un fix de symantec donc bizarre. Moi j'utiliserai celui directement du site de Symantec je pense.
 
edit : d'accord avec karoli


Message édité par minipouss le 03-05-2004 à 10:43:01
n°1551283
filipe_fr
Create or die.
Posté le 03-05-2004 à 11:47:07  profilanswer
 

Latinus a écrit :

sasser à quoi ?


 
A vendre des antivirus.
 
 :hello:

n°1551314
LaTeX_
Pôôôpaa !
Posté le 03-05-2004 à 12:13:28  profilanswer
 

topic super intéressant :D [:drapo]

n°1551352
NINOH
Nexus 7.0
Posté le 03-05-2004 à 12:44:32  profilanswer
 

NINOH a écrit :

Apparemment il y a une version 1.0.2 pour la version C du ver.
Faut-il lancer les scanners 1.0.1 et 1.0.2 ?
Merci beaucoup de me répondre rapidement, parce que les utilisateurs de l'association où je suis bénévole m'attendent.


sur un poste avec Win2000 pro installé récemment, le patch de MS me dit qu'il faut au moins avoir installé le SP2
Vous auriez un lien ?

n°1551392
karoli
Posté le 03-05-2004 à 13:01:45  profilanswer
 

t'es en win2000 sans aucun sp d'installé ???
A quoi ca sert que Bilou se décarcasse ?
 
patche ton 2000, on en est au sp4 il me semble...

n°1551396
NINOH
Nexus 7.0
Posté le 03-05-2004 à 13:03:57  profilanswer
 

C'est pas mon poste, c'est un PC de l'assoc' dont je parlais...
Un p'tit lien vers le SP4 me ferait gagner un temps précieux... :)

mood
Publicité
Posté le 03-05-2004 à 13:03:57  profilanswer
 

n°1551435
minipouss
un mini mini
Posté le 03-05-2004 à 13:27:25  profilanswer
 
n°1551500
NINOH
Nexus 7.0
Posté le 03-05-2004 à 14:03:20  profilanswer
 
n°1551559
Janfy
Observateur
Posté le 03-05-2004 à 14:31:23  profilanswer
 

Fait aussi un tour sur windows update très rapidement. ;)

n°1551754
bascarol
Posté le 03-05-2004 à 16:40:37  profilanswer
 

rhâââââââââaaaaaaaaaaaaaaaaaaaaaaa
 
j'ai de nouveau le net, ben oui chez c'etait  :pt1cable:  
 
 
bon voici un complet avec beaucoup d'editeur et les patch correspondant  :sol:  
 
 
 
Il est tres fortement recommande:
- d'appliquer les correctifs Microsoft
http://www.microsoft.com/security/ [...] indows.asp
 
- de filtrer mes acces aux ports TCP 445, 5554, 9996
 
En regard de l'activite virale actuelle, il est aussi interessant de
filtrer les acces aux ports:
- 135, 139, 1025, 593 TCP
- 135, 137, 138, 445 UDP
 
En cas d'infection:
 
Symantec met a disposition un outil permettant de d'eliminer
les differentes versions de Sasser:
 
http://www.symantec.com/region/fr/ [...] .tool.html
http://www.sarc.com/avcenter/venc/ [...] .tool.html
 
Idem pour McAfee:
http://vil.nai.com/vil/stinger
 
Microsoft:
 
http://www.microsoft.com/downloads [...] laylang=en
 
F- secure
ftp://ftp.f-secure.com/anti-virus/tools/f-sasser.zip
ftp://ftp.f-secure.com/anti-virus/tools/f-sasser.exe
ftp://ftp.f-secure.com/anti-virus/tools/f-sasser.txt
 
Sophos
http://www.sophos.com/support/cleaners/sassgui.com
http://www.sophos.com/virusinfo/ar [...] ml#removal
 
Qui plus est, certaines des analyses, notamment celles de
Symantec detaillent la marche a suivre pour desinfecter
manuellement une machine.
 
 
 :hello:  
 
 
 
References:
 
Symantec:
http://www.symantec.com/region/fr/ [...] .worm.html
http://securityresponse.symantec.c [...] .worm.html
http://securityresponse.symantec.c [...] .worm.html
 
"Microsoft: Alerte Securite! Tout ce qu'il faut savoir sur le
ver Sasser et ses variantes (contenu en anglais jusqu'au 3 mai)"
http://www.microsoft.com/security/incident/sasser.asp
 
F-Secure:
http://www.f-secure.com/v-descs/sasser.shtml
http://www.f-secure.com/weblog/
 
Sophos:
http://www.sophos.com/virusinfo/an [...] ssera.html
 
"Updated: MS04-011 LSASRV Exploit; Sasser Worm Update: Sasser.b"
http://www.incidents.org/diary.php [...] 4cefe89d4a
 
Analyse de LURHQ:
http://www.lurhq.com/sasser.html
 
Analyse technique de eEye:
http://www.eeye.com/html/Research/ [...] 40501.html
 
Avis SECUNIA:
http://secunia.com/virus_information/9142/sasser/
 
 
"Microsoft Windows LSASS Buffer Overrun Vulnerability"
http://securityresponse.symantec.c [...] 10108.html
 
 

n°1552077
Romf
Posté le 03-05-2004 à 18:52:26  profilanswer
 

Citation :


Sasser worms could affect 300 million computers worldwide
 05/03/2004. - Sasser.C is the latest of the new variants of the worm that continue to appear and all indications are that it is the most virulent
- As companies return to work after the weekend, the number of infections could dramatically increase
- Given the seriousness of the situation, Panda Software has raised the virus alert status to red
- The creators of the new Netsky.AC worm -detected a few hours ago- have claimed responsibility for Sasser
- To ensure they are protected, users should install the Microsoft patch that corrects the vulnerability exploited by Sasser
The number of computers affected by the Sasser worm continues to rise, and the situation looks set to worsen as companies return to work after the weekend. Luis Corrons, head of PandaLabs warns of the threat, “Bear in mind that some 300 million computers worldwide are vulnerable to attack by the Sasser worm, which gives an idea of the potential scale of the threat. New variants are also likely to emerge and for this reason, even though we launched a pre-alert at the weekend, we have now declared a red alert.”
 
The Sasser worms are particularly dangerous for corporate environments as they can spread across networks in a matter of seconds. Both the French Stock Exchange and the France Presse news agency have fallen victim to this new malicious code and their communications were affected on Saturday.
 
The situation appears to be even more serious as the creators of the worm are coordinating the continuous launch of new variants in order to increase the probability of infection. PandaLabs has now detected the presence of Sasser.C, which can launch up to 1024 process in memory, making it potentially far more virulent than its predecessors.
 
The appearance of the new Sasser worms is seemingly directly linked to the wave of viruses blighting the Internet over the last few months. PandaLabs has also detected the new Netsky.AC worm, which like its predecessors contains a message hidden inside its code. On this occasion however, there are no insulting messages to the authors of other worms such as Bagle or Mydoom, but instead a message directed at antivirus vendors. The message claims that the authors are also responsible for the Sasser worms:
 
Hey, av firms, do you know that we have programmed the sasser virus?!?. Yeah thats true! Why do you have named it sasser? A Tip: Compare the FTP-Server code with the one from Skynet.V!!! LooL! We are the Skynet...'
 
Here is an part of the sasser sourcecode you named so, lol

 
Given the serious nature of the situation, Panda Software has made its PQRemove utility available, free of charge, to all users to detect and eliminate the viruses. Click here to access the tool.
 
Panda Software informs users that the new worm can be detected and disinfected with an up-to-date antivirus, but it is important to install the Microsoft patch to ensure that Sasser.A doesn’t re-infect computers. The vulnerability exploited by this worm was reported by Microsoft recently in bulletin MS04-011, along with the patch. Panda Software has made the updates necessary to its products available to clients.
 
More information about these and other IT threats is available from: http://www.pandasoftware.com/virus_info/encyclopedia/


 
http://www.pandasoftware.com/about [...] 039&ver=21
 
Vous avez vu le petit message qu'ils ont laissé? [:sniperlk]
 
Sinon ils parlent d'un sasser.C :ouch:  
on connaissait que le A et B now non :??:


Message édité par Romf le 03-05-2004 à 18:53:45
n°1552091
Tomate
Posté le 03-05-2004 à 18:58:15  profilanswer
 

oue apres B c est C :D


---------------
:: Light is Right ::
n°1552097
minipouss
un mini mini
Posté le 03-05-2004 à 19:00:34  profilanswer
 

et maintenant le D est en cours d'étude chez Symantec :D

n°1552101
Tomate
Posté le 03-05-2004 à 19:01:29  profilanswer
 

minipouss a écrit :

et maintenant le D est en cours d'étude chez Symantec :D

attends vas y molo deja que c est dur pour lui, alors si on va trop vite il n y arrivera jamais ce pauvre romf [:mrbrelle]


Message édité par Tomate le 03-05-2004 à 19:01:36

---------------
:: Light is Right ::
n°1552103
Romf
Posté le 03-05-2004 à 19:03:49  profilanswer
 

minipouss a écrit :

et maintenant le D est en cours d'étude chez Symantec :D


 
http://www.pandasoftware.com/virus [...] 915&sind=0
 

Citation :

Effects  
 
Sasser.D restarts the computer when it attempts to affect it by exploiting the LSASS vulnerability. When this action is carried out, Sasser.D displays the following message on screen:
 
Infection strategy  
 
Sasser.D creates the following files:
 
    *
      SKYNETAVE.EXE in the Windows directory. This file is a copy of the worm.
    *
      WIN2.LOG in the root directory of the C: drive. This file contains the IP address of the affected computer.
 
Sasser.D creates the following entry in the Windows Registry:
 
    *
      HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
      skynetave.exe = %windir%\skynetave.exe
      where %windir% is the Windows directory.
      By creating this entry, Sasser.D ensures it is run whenever Windows is started.
 
Means of transmission  
 
Sasser.D spreads via the Internet, by attacking remote computers. In order to do so, it carries out the routine below:
 
    *
      Sasser.D searches for random IP addresses.
    *
      It attempts to connect to those IP addresses through the TCP port 445.
    *
      If successful, it checks if the remote computer contains the LSASS vulnerability.
    *
      If so, Sasser.D opens a shell in the TCP port 9996, with which it sends several commands through the TCP port 5554. Sasser.D downloads itself through the TCP port 5554 to the vulnerable computer via FTP.
    *
      The downloaded copy has a variable name %number%_UP.EXE, where %number% is a random number.
 
When Sasser.D exploits the LSASS vulnerability, it launches a Buffer Overrun in the program LSASS.EXE, thus restarting the computer.
 
Further Details  
 
Sasser.D is written in programming language Visual C++. This worm is 16,384 bytes in size and it is compressed with PE-Compact.


 
:o


Message édité par Romf le 03-05-2004 à 19:04:04
n°1552105
Romf
Posté le 03-05-2004 à 19:04:44  profilanswer
 

tomate77 a écrit :

attends vas y molo deja que c est dur pour lui, alors si on va trop vite il n y arrivera jamais ce pauvre romf [:mrbrelle]


 
mon av est déja a jour [:dawadtc]

n°1552112
Tomate
Posté le 03-05-2004 à 19:07:09  profilanswer
 

Romf a écrit :

mon av est déja a jour [:dawadtc]

moi j ai pas besoin d av [:mrbrelle]  
j ai meme pas fait les maj [:dawadtc]


---------------
:: Light is Right ::
n°1552114
Romf
Posté le 03-05-2004 à 19:08:09  profilanswer
 

tomate77 a écrit :

moi j ai pas besoin d av [:mrbrelle]  
j ai meme pas fait les maj [:dawadtc]


 
bah t'es plein de virus  [:mrbrelle]  
au moins tu sers les virusseux en mettant ta machine a leur disposition :)

n°1552116
Tomate
Posté le 03-05-2004 à 19:09:25  profilanswer
 

Romf a écrit :

bah t'es plein de virus  [:mrbrelle]  
au moins tu sers les virusseux en mettant ta machine a leur disposition :)

nan j ai pas de virus, je verifie de tps en tps [:dawadtc]


---------------
:: Light is Right ::
n°1552118
Romf
Posté le 03-05-2004 à 19:10:18  profilanswer
 

tomate77 a écrit :

nan j ai pas de virus, je verifie de tps en tps [:dawadtc]


 
ouais et le jour où y'en aura un bien ravageur et qu'il te détruira tes données entre 2 vérifications la ce sera [:dawadtc]

n°1552120
Tomate
Posté le 03-05-2004 à 19:11:27  profilanswer
 

Romf a écrit :

ouais et le jour où y'en aura un bien ravageur et qu'il te détruira tes données entre 2 vérifications la ce sera [:dawadtc]

nan car ca arrivera pas [:mrbrelle]


---------------
:: Light is Right ::
n°1552123
Romf
Posté le 03-05-2004 à 19:12:16  profilanswer
 

tomate77 a écrit :

nan car ca arrivera pas [:mrbrelle]


 
[:delarue2]

n°1552127
Tomate
Posté le 03-05-2004 à 19:13:09  profilanswer
 

et oue [:delarue]


Message édité par Tomate le 03-05-2004 à 19:13:15

---------------
:: Light is Right ::
n°1552128
Romf
Posté le 03-05-2004 à 19:13:45  profilanswer
 

bon ca suffit :o

n°1552131
Tomate
Posté le 03-05-2004 à 19:14:53  profilanswer
 

Romf a écrit :

bon ca suffit :o

oue [:delarue3]


---------------
:: Light is Right ::
n°1552197
NINOH
Nexus 7.0
Posté le 03-05-2004 à 19:42:54  profilanswer
 

Le premier qui me donne le nom d'un antivirus gratuit qui a été mis à jour contre Sasser dès aujourd'hui gagne.......... ma gratitude. :D

n°1552198
Romf
Posté le 03-05-2004 à 19:43:31  profilanswer
 

NINOH a écrit :

Le premier qui me donne le nom d'un antivirus gratuit qui a été mis à jour contre Sasser dès aujourd'hui gagne.......... ma gratitude. :D


 
les antivirus gratuits des éditeurs d'AV payants [:opus dei]  [:romf]

n°1552214
NINOH
Nexus 7.0
Posté le 03-05-2004 à 19:52:25  profilanswer
 

Romf a écrit :

les antivirus gratuits des éditeurs d'AV payants [:opus dei]  [:romf]


Mais encore ?

n°1552222
Romf
Posté le 03-05-2004 à 19:54:54  profilanswer
 

NINOH a écrit :

Mais encore ?


 
seuls les av payants sont régulièrement à jour [:mr marron derriere]
ca coute pas trop cher et c'est indispensable :o

n°1552239
nikolai
Posté le 03-05-2004 à 20:04:43  profilanswer
 

Aller hop variante D de sasser [:dawa]
 
Name: W32/Sasser-D
Type: Win32 worm
Date: 3 May 2004
 
Edit: Multi grilled [:dawa]


Message édité par nikolai le 03-05-2004 à 20:20:34

---------------
Soutenez l'association Chat Qu'un Son Toit - 86 | les RoadRunners sur BOiNC
n°1552248
cdl
Posté le 03-05-2004 à 20:08:23  profilanswer
 

Citation :

NINOH a écrit :
 
Le premier qui me donne le nom d'un antivirus gratuit qui a été mis à jour contre Sasser dès aujourd'hui gagne.......... ma gratitude. :D  
 
les antivirus gratuits des éditeurs d'AV payants [:opus dei]  [:romf]


 
Sur le site de secuser.com ils proposent des antivirus gratuit, qui ont dans leur liste de virus sasser. Je crois que le plus petit faisait .7 Mo. Sinon c'est mieux d'avoir un antivirus et de le mettre à jour ( même si je ne pense pas que cela soit toujours un gage de ne jamais avoir de virus  :??: )

n°1552266
Romf
Posté le 03-05-2004 à 20:17:38  profilanswer
 

nikolai a écrit :

Aller hop variante D de sasser [:dawa]
[...]
 


 
grillaid :o

n°1552277
nikolai
Posté le 03-05-2004 à 20:20:17  profilanswer
 
n°1552437
minipouss
un mini mini
Posté le 03-05-2004 à 21:41:11  profilanswer
 

Citation :


W32.Sasser.D.Worm can run on (but not infect) Windows 95/98/Me computers. Although these operating systems cannot be infected, they can still be used to infect vulnerable systems that they are able to connect to. In this case, the worm will waste a lot of resources so that programs cannot run properly.
 

vu sur Symantec

n°1552456
NINOH
Nexus 7.0
Posté le 03-05-2004 à 21:53:43  profilanswer
 


C'est quoi la page équivalente pour XP (avec tous les SP) ??
Je tombe sur une page d'erreur à chaque fois que je cherche sur le site de Bill-tartalakrem... :(


Message édité par NINOH le 03-05-2004 à 21:58:50
n°1552467
LaTeX_
Pôôôpaa !
Posté le 03-05-2004 à 22:00:15  profilanswer
 

NINOH a écrit :

C'est quoi la page équivalente pour XP (avec tous les SP) ??
Je tombe sur une page d'erreur à chaque fois que je cherche sur le site de Bill-tartalakrem... :(


 
http://www.microsoft.com/france/wi [...] _sp1a.html
 
c'est dur de chercher sur le site microsoft ?  :heink:

n°1552478
minipouss
un mini mini
Posté le 03-05-2004 à 22:04:10  profilanswer
 

http://www.microsoft.com/WindowsXP [...] efault.asp
 
je pense que c'est ça mais je suis pas un spécialiste de XP :(
 
edit: grillaid et en plus j'étais en anglais :D


Message édité par minipouss le 03-05-2004 à 22:05:20
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  7  8  9  ..  65  66  67  68  69  70

Aller à :
Ajouter une réponse
 

Sujets relatifs
[Virus] Désinfection d'un LANMais quel est donc mon virus ???
Virus et systeme de transmission[XP] Processus svchost.exe à 100% en admin, mais pas de virus...
Gros souci de virus "W32.Welchia.B.Worm"Pb de Securité sous Visuel Studio ! Need HELP !
Help, j'ai un virus et je n'arrive pas à formater sous DOS !!!!!Mise en veille impossible ?
Erreur securité IE 6 et active x ??Virus que je n'arrive pas à éradiquer...
Plus de sujets relatifs à : [Veille Sécurité] : Actualité Virus et Failles [INFOS 15/08/07 14h58]


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR