Reboot après 1mn dès que connecté à Internet

Reboot après 1mn dès que connecté à Internet - Sécurité - Windows & Software

Marsh Posté le 23-06-2004 à 19:49:01    

Bonjour,
 
Voici un descriptif du problème :
 
Dès que le pc est connecté a Internet, un message apparait à propos de lsass.exe stipulant qu'un administrateur a programmé un redémarrage du pc. 1mn après, le pc reboote.
 
J'entends déjà les plus 'malins' dire : bah, c'est Sasser, tout le monde sait ca ... le problème c'est que tous les 'anti sasser' que j'ai essayés n'ont eu aucun effet (même la version 4 du Sasser Removal Tool de Microsoft grâce auquel j'ai supprimé de nombreuses fois différentes variantes de ce virus).
 
Ma question est la suivante :
 
Connaissez vous, ou avez vous une idée de comment supprimer cette crasse manuellement ?
 
Merci d'avance

Reply

Marsh Posté le 23-06-2004 à 19:49:01   

Reply

Marsh Posté le 23-06-2004 à 19:51:01    

cmd.exe > shutdown -a


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 19:52:13    

+1
 
+ scan on line avec www.secuser.com par exemple


---------------
La chenille ne porte pas de lunettes quand elle boit l'eau.
Reply

Marsh Posté le 23-06-2004 à 19:54:27    

NaGa a écrit :

Bonjour,
 
Voici un descriptif du problème :
 
Dès que le pc est connecté a Internet, un message apparait à propos de lsass.exe stipulant qu'un administrateur a programmé un redémarrage du pc. 1mn après, le pc reboote.
 
J'entends déjà les plus 'malins' dire : bah, c'est Sasser, tout le monde sait ca ... le problème c'est que tous les 'anti sasser' que j'ai essayés n'ont eu aucun effet (même la version 4 du Sasser Removal Tool de Microsoft grâce auquel j'ai supprimé de nombreuses fois différentes variantes de ce virus).
 
Ma question est la suivante :
 
Connaissez vous, ou avez vous une idée de comment supprimer cette crasse manuellement ?
 
Merci d'avance


 
 :sarcastic:
 
comment peut-on se prendre Sasser plusieurs fois?


Message édité par minipouss le 23-06-2004 à 19:55:16
Reply

Marsh Posté le 23-06-2004 à 20:20:31    

minipouss, je vois une vingtaine de pc's par jour ... alors tes commentaires ...
 
Mon PC par contre a été patché en temps et en heure.


Message édité par NaGa le 23-06-2004 à 20:22:19
Reply

Marsh Posté le 23-06-2004 à 20:21:44    

Et y'a pas que Sasser qui pose ce pb... Paramétrer le firewall d'XP permet d'éviter ces pbs...


Message édité par Prems le 23-06-2004 à 20:21:53

---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:24:47    

justement, est-ce que tu as des noms d'autres virus ?
 
Aucune trace de l'executable 'sasser' sur la machine, anti virus a jour trouve rien ... et je vais pas dire a mon client 'faites démarrer, exécuter et tapez 'shutdown -a' a chaque fois que vous voulez surfer ...

Reply

Marsh Posté le 23-06-2004 à 20:26:08    

NaGa a écrit :

justement, est-ce que tu as des noms d'autres virus ?
 
Aucune trace de l'executable 'sasser' sur la machine, anti virus a jour trouve rien ... et je vais pas dire a mon client 'faites démarrer, exécuter et tapez 'shutdown -a' a chaque fois que vous voulez surfer ...


 
Et boucler son firewall ?


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:27:17    

bah, ca empechera PAS sasser (ou autre) de lancer le shutdown .. Le firewall empeche l'infection .. pas le 'fonctionnement' du virus sur une machine infectée .. du moins, je vois pas comment.


Message édité par NaGa le 23-06-2004 à 20:31:24
Reply

Marsh Posté le 23-06-2004 à 20:28:31    

NaGa a écrit :

bah, ca empechera sasser (ou autre) de lancer le shutdown ..


 
Oui :D


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:28:31   

Reply

Marsh Posté le 23-06-2004 à 20:30:57    

j'avais oublié un 'pas' .. :D

Reply

Marsh Posté le 23-06-2004 à 20:31:53    

Sérieux, tu sais comment ça fonctionne ?
 
Tu crois vraiment que c'est le fait d'avoir installé un truc qui fait rebooter le PC ?


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:32:54    

Reply

Marsh Posté le 23-06-2004 à 20:34:00    

D'après tout ce que j'ai lu, le reboot est généré par le crash de lsass.exe suite à l'infection dont on parle. Me dis pas que le fait d'activer le firewall ridicule d'XP empêche lsass.exe de se planter ...

Reply

Marsh Posté le 23-06-2004 à 20:36:14    

NaGa a écrit :

D'après tout ce que j'ai lu, le reboot est généré par le crash de lsass.exe suite à l'infection dont on parle. Me dis pas que le fait d'activer le firewall ridicule d'XP empêche lsass.exe de se planter ...


 
Ben si. Chaque attaque lance le reboot. Et le fait de protéger le PC contre une attaque te donne le temps de le désinfecter.
 
Le pb c'est que si tu le désinfectes, sans le protéger, ben à chaque connexion tu te le prends dans la gueule.
 
(B-A BA de ce genre de virus)  
 
Et le firewall de XP est très bien pour çà.


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:37:38    

OK, si tu le dis.
 
Je sors mon atout lol : le firewall XP a été activé ... et ca continue de se planter a chaque connex ...

Reply

Marsh Posté le 23-06-2004 à 20:38:39    

Sans compter la présence du firewall BitDefender sur la machine ...

Reply

Marsh Posté le 23-06-2004 à 20:39:08    

NaGa a écrit :

OK, si tu le dis.
 
Je sors mon atout lol : le firewall XP a été activé ... et ca continue de se planter a chaque connex ...


 
Il faut aussi désinfecter le machin... Et mettre à jour Windows...  
 
Enfin,  
 

Citation :

je vois une vingtaine de pc's par jour ...


 
Alors mes commentaires...


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:39:22    

NaGa a écrit :

Sans compter la présence du firewall BitDefender sur la machine ...


 
 :lol:  
 
Allez,  :hello:


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:43:00    

BitDefender est un Anti Virus, je sais, mon client a la version comprenant AUSSI un firewall. C'est pas moi qui lui ai installé, je préfère de loin kaspersky et un bon routeur.
 
Au lieu de rigoler ... essayez de m'aider. Si vous souhaitez vous foutre de la gueule du monde, allez sur un channel irc et défoulez vous ...

Reply

Marsh Posté le 23-06-2004 à 20:49:19    

Tu as le PC sous les yeux là ?


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:49:32    

dis donc t'aurais pas par hasard un processus qui prends 100% le l'UC ???

Reply

Marsh Posté le 23-06-2004 à 20:50:36    

le reboot impose par NT autority survient parfois apres plantage de svchost.exe

Reply

Marsh Posté le 23-06-2004 à 20:51:07    

Prems, pc pas sous les yeux.
merci ;)
 
pas de cpu a 100% non


Message édité par NaGa le 23-06-2004 à 20:53:01
Reply

Marsh Posté le 23-06-2004 à 20:52:18    

J'aime pas vraiment MSN, et je pense que toute info est digne d'être référencée ici.
 
(vire donc cet email MSN)


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:52:33    

papy, c'est clairement lsass.exe qui est mis en cause

Reply

Marsh Posté le 23-06-2004 à 20:54:42    

Tu vas chez Symantec :
 
http://securityresponse.symantec.c [...] nfodb.html
 
et dans le truc de recherche tu tapes Ms04-011, comme ça il te donnera toute la liste des virus utilisant cette faille.
 
 
Voila MON commentaire.
 
Et pour tout à l'heure tu n'avais qu'à préciser que ce n'était pas sur le même pc que tu avais fait ça.

Reply

Marsh Posté le 23-06-2004 à 20:55:11    

merci minipouss :) bonne idée que tu as eu la. Exactement le genre de chose pour laquelle j'ai posté ici, contrairement à beaucoup de réponses recues jusqu'ici.


Message édité par NaGa le 23-06-2004 à 20:58:48
Reply

Marsh Posté le 23-06-2004 à 20:55:39    

1. s'assurer par tous les moyens que le FW d'XP est activé
2. repasser une couche d'anti sasser etc.
3. vérifier les *up.exe dans system32.
4. retenter une connexion :D


---------------
Ratures - Cuisine
Reply

Marsh Posté le 23-06-2004 à 20:58:03    

http://vil.nai.com/vil/stinger/
 
ça mange pas de pain...


---------------
La chenille ne porte pas de lunettes quand elle boit l'eau.
Reply

Marsh Posté le 23-06-2004 à 20:59:39    

pas encore testé stinger, je l'ai téléchargé tout a l'heure, j'essayerai ca demain. Merci qd même :)

Reply

Marsh Posté le 23-06-2004 à 21:44:58    

Bon, pour synthétiser :
 
1. PC reboote quand sur le oueb, ca on a tous compris.
2. PC patché etc .. infection nouvelle impossible
3. PC continue de rebooter a chaque connex internet
4. Aucune trace de sasser sur le pc (ni les _up.exe, ni koi que ce soit de 'visible' à priori dans le 'run' ou dans les services lancés au boot
5. L'ambiance pourrait être un peu plus 'cool' ici ...
6. minipouss m'a permis de découvrir 'bobax', un autre virus qui exploite la meme faille, probablement une piste ...
7. prems pense qu'en activant le firewall d'XP empêche une machine infectée par Sasser de rebooter lorsqu'on se connecte au web, ce dont je suis loin d'être convaincu et chose a propos de laquelle je veux bien des détails
lol j'avais oublié le 8. BitDefender est aussi un firewall ... :heink:
 
J'attend vos commentaires :D


Message édité par NaGa le 23-06-2004 à 21:47:34
Reply

Marsh Posté le 23-06-2004 à 21:48:03    

y a aussi les dabber, Korgo et d'autres même des trojans je crois. Toute une famille quoi :D

Reply

Marsh Posté le 23-06-2004 à 21:48:43    

Tout ca dit avec beaucoup d'humour et sans véhémance aucune.

Reply

Marsh Posté le 23-06-2004 à 21:49:47    

ouais, mais ceux la ne sont pas connus pour planter lsass.exe et forcer le reboot (c'ki serait un peu con pour un trojan n'est-ce pas ...)
 
:D

Reply

Marsh Posté le 23-06-2004 à 21:49:49    

dfeja pour travailler tu peux faire en sorte qu'en cas d'erreur le rpc reboot le PC et non le PC complet.

Reply

Marsh Posté le 23-06-2004 à 21:50:39    

Et dans la base de registre, il serait pas là ton virus?
Local_Machine/SOFTWARE/Microsoft/Windows/CurrentVersion/Run

Reply

Marsh Posté le 23-06-2004 à 21:52:01    

NaGa a écrit :

ouais, mais ceux la ne sont pas connus pour planter lsass.exe et forcer le reboot (c'ki serait un peu con pour un trojan n'est-ce pas ...)
 
:D


 
c'est vrai :D

Reply

Marsh Posté le 23-06-2004 à 21:52:12    

geo83 a pas vu :

ni koi que ce soit de 'visible' à priori dans le 'run' ou dans les services lancés au boot


Message édité par NaGa le 23-06-2004 à 21:52:58
Reply

Marsh Posté le 23-06-2004 à 21:52:30    

tu peux faire un coup de Hijack This et coller le résultat du log ici?

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed