[Résolu]Processus nese.exe

Forum ayant pour theme les virus, les vers de messagerie, les chevaux de troie, les anti-trojans, les spywares et les anti-virus

Modérateur: modos Ixus

[Résolu]Processus nese.exe

Messagepar jedyokatana » 20 Jan 2005 16:02

Bonjour à tous,

depuis 10 jours environ, j'essaie d'aider un collègue qui a subi une véritable attaque en règle de son réseau. En effet, le 03 janvier, un nombre important de ses postes a présenté des dysfonctionnements importants : lancement de fichier 1.exe ou 2.exe ... lancement d'impressions sans raison ... Bref, la panique. En plus de cela, un très très fort trafic réseau.

Bien sur, on ne trouve pas de virus ni avec F-Prot, ni Housecall de TREND et peu ou pas d'adware avec spybot ou ad-aware.

Le point commun que l'on trouve après analyse de la base de registre, et des process montre qu'un processus "nese.exe" est en route et implanté dans la base de registre et dans C:\Windows\System32\nese.exe.

Nous avons globalement réussi à supprimer ce processus non sans mal (réaction diffèrente suivant les ordinateurs) mais sur certains postes, le mal revient. Pire, après un formatage et une réinstallation du système, certains postes sont à nouveau contaminés.
Le seul virus que HouseCall de TREND arrive alors à trouver est WORM_SDBOT.AHY dans le fameux fichier nese.exe qui est réapparu comme par enchantement :(

Je précise que l'analyse de plusieurs fichiers logs présents sur la racine de chaque machine infectée montre des requêtes vers des sites IRC !!!

Si l'un d'entre vous a une idée ou a été confronté à ce problème, je l'en remercie d'avance de me donner une information.
Dernière édition par jedyokatana le 21 Jan 2005 16:21, édité 1 fois au total.
Avatar de l’utilisateur
jedyokatana
Second Maître
Second Maître
 
Messages: 43
Inscrit le: 17 Jan 2004 01:00
Localisation: Strasbourg

Messagepar vanvan » 20 Jan 2005 16:23

et bien c un vers qui se réplique sur toutes les machines. En gros tant qu'un des postes du parc sera infecté et que les windows ne seront pas à jour, le vers se rebaladera sur le réseau. donc il faut déconnecter physiquement les machines le temps de virer le virus.
un bon coup de fix dessus et ça devrait aller.
"Conduire semble un peu compliqué mais après avoir essayé 271 fois d'avoir l'oral qu'ai-je à craindre?", a-t-il philosophé.
Fri April 15, 2005, Seo San-moon
Avatar de l’utilisateur
vanvan
Amiral
Amiral
 
Messages: 1270
Inscrit le: 14 Mars 2003 01:00
Localisation: la roche sur yon / nantes

Messagepar jedyokatana » 20 Jan 2005 16:51

Merci pour ta réponse rapide. Je lui ai déjà suggéré cette solution mais c'est très difficile à mettre en oeuvre lorsque l'on est seul pour administrer une centaine de postes ... Il parait en effet que l'on ne peut plus se passer de l'informatique de nous jours :lol:
Avatar de l’utilisateur
jedyokatana
Second Maître
Second Maître
 
Messages: 43
Inscrit le: 17 Jan 2004 01:00
Localisation: Strasbourg

Messagepar jedyokatana » 21 Jan 2005 16:17

Bonjour,

Concernant le problème que j'ai nomé NESE.EXE, nous pensons avoir trouvé la solution. Il faut que le patch de sécurité MS03-039 (Microsoft Security Bulletin MS03-039 Buffer Overrun In RPCSS Service Could Allow Code Execution) soit absolument passé. Puis on vire la ou les clés NESE présentes dans la base de registre (surtout ne pas oublier de virer une clé RUN SERVICES avec le NESE dedans), un redémarrage en mode sans échec, un coup de Spybot et le tour semble joué.
Avatar de l’utilisateur
jedyokatana
Second Maître
Second Maître
 
Messages: 43
Inscrit le: 17 Jan 2004 01:00
Localisation: Strasbourg


Retour vers Virus et Anti-virus

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité