Un nouveau virus internet est apparu vendredi soir et aurait déja contaminé des millions d'ordinateurs selon un expert finlandais de la société d'antivirus F-Secure. Nommé Sasser, ce virus a la particularité de se répandre seul, sans avoir besoiLire la suite
W32.Korgo est un nouveau ver qui exploite une faille de LSASS – la même qui fût utilisée par le virus Sasser il y a quelques semaines. Le ver utilise le port TCP 445 et permet de prendre le contrôle sans autorisation d’une machine. Toutes les versions de Lire la suite
Le site Internet Sophos vient de publier un rapport dans lequel il classe les différentes vers et virus informatique en fonction du nombre d’infections qu’ils ont réalisées. Durant les 6 premiers mois de l’année 2004, ce sont donc 4677 nouveaux virus qui Lire la suite
Selon Sophos France, le jeune allemand de 18 ans, créateur des virus Sasser et des variantes du ver Netsky, Sven Jaschan, est responsable de plus de 50% des incidents viraux dans le monde en 2004.La firme de sécurité informatique a établi un Top 10 deLire la suite
Quasiment un an après la sortie du Touch Diamond, HTC lance une version améliorée d'un téléphone qui avait eu toutes les peines à convaincre le marché. Écran plus grand, APN de 5 Mpixels, entièrement tactile, surcouche logicielle bien Lire la suite
A défaut d’une version finale de Windows 7, ces dernières semaines ont vu comme chaque année la sortie de la nouvelle version d’Ubuntu, une réussite. Dans ce dossier, nous vous guidons à travers son installation et son exploitation par un "windowsien"...Lire la suite
Apple se fait grignoter des parts de marché par le bas. MSI et Asus se lancent dans la course et cassent les prix. L’Asus Eee Top et MSI Wind Top AE1900 sont tous les deux proposés à moins de 600 Euros, soit deux fois moins cher que les produits proposés Lire la suite
Caractéristiques Capteur photo 5 MégapixelsPoids 150 grammesDimensions 11,7 x 5,5 x 1,6 cmAutonomie en communication 5h20Autonomie en veille 400 heuresMémoire interne 32 G0Mémoire externe Micro SD (48 Go)Indice DAS -Nokia présente son N97 comme 'Lire la suite
Attention un nouveau virus de la Famille des Blaster arrive, et ne se propage pas par fichiers mais dirrectement de PC vers PC...
Un correctif (hotfix) est disponible chez Microsoft, il faudrait l'installer rapidement si ce n'est pas fait. Pour se protéger de ce type d'attaques un pare-feu (firewall) est nécessaire ; un anti-virus ne sera pas particulièrement efficace, au mieux il pourra réparer les dégats la machine une fois infectée.
Microsoft Security Bulletin MS04-11 :
http://www.microsoft.com/technet/s [...] 4-011.mspx
Windows 2000 anglais :
http://download.microsoft.com/down [...] 86-ENU.EXE
Windows 2000 français :
http://download.microsoft.com/down [...] 86-FRA.EXE
Windows XP anglais :
http://download.microsoft.com/down [...] 86-ENU.EXE
Windows XP français :
http://download.microsoft.com/down [...] 86-FRA.EXE
Il serait ensuite judicieux de vérifier que votre machine est à jour en terme de sécurité, il existe un utilitaire gratuit et simple d'utilisation qui permet de vérifier la présence des hotfixes sur votre machine, Microsoft Baseline Security Analyzer 1.2 :
- MBSA Homepage
- Téléchargement MBSA 1.2 anglais
- Téléchargement MBSA 1.2 français
Addenum :
Pour ceux qui n'arrivent pas à télécharger le patch avant de rebooter.
Sous Windows XP :
- Menu Démarrer -> Exécuter -> Saisir "shutdown /a" (sans les guillemets) -> Bouton OK
Sous Windows 2000 :
- Télécharger shutdown.exe et l'enregistrer dans le répertoire d'installation de Windows.
- Menu Démarrer -> Exécuter -> Saisir "shutdown /a" (sans les guillemets) -> Bouton OK
Un astuce consisterait, une fois le compte à rebourd apparu, à modifier l'heure du système en enlevant quelques heures pour augmenter le délais nécessaire au téléchargement et à l'installation.
Attaques en cours :
Actuellement le vers Sasser semble de loin l'attaque la plus répendue, les symptomes sont les suivants :
- un processus nommé "avserve.exe", ainsi qu'un fichier avserve.exe dans le dossier d'installation de Windows. MàJ : Apparition d'une variante B ou l'exécutable s'appelle "avserve2.exe"
- plusieurs processus nommés "xxxxx_up.exe" ou xxxxx est un nombre aléatoire de 4 ou 5 chiffres, consommant énormément de ressources processeur
- la présence d'un fichier C:\WIN.LOG
- la présence de la clef HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avserve.exe = %Windir%\avserve.exe
- effectue des connexions au port TCP 445, génère du trafic sur les ports TCP 5554 et 9996.
- affiche un message d'erreur similaire à ceux ci-dessous, tentant d'arrêter la machine :
Quelques variantes de Gaoboat / Agobot utilisent aussi cette faille :
- tente de désactiver l'anti-virus
- empeche les mises à jour de l'anti-virus
- installe une porte dérobée (backdoor) sur la machine
Que faire si mon anti-virus ne fonctionne plus ?
Le plus simple est d'utiliser un logiciel anti-virus en ligne, en voici quelques-uns :
- Symantec Security Check
- Trend Micro Scanning Housecall
- Panda Software ActiveScan
- BitDefender Free Online Virus Scan
- McAfee FreeScan
- RAV AntiVirus - Scan Online
- Kaspersky Labs Online Virus Scanner (permet uniquement l'envois d'un fichier suspecté d'être un virus)
Removal Tools pour éliminer Sasser automatiquement (02.05.2004 à 7h50) :
- McAfee AVERT Stinger
- Trend Micro Sysclean Package
- Symantec FxSasser.exe (W32.Sasser Removal Tool)
- Panda Software QuickRemover (enregistrement obligatoire)
Dernières mises à jour chez les éditeurs de logiciels AV (01.05.2004 à 19h00) :
- Symantec Security Response : W32.Sasser.Worm, W32.Gaobot.AFW, W32.Gaobot.AFJ, W32.Gaobot.AFC
- McAfee Security : W32/Sasser.worm, Exploit-MS04-011, W32/Gaobot.worm.ali
- Trend Micro : WORM_SASSER.A
- Sophos : W32/Sasser.worm
- Panda Software : Sasser.A & DSScan.A
- Antivir : Worm/Sasser.A
- Computer Associates : W32/Sasser.A & Microsoft Windows LSASS buffer overflow vulnerability
- F-Secure : Sasser
- RAV Antivirus : Win32/Sasser.worm
- Norman : W32/Sasser.A
- F-Prot : W32/Sasser.A
- Kaspersky : Worm.Win32.Sasser.a, Worm.Win32.Sasser.b (pages en Russe !)
- Avast : pas d'infos...
- Grisoft AVG : pas d'infos...
(source HFR)
Aux modos : il faudrait fermer tout les autres sujets et faire de cette page un topikunuk
|
j'allais le faire après avoir tout lu sur le forum
et faire comme ce qu'il y avait eu pour blaster, un encadré, un popup, n'importe quoi pour ceux qui rencontrent ce prob, et de les renvoyer ici
sinon, perso j'ai eu aucun prob : merci la mise à jour automatique de norton, windows update et kerio
|
ca c pas moi qui choisis
g Kerio activé en permanence + McAfee et WU à jour, g quand même mis le correctif au cas où, on ne sait jamais
Suffit d'avoir un firewall costaud non ?
même un simple suffit a bloquer les ports en question ...445,5554 et 9996.
Pour verifier aller dans demarrer/executer :cmd : netstat -an
Et verifier que ces ports n'apparaissent pas ...
merci de l'info
Message posted by csflo
Merci d'avoir lu ce post
Vous aimez les motos cross ? cliquez ici
| king_ping a écrit : même un simple suffit a bloquer les ports en question ...445,5554 et 9996. |
Oki, moi tout de façon seul le 80 et le 21 permete du traffic en sorti
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
C normal le 445 est utilisé en temps normal pour le DNS, comme d'autre pour le DHCP 1026,1027,1029,1031,1032,cela ne veux pas dire que tu es infecté ...
Merci à Patch pour la redirection :-)
| king_ping a écrit : C normal le 445 est utilisé en temps normal pour le DNS, comme d'autre pour le DHCP 1026,1027,1029,1031,1032,cela ne veux pas dire que tu es infecté ... |
Oki merci
Merci Kerio !!!
clair pareil
|
le pseudo-firewall de windows xp, il sert à quelque chose dans ce cas ou pas ?
|il sert à bloquer les ports entrants, don s'il passe pas par un port ouvet, oui
ok
|(c'est peut etre pour ça que mon père n'est pas venu me demander qqch, j'ai activé ce firewall sur sa machine, en plus du kerio sur la mienne (qui accede au net et le partage sur le reseau)
|
Si jamais un lien vers mon topic original sur le forum hardware.fr, celui-ci n'étant pas tenu à jour et n'est qu'un simple copier-coller légèrement modifié :
http://forum.hardware.fr/hardwaref [...] 5501-1.htm
Pour info sur le port 445 c'est le service lsass.exe qui écoute, et justement c'est ce service qui possède une faille exploitée par Sasser.
Le port 445 apparaît lors d'un "netstat -a" sous la dénomination microsoft-ds et est normalement en écoute.
Le DNS utilise le port 53, pour information la liste des ports assignés par l'IANA.
il y a un sujet ici pour les ports a bloquer d'office avec son firewall pour eviter tout problème ?
Le bon sens veut qu'en trafic entrant tu bloques tous les ports que tu n'utilises pas... et d'ouvrir uniquement ceux pour lesquels tu offres un service sur le net (par exemple le 80 si tu héberges un site perso sur ta machine, les 4662 et 4672 si tu utilises emule, ...).
difficile de bloquer tous les ports dans un firewall surtout dans za, dans kerio je ne sais pas si c'est possible non plus
| orbitalcoil a écrit : difficile de bloquer tous les ports dans un firewall surtout dans za, dans kerio je ne sais pas si c'est possible non plus
|
C très facile dans KERIO mais fô bien penser à le mettre en dernier dans les priorités sinon tu bloques tout
Protocoles (Tous) / Direction (Les deux) / Adresses distantes (toutes) / Refuser
Non, je le remercie car il a été le 1er a réagir !
Merci au modo de HFR pour m' avoir re-bani ...Pour avoir oublié de le citer ...
C'est un bel exemple de fair-play ...
Cela va renforcer l'image de censure qu'exerce vos modo ...
C' est bien !
Ouais on est des gros méchant
Apres m'avoir bannit pour avoir dit que le gouvernement Bush censurait le rapport climatique, je suis banni car je n'ai pas cité mes sources depuis un autre Forum ...
Decidement j'ai l'impression d'être en Chine ou en Corée du Nord quand je vois ça ...
Ca me fait presque plaisir de voir qu'HFR est "indisponible..." ...
France2
ils ont montré une société avec +sieurs 10zaines d'ordis (tous dans la même salle) qui se sont infectés en même temps à 19h20 hier, on voit l'efficacité de l'administrateur réseaux
et maintenant, ce sont les passionnés d'informatique et les hackers qui font les virus
les pauvres hackers, on leur fout tous les maux de l'informatique sur le dos, alors qu'ils n'y sont pour pas grand chose...
C'est clair que demain matin ça risque d'être folclo !
Mais normalement en entreprise y a moins de risque car les proxy ont des firewall asser dure a percer ...
Le pbl sera + pour les PME ...
Si le pare-feu de XP était sensé barrer la route de Sasser,.....ben on peut dire que ça sert à rien
puisque Sasser est quand même bien passé chez moi et m'a bien emm......
| 0606 a écrit : Si le pare-feu de XP était sensé barrer la route de Sasser,.....ben on peut dire que ça sert à rien |
un firewall ça se configure coco
| king_ping a écrit : C'est clair que demain matin ça risque d'être folclo ! |
et c'est là que le commercial revient avec son portable et le branche sur le reseau de l'entreprise......
Schéma qui c'est produit en aout 2003 et qui va recommencer lundi dans pas mal d'entreprise.
Un firwall soft ne vaudra jamais un hard ...
Enfin, c'est juste mon avis ...
Celui de XP ne peux pas vraiment pretendre s'appeler "firewall"...
il est assez décevant leur firewall
...et surtout pas tres efficace ...(ça reste du microsoft...)
Je ne comprend pas comment un soft integré au noyau d' XP peut pretendre a être aussi efficace qu'un vrai soft qui ne fait que ça, ou mieu un routeur/firwall Hard qui lui, bloque par defaut tout les ports...
Euh ce virus il fait juste un scan IP aleatoire non ?
donc dans ce cas je l'ai vu passer 1 fois sur mes firewall
Plutot decevant comme virus
premiere page du parisien : "le virus qui fait peur", franchement les médias ils n'y connaissent rien en informatique, il faudrait leur dire qu'il y a toujours un virus actif dans le monde au moment où l'on parle
n'empeche qu'au lieu de traquer les papys qui telechargent des divx.. ils feraient mieux de se consacrer à la recherche des VRAIS criminels informatique
Toys are cool ! ![[:gambit:5] [:gambit:5]](http://img.infos-du-net.com/forum/images/perso/5/gambit.gif)
Tiens ca me rappelle que hier soir au JT de 20h de TF1 ils etaient en duplex avec les "laboratoires" de Symantec France
Et sans vouloir etre mechant, à voir la gueule des employés, on comprends mieux le manque d'efficacité de leurs softs
| Neoryuki a écrit : Tiens ca me rappelle que hier soir au JT de 20h de TF1 ils etaient en duplex avec les "laboratoires" de Symantec France
|
tu les as déja eus au téléphone ?
perso, c'etait mémmorable... (y'avait le patron dans la meme piece que moi.. j'ai mis le haut parleur.. il etait plié de rire)
leur site n'etaint pas clair sur un point j'ai chérché a les joindre
on a été balancé de répondeur en répondeur pendant 30 min.. puis a force d'insister.. on est tombé sur quelqu'un...
on est tombé sur Mawie-tewese
qui nous a informé "qui non, elle ni s'occupe pas di ssa, jé souis la pour la permanance, pouw toutes les infos, il faut passer paw leu site"
je l'aurais pas vécu.. si on me le racontais.. je suis pas sur que j'y croirais ..
Toys are cool ! ![[:gambit:5] [:gambit:5]](http://img.infos-du-net.com/forum/images/perso/5/gambit.gif)
| gambit a écrit : tu les as déja eus au téléphone ?
|
On appelle ca un call center externalisé
si je te disais que Computer Associates tu tombes soit au Canada soit en Inde, tu me crois ?
Ca se fait de plus en plus de sous traiter la partie teelphonie/hotline
Dernier exemple en date : Free, qui sous-traite sa hotline dans une warp zone située à proximité d'un trou noir
J'ai les cooordonnées exactes : ICI
| Neoryuki a écrit :
|
dans tes rêves
je ne clique plus sur un lien proposé par toi ou nbp
surtout quand tu le presentes comme ça.. je t'ai connu, vachement plus subtil
Toys are cool ! ![[:gambit:5] [:gambit:5]](http://img.infos-du-net.com/forum/images/perso/5/gambit.gif)
| gambit a écrit : dans tes rêves |
Je tiens à signaler que je ne participe pas à ce jeu puéril
Si tu observe sur quoi pointe ce link, tu verras que c'est sur mon FTP
| Neoryuki a écrit : Je tiens à signaler que je ne participe pas à ce jeu puéril
|
ouais, c'est pas mieux, ce truc de martiens
bon.. pour cette fois ça va
Toys are cool ! ![[:gambit:5] [:gambit:5]](http://img.infos-du-net.com/forum/images/perso/5/gambit.gif)
Bon vu le faible taux de penetration de ce virus, je vais lui filer un coup de main en l'installant sur un de mes serveurs qui dispose d'une LS pour scanner un poil plus vite
Il y a 244 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.



