LoveSan - variante de MSBlaster (si j'ai bien capté)

Ici on parle de sécurité. Venez donc poser vos questions ou proposer vos solutions.

Modérateur: Barbapapa

LoveSan - variante de MSBlaster (si j'ai bien capté)

Message par chou_ » 21 Oct 2003 11:02

youpie, on a eu le droit au bureau de se taper ce superbe "worm"... Bon, avec tout ça, je ne sais pas comment on a fait pour s'en débarasser... si jamais je me retrouve devant, je resterai béate devant les reboot incessants...

Quelqu'un saurait m'expliquer comment faire pour le virer ?
Merci :)
Avatar de l’utilisateur
chou_
Acharné
Acharné
 
Message(s) : 1027
Inscription : 06 Fév 2002 02:00
Localisation : qq part à bxl

Message par Trabby » 21 Oct 2003 11:24

Salut,

Essaye avec l'outil de Symantec disponible ici

@-
Dernière édition par Trabby le 21 Oct 2003 11:40, édité 1 fois.
Si t'es perdu dans la forêt et que tu restes immobile pendant deux ans,
il va pousser de la mousse sur un côté de tes jambes.
C'est le nord.
Avatar de l’utilisateur
Trabby
Acharné
Acharné
 
Message(s) : 2012
Inscription : 12 Juil 2001 02:00
Localisation : Belgium Forever

Re: LoveSan - variante de MSBlaster (si j'ai bien capté)

Message par RippeR » 21 Oct 2003 11:31

chou_ a écrit :youpie, on a eu le droit au bureau de se taper ce superbe "worm"... Bon, avec tout ça, je ne sais pas comment on a fait pour s'en débarasser... si jamais je me retrouve devant, je resterai béate devant les reboot incessants...

Quelqu'un saurait m'expliquer comment faire pour le virer ?
Merci :)


Lut,

Si tu étais infectée par blaster alias lovsan, la machine ne rebooterait pas, tu particeperais à l'infection en l'expédiant à ton insu. Si la machine reboote, c'est parce que le système n'est pas patché et qu'il y a tentative d'infection depuis un poste contaminé entraînant l'arrêt du service RPC.

N'importe quel firewall prévient ça mais il convient de mettre l'OS à jour pour t'éviter tout problème.

Si pas de firewall et non patché : lors du count down, entrer en ligne de commande shutdown -a empêchera la déconnexion et te permettra de mettre l'OS à jour sur WU.

Si contaminé et pas d"AV, d/l Stinger qui éradique la trentaine de vers/virus les plus actifs du moment.

La dernière version se trouve toujours en page index d'Optimix.
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par Le Dam » 21 Oct 2003 11:35

Salut Chou,

J'avais posté quelques lien à l'époque mais ils ne sont peut-être plus d'actualité.

http://forum.adsl-bc.org/viewtopic.php? ... last#83067
Avatar de l’utilisateur
Le Dam
Vieux Caillou
Vieux Caillou
 
Message(s) : 7534
Inscription : 14 Nov 2001 02:00

Message par chou_ » 21 Oct 2003 11:59

Merci les mecs, comme ça je saurai comment faire si je l'ai chez moi...
Ici, je comprends mieux pourquoi on l'a chopé aussi... les users n'ont pas les autorisations nécessaires pour faire les win updates (ouais, c'est très con, mais bon... on ne choisit pas :roll: )... et (pire encore) on ne nous a pas réinstallé l'anit-virus sur tous les pc. Ils ont du faire une désintall il y a quelques temps pour régler un détail, et ils ont "omis" de nous réinstaller l'AV.
Notre FW n'a rien prévenu du tout apparemment :?:

Par contre, il me semblait que ce n'étais pas "transmissible" par mail ?! (donc, pas d'expédition à mon insu)

En tout cas, je serai tranquille chez moi... et ici, j'ai tout vérifié, c'est bon, la bébête est toute nettoyée :)
Avatar de l’utilisateur
chou_
Acharné
Acharné
 
Message(s) : 1027
Inscription : 06 Fév 2002 02:00
Localisation : qq part à bxl

Message par RippeR » 21 Oct 2003 12:16

chou_ a écrit :Par contre, il me semblait que ce n'étais pas "transmissible" par mail ?! (donc, pas d'expédition à mon insu)

En tout cas, je serai tranquille chez moi... et ici, j'ai tout vérifié, c'est bon, la bébête est toute nettoyée :)

'lut,

Ce n'est pas un mass mailing worm mais une fois contaminé, le poste tente d'infecter des machines sensibles en envoyant des packets sur le port 135 de machines distantes, entre autres.
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par chou_ » 21 Oct 2003 14:13

oui, je vois... ici, il a contaminé quasi tous les pc de la bte en un temps record... en passant par le rzo il me semble. Ce fut assez sympathique, il n'y avait que 3 pc de clean... donc +/-80 contaminés...
Avatar de l’utilisateur
chou_
Acharné
Acharné
 
Message(s) : 1027
Inscription : 06 Fév 2002 02:00
Localisation : qq part à bxl


Retour vers Sécurité

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit

cron