OVH Cloud OVH Cloud

DLLHOST blaster or not ?

3 réponses
Avatar
fred
J'ai quelques probl=E8mes sur mon serveur

Dans mon gestionnaire des taches / processus
j'ai DLLHOST actif (en majuscule)
je ne peux l'arr=EAter

j'ai pass=E9 les outils de scan de symantec et de mc afee
(fixblast fixwelch et stinger)

ils ne trouvent rien

s'agit-il de Blaster ?


Merci de vos lumi=E8res

3 réponses

Avatar
Maurice POLARD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Avatar
fred
-----Message d'origine-----

J'ai quelques problèmes sur mon serveur
Dans mon gestionnaire des taches / processus
j'ai DLLHOST actif (en majuscule)
je ne peux l'arrêter
j'ai passé les outils de scan de symantec et de mc afee
(fixblast fixwelch et stinger)
ils ne trouvent rien
s'agit-il de Blaster ?

--- réponse ---
C'est une variante : le ver welchia.

- Il utilise le même trou de sécurité que Blaster (DCOM
RPC) ainsi que celui relatif à WebDAV ;


- Patchs Microsoft à appliquer après la suppression :
MS03-026 et MS03-007;


- Référence Symantec :
http://securityresponse1.symantec.com/sarc/sarc-

intl.nsf/html/fr-w32.welchia.worm.html

- Outil de suppression :
http://securityresponse1.symantec.com/sarc/sarc-

intl.nsf/html/fr-w32.welchia.worm.removal.tool.html

Cordialement,
Maurice POLARD



Merci de m'avoir répondu
j'ai déjà fait le nécessaire contre le virus (en je le
suppose)
mais j'ai toujours ce processus DLLHOST.EXE qui est actif
je ne peux l'arreter

Cordialement
Frédéric Mongenet

Avatar
Thierry NARDOUX [MCP]

Merci de m'avoir répondu
j'ai déjà fait le nécessaire contre le virus (en je le
suppose)
mais j'ai toujours ce processus DLLHOST.EXE qui est actif
je ne peux l'arreter

---- Réponse finale ---

Merci de m'avoir répondu
j'ai déjà fait le nécessaire contre le virus (en je le
suppose)
mais j'ai toujours ce processus DLLHOST.EXE qui est actif
je ne peux l'arreter

--- Réponse finale ---

- Arrêtez, depuis le gestionnaire de tâches les services RpcTftpd et RpcPatch
; - Supprimez les valeurs suivantes de la base de registre :

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesRpcPatch
et
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesRpcTftpd

- Supprimez les fichiers Svchost.exe et dllhost.exe qui se logent dans le
répertoire du service Wins... peut-être ailleurs... - Rédémarrer la bécane...
- C'est tout ! L'avantage d'avoir été contaminé par cette bestiole c'est que
vous n'avez pas le ver Blaster... Le ver Welchia tue le ver Blaster. C'est un
ver tueur !

Cordialement,
Maurice POLARD
Bonsoir,


Il me semble que le fichier DLLHOST.EXE est un composant de IIS 5.0 (et
6.0).
Il se trouve dans %windir%system32 et il s'agit bien d'un fichier
système qui pèse 5Ko!!!
Le ver quand à lui pèse 10Ko et se trouve dans %windir%system32wins

Pour plus d'infos voir sur
http://www.secuser.com/alertes/2003/nachi.htm

Donc, si fred à un serveur Web d'installé sur son PC mais qu'il ne s'en
sert pas, il peut le désinstaller afin d'alléger son système et ne
verra plus le DLLHOST dans ses processus.

Bonne soirée.


--
--
Vous aimez le rallye?
Visitez : http://www.chronoespoir.fr.st