Vous n'êtes pas connecté. (Attention, le login du forum est différent du login membre Vulnerabilite.com. Il s'agit d'un compte différent.) Pour participer au forum, vous devez donc créer un nouveau compte ou vous enregistrer si vous en possédez déjà un.
- marina
- Membre
- Date d'inscription: 2006-03-17
- Messages: 5
attaque massive
Depuis ce matin j'ai un intrus MS ASN1 integer overflow TCP essayant à chaque fois de rentrer dans mon pc et chaque fois avec une suite de chiffres différentes. Je suppose qu'il essaye de rentrer par différentes portes d'accès de l'ordinateur puisqu'il emploie à chaque fois de différentes listes de chiffres. J'ai lu que si mon bac avait une mise à jour, je ne risquais rien. Mais vu ses attaques massives, peut-il parvenir à trouver une faille dans mon pc pour avoir accès et je me demande ce qu'est cette suite de chiffres qu'il utilise et que s'il parvient à rentrer comment le saurais-je ?? Merci de me répondre car en plus de temps en temps je coupe la connexion internet mais à chaque fois, il revient.
Dernière modification par marina (2006-03-17 15:23:38)
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Bonjour,
Comment visualises tu les tentatives d'accès à ta machine et l'information "MS ASN1 integer overflow TCP " ?
Que veux tu dire par "bac" à mettre à jour ?
Est ce que tu vois le port TCP sur lequel l'intru tente de se connecter ?
cdlt, Phil B.
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- marina
- Membre
- Date d'inscription: 2006-03-17
- Messages: 5
Re: attaque massive
bonjour philbac,
Tout d'abord merci de m'avoir répondu.
chaque fois que l'intrus essayait de rentrer dans le pc, l'anti-virus Noton ouvrait une petite fenêtre disant que je venais d'être attaquée et que Norton l'avait bloquer. Le port attaqué est netbios-ssn (139), (je ne vois pas ce que c'est), ce jour-là, les attaques étaient d'au moins d'une centaine, souvent à répétitions, dix fois d'affiler par fois, je me déconnectais d'internet, et dès que je me connectais à nouveau les attaques reprenaient, que pour finir, j'ai coché dans la case pour que Norton ne m'avertisse plus des attaques de cet intrus.
Pour le bac, je parlais de l'ordinateur, le mien est programmé pour faire automatiquement une mise à jour toutes les semaines.
Comment savoir maintenant si l'intrus n'est pas parvenu à rentrer dans mon pc ?
cordialement.
marina
Dernière modification par marina (2006-03-21 13:28:28)
- marina
- Membre
- Date d'inscription: 2006-03-17
- Messages: 5
Re: attaque massive
philbac,
j'ai été sur le site symantec, il est en anglais, malheureusement, je ne maîtrise pas assez cette langue pour comprendre tous les termes. Mais, merci quand même.
Cordialement.
marina
- smad666
- Membre
- Date d'inscription: 2006-03-21
- Messages: 3
Re: attaque massive
Bonjour,
J'ai exactement le même problème depuis le 16/03/2006. Norton me prévient d'une tentative d'intrusion de MS ASN1 integer overflow TCP provenant d'une quinzaine d'IP différentes. J'ai eu une cinquantaine de tentative d'intrusion en 4 jours !!
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Voici mes conseils :
Cette attaque est basée sur une vulnérabilité qui date de 2004 (Bulletin de sécurité Microsoft MS04-007 et MS04-011). Les fichiers visés sont LSASS.EXE and CRYPT32.DLL qui sont utilisés par diverses applications.
D'après les infos que vous avez, on sait quelle est la faille sur laquell il y a une tentative d'attaque, mais on ne sait pas quelle est l'attaque ou le virus qui tente de vous infecter.
Vue son ancienneté, les antivirus sont à jour sur les virus liés à cette vulnérabilité.
Première chose : si le pare-feu l'a identifié et bloqué, sauf fausse manipulation de votre part, il n'y a pas eu de mal de fait.
Seconde chose : vérifier la mise à jour du système d'exploitation Windows avec le patch MS ou utiliser un outil de diagnostic tel que http://www.eeye.com/html/Products/Retina/index.html (existe en version d'essai, mais en anglais), et mettre à jour les patch sécurité du système avec Windows update.
Troisième chose : passer un antivirus mis à jour (Avast est en français et gratuit) et un antispyware (Ad-Aware ou spybot qui sont gratuits).
J'espère vous avoir aidé.
Cdlt, Phil. B.
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
En résumé, avec le Firewall qui stoppe les tentatives, la mise à jour du système d'exploitation qui comble la faille, un antivirus et un antispyware à jour, vous êtes correctement protégée.
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- smad666
- Membre
- Date d'inscription: 2006-03-21
- Messages: 3
Re: attaque massive
Merci beaucoup pour vos réponses et renseignements. Mais à la suite de ces différentes attaques, je surveille de près Norton et ce qu'il autorise ou bloque. Et je viens de m'apercevoir que l'une des IP qui m'attaque avec MS ASN1 integer overflow TCP, a été autorisé par Norton par la règle "Partage de fichiers Windows par defaut" et il y a eu échange d'octets. J'ai modifié le paramétrage de norton et j'ai bloqué cette règle.
Savez-vous si le fait de modifier cette règle bloquera un fonctionnement quelquonque ? Et avez-vous une idée des conséquences possibles suite à l'intrusion via "partage de fichiers windows par defaut" ?
Merci.
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Le "partage de fichiers windows" provoque des communications sur les ports tcp et udp 135 à 139 et 445 qui sont ceux qu'utilisent de nombreux virus et pas les plus tendres. Maintenant que vous avez verrouillé cet fonctionnalité dans le firewall, rien n'est encore compromis, mais le temps presse et je vous conseille de scanner votre ordinateur asap par l'antivirus et l'antispyware (deux de chaque serait encore mieux pour croiser les vérifications).
J'ai cité deux antispyware et un antivirus plus haut. Voici deux autres antivirus gratuits : AntiVir PersonalEdition (AVP en anglais) et BitDefender v7 (en français)
En cas d'infection, la parade dépend de l'infection.
Cdlt, Phil. B.
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- smad666
- Membre
- Date d'inscription: 2006-03-21
- Messages: 3
Re: attaque massive
Encore merci pour toutes vos infos. Pour l'instant, tout va bien sur mon ordinateur mais je suis attaquée de toutes parts. J'ai maintenant des tentatives d'intrusion de types : - SMB Microsoft Windows 2000 - HTTP MS Windows WMF Code Exec - EPMAP Mais je résiste ! (mon antivirus, antispyware et windows sont à jour et font leur boulot...) Pourvu que ça dure !
- marina
- Membre
- Date d'inscription: 2006-03-17
- Messages: 5
Re: attaque massive
bonsoir philbac, j'ai istallé avast sur le pc, une fenêtre s'ouvre : avast a détecté Norton anti-virus/symantec anti-virus ne peuvent pas être actif en même temps. scaner princ. à l'accès d'avast bouclier standard, bouclier pzp et bouclier mess. inst. ont été désactivé. si je comprends bien, je dois enlever soit l'un, soit l'autre pour qu'il n'y ait pas confusion entre les deux anti-virus ? J'ai été ds la mess. inst. de l'anti-virus Norton, il y avait un encadrement avec nouvel utilisateur (cl. de messagerie instantanée configuré avec succès.), je ne comprends pas ce message, quelqu'un se serait connecté ? J'ai reçu un systemworks Norton mais quand j'ai voulu l'activer dans le pc, il n'a pas voulu se mettre car il y en avait déjà un. Que dois-je faire maintenant ? merci pour tes conseil. cordialement. marina
Dernière modification par marina (2006-03-22 23:20:35)
- SR
- Habitué
- Date d'inscription: 2005-10-06
- Messages: 100
Re: attaque massive
Bonjour, Je confirme; 2 antivirus sur une même machine et c'est une cohabitation qui tourne mal ..... Il n'y a de place que pour un !! Il faut plutot faire un scan avec un antivirus en ligne en plus de ton antivirus résident dans ce cas. Tu as bien deux avis de 2 éditeurs distincts et çà fonctionne sans problème. Et effectivement Bitdefender, Trend Micro HouseCall, Norton aussi permettent de pouvoir scanner en ligne avec leur propre produit sans pour autant que ces derniers soient installés sur ta machine. Réinstalle ton Norton propre si possible. Quant au message du Norton, je suppose (mais moi pas connaitre Norton et pas vraiment l'apprécier non plus) qu'il scanne aussi les flux sur la messagerie instantannée genre MSN , Yahoo et qu'il te dit qu'il a été activé .... A suivre !!!
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Bonjour,
Exact, on ne peut installer qu'un seul antivirus à la fois. Si vous ne pouvez/voulez pas désinstaller le premier, l'antivirus en ligne est une bonne alternative quoique gourmande en ressources (personnellement je conseille celui de Trend Micro qui est un éditeur qui a bonne réputation dans les utilisations en entreprise). En ce qui me concerne, j'utilise peu les outils en ligne pour des raisons de sécurité (ou de paranoïa) car je prèfère m'isoler d'Internet pour ce genre de manip. En ce qui vous concerne, la manip est ponctuelle et vise à croiser le résultat d'analyse étant donné votre suspiscion d'infection.
A ma connaissance, depuis la version 2003, Norton prend en charge l'analyse des fichiers attachés qui circulent via les logiciels de messagerie instantanée les plus populaires(AOL Instant Messenger 4.7 ou supérieur, Yahoo! Instant Messenger 5.0 ou supérieur, MSN Messenger 4.6, 4.7, 6.0 et ultérieur, Windows® Messenger 4.7 et ultérieur).
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Avast lui aussi a une système d'analyse de fichiers pour les messageries en protection résidente. Norton et Avast se sont mélangés les pinceaux. Cela explique probablement le message dans Norton.
Une piste d'analyse : - vérifiez tout de même les users créés pour votre messagerie intantanée (en fonction du logiciel, des entrées peuvent apparaitre dans la base de registre ou dans un fichier de configuration sur le HDD). - vérifiez aussi les répertoires dans 'Documents and Settings", regardez si vous reconnaissez les noms utilisés pour les sous répertoires (All users, Default user, ...) : à part ces deux là, les autres noms correspondent aux utilisateurs qui se sont un jour connectés et ont créé un compte sur votre PC.
Un autre logiciel qui recherche les spyware/malware : Hijackthis (conseillé aux utilisateurs expérimentés)
Je n'ai pas essayé, mais il est possible qu'Avast fonctionne si Norton est simplement mais complètement désactivé (tous les modules) et vice versa. Le passage de l'un à l'autre est à faire de préférence hors ligne. Ce ne devrait être qu'une situation temporaire (le bon moment pour comparer et choisir un des deux). A long terme, faire cohabiter deux antvirus est trop compliqué. Un seul bon antivirus suffit à arrêter 99% des virus. Le 100 % n'existe pas. Comme SR, je ne suis pas fan de Norton. Je le trouve lourd, pas transparent sur sa config et un peu trop porté sur le marketing.
Dernière modification par philbac (2006-03-25 22:03:26)
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
Je ne connais pas bien Norton, mais si systemworks n'a pas voulu s'installer, je dirais que soit il rentre en conflit avec un soft Norton installé (ex : Norton Antivirus), soit avec un autre soft concurent (antivirus ou antispyware).
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- philbac
- Nouveau
- Lieu: Marchiennes (59)
- Date d'inscription: 2006-03-21
- Messages: 16
- Site web
Re: attaque massive
A tester (check de la sécurité du système et antivirus en ligne IE Norton) : http://security.symantec.com/
Dernière modification par philbac (2006-03-25 22:21:31)
Consultant indépendant (Freelance) en sécurité des réseaux LAN/WAN http://www.r2sic.com
- marina
- Membre
- Date d'inscription: 2006-03-17
- Messages: 5
Re: attaque massive
je vous remercie tous pour vos bons conseils, je vais désinstaller un des deux anti-virus et voir comment réagis le pc.
salutations.
marina
- Albert
- Membre
- Date d'inscription: 2006-06-26
- Messages: 1
Re: attaque massive
Bonjour Marina
Si tu utilises Norton Personnal Firewall (ou Norton Internet Sécurity), tu peux règler le pare-feu et ajouter quelques règles dans celui-ci pour "être beaucoup plus tranquille".
Pour ce faire, dans les options de configuration du pare-feu: - tu actives la surveillance des lancements des programmes - tu actives la surveillance des composants des programmes
Ensuite, au niveau des paramètres de sécurité avancés, tu masques les ports bloqués et tu bloques tous les paquets IP fragmentés.
Ensuite, tu désactives la mise à jour automatique des outils Norton.
Ensuite, tu ajoutes les 7 règles suivantes dans le pare-feu:
REGLE 1) Blocage de toutes les communications TCP et UDP entrantes sur les Ports locaux 4661 à 4662, 4671 à 4672. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et dans le descriptif tu mets "Blocage eMule - eDonkey (perso)"
REGLE 2) Blocage de toutes les communications TCP et UDP entrantes sur les Ports locaux 6881 à 6999 et 8881 à 8889. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et dans le descriptif tu mets "Blocage Bittorrent – Azureus - BitComet (perso)"
REGLE 3) Blocage de toutes les communications TCP et UDP entrantes sur les Ports locaux 111, 113 et 137. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et dans le descriptif tu mets "Blocage trafic sur ports "xxx" (perso)"
REGLE 4) Blocage de toutes les communications TCP et UDP entrantes sur les Ports locaux 1433, 1434, 6346, 7561, 7627, 8544 et 8860. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et dans le descriptif tu mets "Blocage trafic sur ports "xxxx" (perso)"
REGLE 5) Blocage de toutes les communications TCP et UDP entrantes sur les Ports locaux 10000 à 65500. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et dans le descriptif tu mets "Blocage trafic sur ports "xxxxx" (perso)"
REGLE 6) Blocage de toutes les communications TCP et UDP entrantes sur les Ports locaux 1025 à 1030. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et dans le descriptif tu mets "Blocage trafic sur 1025 à 1030 (perso)"
REGLE 7) Blocage de toutes les communications TCP et UDP entrantes sur tous les ports. Au niveau suivi tu coches "Créer une entrée dans le journal des évènements" et "Me prévenir avec une alerte de sécurité" et dans le descriptif tu mets "Blocage tout trafic TCP et UDP (perso)"
Voilà. Concernant la position de ces règles: 1) tu places les règles 1, 2, 3, 4 et 5 tout en haut, c'est-à-dire qu'elles seront traitées avant toutes les autres
2) tu places la règle 7 tout en bas, c'est-à-dire que c'est celle qui sera traitée en dernier
3) tu places la règle 6 juste avant la règle "Vérification de signature numérique par défaut" qui autorise certains flux (c'est à dire presque en bas)
Voilà. Là, tu seras tranquille. Par contre, tu ne pourras pas faire de P2P. Surveilles ensuite les informations enregistrées dans le journal du pare-feu, comme cela tu pourras voir les flux bloqués.
Pour la mise à jour automatique, je te conseilles de la désactiver car, très régulièrement, il y a des problèmes sur les serveurs de Symantec qui empêchent le bon déroulement de la mise à jour du produit. Donc l'utilisateur pense que son produit est à jour, ce qui peut ne pas être le cas quelquefois. Donc, tu cliques sur la fonction LiveUpdate toi même tous les 2 ou 3 jours et tu vois si la mise à jour se fait normalement. Eventuellement, avant de te connecter à LiveUpdate, tu désactives la règle n°6 "Blocage trafic sur 1025 à 1030 (perso)" qui, quelquefois, peut bloquer la mise à jour (une fois la mise à jour effectuée, tu la réactives).
Voilà. Si tu procèdes ainsi, tu ne devrais pas avoir de problèmes particuliers avec ton produit Norton. Personnellement, j'utilise cette méthode depuis Novembre 2003 et je n'ai jamais eu de problèmes (je touche du bois).
A+
Albert
|