Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Machine Windows et broadcast important

32 réponses
Avatar
Michael DENIS
Bonjour,

J'ai une machine sous Windows XP Home SP3 qui me pose problème. Son
comportement me laisse penser qu'un programme malveillant s'y trouve,
mais je ne parviens pas à trouver.

Je rentre un peu plus dans les détails. Ce qui me fait penser que cette
machine est infectée est qu'elle envoie, par "campagnes régulières", des
broadcast sur le réseau. Extrait de ma capture Wireshark :

Broadcast ARP Who has 172.16.xx.yy? Tell 172.16.123.123

ou xx.yy s'incrémente par unité. Les broadcast d'une même "campagne"
sont de l'ordre de 10 toutes les secondes.

L'anti-virus de Secuser en ligne ne trouve rien, Clamwin non plus,
Spybot non plus.

Je n'ai rien dans le menu "démarrage", rien d'anormal il me semble dans
les sections "Run" de la base de registre, rien derrière "Userinit" dans
la base de registre, ...

Voici ce que me donne un netstat :

***********************************************
C:\>netstat -abov

Connexions actives

Proto Adresse locale Adresse distante Etat
TCP ma_machine:epmap ma_machine:0 LISTENING
888
c:\windows\system32\WS2_32.dll
C:\WINDOWS\system32\RPCRT4.dll
c:\windows\system32\rpcss.dll
C:\WINDOWS\system32\svchost.exe
-- composants inconnus --
[svchost.exe]

TCP ma_machine:microsoft-ds ma_machine:0 LISTENING
4
-- composants inconnus --
[Système]

TCP ma_machine:1027 ma_machine:0 LISTENING
504
C:\WINDOWS\System32\WS2_32.dll
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\RPCRT4.dll
C:\WINDOWS\system32\ole32.dll
[alg.exe]

TCP ma_machine:netbios-ssn ma_machine:0 LISTENING
4
-- composants inconnus --
[Système]

UDP ma_machine:isakmp *:*
656
C:\WINDOWS\system32\WS2_32.dll
C:\WINDOWS\system32\oakley.DLL
C:\WINDOWS\system32\LSASRV.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\kernel32.dll
[lsass.exe]

UDP ma_machine:4500 *:*
656
C:\WINDOWS\system32\WS2_32.dll
C:\WINDOWS\system32\oakley.DLL
C:\WINDOWS\system32\LSASRV.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\kernel32.dll
[lsass.exe]

UDP ma_machine:microsoft-ds *:* 4
-- composants inconnus --
ntdll.dll
-- composants inconnus --
[Système]

UDP ma_machine:ntp *:*
980
c:\windows\system32\WS2_32.dll
c:\windows\system32\w32time.dll
ntdll.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP ma_machine:1900 *:*
1072
c:\windows\system32\WS2_32.dll
c:\windows\system32\ssdpsrv.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP ma_machine:ntp *:*
980
c:\windows\system32\WS2_32.dll
c:\windows\system32\w32time.dll
ntdll.dll
-- composants inconnus --
[svchost.exe]

UDP ma_machine:1900 *:*
1072
c:\windows\system32\WS2_32.dll
c:\windows\system32\ssdpsrv.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP ma_machine:netbios-dgm *:* 4
-- composants inconnus --
ntdll.dll
-- composants inconnus --
[Système]

UDP ma_machine:netbios-ns *:* 4
-- composants inconnus --
ntdll.dll
-- composants inconnus --
[Système]
***********************************************

Voici l'essentiel de HijackThis :

***********************************************
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:10:51, on 05/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\notepad.exe
E:\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat
7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE
(User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE
(User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE
(User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE
(User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program
Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} -
C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 -
{e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network
Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program
Files\Messenger\msmsgs.exe
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX
Scan Agent 6.6) -
http://ushousecall02.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab

***********************************************

Si quelqu'un avait une idée, soit pour m'aider dans mes recherches, soit
sur la solution :-), je lui serais bien reconnaissant.

D'avance merci.

--
Michaël DENIS

10 réponses

1 2 3 4
Avatar
Az Sam
"Michael DENIS" a écrit dans le message de news:
4a7a72c6$0$3604$


Avant la première ligne de broadcast, je n'ai pas. Mais je peux refaire
car cela va recommencer. Pour le broadcast, il me fait bien toutes les
ip de 172.16.0.1 à 172.16.255.254.

Pas mal de choses. Autres machines, avec autres OS ou pas, serveurs,
copieurs, ...





parce qu'il peut tout simplement chercher un serveur de temps ou une imprimante.


--
Cordialement,
Az Sam.
Avatar
Michael DENIS
Az Sam a écrit :
parce qu'il peut tout simplement chercher un serveur de temps ou une imprimante.



Le serveur de temps est local et inscrit "en dur" par son ip dans les
paramètres de Windows. Pour l'imprimante, il faut que je regarde, mais
cela ne me semble pas très logique. Soit l'imprimante réseau est définie
par son ip, auquel cas la machine n'a pas besoin de la rechercher, soit
c'est par son nom, et dans ce cas, elle devrait simplement interroger le
serveur dns.

A ce jour, les seuls comportements de ce genre que j'ai pu observer
était le fait de machines clairement infectées... :-(

--
Michaël DENIS
Avatar
Michael DENIS
Az Sam a écrit :
Si tu recherche un process caché, tu peux essayer avec Runalyzer (complement de
spybot), notament l'onglet service qui te montrera aussi les drivers qui partent
au boot (masques de l'API)



Bon, pour l'instant, la (trop) grande richesse des informations donnée
par RunAnalyzer m'a fait reculer.

Premier lancement de Wireshark sur la machine concernée (les premières
analyses ont été faites avec une machine tiers pour comprendre ce qui se
passait sur le réseau) avec un minimum de chose, notamment pas de prise
de contrôle. Le broadcast semble avoir commencé juste après les premiers
échange avec le serveur d'inventaire. Je lance donc une seconde analyse
après désinstallation complète du logiciel concerné.

Wait and see...

--
Michaël DENIS
Avatar
Michael DENIS
Az Sam a écrit :
Qu'y a t il eu avant ? par exemple un annoucement
qui aurais declenché ces requetes arp ?



Merci pour cette idée de recherche. C'était bien là qu'il fallait
chercher dans mon cas.

La réponse à mon problème est donc que la machine en question a été élue
par le serveur d'inventaire pour faire de l'ipdiscover.

Merci beaucoup pour votre aide qui m'a fait gagner, je pense, pas mal de
temps.

--
Michaël DENIS
Avatar
Az Sam
"Michael DENIS" a écrit dans le message de news:
4a7a73ba$0$27769$


Pour les services, il n'y en a que deux : inventaire de la machine et
prise de contrôle.



Alors quel serait le newsgroup adapté ? Si je m'accroche encore au
newsgroups, c'est bien pour ne pas me palucher autant de forums http que
de centres d'intérêts. Cette remarque m'étonne tout autant que celle de
Fabien sur son supposé hors sujet... Mais bon, cela ne m'empêche pas
d'apprécier vos conseils. :-)



Il n'y a pas de newsgroups de desinfection. En francais tout au moins.
C'est vrai que le theme pourrait s'y preter sauf qu'une desinfection a distance
demande de long logs a repetition, ce qui donne des messages de taille
importante, meme en txt. Ce n'est pas ideal pour usenet où les anciens arguments
de connexion bas debit ont toujours court car il en reste encore.

Vous avez trouvé le coupable, c'est ce qui compte. :-)
Mon histoire d'imprimante ne me convainquait pas non plus et du coup je retiens
la piste de l'inventaire ;-)

--
Cordialement,
Az Sam.
Avatar
cwpbl
Michael DENIS a écrit :
Bonjour,

J'ai une machine sous Windows XP Home SP3 qui me pose problème. Son
comportement me laisse penser qu'un programme malveillant s'y trouve,
mais je ne parviens pas à trouver.

Je rentre un peu plus dans les détails. Ce qui me fait penser que cette
machine est infectée est qu'elle envoie, par "campagnes régulières", des
broadcast sur le réseau. Extrait de ma capture Wireshark :

Broadcast ARP Who has 172.16.xx.yy? Tell 172.16.123.123

ou xx.yy s'incrémente par unité. Les broadcast d'une même "campagne"
sont de l'ordre de 10 toutes les secondes.

L'anti-virus de Secuser en ligne ne trouve rien, Clamwin non plus,
Spybot non plus.

Je n'ai rien dans le menu "démarrage", rien d'anormal il me semble dans
les sections "Run" de la base de registre, rien derrière "Userinit" dans
la base de registre, ...

Voici ce que me donne un netstat :

***********************************************
C:>netstat -abov

Connexions actives

Proto Adresse locale Adresse distante Etat
TCP ma_machine:epmap ma_machine:0 LISTENING
888
c:windowssystem32WS2_32.dll
C:WINDOWSsystem32RPCRT4.dll
c:windowssystem32rpcss.dll
C:WINDOWSsystem32svchost.exe
-- composants inconnus --
[svchost.exe]

TCP ma_machine:microsoft-ds ma_machine:0 LISTENING
4
-- composants inconnus --
[Système]

TCP ma_machine:1027 ma_machine:0 LISTENING
504
C:WINDOWSSystem32WS2_32.dll
C:WINDOWSSystem32alg.exe
C:WINDOWSsystem32RPCRT4.dll
C:WINDOWSsystem32ole32.dll
[alg.exe]

TCP ma_machine:netbios-ssn ma_machine:0 LISTENING
4
-- composants inconnus --
[Système]

UDP ma_machine:isakmp *:*
656
C:WINDOWSsystem32WS2_32.dll
C:WINDOWSsystem32oakley.DLL
C:WINDOWSsystem32LSASRV.dll
C:WINDOWSsystem32ADVAPI32.dll
C:WINDOWSsystem32kernel32.dll
[lsass.exe]

UDP ma_machine:4500 *:*
656
C:WINDOWSsystem32WS2_32.dll
C:WINDOWSsystem32oakley.DLL
C:WINDOWSsystem32LSASRV.dll
C:WINDOWSsystem32ADVAPI32.dll
C:WINDOWSsystem32kernel32.dll
[lsass.exe]

UDP ma_machine:microsoft-ds *:* 4
-- composants inconnus --
ntdll.dll
-- composants inconnus --
[Système]

UDP ma_machine:ntp *:*
980
c:windowssystem32WS2_32.dll
c:windowssystem32w32time.dll
ntdll.dll
C:WINDOWSsystem32kernel32.dll
[svchost.exe]

UDP ma_machine:1900 *:*
1072
c:windowssystem32WS2_32.dll
c:windowssystem32ssdpsrv.dll
C:WINDOWSsystem32ADVAPI32.dll
C:WINDOWSsystem32kernel32.dll
[svchost.exe]

UDP ma_machine:ntp *:*
980
c:windowssystem32WS2_32.dll
c:windowssystem32w32time.dll
ntdll.dll
-- composants inconnus --
[svchost.exe]

UDP ma_machine:1900 *:*
1072
c:windowssystem32WS2_32.dll
c:windowssystem32ssdpsrv.dll
C:WINDOWSsystem32ADVAPI32.dll
C:WINDOWSsystem32kernel32.dll
[svchost.exe]

UDP ma_machine:netbios-dgm *:* 4
-- composants inconnus --
ntdll.dll
-- composants inconnus --
[Système]

UDP ma_machine:netbios-ns *:* 4
-- composants inconnus --
ntdll.dll
-- composants inconnus --
[Système]
***********************************************

Voici l'essentiel de HijackThis :

***********************************************
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:10:51, on 05/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSExplorer.EXE
C:WINDOWSsystem32ctfmon.exe
C:WINDOWSsystem32cmd.exe
C:WINDOWSsystem32notepad.exe
E:HiJackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page > about:blank
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL > http://go.microsoft.com/fwlink/?LinkIdi157
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL > http://go.microsoft.com/fwlink/?LinkIdT896
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page > http://go.microsoft.com/fwlink/?LinkIdT896
R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Start Page > http://go.microsoft.com/fwlink/?LinkIdi157
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName > Liens
O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:Program FilesAdobeAcrobat
7.0ActiveXAcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
C:Program FilesJavajre1.6.0_05binssv.dll
O4 - HKCU..Run: [ctfmon.exe] C:WINDOWSsystem32ctfmon.exe
O4 - HKUSS-1-5-19..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SERVICE LOCAL')
O4 - HKUSS-1-5-20..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SERVICE RÉSEAU')
O4 - HKUSS-1-5-18..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SYSTEM')
O4 - HKUS.DEFAULT..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:Program FilesJavajre1.6.0_05binssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:Program
FilesJavajre1.6.0_05binssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} -
C:WINDOWSNetwork Diagnosticxpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 -
{e2e2dd38-d088-4134-82b7-f2ba38496583} - C:WINDOWSNetwork
Diagnosticxpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:Program FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX
Scan Agent 6.6) -
http://ushousecall02.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab

***********************************************

Si quelqu'un avait une idée, soit pour m'aider dans mes recherches, soit
sur la solution :-), je lui serais bien reconnaissant.




Kido/Conficker ?
Que donne l'execution du kk.exe disponible à
http://support.kaspersky.com/faq/?qid 8279973 ?



D'avance merci.



Avatar
Ludo
>
Alors quel serait le newsgroup adapté ?




Celui-ci pardi, ne te laisse pas intimidé...

;o)

En ce moment, ce sont les congés et c'est
plus calme c'est clair mais tu trouveras tes
réponses ici, ou du moins les liens vers les
réponses. Tu auras toujours des grincheux
pour te dire "ce n'est pas le bon ng"...

Pour ma part, la sécurité informatique, avec
mes potes à tendance un peu "je clique sur
tout ce qui bouge", avec les retours de divers
ng et forum, je conserve cela dans un coin :
http://inforadio.free.fr/articles.php?lng=fr&pgX

C'est un peu "sopo" à lire à première vue...
Mais dans le pire des cas, tu trouveras le
site de Malekal que j'ai placé en raccourci
également vu que, pour le moment, cela
reste une bonne aide, même si certains
"helpers" te donnent des solutions sans
te dire comment ils ont fait pour trouver
la solution alors que souvent, c'est très
simple...

Tu connais le proverbe : Au royaume des
aveugles, les borgnes sont rois...

J'aime bien rendre la vue, même si quelque
part, je me prive d'une source de revenu
potentiel vu ma profession...

;o)

Cordialement,
Ludovic.
Avatar
Depassage
Ludo wrote:
Alors quel serait le newsgroup adapté ?




Celui-ci pardi, ne te laisse pas intimidé...

;o)




fr.comp.securite.virus n'a pas vocation à recevoir des logs

Il y a des sites adaptés pour cela, et ce, pour une bonne raison.

Cela évite de tomber sur des pseudo analystes de ton genre et qui
appliquent des méthodes ésotériques au petit bonheur la chance,
espérant que l'une d'elles solutionnera le problème.



En ce moment, ce sont les congés et c'est
plus calme c'est clair mais tu trouveras tes
réponses ici, ou du moins les liens




ton lien tu veux dire


vers les
réponses. Tu auras toujours des grincheux
pour te dire "ce n'est pas le bon ng"...



Il suffit de lire la charte


(...) snip du lien du ludo



C'est un peu "sopo" à lire à première vue...




Pas seulement


Mais dans le pire des cas, tu trouveras le
site de Malekal que j'ai placé en raccourci



A travers la page de ton site ?

Le lien direct est préférable et nettement plus lisible


http://forum.malekal.com/virus-trojans-spywares.html



également vu que, pour le moment, cela
reste une bonne aide, même si certains
"helpers" te donnent des solutions sans
te dire comment ils ont fait pour trouver
la solution alors que souvent, c'est très
simple...




Et on se demande pourquoi les rings de désinfection n'ont pas choisi le
grand ludo....



Voici la liste de sites sérieux :


Assiste.com
http://assiste.forum.free.fr/index.php

Zebulon
http://forum.zebulon.fr/index.php?showforum@

Malekal's Forum
http://forum.malekal.com/virus-trojans-spywares.html

Telecharger.Com/01net
http://forum.telecharger.01net.com/telecharger/securite_virus_et_assimiles/sujets-1.html

IDN - Infos-Du-Net
http://www.infos-du-net.com/forum/forum-11.html

Informatruc
http://www.informatruc.com/forum/

FS - Futura-Sciences
http://forums.futura-sciences.com/forum36.html

PCA - PC-Astuces
http://forum.pcastuces.com/forum.asp?FORUM_ID%

Génération Nouvelles Technologies
http://forum.generation-nt.com/

CCM - CommentCaMarche
http://www.commentcamarche.net/forum/index.php3?cat=7&CCMSESSID­8218f5fb198329249dde01d1a28acd


CyberSécurité
http://cybersecurite.xooit.com/index.php


SOS Virus
http://lyonnais92.aceboard.fr/


Tu connais le proverbe : Au royaume des
aveugles, les borgnes sont rois...



J'aime bien rendre la vue, même si quelque
part, je me prive d'une source de revenu
potentiel vu ma profession...

;o)

Cordialement,
Ludovic.



Avatar
Az Sam
"Depassage" a écrit dans le message de news:
h5mauq$hhb$

Voici la liste de sites sérieux :



tu veux dire "une" liste ;->


--
Cordialement,
Az Sam.
Avatar
Depassage
Az Sam wrote:

"Depassage" a écrit dans le message de
news: h5mauq$hhb$

Voici la liste de sites sérieux :



tu veux dire "une" liste ;->





Oui, parce qu'en Français

Il y a d'aures "rings" à travers le monde


Sinon elle a un an et je n'ai pas eu le temps de la mettre à jour (il y
a peut etre du nouveau depuis)
1 2 3 4