Help - Search - Member List - Calendar
Full Version: Attention Virus : Blaster
OpenSpace > Zone Générale > News
Pages: 1, 2
Sha
Vous en avez peut-être entendu parler aux infos, et vous vous êtes peut-être dit : c'est sûrement pas pour moi.

Erreur !

Je viens de le virer de deux PC et c'est pas simple, vu que les outils pour le virer sont sur le net et que le virus vous plante la connexion régulièrement... Merci Getright pour récupérer le patch MS en plusieurs fois.

Voilà les infos complètes chez Network Associates (McAffee):

http://vil.nai.com/vil/content/v_100547.htm
Rafrahan
Depuis quelques jours vous êtes nombreux à être victimes de redémarrages intempestifs de Windows XP et 2000 avec le message ci-contre s'affichant à chaque fois.

user posted image

Si vous êtes dans ce cas, rassurez-vous votre machine n'est pas devenue instable, elle est simplement victime d'un nouveau virus de type Worm autrement dit un ver nommé W32.Blaster.Worm qui exploite une faille de sécurité de Windows.

Microsoft, avait pourtant admis l'existence de cette faille de sécurité de type buffer overclock dans le RPC (Remote Procedure Call) dès le mois dernier et avait publié un patch, mais de nombreux utilisateurs (dont votre serviteur) n'y ont pas prêté attention et n'ont pas pris soin de mettre jour Windows XP via Windows Updates.

Qui qu'il en soit, pour se débarrasser de ce ver il faut:

1. Installer le patch de Microsoft
2. vérifier dans les processus la présence de msblast.exe
a. ctrl+alt+supp
b. onglet processus
3. Terminer le processus s'il est present. (Clic droit sur msblast.exe)
4. vérifier dans le répertoire /windows/system 32 la présence de msblast.exe et le supprimer si nécessaire.
5. Supprimer également le fichier contenant le nom msblast dans le répertoire /windows/prefetch
6. exécutez regedit (démarrez->exécuter->regedit) et trouver la clé HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run.
Dans le panneau de droite, supprimer la valeur "windows auto update"="msblast.exe".
7-mettre à jour votre antivirus et faire un scan de tous vos disques durs.


Source : http://www.3dchips-fr.com/News/actualites/.../200308121.html

Correctif microsoft : http://download.microsoft.com/download/d/7...980-x86-FRA.exe

A noter :

quand le Pc dit reboot dans xx secondes on peut interrompre le reboot.

Invite dos et lancer la commande : Shutdown -a



the witch
merci pour l'info Sha wink.gif

par contre il est valable pour toutes les versions de windows ?
ou juste xp et 2000 ?

a+wink.gif

the witch
non apparament pas win95,98,98se et Me
plus d'infos ici : http://www.lesoir.be/articles/a_043F15.asp

a+wink.gif
Darhf
QUOTE
Microsoft, avait pourtant admis l'existence de cette faille de sécurité de type buffer overclock


laugh.gif
Arsenik_
On se le chope comment le blaster ?
Messagerie ? P2P ? Autres ?

J'ai un collegue qui se l'ai chopé chez lui je viens de lui faire passer la page de ce message pour se débarrasser de la bete car il a bien PC CILLIN d'installer, son AV lui detecte le virus mais ne peux pas le virer sad.gif

IOEN
je l'ai eu aussi, lundi soir... Je croyais qu'un petit malin s'amusait à distance, alors au second reboot j'ai installé Zone Alarm... Et en fait ce con de msblast essaye de se connecter au net, alors en lui bloquant l'accès, j'ai plus eu aucun problème pour dl le patch et virer cette saloperie smile.gif
jmb
Pareil, j'ai eu sur le pc non protegé par firewall. L'autre, avec Kerio, a été épargné.

C'était presque marrant le bordel sur l'IRC avec tout le monde qui rebootait toutes les deux minutes wink.gif
FistaBeBe
Oui idem je l'ai eu et merci aux personnes de l'IRC d'avoir trouvés les soluces pendant les rebbot de jmb et moi smile.gif

jGalere et MixaGalere tongue.gif
niko
ah voilà je me souviens pourquoi je suis sous windows98 aujourd'hui ^^

bon je virerai cette merde dès que je redémarrerai mon pici
Vampire Hunter
2 heures pour virer cette M.... mad.gif . et dire que je pensai que c etait un bug de xp .
merci a HPulstar pour son aide wahaha.gif
Severn
Je l'ai eu aussi, sur mon pc, celui de mon frère, celui de mes parents et celui de mon oncle... C'est une jolie saloperie ce truc. Merci chon pour le coup de main cool.gif
the witch
>>(( merci a HPulstar pour son aide )) <<

oui Vampire mais je ne vois pas de messages de HP ... blink.gif

a+wink.gif
unhunter
MAJ auto de XP, les admins reso ne supportent pas, n'empeche qu'il n'y a rien eu dessus wink.gif
au moins les MAJ de securite il vaut mieux les DL regulierement.. par contre l'XP en question est super lent et instable, mais bon on peut pas tout avoir biggrin.gif
achetez des maaaaacs blush.gif
Vampire Hunter
the witch -> il m a aidé par tel
the witch
ah ok Vampire biggrin.gif

a+wink.gif
Ghost Line
niark ! vive Active Update smile.gif moi j'ai rien eu, nananèreuh smile.gif
momo
rien non plus .. mais bon , j'ai fini par faire une mise à jour ... ( faut dire que mon port 135 est déjà bloqué et que j'interdis les dowloads douteux sur les machines les plus sensibles .. sans compter les av à jour ... )
mais bon, je suis en stage à la mairie de lanester .. et actuellement, on se grouille d'installer SUS ( bien que ça ne marchera pas pour les quelques dizaines de postes en NT4/98/95 )
pfff, maintenant, on est obligé de bosser .. vite qui plus est ! biggrin.gif
the witch
copier/coller du site de libé:

Une page du site web de Microsoft consacré au ver Blaster. A partir du 16 août, chaque système contaminé par le virus informatique baptisé "Blaster" commencera à envoyer plusieurs fois par seconde des paquets de données vers le site Windows Update, consacré aux mises à jour de Windows, afin d'en paralyser le serveur.
© REUTERS

LONDRES (Reuters) - Des centaines de milliers d'ordinateurs connectés à internet se préparent, parfois inconsciemment, à attaquer simultanément samedi un seul site web appartenant à l'éditeur américain de logiciels Microsoft.

A partir du 16 août, chaque système contaminé par le virus informatique baptisé "Blaster" commencera à envoyer plusieurs fois par seconde des paquets de données vers le site Windows Update afin d'en paralyser le serveur.

Le virus Blaster, un programme de type ver, s'est répandu sur internet depuis lundi, mais son rythme de propagation décroît.

Il exploite une faille de sécurité des systèmes d'exploitation Windows de Microsoft dans leurs versions NT4, 2000, XP et Server 2003.

Bien que ces systèmes soient surtout utilisés en entreprises, le virus a également touché de nombreux ordinateurs de particuliers, rendant le nombre total de machines infectées difficile à évaluer. Des experts en sécurité informatique estiment celui-ci à plusieurs centaines de milliers.

L'attaque coordonnée prévue pour samedi générera un tel volume de données qu'un ralentissement général du trafic internet est à craindre, même si la plupart des spécialistes estiment qu'il engendrera surtout la fermeture de site Windows Update (http://www.windowsupdate.com) qui permet aux utilisateurs de Windows de mettre à jour leur système.

Un correctif logiciel disponible sur ce serveur constitue le seul moyen de se protéger contre le ver Blaster qui ne comporte pas de charge destructive.

"C'est un jeu de course contre la montre", a expliqué Raimund Genes, directeur européen pour l'éditeur de logiciels de sécurité Trend Micro. "Les gens vont faire des heures supplémentaires pour patcher leurs systèmes avant samedi et se débarrasser de Blaster."


a+wink.gif
Data
chinese.gif merci beaucoup de cette news et des soluces proposées happy.gif

réseau maison rien dry.gif
réseau bureau 3 postes Xp toucher wahaha.gif



PoP
Que dalle ici, merci Freesco!
Rafrahan
moi ce qui me fait rire c'est la parade de microsoft face a l'attaque des serveurs windowsupdate :

WindowsUpdate évite MSBlast via Linux ? 19/08/2003

la dernière étude Netcraft a révélé un changement de politique au sein des serveurs dédiés à Windows Update, le système de mise à jour automatisé de Microsoft Windows. En effet, ces derniers tourneraient désormais sur des serveurs de cache Linux exploitant les réseaux et technologies Akamai : ce cache assure le trafic sortant, mais crée également un tampon pour les attaques web. Cause la plus probable du revirement : le très ennuyeux MSBlast/Lovesan, le ver dont le déclenchement était prévu pour le week-end dernier et qui a touché, par exemple, dans sa course folle, rien moins que 80 agences bancaires finlandaises.


source : http://www.toolinux.com/lininfo/news/
Data
+ 2 postes xp encore atteind blink.gif
Julien
J'ai pas vu si quelqu'un l'avait dit, mais pour arrêter le tit compteur,
on peut faire: exécuter "shutdown -a", et là, la fenêtre se ferme et le
PC continue à rulez. Par contre ça vire pas le virus smile.gif
PoP
J'ai rien compris.
Data
dry.gif j'ai trouver plus rapide laugh.gif

"j'arrache la prise réseau avec les dents " laugh.gif laugh.gif
_Q2_
Depuis quand un droïde a-t-il des dents ? blink.gif
_Q2_
QUOTE (Rafrahan @ 20/08/2003 9:42)
moi ce qui me fait rire c'est la parade de microsoft face a l'attaque des serveurs windowsupdate :

WindowsUpdate évite MSBlast via Linux ? 19/08/2003

la dernière étude Netcraft a révélé un changement de politique au sein des serveurs dédiés à Windows Update, le système de mise à jour automatisé de Microsoft Windows. En effet, ces derniers tourneraient désormais sur des serveurs de cache Linux exploitant les réseaux et technologies Akamai : ce cache assure le trafic sortant, mais crée également un tampon pour les attaques web. Cause la plus probable du revirement : le très ennuyeux MSBlast/Lovesan, le ver dont le déclenchement était prévu pour le week-end dernier et qui a touché, par exemple, dans sa course folle, rien moins que 80 agences bancaires finlandaises.


source : http://www.toolinux.com/lininfo/news/

Il a un à 2 ans, tous les serveurs web de Microsoft tournaient sous Apache .... lorsque la nouvelle s'est répendue, Bill est passé sous IIs en quelques mois tongue.gif
Peter Pan
Oué enfin ça c'est du pur article écrit par un fan de Linux quoi, parce qu'un cache ça reste un cache, que ça tourne sous Linux ou tout autre système. Et qu'ils utilisent IIS ou Apache, un déni de service reste un déni de service. Microsoft s'en est surtout bien sorti parce que l'auteur du virus utilisait une mauvaise adresse cible pour son déni de service et qu'il leur a suffit de désactiver cette adresse...
Rafrahan
effectivement wink.gif

Autre eclairage encore !
Sha
Gaffe à vos boîtes mail, rien qu'aujourd'hui j'ai reçu le virus Blaster au moins 20 fois, et le serveur mail patine comme une suinte d'anguille fraîche.

Ca sent le retour de vacances difficile. mad.gif
Peter Pan
Toujours rien reçu moi, j'ai pas d'amis pour m'envoyer des mails infectés smile.gif. Par contre y'a plein de gens qui essayent de se connecter à mon port 135 smile.gif
FistaBeBe
Idem le log du firewall sur le port 135 est assez impressionnant smile.gif


Sinon tout comme Peter Pan, personne m'envoi de mail malsain ..... icon_twisted.gif
bunee
j'ai mon FAI préféré qui m'a envoyé un super courrier pour me prévenir et qui m'a indiqué la marche à suivre.
Mais comme le PC connecté tourne sous W98 ...



HPulstar
Friday, August 22, 2003 15:13:07 Unrecognized access from 80.7.73.139:3128 to TCP port 135

J'aime mon routeur smile.gif
Ca doit faire des semaines qu'il en bloque des accès comme ça smile.gif
the witch
pour info copier/coller :

LE MONDE | 22.08.03 | 12h54
Une bataille inédite s'est engagée sur Internet entre deux virus : Welchia (ou Nachi) et Blaster (ou Lovsan). Le premier, détecté le 19 août, a en effet pour unique mission d'éradiquer le second, apparu sur la Toile une semaine plus tôt. Un objectif salutaire, si l'on en croit la réputation de Blaster. Sa prolifération, très rapide, lui a permis d'infecter plusieurs millions d'ordinateurs et de ralentir le trafic Internet.

Il a, en outre, été soupçonné d'avoir provoqué la plus grande panne électrique de l'histoire, survenue la semaine dernière en Amérique du Nord (Le Monde du 15 août). Pour l'instant, une chose est sûre : Blaster fédère toutes les machines infectées pour mener une attaque massive, le 16 août, contre un des sites de Microsoft. Mais l'offensive a tourné court, Microsoft ayant eu le temps de fermer le site visé. De plus, Blaster aura du mal à résister aux assauts de Welchia. Une fois incrusté sur un ordinateur, le contre-virus supprime Blaster, télécharge le correctif de Microsoft pour "soigner" son hôte et prévenir toute nouvelle attaque. Comble de l'élégance, Welchia est programmé pour tirer sa révérence et s'autodétruire le 1er janvier 2004...

Néanmoins, la prolifération de virus enregistrée pendant ce mois d'août est jugée "alarmante" par François Paget, chercheur chez l'éditeur d'antivirus Network Associates. Ainsi, le 19 août, en même temps que Welchia le désinfecteur, surgissait Sobig.F l'envahisseur, qui a infecté plus d'un million d'ordinateurs au cours des premières vingt-quatre heures de sa propagation, qui a atteint le taux record d'infection d' un courrier électronique sur 17 dans le monde, alors que le célèbre LoveBug avait provoqué la panique en mai 2002 sans dépasser un sur 22.

Le 21 août, Microsoft, numéro un mondial du logiciel et cible préférée des virus, a déclaré avoir reçu 50 000 appels en France et 300 000 en Europe au sujet de Blaster. La firme, qui recommande de "ne pas se connecter à Internet sans avoir mis en place les protections nécessaires", a également publié des rustines pour deux nouvelles failles de sécurité dans son logiciel Internet Explorer. La Toile devient ainsi un univers dans lequel mieux vaut s'aventurer "couvert".

Michel Alberganti et Stéphane Foucart

• ARTICLE PARU DANS L'EDITION DU 23.08.03

a+wink.gif
Sha
Trop lol, "ne pas se connecter à internet avec d'avoir appliqué" et comment on les récupéères les rustines ? Et qui nous dit que ces rustines-là ne sont pas aussi foireuses que celle qui est à l'origine du problème ? mad.gif
bunee
Toujours rien.
Peut être que mon PC pue trop pour avoir des vers? blink.gif
Arsenik_
rien vu moi non plus .... happy.gif
IOEN
reçu par mail :

QUOTE
Cher(e) Chouffe Ioen

1 - Il n y a pas de virus utiles

"Welchia" ou un faux sentiment de sécurité.

L'apparition du ver "Welchia" a provoqué des discussions orageuses dans la communauté Internet. La question principale concerne le bien fondé de l existence de tels programmes qui luttent contre leurs semblables. Malheureusement, beaucoup se font de fausses idées concernant les avantages et les inconvénients de "Welchia". Voilà pourquoi Kaspersky Labs a décidé de clarifier la situation.

Les virus utiles n'existent pas. Ces deux notions sont incompatibles. Les actions bénéfiques de « Welchia » concernant la suppression de « Lovesan » et le téléchargement des mises à jour de Microsoft sont la partie visible de l iceberg. Sa partie cachée est beaucoup moins sympathique.

Premièrement, "Welchia" pénètre par effraction sur les ordinateurs, chose totalement illégale et passible de sanctions, ensuite il cache sa présence par tous les moyens, et enfin il rend vulnérables les serveurs IIS.
Deuxièmement, il modifie le système infecté et installe sur celui ci des objets potentiellement dangereux (le module du serveur FTP et le fichier porteur du programme malfaisant). Cela peut conduire à la violation du système d exploitation et ouvrir un accès aux malfaiteurs sur l ordinateur. Par exemple, avec l'aide d un serveur FTP, on peut dérober des informations sur une machine infectée.
Troisièmement, "Welchia" crée un flot de données malfaisantes. Cela discrédite le propriétaire de l'ordinateur infecté, engendre des dépenses supplémentaires liées au trafic généré et engorge les canaux de transmission des données d Internet. Ce dernier point est assez grave car cet engorgement peut se traduire par un gros ralentissement d Internet.
Enfin, ce ver crée chez les utilisateurs un faux sentiment de sécurité et induit chez ces mêmes utilisateurs une certaine passivité dans la protection personnelle. Des conséquences imprévisibles peuvent découler de ce sentiment. Ainsi, Internet peut se transformer en champ de bataille mettant aux prises tous ces virus, et voir son trafic augmenter proportionnellement au nombre de virus en présence.

En conclusion, Kaspersky Labs l affirme une fois encore : les virus utiles n existent pas. Il y a des virus destructeurs et des virus non destructeurs. Mais ils sont, tous deux, des cyber-criminels puisqu ils accomplissent des actions non autorisées, qui, de plus s accompagnent d actions marginales néfastes. Au lieu de compter sur "un virus antiviral", il vaut mieux apprendre à protéger son ordinateur soi même. Ainsi, non seulement nous empêcherons la contamination virale, mais de plus, nous éviterons le renforcement du chaos sur Internet.
niko
Chouffe ioen wink.gif
IOEN
téfé essprès smile.gif
bunee
Toujours rien sur mon pc @ home
Par contre au CEA suis morte de rire ils ont tous ouvert outlook du coup tous les pc du service sont contaminés....
Sauf le mien!!
yaisse
je suis protected by ondes chouffues!!!
biggrin.gif
bunee
Annonce vocale retentissant dans les couloirs vers 13.30:
"Suite à une attaque de virus opérée contre le CEA, les serveurs informatiques sont perturbés. En cas de soupçon sur l'immunité de votre poste, merci de bien vouloir débrancher le poste du réseau et d'appeler l'infogérance"

NB: le chef de service (ou 99% des pc sont infectés sauf le mien qui va sans doute etre réquisitionné laugh.gif ) a tenté d'appeler mais... ils ne prennent plus les appels car ils sont débordés.

NB²: les utilisateurs ne sont pas autorisés à mettre eux même à jour W2000 (je viens d'essayer, mais pas assez de privilèges dry.gif )

NB3: faudra qu'on m'explique pourquoi le service de la sécurité informatique, alors que ce type de virus est en balade depuis un certain temps, ne se réveillent que lorsqu'il y a attaque.
momo
les mots magiques à donner à "l'infogerance" : Software Update Services wink.gif
Guepi
j'ai des utilisateurs qui doivent le faire exprès ! je vous jure !!!

Nous sommes sur Notes, ce qui fait que nous sommes censés être protégés des virus qui utilisent les failles de Outlook. Hors, ce n'est pas le cas !
J'en ai même un qui a un troyen !

Grrrrrrrr dry.gif
momo
euh ...
select * from users where clue>0
no rows returned
?
Arsenik_
/me se demande si les PCs de sa boite ont été infecté vu que tout s'est passé pendant qu'elle avait lachement abandonné son collegue pour partir en vacances laugh.gif

toujours rien at home biggrin.gif
Guepi
QUOTE (Arsenik_ @ 29/08/2003 21:28)
toujours rien at home biggrin.gif

jusqu'ici tout va bien
...
jusqu'ici tout va bien
...
jusqu'ici tout va bien
...














bouh.gif
JRM
Guepi> Blaster ne se répand pas par une faille outlook donc cesse d'incriminer tes utilisateurs qui tout au long de l'année te donnent gentillement de quoi t'occuper afin de justifier ton emploi face à ta direction wink.gif
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2024 Invision Power Services, Inc.