Xp Pro et Autorité NT

Forum ayant pour theme les virus, les vers de messagerie, les chevaux de troie, les anti-trojans, les spywares et les anti-virus

Modérateur: modos Ixus

Messagepar jotad » 15 Oct 2003 11:14

Salut à tous, <BR> <BR>Petit pb avac un pc tout récent (XP pro). <BR> <BR>Même symptome que MSBlast (pas trouvé avec l'outil de Symantec) ni SobigF. <BR> <BR>Norton plante au démarrage ... le souk koi. <BR> <BR>Impossible d'identifier le virus. <BR> <BR>Qqn a t-il des infos ? <BR> <BR>Merci d'avance.
" Un barbu, c'est un barbu. Trois barbus, c'est des Barbouzes ! "
Avatar de l’utilisateur
jotad
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 180
Inscrit le: 18 Août 2003 00:00
Localisation: Là où le tram y marche pas !

Messagepar mozo » 15 Oct 2003 12:07

Bjr, <BR> <BR>As-tu essayé de désinstaller Norton. <BR>Que disent les processus et les journaux de l'observateur d'événements?
Bloavez Mad!
mozo
Amiral
Amiral
 
Messages: 1078
Inscrit le: 27 Juin 2003 00:00
Localisation: Breizh Armor

Messagepar Fredish » 15 Oct 2003 13:14

As-tu patché xp? En fait, bizarrement ce vers, meme s'il ne reussi pas à rentrer provoque cette erreur. Es-tu connecté quand ca t'arrive? Le moyen d'eviter cela: bloquer les ports concerné avec un firewall ou desactiver completement les ports. Si ca n'a rien à voir avec Blaster, là je sais pas.<BR><BR><font size=-2></font>
Avatar de l’utilisateur
Fredish
Vice-Amiral
Vice-Amiral
 
Messages: 571
Inscrit le: 29 Août 2003 00:00

Messagepar jotad » 15 Oct 2003 13:27

Au démarrage de XP Pro : <BR> <BR>-> Message d'alerte Norton : "Certains paramètres de produit Symantec ont été modifiés par un programme non autorisé. Il se peut qu'un attanquant ou un virus essaie de désactiver la protection". [ à qui le dites vous ! ] <BR> <BR>Lorsque j'essaie de désinstaller Norton (par le panneau de config ou l'uninstall de Norton dans la partie prog) : <BR>-> Message d'alerte Windowz : "Impossible d'accéder au service Windows Installer. Ceci peut se produire si vous éxécutez Windowz en mode sans échec". <BR>-> je suis loggué en mode normal et administrateur. <BR> <BR>Même topo en mode sans échec. <BR> <BR>Pour les évènements. Je viens de vider le journal et de rebooter le système. <BR> <BR>Je jette un oeil dessus. <BR> <BR>Ca ressemble étrangement à Blaster mais le trouver : scan compklet du disk pour trouver msblast*.* ou teekids*.* ou penis32*.* ... mais nada. <BR> <BR> <BR>A ++
" Un barbu, c'est un barbu. Trois barbus, c'est des Barbouzes ! "
Avatar de l’utilisateur
jotad
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 180
Inscrit le: 18 Août 2003 00:00
Localisation: Là où le tram y marche pas !

Messagepar jotad » 15 Oct 2003 13:31

Le journal d'évènement est peu accessible: <BR>(X) source -> EventSystem et Userenu <BR>(!) source -> EvenSystem <BR> <BR>Impossible d'éditer les évènements. <BR> <BR>J'ai réussi à désactiver Norton et à installer Antivirus Personal Edition. <BR>Un scan complet en mode sans échec ne trouve rien (mode admin et utilisateur). <BR> <BR>Je vais tenter de me reconnecter en mode F8 et de passer un service pack (si ça marche). <BR> <BR>Je prends toute les infos qui trainent. <BR> <BR>A +
" Un barbu, c'est un barbu. Trois barbus, c'est des Barbouzes ! "
Avatar de l’utilisateur
jotad
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 180
Inscrit le: 18 Août 2003 00:00
Localisation: Là où le tram y marche pas !

Messagepar Fredish » 15 Oct 2003 13:39

Il doit y avoir un petit probleme. Mais de toute facon Norton fout le souk, comme tu dis. Essaye de desinstaller en dos, si tu es resté en fat32. Peut-etre que des fichiers norton ont reellement été modifié, va savoir; auquel cas, si tu as la possibilité de scanner ton disque sur un autre systeme(en tant que disque sup). Sinon, je sais pas.
Avatar de l’utilisateur
Fredish
Vice-Amiral
Vice-Amiral
 
Messages: 571
Inscrit le: 29 Août 2003 00:00

Messagepar Fesch » 15 Oct 2003 13:51

Essaye de booter sur un CD Knppicilin
Pourquoi lis-tu ceci???
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg

Messagepar mozo » 15 Oct 2003 13:59

Que tu subisses une attaque virale avérée ou non, lorsque tels que tu le décris Windows devient instable au possible, une seule soution pour moi, et je l'ai déjà citée et mise en pratique : <BR>Nettoyage [Eradication, partitionnement, formatage], réinstallation. <BR>Si tu as pris la précaution de ne pas laisser tes oeufs dans le même panier, ça ne devrait pas poser de problème.
Bloavez Mad!
mozo
Amiral
Amiral
 
Messages: 1078
Inscrit le: 27 Juin 2003 00:00
Localisation: Breizh Armor

Messagepar jotad » 15 Oct 2003 14:02

... suite ... <BR> <BR>Je me suis loggué en admin et en mode F8. <BR>J'ai installé un patch microsoft -> WindowsXP-KB823980-x86-FRA.exe <BR>... puis reboot de la machine en mode normal. <BR> <BR>Ca à l'air de rouler un peu mieux : <BR>- Désinstallation de Norton : OK <BR>- je suis en train de passer le SP1 XP <BR> <BR>Il n'y a plus le msg Windowz 'Autorité NT' et plus de reboot automatique du système. <BR> <BR>Je peux donc travailler en mode normal tranquillos. <BR> <BR>Tout cela ne me dit pas si virus il y a ou pas ... bizarre, bizzare. <BR> <BR>La table de définiton de mon antivirus date d'aujourd'hui. <BR> <BR>Je vous tiens au courant, si vous avez d'autres infos entre tremps .... je prends. <BR> <BR>Merci les grô <IMG SRC="images/smiles/icon_smile.gif">
" Un barbu, c'est un barbu. Trois barbus, c'est des Barbouzes ! "
Avatar de l’utilisateur
jotad
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 180
Inscrit le: 18 Août 2003 00:00
Localisation: Là où le tram y marche pas !

Messagepar jotad » 15 Oct 2003 14:05

D'accord avec toi MOZO. <BR> <BR>Le pb c'est que c'est la machine d'un client [qui vient de se mettre sur l'ADSL (depuis 2 jours)]. <BR> <BR>Je l'avais pourtant prévenu (Màj antivirus, patch M$, firewall ...) mais bon soit. <BR> <BR>Je vais le re-faire comprendre de l'utilité de toutes ces choses.
" Un barbu, c'est un barbu. Trois barbus, c'est des Barbouzes ! "
Avatar de l’utilisateur
jotad
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 180
Inscrit le: 18 Août 2003 00:00
Localisation: Là où le tram y marche pas !

Messagepar Fredish » 15 Oct 2003 14:14

Il a deja du voir la necessité de prendre des précautions maintenant. Ca calme tout de suite sur l'enthousiasme internetien ce genre de choses.
Avatar de l’utilisateur
Fredish
Vice-Amiral
Vice-Amiral
 
Messages: 571
Inscrit le: 29 Août 2003 00:00

Messagepar mozo » 15 Oct 2003 15:11

Lorsque j'écris "ne pas mettre tes oeufs dans le même panier", j'insiste sur la nécessité de différencier os et documents. <BR>Jamais sur la même partition. <BR>Quant à l'utilisation par ton client du pc sur l'adsl, il n'y a pas trop de questions à se poser. <BR>L'affaire est claire. <BR>Vas faire un tour visiter les cookies et internet temporary files pour voir où il aurait pu choper cet éventuel virus. <BR>M'enfin, si c'est un client... <BR>
Bloavez Mad!
mozo
Amiral
Amiral
 
Messages: 1078
Inscrit le: 27 Juin 2003 00:00
Localisation: Breizh Armor

Messagepar jotad » 16 Oct 2003 07:59

Juste un 'petit' mot pour remercier tout le monde pour les pistes et les infos. <BR> <BR>J'ai - quand même - réussi à isoler cette cochonnerie de virus. <BR>Il s'agissait d'un vers 'Gaobot.S' qui me collait un processus actif -> LSAS.exe <BR> <BR>Ce dernier, activé, bloquait l'ouverture de l'antivirus et du firewall (entre autre). <BR>C'est en installant ZoneAlarm que je m'en suis rendu compte (il ne se lançait pas au démarrage). <BR> <BR>De plus, 2 clés de la base de registre étaient vérolées : <BR> <BR>> HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun WindowsExplorer = LSAS.exe <BR> <BR>>HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices WindowsExplorer = LSAS.exe <BR> <BR>Si ça peut aider qqn ... tant mieux. <BR> <BR>Quant à mon client et bin il a reçu une jolie facture pour l'intervention et un beau sermon : faut arrêter de faire tout et n'importe quoi sur le net et faut les MISES A JOUR du système, de l'antivirus etc ... <BR> <BR>En tout merci encore. <BR> <BR>A + <IMG SRC="images/smiles/icon_bise.gif">
" Un barbu, c'est un barbu. Trois barbus, c'est des Barbouzes ! "
Avatar de l’utilisateur
jotad
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 180
Inscrit le: 18 Août 2003 00:00
Localisation: Là où le tram y marche pas !

Messagepar mozo » 16 Oct 2003 08:12

Et notre pourcentage??? <BR> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif">
Bloavez Mad!
mozo
Amiral
Amiral
 
Messages: 1078
Inscrit le: 27 Juin 2003 00:00
Localisation: Breizh Armor

Messagepar CrosII » 27 Oct 2003 21:55

Essaie de voir si ce n'est pas une variante de Klez <IMG SRC="images/smiles/icon_eek.gif"> <BR>Klez essaie de desactiver l'antivirus sur la machine attacké ou de modifier son systeme de detection.
on se croit pris par un virus et pourtant.....
Avatar de l’utilisateur
CrosII
Major
Major
 
Messages: 75
Inscrit le: 03 Sep 2003 00:00
Localisation: LYON


Retour vers Virus et Anti-virus

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron