OVH Cloud OVH Cloud

je me suis fait niker je crois :-(

24 réponses
Avatar
le seigneur des rateaux
la dernière fois c'etait avec celui qui lancai une petite fenetre avec
un joli feu d'artifice (ct quoi deja son nom?)

bon je suis pas du style a cliquer n'importe comment, et pourtant je
pense avoir chopé la vérole, je pensai a blaster mais mon joli NAVet ne
détecte rien, alors je vois un nouveau nom: sasser

Les symptomes sont une fenetre qui s'ouvre m'avertissant que l'ordi va
rebooter suite a une erreur dans un fichier, windows/system32/lsass.exe

et ca reboot sec, j'aime pas du tout !

Chose bizare ca ne me le fait que sur mon pc en XPpro, le portable lui
n'a rien, les 2 pc etant en réseau donc. Le pc principal lui par contre
a IE comme browser, mais pas de mail ni news (a part hamster)

par contre je pense connaitre le fichier "suspect" je le tien a dispo.

bon je vais pas me faire long, hamster est sur le 2eme pc, celui qui
est vérolé :-(


*LES BOULES*

--

Mon cul, mes couilles, y'a tout qui me chatouille

10 réponses

1 2 3
Avatar
joke0
Salut,

le seigneur des rateaux:
la dernière fois c'etait avec celui qui lancai une petite
fenetre avec un joli feu d'artifice (ct quoi deja son nom?)


Happy99

Les symptomes sont une fenetre qui s'ouvre m'avertissant que
l'ordi va rebooter suite a une erreur dans un fichier,
windows/system32/lsass.exe


Sous XP fais Démarrer > Exécuter> shutdown -a

Chose bizare ca ne me le fait que sur mon pc en XPpro, le
portable lui n'a rien,


C'est un windows9x ou ME?

par contre je pense connaitre le fichier "suspect" je le tien
a dispo.


Avec plaisir! Mon reply-to est valide :-)

bon je vais pas me faire long, hamster est sur le 2eme pc,
celui qui est vérolé :-(


C'est quoi la question?

Le patch:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

Procédure détaillée:
<URL:news:

Stinger pour faire le ménage:
<URL:http://vil.nai.com/vil/stinger>

--
joke0

Avatar
le seigneur des rateaux
Il se trouve que joke0 a formulé :

par contre je pense connaitre le fichier "suspect" je le tien
a dispo.


Avec plaisir! Mon reply-to est valide :-)


faut que je vois, car c bizare, que ce soit stinger ou nav, rien de
détecté

bon je vais pas me faire long, hamster est sur le 2eme pc,
celui qui est vérolé :-(


C'est quoi la question?


ben comme c le 2eme pc qui est vérolé et que je couche pas dessus pour
voir s'il décide de rebooter... m'en vais le couper cette nuit

Le patch:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx


maj complète en cour sur mes 2pc,pff ca arrète pas

Procédure détaillée:
<URL:news:

Stinger pour faire le ménage:
<URL:http://vil.nai.com/vil/stinger>


ben ca justement ca m'inquiète, il détecte rien !
j'ai que norton qui me dit que j'ai "ia.dll" mais c donné comme
logiciel publicitaire (surement getright)

j'ai tombé le firewall du routeur cet aprem, pour faire des essais de
jeu réseau, pile poil aprés ca a déconné, y'en avais un qui m'attendai
c pas possible !

--

Un CRS c'est une personne qui a raté le concour d'entrée dans la police


Avatar
joke0
Salut,

le seigneur des rateaux:
faut que je vois, car c bizare, que ce soit stinger ou nav,
rien de détecté


Regarde les noms de fichier, apparemment il y a une légère
variante, peut-être que ça suffit à tromper Stinger.

version A: présence de C:WINDOWSavserve.exe
version B: présence de C:WINDOWSavserve2.exe

http://vil.nai.com/vil/content/v_125007.htm
http://vil.nai.com/vil/content/v_125008.htm

ben ca justement ca m'inquiète, il détecte rien !
j'ai que norton qui me dit que j'ai "ia.dll" mais c donné
comme logiciel publicitaire (surement getright)


Non, c'est un logiciel récupéré en surfant avec activeX grand
ouvert.

--
joke0

Avatar
le seigneur des rateaux
joke0 a exprimé avec précision :
Salut,

le seigneur des rateaux:
faut que je vois, car c bizare, que ce soit stinger ou nav,
rien de détecté


Regarde les noms de fichier, apparemment il y a une légère
variante, peut-être que ça suffit à tromper Stinger.

version A: présence de C:WINDOWSavserve.exe
version B: présence de C:WINDOWSavserve2.exe


ben là ca m'inquiète: rien de tout ca!
par contre, je viens de remanger un reboot, biensur je m'en suis
appercu au moment ou ca a rebooté, car je suis sur le portable pour ce
qui est des news et du web.

je vais pas tarder a m'énerver

ben ca justement ca m'inquiète, il détecte rien !
j'ai que norton qui me dit que j'ai "ia.dll" mais c donné
comme logiciel publicitaire (surement getright)


Non, c'est un logiciel récupéré en surfant avec activeX grand
ouvert.


ha ben zut, vais devoir regarder ca de pres, pour le peu que j'utilise
outlook sur le pc principal j'ai meme pas pensé a configurer ca
bon maintenant j'ai mis les 2 pc a jour ca devrai aller

heu en bloquant le port 445 (entrée ou sortie ou les 2 ?) ca devrai
empécher le problème non ?

--

Les femmes policières sont trés douces, il est bien connu qu'elles ont
la peau lisse.


Avatar
joke0
Salut,

le seigneur des rateaux:
heu en bloquant le port 445 (entrée ou sortie ou les 2 ?) ca
devrai empécher le problème non ?


Si on connaissait le problème...

Utilise un antivirus et ça devrait aller mieux.

--
joke0

Avatar
le seigneur des rateaux
joke0 a utilisé son clavier pour écrire :
Salut,

le seigneur des rateaux:
heu en bloquant le port 445 (entrée ou sortie ou les 2 ?) ca
devrai empécher le problème non ?


Si on connaissait le problème...

Utilise un antivirus et ça devrait aller mieux.


nav ne me détecte rien, et d'ailleur il a pas senti venir sasser :-(

--

Il est vrais que les femmes du sud sont tres ouvertes,
surtout au niveau des jambes.


Avatar
joke0
Salut,

le seigneur des rateaux:
nav ne me détecte rien, et d'ailleur il a pas senti venir
sasser :-(


Il se peut que ce soit autre chose (je pense à un ver Agobot par
ex.) ou que ce soit une bestiole supplémentaire.

Le plus simple/rapide/efficace, c'est que tu fasses un scan avec
HijackThis et que tu publie le rapport ici. S'il y a une
saloperie sur ton PC, ça se verra forcément.

Regarde ici pour comprendre :
<URL:http://joke0.free.fr/ht!.html>

PS: S'il y a qqc de pas clair dans cette FAQ, merci de me le
faire savoir ;-)

--
joke0

Avatar
Pierre Courtiade
Salut,

le seigneur des rateaux:
nav ne me détecte rien, et d'ailleur il a pas senti venir
sasser :-(


Il se peut que ce soit autre chose (je pense à un ver Agobot par
ex.) ou que ce soit une bestiole supplémentaire.

Le plus simple/rapide/efficace, c'est que tu fasses un scan avec
HijackThis et que tu publie le rapport ici. S'il y a une
saloperie sur ton PC, ça se verra forcément.

Regarde ici pour comprendre :
<URL:http://joke0.free.fr/ht!.html>

PS: S'il y a qqc de pas clair dans cette FAQ, merci de me le
faire savoir ;-)



Salut joke0,

Je saute sur cette offre généreuse de ta part, bien qu'a priori je ne
soupçonne aucun malware :
j'ai XP à jour avec son pare-feu actif, Kaspersky 5.0.121, Stinger
2.2.3, Ad-Aware et SpyBot à jour, CWShredder.

J'ai scanné mon système avec HijackThis ; j'ai déjà fait un premier
ménage, mais il reste encore pas mal de choses : alors, si tu pouvais me
dire quoi cocher ?

Un grand merci d'avance !
Et pour moi, tout ce que tu as écrit ici dans la FAQ en français de
HijackThis
<URL:http://joke0.free.fr/ht!.html>
est tout à fait clair ;-)

Voilà donc mon log.

--
Amitiés,
Pierre Courtiade

pour m'envoyer un mail : remplacer NOSPAM par mon nom

========================================= Logfile of HijackThis v1.97.7
Scan saved at 10:31:53, on 03/05/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSSystem32Ati2evxx.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSExplorer.EXE
C:WINDOWSSystem32brsvc01a.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSystem32brss01a.exe
C:windowssystemhpsysdrv.exe
C:HPKBDKBD.EXE
C:Program FilesATI TechnologiesATI Control Panelatiptaxx.exe
C:Program FilesMultimedia Card Readershwicon2k.exe
C:WINDOWSALCXMNTR.EXE
C:WINDOWSSystem32ctfmon.exe
C:Program FilesSAGEMSAGEM 800-840dslmon.exe

C:Program FilesSouvenirSouvenir 4.0souvServer.exe
(Souvenir est un petit programme de carnet d'adresses non-internet qui
fonctionne avec un serveur)

C:Program FilesLogitechMouseWaresystemem_exec.exe
C:WINDOWSsystem32driversdcfssvc.exe
C:WINDOWSSystem32svchost.exe
C:Documents and SettingsPropriétaireBureauMy download
filesHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page http://www.free.fr/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:PROGRA~1SPYBOT~1SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} -
c:program filesgooglegoogletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O3 - Toolbar: (no name) - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - (no
file)
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -
C:Program FilesAdobeAdobe Acrobat 6.0AcrobatAcroIEFavClient.dll
(file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} -
c:program filesgooglegoogletoolbar1.dll
O4 - HKLM..Run: [hpsysdrv] c:windowssystemhpsysdrv.exe
O4 - HKLM..Run: [KBD] C:HPKBDKBD.EXE
O4 - HKLM..Run: [StorageGuard] "C:Program FilesFichiers
communsSonicUpdate Managersgtray.exe" /r
O4 - HKLM..Run: [Recguard] C:WINDOWSSMINSTRECGUARD.EXE
O4 - HKLM..Run: [VTTimer] VTTimer.exe
O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE
C:WINDOWSSystem32NvCpl.dll,NvStartup
O4 - HKLM..Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
O4 - HKLM..Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM..Run: [ATIPTA] C:Program FilesATI TechnologiesATI Control
Panelatiptaxx.exe
O4 - HKLM..Run: [Sunkist2k] C:Program FilesMultimedia Card
Readershwicon2k.exe
O4 - HKLM..Run: [PS2] C:WINDOWSsystem32ps2.exe
O4 - HKLM..Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM..Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM..Run: [KernelFaultCheck] %systemroot%system32dumprep 0 -k
O4 - HKLM..Run: [KAVPersonal50] C:Program FilesKaspersky
LabKaspersky Anti-Virus Personalkav.exe /minimize
O4 - HKCU..Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - HKCU..Run: [ctfmon.exe] C:WINDOWSSystem32ctfmon.exe
O4 - Startup: Souvenir Server.lnk = C:Program FilesSouvenirSouvenir
4.0souvServer.exe
O4 - Global Startup: DSLMON.lnk = C:Program FilesSAGEMSAGEM
800-840dslmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:Program FilesMicrosoft
OfficeOffice10OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:program
filesgoogleGoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:program
filesgoogleGoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page -
res://c:program filesgoogleGoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://c:program
filesgoogleGoogleToolbar1.dll/cmsimilar.html
O12 - Plugin for .mid: C:Program FilesInternet
ExplorerPLUGINSnpqtplugin2.dll
O16 - DPF: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} (Microsoft VM) -
http://mpsnet.com/JavaVM3186.exe
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) -
http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37984.6353240741
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload
Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash
Object) -
http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab


Avatar
joke0
Salut,

Pierre Courtiade:
C:WINDOWSALCXMNTR.EXE


Tu possédes un Realtek AC97 Audio ?

O3 - Toolbar: (no name) -
{B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - (no file)


Celui-ci est vide, donc à éliminer.

O3 - Toolbar: Adobe PDF -
{47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:Program
FilesAdobeAdobe Acrobat 6.0AcrobatAcroIEFavClient.dll
(file missing)


Pareil. Ce doit être le plugin PDF pour IE qui est manquant.

O4 - HKLM..Run: [VTTimer] VTTimer.exe


Je ne sais pas ce que c'est, mais ce n'est sûrement pas
dangereux.

O16 - DPF: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} (Microsoft
VM) - http://mpsnet.com/JavaVM3186.exe


C'est pas une bonne idée de télécharger la machine virtuelle
Java de MS sur d'autres site que le leur.

Sinon, rien, c'est propre.

--
joke0

Avatar
joke0
Salut,

Pierre Courtiade:
Tu possédes un Realtek AC97 Audio ?


Oui, je pense : je trouve dans la liste des contrôleurs audio,
vidéo et jeux un "Realtek AC'97 Audio". Ce n'est pas ma carte
son ?


Probablement, mais je ne peux pas vérifier pour toi ;)

Cela doit faire partie de mon ordinateur Hewlett Packard ?
Je suppose que je conserve ?


Yep!

Pareil. Ce doit être le plugin PDF pour IE qui est manquant.


Je devrais peut-être essayer de retrouver cette dll manquante


Non, réinstalle le plugin PDF.

O4 - HKLM..Run: [VTTimer] VTTimer.exe




Ok.

O16 - DPF: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} (Microsoft
VM) - http://mpsnet.com/JavaVM3186.exe



Elle avait disparu et je n'ai pas pu la télécharger chez
Microsoft (ils expliquaient que c'était une conséquence du
procès entre Sun et Microsoft.)

Dois-je la désinstaller et réessayer de la télécharger chez
MS?


Tu devrais la laisser tomber et utiliser la seule vraie machine
virtuelle, celle de Sun. De plus, les règles du safe hex
précisent bien qu'il ne faut jamais télécharger de programmes
hors du site de son éditeur. Parfois il y a un cadeau
supplémentaire avec le logiciel...

--
joke0



1 2 3