Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Attaques incessantes

4 réponses
Avatar
Herser
Bonjour à tous
Sur un poste professionnel avec NIS2005 (et oui), on subit des attaques
incessantes quand on est connecté :
Ad-aware Spybot, SpywareDoctor, Spysweeper ne détectent rien
Norton et Secuser + Kaspersky en ligne non plus
NIS signale très rapidement 2 attaques (des scans de port), puis on ne peut
plus se connecter ailleurs que sur les sites déjà ouverts.
Les stats de NIS signalent des attaques incessantes (milliers par minutes)
qui bloquent toutes tentatives de connexions.
En désactivant le parefeu les connexions reviennent, mais c'est trop
dangereux
J'ai trouvé : R3 - URLSearchHook: (no name) -
_{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) que j'ai fixé

Ca a l'air d'aller mieux
Voici quand même la suite
Si quelqu'un repère qqchose ?
Bonne lecture
Herser

Logfile of HijackThis v1.98.2
Scan saved at 15:59:29, on 15/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
D:\Utilitaires\Norton\NIS\ISSVC.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
D:\Utilitaires\Diskeeper10\DkService.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\GEARSec.exe
D:\Utilitaires\Norton\NIS\Norton AntiVirus\navapsvc.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe
D:\Utilitaires\Norton\Ghost\Agent\VProSvc.exe
D:\Utilitaires\Spyware Doctor\sdhelp.exe
C:\WINDOWS\system32\svchost.exe
D:\Utilitaires\Spy Sweeper\WRSSSDK.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program
Files\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
C:\Program Files\GetRight\GETRIGHT.EXE
C:\Program Files\Outlook Express\Msimn.exe
C:\Program Files\OE-QuoteFix\oequotefix.exe
D:\Utilitaires\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL =
http://www.google.fr/keyword/%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat
7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Program
Files\GetRight\xx2gr.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} -
D:\UTILIT~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: Norton Internet Security -
{9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers
communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} -
c:\program files\google\googletoolbar3.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} -
D:\UTILIT~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} -
D:\Utilitaires\Norton\NIS\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security -
{0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers
communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} -
D:\Utilitaires\Norton\NIS\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program
files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [SSBkgdUpdate] C:\Program Files\Fichiers communs\Scansoft
Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot
O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI
Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [DiskeeperSystray] "D:\Utilitaires\Diskeeper10\DkIcon.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec
Shared\ccApp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program
Files\Java\jre1.5.0_09\bin\jusched.exe"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel
present
O8 - Extra context menu item: Download with GetRight Pro - C:\Program
Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://D:\UTILIT~1\OfficeXP\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Pro Browser - C:\Program
Files\GetRight\GRbrowse.htm
O8 - Extra context menu item: Ouvrir avec GetRight - C:\Program
Files\GetRight\GRbrowse.htm
O8 - Extra context menu item: Télecharger avec GetRight - C:\Program
Files\GetRight\GRdownload.htm
O8 - Extra context menu item: Télécharger avec GetRight - C:\Program
Files\GetRight\GRdownload.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program
Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} -
D:\UTILIT~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: Messager Wanadoo -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSAG~1\Messager
Wanadoo.exe
O9 - Extra 'Tools' menuitem: Messager Wanadoo -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSAG~1\Messager
Wanadoo.exe
O16 - DPF: {01010E00-5E80-11D8-9E86-0007E96C65AE} (SupportSoft SmartIssue) -
http://www.symantec.com/techsupp/asa/ctrl/tgctlsi.cab
O16 - DPF: {01012101-5E80-11D8-9E86-0007E96C65AE} (SupportSoft Script Runner
Class) - http://www.symantec.com/techsupp/asa/ctrl/tgctlsr.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) -
http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage
Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) -
http://www.symantec.com/techsupp/asa/ctrl/LSSupCtl.cab
O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) -
https://www-secure.symantec.com/techsupp/asa/ctrl/SymAData.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1136304925515
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2005111401/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) -
http://www.symantec.com/techsupp/asa/ctrl/SymAData.cab
O17 -
HKLM\System\CCS\Services\Tcpip\..\{AB338F43-A428-496E-B29F-844E7420F911}:
NameServer = 80.10.246.1 80.10.246.132

4 réponses

Avatar
Herser
Sniper wrote:
Herser nettoyait son clavier quand le coup est parti tout seul :

Bonjour à tous


Salut Herser.


Voici quand même la suite
Si quelqu'un repère qqchose ?


Regarde le résultat ici:
http://www.hijackthis.de/logfiles/7290b5b71aa08c7cb26779b9c574f689.html
et bookmark cette URL pour aller directement analyser tes logs:
http://www.hijackthis.de

En passant, mets à jour ta version de Hijackthis, la tienne date un
peu... ;-)


Merci Sniper
Tout a l'air bon et pourtant les attaques ont repris après 30 min de surf
Faut redémarrer le PC pour retrouver un bout de tranquillité
Salut
Merci


Avatar
jdawson
bonjour

depuis peu j ai des attaques aussi genre scan de port avec l ip
255.255.255.255 .. comme dit sniper j ai desactive dans norton l affichage
des attaques, et mis simplement le mode alerte dans la barre des taches vers
l horloge, un pti clignotant ca suffit .. mais au depart ca faisait comme
herser, ca me bloquait l internet, mais la ca va, j ai rien fait de special
si ce n est d avoir desactiver l alerte ecran, .. j ai pas de symptome
bizarre, j ai passe spybot, et hijackthis (un peu vieux surment) rien de
special, je suis reste comme ca .. l attaque arrive des les premiere seconde
de connection internet ..

voila voilou

amicalement a tous

bruno f5jrx

--
---------------------------------------------
Si tous les gars du monde ...
---------------------------------------------
"Sniper" a écrit dans le message de news:

Herser a exposé le 15/11/2006, Saint Albert :

Tout a l'air bon et pourtant les attaques ont repris après 30 min de surf


Un PC connecté à internet reçoit en permanence des "attaques" de
l'extérieur. Les raison peuvent être très variables.
Il peut s'agir de vraie attaques DoS (Denial of Service) par bombing ou
flooding. Alors que Win98 était assez sensible à ce genre d'attaque
(jusqu'au BSoD), elles ont peu de chance d'aboutir avec XP.
Il peut aussi s'agir de "restes" de connexions P2P lorsqu'on hérite d'une
IP dynamique d'un adepte de ce type de partage. Les clients P2P continuent
à inonder la machine de requêtes de connexions et peuvent faire croire à
une attaque.
Il faudrait analyser les paquets entrants ou tentant d'entrer (UDP, TCP ou
ICMP) pour savoir exactement la nature des requêtes.
En ce qui concerne ta protection, je ne m'étendrai pas sur le choix de
NIS... je te conseillerai seulement de le faire taire. Il a bloqué les
attaques (c'est quand même son boulot) alors qu'il la ferme : Regarde dans
les options et désactive l'avertissement pour ce genre d'attaque. On a les
mêmes alertes avec n'importe quel pare-feu si on laisse les alertes. Et ça
devient vite gavant...
Pour les autres protections, si AdAware et Spybot sont de bons choix, je
reste dubitatif sur les 2 autres... plus on multiplie les détecteurs, plus
on augmente la possibilité d'incompatibilité entre eux.

--
Sniper

On ne dit pas un ingrat, mais un petit gros.






Avatar
Herser
jdawson wrote:
bonjour

depuis peu j ai des attaques aussi genre scan de port avec l ip
255.255.255.255 .. comme dit sniper j ai desactive dans norton l
affichage des attaques, et mis simplement le mode alerte dans la
barre des taches vers l horloge, un pti clignotant ca suffit .. mais
au depart ca faisait comme herser, ca me bloquait l internet, mais la
ca va, j ai rien fait de special si ce n est d avoir desactiver l
alerte ecran, .. j ai pas de symptome bizarre, j ai passe spybot, et
hijackthis (un peu vieux surment) rien de special, je suis reste
comme ca .. l attaque arrive des les premiere seconde de connection
internet ..
voila voilou

amicalement a tous

bruno f5jrx



Bonsoir
J'en ai eu marre des pb de connexions, ça ne s'arrangeait pas
Malgré l'avis du responsable informatique de la boîte, je suis passé à Avast
et Kerio : plus de pb de connexions pour le moment.
Je surveille avec Kerio
Merci de vous être penchés sur ma question
Bon WEnd
Herser

Avatar
P
Sniper écrivait :

Excellent choix :-)
Plus sur Kerio dans ma signature... ;-) à communiquer à ton responsable
informatique :-P



Kerio, il est mort... Trop d'(une) faiblesseeeeeeeeeee, alors pourquoi
contnuer à le vénéner ??

--