FORUM Jacky-PC - Syndrome-OC


  Software et OS Alternatif


  Windows


  Nouveau virus Sasser - Patch correctif pour noyau NT MS04-011

 




Aragorn Le Rouge, 1 utilisateur anonyme et 22 utilisateurs inconnus

 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Nouveau virus Sasser - Patch correctif pour noyau NT MS04-011

n°22119
david45220
... /!\
Posté le 01-05-2004 à 19:56:53  profilanswer
 

Bon voila la nouvelle faille genre Blaster, c'est sorti ce matin a parement.
 
Donc si un modo pouvait mettre le topic en haut. Merci.
 
 
Voila le liens pour le telechargement du patch >  
http://www.microsoft.com/france/te [...] 4-011.html
 
:)
 
EDIT : Le nom du nouveau ver : Sasser


Message édité par david45220 le 23-08-2004 à 05:45:26
mood
Google
Posté le 01-05-2004 à 19:56:53  profilanswer
 

n°22154
Max2000
Posté le 02-05-2004 à 09:45:34  profilanswer
 

Attention un nouveau virus de la Famille des Blaster arrive, et ne se propage pas par fichiers mais dirrectement de PC vers PC...
La faille affecte le service lsass.exe (Security Accounts Manager) et permet au choix d'effectuer un Denial of Service (reboot de la machine) ou d'installer un programme en vue de prendre le controle de la machine distante.
 
Un correctif (hotfix) est disponible chez Microsoft, il faudrait l'installer rapidement si ce n'est pas fait. Pour se protéger de ce type d'attaques un pare-feu (firewall) est nécessaire ; un anti-virus ne sera pas particulièrement efficace, au mieux il pourra réparer les dégats la machine une fois infectée.  
 
Microsoft Security Bulletin MS04-11 :
http://www.microsoft.com/technet/s [...] 4-011.mspx
 
Windows 2000 anglais :
http://download.microsoft.com/down [...] 86-ENU.EXE
 
Windows 2000 français :
http://download.microsoft.com/down [...] 86-FRA.EXE
 
Windows XP anglais :
http://download.microsoft.com/down [...] 86-ENU.EXE
 
Windows XP français :
http://download.microsoft.com/down [...] 86-FRA.EXE
 
Il serait ensuite judicieux de vérifier que votre machine est à jour en terme de sécurité, il existe un utilitaire gratuit et simple d'utilisation qui permet de vérifier la présence des hotfixes sur votre machine, Microsoft Baseline Security Analyzer 1.2 :
- MBSA Homepage
- Téléchargement MBSA 1.2 anglais
- Téléchargement MBSA 1.2 français
 
 
Addenum :
Pour ceux qui n'arrivent pas à télécharger le patch avant de rebooter.
Sous Windows XP :
- Menu Démarrer -> Exécuter -> Saisir "shutdown /a" (sans les guillemets) -> Bouton OK
 
Sous Windows 2000 :
- Télécharger shutdown.exe et l'enregistrer dans le répertoire d'installation de Windows.
- Menu Démarrer -> Exécuter -> Saisir "shutdown /a" (sans les guillemets) -> Bouton OK
 
Un astuce consisterait, une fois le compte à rebourd apparu, à modifier l'heure du système en enlevant quelques heures pour augmenter le délais nécessaire au téléchargement et à l'installation.
 
 
Attaques en cours :
Actuellement le vers Sasser semble de loin l'attaque la plus répendue, les symptomes sont les suivants :
- un processus nommé "avserve.exe", ainsi qu'un fichier avserve.exe dans le dossier d'installation de Windows. MàJ : Apparition d'une variante B ou l'exécutable s'appelle "avserve2.exe"
- plusieurs processus nommés "xxxxx_up.exe" ou xxxxx est un nombre aléatoire de 4 ou 5 chiffres, consommant énormément de ressources processeur
- la présence d'un fichier C:\WIN.LOG  
- la présence de la clef HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avserve.exe = %Windir%\avserve.exe
- effectue des connexions au port TCP 445, génère du trafic sur les ports TCP 5554 et 9996.
- affiche un message d'erreur similaire à ceux ci-dessous, tentant d'arrêter la machine :
 
http://www.rathgeb.org/temp/sasser_a.jpg
 
http://www.rathgeb.org/temp/sasser_b.gif
 
Quelques variantes de Gaoboat / Agobot utilisent aussi cette faille :
- tente de désactiver l'anti-virus
- empeche les mises à jour de l'anti-virus
- installe une porte dérobée (backdoor) sur la machine
 
Que faire si mon anti-virus ne fonctionne plus ?
Le plus simple est d'utiliser un logiciel anti-virus en ligne, en voici quelques-uns :
- Symantec Security Check
- Trend Micro Scanning Housecall
- Panda Software ActiveScan
- BitDefender Free Online Virus Scan
- McAfee FreeScan
- RAV AntiVirus - Scan Online
- Kaspersky Labs Online Virus Scanner (permet uniquement l'envois d'un fichier suspecté d'être un virus)
 
Removal Tools pour éliminer Sasser automatiquement (02.05.2004 à 7h50) :
- McAfee AVERT Stinger
- Trend Micro Sysclean Package
- Symantec FxSasser.exe (W32.Sasser Removal Tool)
- Panda Software QuickRemover (enregistrement obligatoire)
 
Dernières mises à jour chez les éditeurs de logiciels AV (01.05.2004 à 19h00) :
- Symantec Security Response : W32.Sasser.Worm, W32.Gaobot.AFW, W32.Gaobot.AFJ, W32.Gaobot.AFC
- McAfee Security : W32/Sasser.worm, Exploit-MS04-011, W32/Gaobot.worm.ali
- Trend Micro : WORM_SASSER.A
- Sophos : W32/Sasser.worm
- Panda Software : Sasser.A & DSScan.A
- Antivir : Worm/Sasser.A
- Computer Associates : W32/Sasser.A & Microsoft Windows LSASS buffer overflow vulnerability
- F-Secure : Sasser
- RAV Antivirus : Win32/Sasser.worm
- Norman : W32/Sasser.A
- F-Prot : W32/Sasser.A
- Kaspersky : Worm.Win32.Sasser.a, Worm.Win32.Sasser.b (pages en Russe !)
- Avast : pas d'infos...
- Grisoft AVG : pas d'infos...
 
 
Microsoft à propos de Sasser :
What You Should Know About the Sasser Worm and Its Variants
 
Merci à king_ping de PPC et HFR

n°22173
sam 34
Flexion, extension, connexion
Posté le 02-05-2004 à 15:18:41  profilanswer
 

Ca fait 3/4 jours que mon serv est infecté :(
 
Merci en ts cas :hello:

n°22177
jimbofarra​r
ga bu zo meu
Posté le 02-05-2004 à 15:46:24  profilanswer
 

sam 34 a écrit :

Ca fait 3/4 jours que mon serv est infecté :(
 
Merci en ts cas :hello:


 
Serveur et windows, il n'y a pas incompatibilité ? (ceci n'est pas un troll, mais l'exemple flagrant d'une réalité ;) )


---------------
Non, mais t'a déjà vu ça ? En pleine paix, il chante et puis crac, un bourre pif ! Il est complètement fou ce mec. Mais moi, les dingues, je les soigne. J'vais lui faire une ordonnance et une sévère ... J'vais lui montrer qui c'est Raoul. Aux quat' coins
n°22183
sam 34
Flexion, extension, connexion
Posté le 02-05-2004 à 16:04:59  profilanswer
 

http://forum.presence-pc.com/overc [...] 2176-1.htm
 
:D


---------------
.:: Quand la vie n'attend pas ::. .:: The Motard Way Of Life, The Way Of pr00t ::.
.:: >>> Le forum du motard Héraultais : Evasion Moto 34 <<< ::.

n°22191
david45220
... /!\
Posté le 02-05-2004 à 16:21:14  profilanswer
 


 
Ca a pas l'air d'etre un problem de vers mais plutot un blem de configuration ton truc...

n°22199
sam 34
Flexion, extension, connexion
Posté le 02-05-2004 à 16:38:44  profilanswer
 

J'ai quand même apliqué le patch :D


---------------
.:: Quand la vie n'attend pas ::. .:: The Motard Way Of Life, The Way Of pr00t ::.
.:: >>> Le forum du motard Héraultais : Evasion Moto 34 <<< ::.

n°22208
jackassdu3​8
Posté le 02-05-2004 à 17:01:23  profilanswer
 

aller sur http://vil.nai.com/vil/stinger/
lancez le programme et ca marche  
perso j'avais 7575 fichiers infecté de sasser et netsky

n°22225
david45220
... /!\
Posté le 02-05-2004 à 18:11:32  profilanswer
 

jackassdu38 a écrit :

aller sur http://vil.nai.com/vil/stinger/
lancez le programme et ca marche  
perso j'avais 7575 fichiers infecté de sasser et netsky


 
Putain  :heink:  
 
Sinon ya aussi celui de symantec qui est bien pour jarter Sasser...

n°22245
gimly
Quel pseudo de merde !
Posté le 02-05-2004 à 21:03:31  profilanswer
 

a priori j'aurai réussi à m'en libérer de cette saloperie, mais ce fut chaud chaud quand meme :-/

n°22252
jackassdu3​8
Posté le 02-05-2004 à 21:51:30  profilanswer
 

f**k je vien de le rechopé

n°22287
Del Gro Ba​deu
Trop de bruit c'est le ...
Posté le 03-05-2004 à 12:07:34  profilanswer
 

plus ca va moins ca chez les OS de krosoft :D

n°22299
gimly
Quel pseudo de merde !
Posté le 03-05-2004 à 15:41:23  profilanswer
 

c clair, obligé de faire une maj deux fois par jour bientot.... vive linux moi jdi, une tite recompilation de noyau de temps en temps et rulezzzz

n°22300
Del Gro Ba​deu
Trop de bruit c'est le ...
Posté le 03-05-2004 à 15:42:23  profilanswer
 

et encore, c pas pour des virus qu'on doit le faire

n°22304
Deadog
Dain Bramaged
Posté le 03-05-2004 à 19:41:00  profilanswer
 

Del Gro Badeu a écrit :

et encore, c pas pour des virus qu'on doit le faire


 
 
nan, c pour des failles de sécu :D

n°22329
Max2000
Posté le 04-05-2004 à 07:02:37  profilanswer
 

Sam 34 a écrit :

Ca fait 3/4 jours que mon serv est infecté :(
 
Merci en ts cas :hello:


 
Un serveur sous Windows [:peur]

n°22331
piouPiouM
Insomniak de service
Posté le 04-05-2004 à 09:18:58  profilanswer
 

Un bon ptt firewall bloquant toute communication entrante et je suis peinard :)
Heureusement que je reçois des alertes par mailling lists sinon je ne me rendrais même pas compte des nouveaux vers :)
Enfin, là ça fait 2 semaines que je traine presque que sous nux donc... :D
(mais ma copine est sous XP)


Message édité par piouPiouM le 04-05-2004 à 09:21:43

---------------
o(^_^o) Gimp4you : tutoriaux pour Gimp 2 | Galerie (o^_^)o
n°22345
Del Gro Ba​deu
Trop de bruit c'est le ...
Posté le 04-05-2004 à 17:14:51  profilanswer
 

change de copine [:grut]

n°22375
bap2703
Posté le 04-05-2004 à 21:08:29  profilanswer
 

Mon windows server 2003 à rien
 
alors que sur le reseau sasser fait des siennes partout... sauf chez moi :D
 
Pourtant il devrait attaquer win 2003 aussi ?

n°22390
sam 34
Flexion, extension, connexion
Posté le 04-05-2004 à 23:34:19  profilanswer
 

TT a  base de noyaux NT... T petre bie protégé (firewall de l'insa performant ou autre ;) )


---------------
.:: Quand la vie n'attend pas ::. .:: The Motard Way Of Life, The Way Of pr00t ::.
.:: >>> Le forum du motard Héraultais : Evasion Moto 34 <<< ::.

n°22391
jimbofarra​r
ga bu zo meu
Posté le 04-05-2004 à 23:41:55  profilanswer
 

Une petite machine linux comme accès au net (et partage de connexion il va de soit) a l'air d'être bien efficace puisque blaster, sasser (sasser à quoi ? ;) ) restent sagement à la porte de chez moi.
C'est peut-être une coïncidence ou une relation de cause à effet mais en tout cas le gars Jimbo est peinard avec windows pour ces "véroles numériques"


---------------
Non, mais t'a déjà vu ça ? En pleine paix, il chante et puis crac, un bourre pif ! Il est complètement fou ce mec. Mais moi, les dingues, je les soigne. J'vais lui faire une ordonnance et une sévère ... J'vais lui montrer qui c'est Raoul. Aux quat' coins
n°22400
piouPiouM
Insomniak de service
Posté le 05-05-2004 à 00:08:00  profilanswer
 

Del Gro Badeu a écrit :

change de copine [:grut]

:lol:
Non ça va elle se débrouille bien en plus, elle est pas blonde :D


---------------
o(^_^o) Gimp4you : tutoriaux pour Gimp 2 | Galerie (o^_^)o
n°22401
sam 34
Flexion, extension, connexion
Posté le 05-05-2004 à 00:09:03  profilanswer
 

Bah avec ma passerelle sous xp pro (oui pas réussi a config le nux encore :D) c le server qui a tt pris, les 3 clients sous xp aussi ont absolument rien, aucun na ni le patch blaster et na jamais eu de pb


---------------
.:: Quand la vie n'attend pas ::. .:: The Motard Way Of Life, The Way Of pr00t ::.
.:: >>> Le forum du motard Héraultais : Evasion Moto 34 <<< ::.

n°22404
Del Gro Ba​deu
Trop de bruit c'est le ...
Posté le 05-05-2004 à 00:20:31  profilanswer
 

piouPiouM a écrit :

:lol:
Non ça va elle se débrouille bien en plus, elle est pas blonde :D


 
mouais, ya des contre exemples, des blondes intelligentes ( enfin je cherche )
et des chatain/rousse/brune/bleu ( coiffeuse ) qui font des truks con, hain ptite soeur :D
 
[message subliminal]
/me n'arrive plus a se connecter a forum.jackydawa.com :/
[/message subliminal]

n°22465
bap2703
Posté le 05-05-2004 à 23:22:32  profilanswer
 

Sam 34 a écrit :

TT a  base de noyaux NT... T petre bie protégé (firewall de l'insa performant ou autre ;) )


 
Pas de firewall ni d'antivirus à part moi
 
D'ailleur a chaque fois que je mets un antivirus il fait fouarer mon serveur WINS => obligé de réinstaller le systeme   :pt1cable:

n°22849
david45220
... /!\
Posté le 13-05-2004 à 21:16:59  profilanswer
 

Question peu etre bete...  
 
Faut t'il appliqué le patch et ensuite virer le vrus avec un remove tool ou faut til dabord virer le virus avant d'appliquer le patch ?  
 
Sur tous les pc j'ai appliqué le patch avant de désinfecter... mis jai comme un doute now...  
 
Merci de m'aider

mood
Google
Posté le   profilanswer
 


Aller à :
Ajouter une réponse

  FORUM Jacky-PC - Syndrome-OC


  Software et OS Alternatif


  Windows


  Nouveau virus Sasser - Patch correctif pour noyau NT MS04-011

 

Hit Parade