Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1486 connectés 

  FORUM HardWare.fr
  Windows & Software

   w32.nimda.enc, d'où vient-il ?

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Précédente
Auteur Sujet :

w32.nimda.enc, d'où vient-il ?

n°598814
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:04:15  profilanswer
 

Salut,
 
Alors pour commencer j'ai fais une recherche et lu la plupart des posts trouvés ( http://forum.hardware.fr/forum1.ph [...] aterange=2 )
 
J'ai aussi lu les infos de propag sur http://www.commentcamarche.com/virus/nimda.php3
 
J'ai actuellement 14 serveurs de débranchés, mais les 160 machines qui tournent encore (quasi impossible de les arretter (plusieurs sites)).
 
 
 
LE prb, l'un de nos postes clients au service info (logué en Admin) vient de recevoir plusieurs alertes de Norton dernière version, mis à jour vendredi dernier. Alertes sur des fichiers *.EML (lié à Nimda, j'ai bien lu). On fait une recherche sur ce type de fichiers, et on ne trouve rien.
L'utilisateur de cette machine ne surfait pas, et avait juste Outlook qui tournait (Outlook XP, sous Win XP).
 
J'ai lancé sur la machine http://www.commentcamarche.com/download/Fixnimda.com et rien n'a été trouvé.
 
 
Je suis un perdu là. Je ne vois pas comment y'aurai pu avoir tentatives de copies de fichiers sur le HD, dans "C:\doc and setting, etc..."
 
 
Je ne vois pas où chercher.
 
Autre chose, il y a différentes version de Nimda, quelqu'un a des infos sur w32.nimda.enc ?
 
Si quelqu'un à un lien pour la mise à jour à appliquer sur IIS 4 sur un NT4 SP6a, je suis preneur :jap:
 
 
Merci :jap:

 

[jfdsdjhfuetppo]--Message édité par Groody--[/jfdsdjhfuetppo]


---------------
Vidéo Concorde Air France | www.kiva.org
mood
Publicité
Posté le 11-03-2002 à 11:04:15  profilanswer
 

n°598818
redridingh​ood
Posté le 11-03-2002 à 11:07:18  profilanswer
 

In some cases, Norton AntiVirus detects a threat and adds the extension ".enc" to the name of the detection. For example, if a computer has received email infected with W32.Nimda.A@mm, you may also see a detection for W32.Nimda.enc.  
 
The .enc detection is actually a detection of header information or encoded script which can be contained in an email message. The detection of an encoded script is the result of the script using a vulnerability that affects some versions of Microsoft Internet Explorer, and therefore Microsoft Outlook and Outlook Express. This vulnerability, if not patched with a Microsoft program update, allows a virus, worm, or Trojan to be executed just by reading or previewing the email message. Information on this problem, which is known as a MIME header exploit, can be found at:
 
http://www.microsoft.com/technet/s [...] 01-020.asp

n°598822
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:11:04  profilanswer
 

MErci à Elca pour le lien en PRV : http://securityresponse.symantec.c [...] 27561.html
 
Wild, bah merde :(
 
Red, je v voir, merci


---------------
Vidéo Concorde Air France | www.kiva.org
n°598826
redridingh​ood
Posté le 11-03-2002 à 11:12:38  profilanswer
 

il faut que tu effaces l'email infecte, car meme si tu effaces la piece jointe infecte, a chaque fois que tu selectionneras ce message, NAV te dira qu'il est encore infecte (il se base sur le header du mail)
pour effacer,  
1) desactiver la previsualisaion auto du mail
2) supprimer le mail (definitivement , pas juste le mettre ds les elements effaces)

n°598831
THX
Eleveur de Big Jim de Paris.
Posté le 11-03-2002 à 11:15:10  profilanswer
 

Pour Nimda, une fois que l'utilisateur reçoit le message il se trouve infecté, le virus se copie lui-même dans le dossier WinntSystem32 avec comme nom : LOAD.EXE.
 
il modifie le fichier SYSTEM.INI en ajoutant : shell=explorer.exe load.exe -dontrunold.  
 
Ensuite, il copie un fichier riched20.dll dans le répertoire System (fichier caché). Ceci permet au virus de se lancer à chaque fois qu'une application utilisant cette DLL (comme par exemple Wordpad) est exécutée.
Ensuite, il crée un utilisateur appelé guest puis l'inclut dans le groupe des administrateurs locaux.
Après quoi, il se connecte en tant que l'utilisateur défini ci-dessus et partage le volume C: comme C$.
 
Si le FIX n'a rien trouvé, il y a des chances que le PC ne soit pas vérolé. Pour le savoir fait une recherche sur riched20.dll à la limite Extrait la (MSCONFIG sous XP) et à la limite tu peux reinstaller Office... Mais c'est vraiment par sécurité...

n°598833
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:16:53  profilanswer
 

Mon boss (c sur sa machine) n'utilise jamais la prévisualisation, et nous n'avons (il) a pas reçu de mail
 
 
Norton nous a donné à plusieurs reprises des alertes sur des fichiers *.EML sur le C:, introuvable via la recherche (utilisation du même nom de fichier, affichage des fichiers cachés, systèmes, etc.. d'activé)


---------------
Vidéo Concorde Air France | www.kiva.org
n°598835
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:18:55  profilanswer
 

merci THX, je v voir ça


---------------
Vidéo Concorde Air France | www.kiva.org
n°598838
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:20:24  profilanswer
 

si effecivement, mail vérolé il y a, je veux savoir qui nous l'envoie.
 
Nous n'avons rien dans la boite de réception.
 
Comment un mail, sans la prévisualisation d'activé, peut se lancer ? J4ai pas suivi ??
 
Et c'est forcément par mail pour celui là ?


---------------
Vidéo Concorde Air France | www.kiva.org
n°598839
THX
Eleveur de Big Jim de Paris.
Posté le 11-03-2002 à 11:20:39  profilanswer
 

Dans ce cas, il ne doit pas être vérolé enfin du moins par Nimda...
 
Si Otulook tournait et qu'il y à eu une alerte, il est possible qu'il est recu un mail automatiquement supprimé par Norton et d'ou le message d'alerte enfin je dis ca mais c'est fort possible...

n°598840
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:22:29  profilanswer
 

non non, les alrtes ROUGES de norton indiquait des fichiers EML copiés dans C:\Documents and Settings\All Users\..
 
donc il y a bien eu une action active


---------------
Vidéo Concorde Air France | www.kiva.org
mood
Publicité
Posté le 11-03-2002 à 11:22:29  profilanswer
 

n°598843
THX
Eleveur de Big Jim de Paris.
Posté le 11-03-2002 à 11:24:28  profilanswer
 

Groody a écrit a écrit :

si effecivement, mail vérolé il y a, je veux savoir qui nous l'envoie.
 
Nous n'avons rien dans la boite de réception.
 
Comment un mail, sans la prévisualisation d'activé, peut se lancer ? J4ai pas suivi ??
 
Et c'est forcément par mail pour celui là ?  




 
Si tu veux savoir qui te l'envoies, mais a mon avis l'utilisateur sera "caché", tu sélectionnes le message clic droit propriétés / détails et source du message tu auras l'IP, le nom de l'utilisateur, le nom de son PC etc... etc... mais généralement ce sont des envoies groupés avec un utilisateur bidon et bien caché...  
 
Je crois aussi que Nimda s'envoie de façons aléatoire avec le carnet d'adresse d'un PC vérolé en gros une personne à pu l'envoyer sans le savoir...

n°598847
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:27:01  profilanswer
 

j'avais pensé à aller voir l'en tête du mail, mais aucun mail n'est en attente, peut etre bloqué par NAV, mais si je désactivé NAV, j'ai peur que la machine soit réellement vérolé, pour de bon.
 
Pour l'en tête, on verra ptet une IP interne.
 
 
 
 
JE ne comprends tjs pas comment ces fichiers ont été copiés sur la machine sans mail d'ouvert ni de surf


---------------
Vidéo Concorde Air France | www.kiva.org
n°598855
elcatalan
Just Married
Posté le 11-03-2002 à 11:31:49  profilanswer
 

tu as regardé sur ton serveur de messagerie je suppose ?

n°598856
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:32:31  profilanswer
 

le serveur de messagerie n'est pas chez nous, je n'ai pas la main dessus, et aucun anti virus ne tourne dessus. INCROYABLE oui je sais, mais je fais tout pour changer ça et le prendre en interne ..

 

[jfdsdjhfuetppo]--Message édité par Groody--[/jfdsdjhfuetppo]


---------------
Vidéo Concorde Air France | www.kiva.org
n°598860
B-52
Contrario Contrariis Curantur
Posté le 11-03-2002 à 11:34:31  profilanswer
 

NAV a fait apparement des faux positifs avec cette version de nimda, mais avec des signatures plus vieilles que celle que tu as...peut être que le problème n'a pas été vraiment réglé ?
Je creuses ...


---------------
Securis c'est plus de 200 logiciels de sécurité gratuits !
n°598862
THX
Eleveur de Big Jim de Paris.
Posté le 11-03-2002 à 11:35:44  profilanswer
 

Groody a écrit a écrit :

j'avais pensé à aller voir l'en tête du mail, mais aucun mail n'est en attente, peut etre bloqué par NAV, mais si je désactivé NAV, j'ai peur que la machine soit réellement vérolé, pour de bon.
 
Pour l'en tête, on verra ptet une IP interne.
 
 
 
 
JE ne comprends tjs pas comment ces fichiers ont été copiés sur la machine sans mail d'ouvert ni de surf  




 
Bah qui sait c'est peut être un cas "J'ai rien fait rien touché" :D  
 
Généralement quand y'a un "problème" sur un PC l'utilisateur n'a jamais rien fait... finalement tu te rends compte qu'il à bien reçu un mail, qu'il l'a bien ouvert etc... :)  
 
Enfin bon peut être que Norton l'a bloqué direct à la réception ou un truc du genre...

n°598863
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:35:59  profilanswer
 

B-52, ouai j'ai lu ça, à la suite d'un lien donné par Elca : http://www.cisco.com/warp/public/770/fn16592.shtml


---------------
Vidéo Concorde Air France | www.kiva.org
n°598865
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:37:30  profilanswer
 

THX a écrit a écrit :

 
 
Bah qui sait c'est peut être un cas "J'ai rien fait rien touché" :D  
 
Généralement quand y'a un "problème" sur un PC l'utilisateur n'a jamais rien fait... finalement tu te rends compte qu'il à bien reçu un mail, qu'il l'a bien ouvert etc... :)  
 
Enfin bon peut être que Norton l'a bloqué direct à la réception ou un truc du genre...  




 
Ouai, je connais, mais c mon chef, à l'info, donc ça m'etonnerai qu'il me dise des conneries ;)


---------------
Vidéo Concorde Air France | www.kiva.org
n°598880
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 11:52:04  profilanswer
 

Alors, je viens de chercher sur le post :
 
 - RICHED20DLL, il en trouve 3, 2 de ~400Ko dans I386 et dans c:\windows\system32 (même taille, date pour les deux) et un de 212 Ko dans le rep OFFICE10
 - Pas de LOAD.EXE
 - Pas de mail das Outlook
 
 
J'ai débranché le cable réseau, je n'ai PLUS la moindre alerte de Norton ??
 
:/


---------------
Vidéo Concorde Air France | www.kiva.org
n°598881
B-52
Contrario Contrariis Curantur
Posté le 11-03-2002 à 11:53:29  profilanswer
 
n°598893
elcatalan
Just Married
Posté le 11-03-2002 à 12:04:29  profilanswer
 

Nimda infecte aussi les mac ? :??:
edit: forcément c outlook aussi, chuis con

 

[jfdsdjhfuetppo]--Message édité par elcatalan--[/jfdsdjhfuetppo]

n°598900
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 12:11:27  profilanswer
 

bon, j'ai relancé Outlook avec le cable branché, F5, arrivé d'un mail, pas la moindre alerte.
 
J'ai l'impression que ce n'est pas un mail qui fout la merde là
 
EDIT : si ça vient d'une machine qui est actuellement débranchée, je suis mal barré

 

[jfdsdjhfuetppo]--Message édité par Groody--[/jfdsdjhfuetppo]


---------------
Vidéo Concorde Air France | www.kiva.org
n°598935
Zeroplanta​ge
Posté le 11-03-2002 à 12:29:47  profilanswer
 

Attention ce sont des virus qui peuve ce propagé part le partage des fichiés

n°598940
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 12:36:06  profilanswer
 

ouai, j'ai lu, mes comment exactement ?
 
ils vont se copier à un endroit, et il faut qu'un couillon aille cliquer dessus ?


---------------
Vidéo Concorde Air France | www.kiva.org
n°598963
zako31
à rabat est la bamba!
Posté le 11-03-2002 à 12:52:06  profilanswer
 

va voir ici plus ,bas vers nimda
http://aspirine.altasecu.com/contr [...] #BadtransB

n°598976
kassdelire
Posté le 11-03-2002 à 12:58:24  profilanswer
 

Groody a écrit a écrit :

bon, j'ai relancé Outlook avec le cable branché, F5, arrivé d'un mail, pas la moindre alerte.
 
J'ai l'impression que ce n'est pas un mail qui fout la merde là
 
EDIT : si ça vient d'une machine qui est actuellement débranchée, je suis mal barré  
 




T'a pas moyen de tester ca:
Tu branche ton xp avecc norton actif sur un hub/switch et tu teste un par un les postes debranches ?

n°598979
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 12:59:37  profilanswer
 

on est en train de faire tourner FIXNIMDA.COM sur tous les serveurs et toutees les machines.


---------------
Vidéo Concorde Air France | www.kiva.org
n°599006
fred2k
Posté le 11-03-2002 à 13:18:40  profilanswer
 

T'as vérifié dans le dossier quarantine de norton ?

n°599008
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 13:19:52  profilanswer
 

Mon chef ouai, il n'y avait que des reste de AHAHAH Blanche neige.. (je ne me rappelle plus du nom du worm).
 
Aucune machine n'est pour l'instant détectée comme vérolée.
 
 
J'ai interet à trouver d'où ça venait car là ça m'inquiette


---------------
Vidéo Concorde Air France | www.kiva.org
n°599039
boisorbe
Posté le 11-03-2002 à 13:35:33  profilanswer
 

parano ;)


---------------
"Tout ce que je sais c'est que je ne sais rien" Socrate
n°599140
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 14:17:17  profilanswer
 

c quand même une des qualité qu'il faut avoir dans ce job  [:romn]


---------------
Vidéo Concorde Air France | www.kiva.org
n°599148
boisorbe
Posté le 11-03-2002 à 14:23:12  profilanswer
 

keep cool and don't be aware
http://home.urbanet.ch/urba0950/beaware/


---------------
"Tout ce que je sais c'est que je ne sais rien" Socrate
n°599159
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 14:31:59  profilanswer
 

j'ai oublié un ;) dans mon avant dernier post :D


---------------
Vidéo Concorde Air France | www.kiva.org
n°599184
Merced64
Posté le 11-03-2002 à 14:44:49  profilanswer
 

Je croyais que Nimda se propageait principalement par les requetes Web vers les serveurs qui ne sont pas patchés. Je n'ai jamais vu de Nimda envoyé par mail. Tu as verifié tes serveurs?

n°599196
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 14:53:02  profilanswer
 

serveur quoi ?
 
Je viens de passer fixnimda sur toutes les machines locales, et les 14 serveurs (13, pas celui sous Nux pardon :D), et rien  :heink:


---------------
Vidéo Concorde Air France | www.kiva.org
n°599197
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 14:54:24  profilanswer
 

si tu parles du serveur mail, j'ai répondu plus haut qu'il ne nous appartient pas, et que je ne peux pas y intervenir.


---------------
Vidéo Concorde Air France | www.kiva.org
n°599198
costla
Posté le 11-03-2002 à 14:54:38  profilanswer
 

nimda se propage avec les servers 2IS il me semble, si t'es machines clientes sont des 2000, regarde si elles n'ont pas 2IS qui tourne.

 

[jfdsdjhfuetppo]--Message édité par costla--[/jfdsdjhfuetppo]

n°599199
Merced64
Posté le 11-03-2002 à 14:55:01  profilanswer
 

Il faut verifier les serveurs Web si tu en as, et non avec un antivirus, mais verifier les niveaux de patch.

n°599201
costla
Posté le 11-03-2002 à 14:56:57  profilanswer
 

pour verifier les dernieres MAJ pour 2IS, un outil fais pas SupInfo:
 
http://microsoft.supinfo.com/iisecure/
 
ca verifie les dernieres MAJ dispo chez Crosoft et compare avec ton server.

n°599212
Groody
Utilisez MES smileys §
Posté le 11-03-2002 à 15:01:53  profilanswer
 

génial, merci :)
 
Mon IIS n'a pas l'air atteint, mais je v voir ça, puis patché, car ça n'a jamais été fait.
 
 
98 % de mes postes sont des 98, et ils peuvent être aussi atteint


---------------
Vidéo Concorde Air France | www.kiva.org
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Précédente

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

   w32.nimda.enc, d'où vient-il ?

 

Sujets relatifs
Attention capx2000@hotmail.com = Virus NimdaEdonkey Bot 0.90 Fr vient de sortir !
VIRUS NIMDA HELP ME PLEASE !!!!!!!!!!!!!!!!!!!!!!!!!!!!!! !Virus Nimda: impossibilité de l'effacer définitivement!!!
je vient de balancer 250 mp3 a la poubelle,comment les recuperer..??comment ne pu ete emerde pas nimda ??
[URGENT!] AVP me détecte Nimdaver nimda
Virus nimda sur un serveur web[URGENT]Virus Nimda - infection Serveur Entreprise - aide
Plus de sujets relatifs à : w32.nimda.enc, d'où vient-il ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR