Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[un peu long] Comment se croire protégé des attaques

10 réponses
Avatar
Coolcat
Bonsoir,

Je voulais juste vous livrer en quelques lignes ce qui m'est arrivé l'autre
jour et que je n'ai toujours pas compris.
Sans être un gros pro, je suis ce qu'on peut appeler une personne assez
prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par exemple,
shields up, qui ne laisse apparaitre que des ports "stealth"), je vais
régulièrement sur windows update, n'ouvre jamais les pièces jointes, j'ai
une boite spéciale "spam", des anti spywares, des patch, etc... bref, je
pense avoir mis un maximum de chances de mon côté.

J'ai 2 PC en réseau : le PC 1 connecté à Internet en adsl (1 disque C avec
windows et les fichiers programmes, et 1 disque D avec mes fichiers
utilisateurs), et le PC 2 avec une config identique (qui profite de la
connection du PC 1).

L'autre matin, en me réveillant, je vais jeter un oeil morne sur la
progression de mes torrent, et là, je m'aperçois avec stupeur que
l'intégralité de mes fichiers présents sur mon disque D ont été effacés. Le
disque C qui contient windows et les divers programmes est intact, et les
fichiers du disque D, malgré les arborescences de répertoires intacts, sont
totalement détruits.
L'autre PC est toujours allumé : windows est démarré, j'ai mon fond d'écran,
mais plus d'icônes ni sur le bureau ni dans la barre des tâches. Les
dossiers du menu démarrer sont vides. Je n'ai plus d'explorateur, plus aucun
programme, mais windows reste allumé. La totalité des fichiers présents sur
C ET D a été effacée (à part, je pense, les fichiers nécessaires au dernier
lancement de windows qui n'ont pu être supprimés).

L'anti virus que j'ai immédiatement lancé sur le PC 1 n'a rien laissé
apparaître. Ad Aware non plus.
Les logs de mon firewall non plus (ou je n'ai pas su les interpréter, mais
comme ça, rien vu de spécial).

Je n'ai toujours rien compris, à part que je dois avoir l'équivalent de 100
go de fichiers détruits, que je m'emm.. encore à récupérer avec un
utilitaire de restauration.

Si ce type de problème était connu de quelqu'un parmi vous, qui pourrait
m'expliquer d'où est venue l'attaque (un troyen présent à l'intérieur de la
machine, une attaque extérieure, virus, hacker, que sais-je... ?), cela me
permettrait de mieux me protéger à l'avenir.
Je voudrais aussi prévenir à quel point se croire protégé est bien pire que
ne pas l'être du tout.

Bonne fin de week-end

CoolCat

10 réponses

Avatar
DROGER Jean-Paul
Bonsoir,

Je voulais juste vous livrer en quelques lignes ce qui m'est arrivé l'autre
jour et que je n'ai toujours pas compris.
Sans être un gros pro, je suis ce qu'on peut appeler une personne assez
prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par exemple,
shields up, qui ne laisse apparaitre que des ports "stealth"), je vais
régulièrement sur windows update, n'ouvre jamais les pièces jointes, j'ai
une boite spéciale "spam", des anti spywares, des patch, etc... bref, je
pense avoir mis un maximum de chances de mon côté.

J'ai 2 PC en réseau : le PC 1 connecté à Internet en adsl (1 disque C avec
windows et les fichiers programmes, et 1 disque D avec mes fichiers
utilisateurs), et le PC 2 avec une config identique (qui profite de la
connection du PC 1).

L'autre matin, en me réveillant, je vais jeter un oeil morne sur la
progression de mes torrent, et là, je m'aperçois avec stupeur que
l'intégralité de mes fichiers présents sur mon disque D ont été effacés. Le
disque C qui contient windows et les divers programmes est intact, et les
fichiers du disque D, malgré les arborescences de répertoires intacts, sont
totalement détruits.
L'autre PC est toujours allumé : windows est démarré, j'ai mon fond d'écran,
mais plus d'icônes ni sur le bureau ni dans la barre des tâches. Les
dossiers du menu démarrer sont vides. Je n'ai plus d'explorateur, plus aucun
programme, mais windows reste allumé. La totalité des fichiers présents sur
C ET D a été effacée (à part, je pense, les fichiers nécessaires au dernier
lancement de windows qui n'ont pu être supprimés).

L'anti virus que j'ai immédiatement lancé sur le PC 1 n'a rien laissé
apparaître. Ad Aware non plus.
Les logs de mon firewall non plus (ou je n'ai pas su les interpréter, mais
comme ça, rien vu de spécial).

Je n'ai toujours rien compris, à part que je dois avoir l'équivalent de 100
go de fichiers détruits, que je m'emm.. encore à récupérer avec un
utilitaire de restauration.

Si ce type de problème était connu de quelqu'un parmi vous, qui pourrait
m'expliquer d'où est venue l'attaque (un troyen présent à l'intérieur de la
machine, une attaque extérieure, virus, hacker, que sais-je... ?), cela me
permettrait de mieux me protéger à l'avenir.
Je voudrais aussi prévenir à quel point se croire protégé est bien pire que
ne pas l'être du tout.

Bonne fin de week-end

CoolCat


il y a aussi des parasites entrant par l'alim ou par une émission HF
captées par quelque chose qui peuvent faire des choses de ce genre
aussi!!
j'ai vu cela en informatique industrielle et en essais sur du matériel
pour tester sa tenue!!

peu de parade pour les amateurs!

par contre j'ai eut la même chose en 1999, du temps d'un AMD DURON
400MHz W98 et en plus sur 4 partitions, 2 avaient totalement disparues
(en fait D allait à la fin du disque, mais je n'avais pas cherché à
récupérer!!

alors qui a des idées?

--
Jean-Paul DROGER (enlever "anti." et remplacer "ptt" par "wanadoo" pour
me joindre en perso; remove "anti." and replace "ptt" by "wanadoo" to
answer me directly)

Avatar
haristo

Sans être un gros pro, je suis ce qu'on peut appeler une personne assez
prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par exemple,
shields up, qui ne laisse apparaitre que des ports "stealth"), je vais
régulièrement sur windows update, n'ouvre jamais les pièces jointes, j'ai
une boite spéciale "spam", des anti spywares, des patch, etc... bref, je
pense avoir mis un maximum de chances de mon côté.


quel AV, version, ?
parefeu ?
modem routeur?

"mes torrent" c'est quoi?
des ports "stealth" c'est quoi?

Avatar
Goldy
Moi je pencherais plutôt pour une faille logiciel qui a été exploitée.
Ce n'est pas parce que l'on a un firewall que personne ne peut entré sur
ton PC. Si tu utilises des logiciels de peer2peer par exemple qui n'ont
pas été mis a jours depuis un moment, une faille peut être exploité dans
ces logiciels pour pénétrer ton ordi, et y faire ce que l'on veut. Mais
c'est vrai que le coups des fichiers effacés sans les dossiers laisse
penser au travaille d'un bot.

Un logiciel automatiser dans la destruction, il scan, cherche les
faille, et une fois l'ip trouvé, il détruit tout.



Bonsoir,

Je voulais juste vous livrer en quelques lignes ce qui m'est arrivé l'autre
jour et que je n'ai toujours pas compris.
Sans être un gros pro, je suis ce qu'on peut appeler une personne assez
prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par exemple,
shields up, qui ne laisse apparaitre que des ports "stealth"), je vais
régulièrement sur windows update, n'ouvre jamais les pièces jointes, j'ai
une boite spéciale "spam", des anti spywares, des patch, etc... bref, je
pense avoir mis un maximum de chances de mon côté.

J'ai 2 PC en réseau : le PC 1 connecté à Internet en adsl (1 disque C avec
windows et les fichiers programmes, et 1 disque D avec mes fichiers
utilisateurs), et le PC 2 avec une config identique (qui profite de la
connection du PC 1).

L'autre matin, en me réveillant, je vais jeter un oeil morne sur la
progression de mes torrent, et là, je m'aperçois avec stupeur que
l'intégralité de mes fichiers présents sur mon disque D ont été effacés. Le
disque C qui contient windows et les divers programmes est intact, et les
fichiers du disque D, malgré les arborescences de répertoires intacts, sont
totalement détruits.
L'autre PC est toujours allumé : windows est démarré, j'ai mon fond d'écran,
mais plus d'icônes ni sur le bureau ni dans la barre des tâches. Les
dossiers du menu démarrer sont vides. Je n'ai plus d'explorateur, plus aucun
programme, mais windows reste allumé. La totalité des fichiers présents sur
C ET D a été effacée (à part, je pense, les fichiers nécessaires au dernier
lancement de windows qui n'ont pu être supprimés).

L'anti virus que j'ai immédiatement lancé sur le PC 1 n'a rien laissé
apparaître. Ad Aware non plus.
Les logs de mon firewall non plus (ou je n'ai pas su les interpréter, mais
comme ça, rien vu de spécial).

Je n'ai toujours rien compris, à part que je dois avoir l'équivalent de 100
go de fichiers détruits, que je m'emm.. encore à récupérer avec un
utilitaire de restauration.

Si ce type de problème était connu de quelqu'un parmi vous, qui pourrait
m'expliquer d'où est venue l'attaque (un troyen présent à l'intérieur de la
machine, une attaque extérieure, virus, hacker, que sais-je... ?), cela me
permettrait de mieux me protéger à l'avenir.
Je voudrais aussi prévenir à quel point se croire protégé est bien pire que
ne pas l'être du tout.

Bonne fin de week-end

CoolCat




Avatar
Coolcat
Merci pour cette piste. Je me doute bien qu'un firewall n'est pas la parade
universelle (quoique j'utilise sygate pf qui a l'air nettement plus sûr et
moins gourmand en ressources que kerio et zone alarm que j'avais testés par
le passé sans être très convaincu).
Une attaque logicielle plutot qu'humaine me parait aussi plus vraisemblable.
Mais comment l'identifier ? Pourquoi aucun log ?
Le seul p2p que j'utilise est bitorrent : pas vu de mise à jour probante
depuis qq temps.

Merci pour le temps passé en tout cas
Je reste preneur de toutes les suggestions
Amicalement

"Goldy" a écrit
Moi je pencherais plutôt pour une faille logiciel qui a été exploitée.
Ce n'est pas parce que l'on a un firewall que personne ne peut entré sur
ton PC. Si tu utilises des logiciels de peer2peer par exemple qui n'ont
pas été mis a jours depuis un moment, une faille peut être exploité dans
ces logiciels pour pénétrer ton ordi, et y faire ce que l'on veut. Mais
c'est vrai que le coups des fichiers effacés sans les dossiers laisse
penser au travaille d'un bot.

Un logiciel automatiser dans la destruction, il scan, cherche les
faille, et une fois l'ip trouvé, il détruit tout.



Bonsoir,

Je voulais juste vous livrer en quelques lignes ce qui m'est arrivé
l'autre


jour et que je n'ai toujours pas compris.
Sans être un gros pro, je suis ce qu'on peut appeler une personne assez
prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par
exemple,


shields up, qui ne laisse apparaitre que des ports "stealth"), je vais
régulièrement sur windows update, n'ouvre jamais les pièces jointes,
j'ai


une boite spéciale "spam", des anti spywares, des patch, etc... bref, je
pense avoir mis un maximum de chances de mon côté.

J'ai 2 PC en réseau : le PC 1 connecté à Internet en adsl (1 disque C
avec


windows et les fichiers programmes, et 1 disque D avec mes fichiers
utilisateurs), et le PC 2 avec une config identique (qui profite de la
connection du PC 1).

L'autre matin, en me réveillant, je vais jeter un oeil morne sur la
progression de mes torrent, et là, je m'aperçois avec stupeur que
l'intégralité de mes fichiers présents sur mon disque D ont été effacés.
Le


disque C qui contient windows et les divers programmes est intact, et
les


fichiers du disque D, malgré les arborescences de répertoires intacts,
sont


totalement détruits.
L'autre PC est toujours allumé : windows est démarré, j'ai mon fond
d'écran,


mais plus d'icônes ni sur le bureau ni dans la barre des tâches. Les
dossiers du menu démarrer sont vides. Je n'ai plus d'explorateur, plus
aucun


programme, mais windows reste allumé. La totalité des fichiers présents
sur


C ET D a été effacée (à part, je pense, les fichiers nécessaires au
dernier


lancement de windows qui n'ont pu être supprimés).

L'anti virus que j'ai immédiatement lancé sur le PC 1 n'a rien laissé
apparaître. Ad Aware non plus.
Les logs de mon firewall non plus (ou je n'ai pas su les interpréter,
mais


comme ça, rien vu de spécial).

Je n'ai toujours rien compris, à part que je dois avoir l'équivalent de
100


go de fichiers détruits, que je m'emm.. encore à récupérer avec un
utilitaire de restauration.

Si ce type de problème était connu de quelqu'un parmi vous, qui pourrait
m'expliquer d'où est venue l'attaque (un troyen présent à l'intérieur de
la


machine, une attaque extérieure, virus, hacker, que sais-je... ?), cela
me


permettrait de mieux me protéger à l'avenir.
Je voudrais aussi prévenir à quel point se croire protégé est bien pire
que


ne pas l'être du tout.

Bonne fin de week-end

CoolCat







Avatar
Goldy
Avec le nombre de connection que necessite bitorent, si tu mets pas un
log des paquets sous sygate, tu verras pas grand chose. Mais c'est peut
être autre chose que bittorent, mais ça risque d'être très dur a trouver.


Merci pour cette piste. Je me doute bien qu'un firewall n'est pas la parade
universelle (quoique j'utilise sygate pf qui a l'air nettement plus sûr et
moins gourmand en ressources que kerio et zone alarm que j'avais testés par
le passé sans être très convaincu).
Une attaque logicielle plutot qu'humaine me parait aussi plus vraisemblable.
Mais comment l'identifier ? Pourquoi aucun log ?
Le seul p2p que j'utilise est bitorrent : pas vu de mise à jour probante
depuis qq temps.

Merci pour le temps passé en tout cas
Je reste preneur de toutes les suggestions
Amicalement

"Goldy" a écrit

Moi je pencherais plutôt pour une faille logiciel qui a été exploitée.
Ce n'est pas parce que l'on a un firewall que personne ne peut entré sur
ton PC. Si tu utilises des logiciels de peer2peer par exemple qui n'ont
pas été mis a jours depuis un moment, une faille peut être exploité dans
ces logiciels pour pénétrer ton ordi, et y faire ce que l'on veut. Mais
c'est vrai que le coups des fichiers effacés sans les dossiers laisse
penser au travaille d'un bot.

Un logiciel automatiser dans la destruction, il scan, cherche les
faille, et une fois l'ip trouvé, il détruit tout.




Bonsoir,

Je voulais juste vous livrer en quelques lignes ce qui m'est arrivé



l'autre

jour et que je n'ai toujours pas compris.
Sans être un gros pro, je suis ce qu'on peut appeler une personne assez
prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par



exemple,

shields up, qui ne laisse apparaitre que des ports "stealth"), je vais
régulièrement sur windows update, n'ouvre jamais les pièces jointes,



j'ai

une boite spéciale "spam", des anti spywares, des patch, etc... bref, je
pense avoir mis un maximum de chances de mon côté.

J'ai 2 PC en réseau : le PC 1 connecté à Internet en adsl (1 disque C



avec

windows et les fichiers programmes, et 1 disque D avec mes fichiers
utilisateurs), et le PC 2 avec une config identique (qui profite de la
connection du PC 1).

L'autre matin, en me réveillant, je vais jeter un oeil morne sur la
progression de mes torrent, et là, je m'aperçois avec stupeur que
l'intégralité de mes fichiers présents sur mon disque D ont été effacés.



Le

disque C qui contient windows et les divers programmes est intact, et



les

fichiers du disque D, malgré les arborescences de répertoires intacts,



sont

totalement détruits.
L'autre PC est toujours allumé : windows est démarré, j'ai mon fond



d'écran,

mais plus d'icônes ni sur le bureau ni dans la barre des tâches. Les
dossiers du menu démarrer sont vides. Je n'ai plus d'explorateur, plus



aucun

programme, mais windows reste allumé. La totalité des fichiers présents



sur

C ET D a été effacée (à part, je pense, les fichiers nécessaires au



dernier

lancement de windows qui n'ont pu être supprimés).

L'anti virus que j'ai immédiatement lancé sur le PC 1 n'a rien laissé
apparaître. Ad Aware non plus.
Les logs de mon firewall non plus (ou je n'ai pas su les interpréter,



mais

comme ça, rien vu de spécial).

Je n'ai toujours rien compris, à part que je dois avoir l'équivalent de



100

go de fichiers détruits, que je m'emm.. encore à récupérer avec un
utilitaire de restauration.

Si ce type de problème était connu de quelqu'un parmi vous, qui pourrait
m'expliquer d'où est venue l'attaque (un troyen présent à l'intérieur de



la

machine, une attaque extérieure, virus, hacker, que sais-je... ?), cela



me

permettrait de mieux me protéger à l'avenir.
Je voudrais aussi prévenir à quel point se croire protégé est bien pire



que

ne pas l'être du tout.

Bonne fin de week-end

CoolCat











Avatar
Ascadix
Nous vimes apparaitre en ce beau jour, sous la plume experte de haristo la
prose que voici:
<news:

Sans être un gros pro, je suis ce qu'on peut appeler une personne
assez prudente en matière de sécurité : j'ai un anti-virus mis à jour
régulèrement, un firewall correctement configuré (et testé sur, par
exemple, shields up, qui ne laisse apparaitre que des ports
"stealth"), je vais régulièrement sur windows update, n'ouvre jamais
les pièces jointes, j'ai une boite spéciale "spam", des anti
spywares, des patch, etc... bref, je pense avoir mis un maximum de
chances de mon côté.


quel AV, version, ?
parefeu ?
modem routeur?

"mes torrent" c'est quoi?


BitTorrent ..un P2P.

des ports "stealth" c'est quoi?


C'est souvent le terme utilisé pour indiquer une non-réponse à un scan de
port ( en général, ça indique la présence d'un FW parceque sans, l'OS répond
fermé ou ouvert si il y a un soft en écoute sur ce port.


--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça arrive.


Avatar
haristo
BitTorrent ..un P2P.


C'est pas plus dangereux que de recevoir des mails pour qui sait se
protéger.

Avatar
forfun
"Coolcat" <realcoolcatatfreepointfr> wrote in
news:42516c24$0$18969$:

Merci pour cette piste. Je me doute bien qu'un firewall n'est pas la
parade universelle (quoique j'utilise sygate pf qui a l'air nettement
plus sûr et moins gourmand en ressources que kerio et zone alarm que
j'avais testés par le passé sans être très convaincu).
Une attaque logicielle plutot qu'humaine me parait aussi plus
vraisemblable. Mais comment l'identifier ? Pourquoi aucun log ?
Le seul p2p que j'utilise est bitorrent : pas vu de mise à jour
probante depuis qq temps.


Pourquoi aucun log ? Tout simplement parce que nous ne sommes pas dans le
meilleur des mondes où tous les développeurs penseraient à logger tout ce
qui se passe. En plus, je te racontes pas le temps perdu en accès
disques.

Avant de chercher la cause, commence par restaurer complétement ce qui
est restaurable.
Penses bien à déconnecter ta machine d'Internet, la bestiole potentielle
pouvant toujours se trouver là (après avoir été restaurée avec le reste
!)

Ensuite redémarres ton PC restauré, ouvres le Gestionnaires de Tâches XP
et vérifie tous tes processes en t'aidant du site
"http://www.processlibrary.com" qui référence tous les processes
"normaux" devant tourner sur un PC Windows.
Je sais, c'est long mais ça peut permettre de trouver immédiatement un
process suspect.
Si tu en trouves un, télécharges l'outil TCPView (Sysinternals) qui te
permettra de savoir si ce process essaye de se connecter sur une adresse
externe.
Tu peux aussi utiliser TCPView pour voir si quelqu'un n'essaye pas de se
connecter sur un process:port non conventionnel de ta machine.
Si tu ne trouves rien, tu peux passer à l'étape suivante.

Si tu en as les moyens (2ème disque externe en USB par exemple),
sauvegardes l'image de ton/tes disque(s) sur ce disque externe à l'aide
d'un soft comme Norton Ghost. Tu auras ainsi une image de ton système
très proche du moment où s'est produit l'accident (logs systèmes, logs
firewall, logs applicatifs) qui sinon vont s'effacer à mesure que tu
utilises ton PC.

Une fois que tu as tout ça, travailles à partir du système restauré en
allant d'abord regarder dans l'Observateur d'évènements d'XP (Event
Viewer) pour voir s'il n'y a pas eu un évènement anormal au moment du
problème.
Avant d'accuser un trojan ou autres, l'erreur peut aussi provenir d'une
instabilité du système (quoique bizarre car tu n'as pas eu de crash)

Le problème du P2P, c'est qu'il génère beaucoup de logs, essaye quand
même de regarder si ton poste n'a pas autorisé une connection entrante
sur des ports autre que ceux utilisés par ton logiciel P2P (pour une
protection plus poussée, limite les connections entrantes aux ports
spécifiés dans ton logiciel P2P celui-ci pouvant potentiellement contenir
un Trojan utilisant d'autres ports)

Ensuite, connectes temporairement Internet pour mettre ton AV à jour et
télécharges aussi un anti-spyware.
Déconnectes puis scanne ton système avec les 2 outils et regarde ce que
tu obtiens.

Dis-nous ce que ça donne, ça m'intéresse.

Avatar
for.fun
"Coolcat" <realcoolcatatfreepointfr> wrote in message news:<42516c24$0$18969$...
Merci pour cette piste. Je me doute bien qu'un firewall n'est pas la parade
universelle (quoique j'utilise sygate pf qui a l'air nettement plus s?r et
moins gourmand en ressources que kerio et zone alarm que j'avais test?s par
le pass? sans ?tre tr?s convaincu).
Une attaque logicielle plutot qu'humaine me parait aussi plus vraisemblable.
Mais comment l'identifier ? Pourquoi aucun log ?
Le seul p2p que j'utilise est bitorrent : pas vu de mise ? jour probante
depuis qq temps.


Pour compl?ter l'analyse, je te conseillerai aussi d'installer un
petit logiciel tr?s efficace du nom de "HijackThis" qui va afficher le
contenu des registres critiques, services, page de d?marrage explorer
et qui te permettra de vite te rendre compte si tes "malwares"
tra?nent sur ta machine.

Une petite formation tr?s bien fa?te est dispo sur le site Zebulon.fr
:

http://www.zebulon.fr/articles/analyse-rapports-hijack-this-1.php


Bons diagnostics.

Avatar
Roland Garcia

programme, mais windows reste allumé. La totalité des fichiers
présents sur
C ET D a été effacée (à part, je pense, les fichiers nécessaires au
dernier
lancement de windows qui n'ont pu être supprimés).

L'anti virus que j'ai immédiatement lancé sur le PC 1 n'a rien laissé
apparaître. Ad Aware non plus.



il y a aussi des parasites entrant par l'alim ou par une émission HF
captées par quelque chose qui peuvent faire des choses de ce genre aussi!!


Comment ? ces actions sont beaucoup trop compliquées pour un parasite.

Un plantage du micro suite à une décharge électrostatique je le conçois
très bien, mais ça n'a rien à voir.

j'ai vu cela en informatique industrielle et en essais sur du matériel
pour tester sa tenue!!


Moi jamais, et je dispose de tous les appareils nécessaires.

peu de parade pour les amateurs!


Les PC devraient légalement tous avoir le marquage CE, c'est amplement
suffisant.

--
Roland Garcia