Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

renifler un logiiciel suspect

30 réponses
Avatar
g.bon2
Bonjour,
On utilise un logiciel (commercial, pro) qui est soupconné d'envoyer
des infos à son éditeur.
Comment savoir si c'est le cas, ce qu'il envoie et vers quel site
(adresse IP) ?
Dans un 2eme temps, je souhaite vraiment bloquer ce truc pas clean.
J'ai installé un 2eme Windows en parallèle sur le PC avec une adresse
de passerelle bidon.
A priori, pas d'internet mais est-ce qu'il peut court-circuiter malgés
tout ???
Je ne peux pas demander à l'utilisateur de débrncher le cable réseau à
chaque démarrage de ce Windows, il va oublier.
Des idées ou avis ?
Merci

10 réponses

1 2 3
Avatar
la clairière
18/11/2015, mercredi : <564cc0e3$0$9213$, dixit
'Ascadix' :


Euhhhh ...... ?????

Sauf erreur de ma part, c'est un machin de supervision, un genre de
cousin de Nagios/centreon, un SCCM de banlieu.



:)) Ben oui, un vague sniffer.

Histoire de rire ... j'ai déjà eu affaire à ce genre de soft qui se
bride sur une MAC de NIC.

Dans le baba en théorie quand le PC crame ou que t udois upgrader, si
c'était une NIC intégré, t'as plus qu'a repasser à la caisse ...

Ouaip ... sauf que on peut +/- souvent substituer la MAC dans les
options du pilote, donc 2 cartes en rab, 2 PC et hop, on duplique et
on sécurise le soft bridé :-)



Comme je le disais ailleurs ou plus haut, le problème, ou plutôt la
solution, est de virer les softs bridés ou vicieux. Certains ne peuvent
pas toujours le faire, mais c'est la seule façon, sinon après on butte
après sur une autre conceté et ainsi de suite et on perd du temps à
bidouiller. J'ai donné...

--
... Michel
les petits renardeaux dans la clairière du CTV
Avatar
g.bon2
Merci à tous pour toutes vos explications.
Je tente de suivre et je regarde du coté sniffer pour voir ce qui
transite.
Concernant la coupure de comm entre la machine concernée et le reste du
monde, la solution provisoire a donc été de :
- laisser le cable réseau branché
- laisser la carte ethermet activée dans Windows
- renseigner une adresse de passerelle inexistante.

En complément, il serait utile de configurer un FW correctement en E/S.

Si j'ai bien suivi, il se peut que le soft continue à communiquer tout
de même ?
D'ou l'intéret d'un soft pour voir ce qui s'échange.
Jusqu'à là, j'ai bon ?
Merci,
Avatar
Ascadix
g.bon2 a présenté l'énoncé suivant :
Merci à tous pour toutes vos explications.
Je tente de suivre et je regarde du coté sniffer pour voir ce qui transite.
Concernant la coupure de comm entre la machine concernée et le reste du
monde, la solution provisoire a donc été de :
- laisser le cable réseau branché
- laisser la carte ethermet activée dans Windows
- renseigner une adresse de passerelle inexistante.

En complément, il serait utile de configurer un FW correctement en E/S.

Si j'ai bien suivi, il se peut que le soft continue à communiquer tout de
même ?



ça reste très peu probable car ça nécessiterait pour le fournisseur
d'avoir sacrément investi dans le dévellopement du mouchard de son
soft, bien au-dela de la capacité de causer sur le réseau/internet en
utilisant la couche TCP/IP que Windows met à disposition des
applications.

Mais c'est pas "absolument impossible"

D'ou l'intéret d'un soft pour voir ce qui s'échange.



Voui, mais à utiliser sur un autre PC branché comme il faut, car en
local sur le poste, si le mouchard est sournois, il serait bien capable
de fausser le focntionnement du sniffer.

Jusqu'à là, j'ai bon ?



Voui.

Merci,



Bon ... on est quand sur la ligne jaune de la parano là hein :-)

Mais apprendre le B.A.BA d'un sniffeur et de son usage, c'est souvent
bien pratique pour diagnostiquer des histoire de softg qui
cause-pas-comme-il-faut

--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Avatar
Droger Jean-Paul
Mais apprendre le B.A.BA d'un sniffeur et de son usage, c'est souvent bien
pratique pour diagnostiquer des histoire de softg qui cause-pas-comme-il-faut



Bonsoir,

oui du temps de XP j'avais bien un logiciel qui marchait très bien,
mais j'ai oublié le nom et n'importe comment je l'ai abandonné
lorsqu'il a commencé à se merdifier, puis à vouloir faire mauvais AV
puis très mauvais surveillant des sites et enfin payant pour avoir une
info... et j'ai laissé tomber.

si je le retrouve un jour je verrais!! il était sur gratilog, mais pas
parmi les pare feu!!!

Bonne soirée.

--
Pour m'envoyer un mail, remplacer anti par droger , fruit par wanadoo
et supprimer .invalid; to send me directly a mail replace anti with
droger, fruit with wanadoo and delete .invalid;

Avatar
Olivier Miakinen
On 19/11/2015 21:41, Droger Jean-Paul wrote:

oui du temps de XP j'avais bien un logiciel qui marchait très bien,
mais j'ai oublié le nom et n'importe comment je l'ai abandonné
lorsqu'il a commencé à se merdifier, puis à vouloir faire mauvais AV
puis très mauvais surveillant des sites et enfin payant pour avoir une
info... et j'ai laissé tomber.



ZoneAlarm ?
Avatar
Ascadix
Olivier Miakinen a pensé très fort :
On 19/11/2015 21:41, Droger Jean-Paul wrote:

oui du temps de XP j'avais bien un logiciel qui marchait très bien,
mais j'ai oublié le nom et n'importe comment je l'ai abandonné
lorsqu'il a commencé à se merdifier, puis à vouloir faire mauvais AV
puis très mauvais surveillant des sites et enfin payant pour avoir une
info... et j'ai laissé tomber.





Un sniffer qui fait AV ? bizare autant qu'étrange.

ZoneAlarm ?



Behhhhh ... le monstre ramolisseur de connexions.

--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Avatar
Droger Jean-Paul
Ascadix a utilisé son clavier pour écrire :
Olivier Miakinen a pensé très fort :
On 19/11/2015 21:41, Droger Jean-Paul wrote:

oui du temps de XP j'avais bien un logiciel qui marchait très bien, mais
j'ai oublié le nom et n'importe comment je l'ai abandonné lorsqu'il a
commencé à se merdifier, puis à vouloir faire mauvais AV puis très mauvais
surveillant des sites et enfin payant pour avoir une info... et j'ai
laissé tomber.





Un sniffer qui fait AV ? bizare autant qu'étrange.

ZoneAlarm ?



Behhhhh ... le monstre ramolisseur de connexions.



bonjour,

bien vu, et au début il faisait bien ce boulot ... puis il s'est
sérieusement merdifier .. donc poubelle, et depuis j'en ai pas retrouvé
de tractable!!

Bon WE

--
Pour m'envoyer un mail, remplacer anti par droger , fruit par wanadoo
et supprimer .invalid; to send me directly a mail replace anti with
droger, fruit with wanadoo and delete .invalid;

Avatar
Ascadix
Il se trouve que Droger Jean-Paul a formulé :
Ascadix a utilisé son clavier pour écrire :
Olivier Miakinen a pensé très fort :
On 19/11/2015 21:41, Droger Jean-Paul wrote:

oui du temps de XP j'avais bien un logiciel qui marchait très bien, mais
j'ai oublié le nom et n'importe comment je l'ai abandonné lorsqu'il a
commencé à se merdifier, puis à vouloir faire mauvais AV puis très
mauvais surveillant des sites et enfin payant pour avoir une info... et
j'ai laissé tomber.







Un sniffer qui fait AV ? bizare autant qu'étrange.



ZoneAlarm ?





Behhhhh ... le monstre ramolisseur de connexions.



bonjour,

bien vu, et au début il faisait bien ce boulot ... puis il s'est sérieusement
merdifier .. donc poubelle, et depuis j'en ai pas retrouvé de tractable!!



Y a longtemps ...
J'ai utilisé successivement au gré des disparitions ou des dégradation
des prodiuots:

AtGuard -> phagocité par Ciment-toc
SyGate -> stabilit éfluctuante au gré des versions
Kerio -> bien jusqu'a sa disparition
Outpost -> qualité/stabilité TRES fluctuante suivants les versions
PCToolFW -> c'est dégradé avec les versions

Et j'ai pas testé longtemps:
ZoneAlarm, même dans ses première moutures -> ralentisseur monstrueux
Comodo FW -> il fait ce qu'il veux, pas ce que je veux, ignore les
régles que je lui colle ...



Bon WE



--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Avatar
les renardeaux
Ascadix Wrote in message:

SyGate -> stabilit éfluctuante au gré des versions


Mouais, mais ça reste pour moi l'archédtype du Firewall
paramétrable et simple. Il tourne encore sur presque tous nos XP
et tournerait sur seven s'il savaite le faire. Y sait pas...
remplacé, pour l'instant, par Glasswire.

--
Bisous à ta souris.
les petits renardeaux dans la clairière du CTV
Avatar
les renardeaux
g.bon2 Wrote in message:
Bonjour,
On utilise un logiciel (commercial, pro) qui est soupconné d'envoyer
des infos à son éditeur.
Comment savoir si c'est le cas, ce qu'il envoie et vers quel site
(adresse IP) ?
Dans un 2eme temps, je souhaite vraiment bloquer ce truc pas clean.
J'ai installé un 2eme Windows en parallèle sur le PC avec une adresse
de passerelle bidon.
A priori, pas d'internet mais est-ce qu'il peut court-circuiter malgés
tout ???
Je ne peux pas demander à l'utilisateur de débrncher le cable réseau à
chaque démarrage de ce Windows, il va oublier.
Des idées ou avis ?
Merci




Pour rebondir la dessus, Ascadix citait Wireskark, la nouvelle
version vient de sortir, là :
https://www.wireshark.org/download.html
--
Bisous à ta souris.
les petits renardeaux dans la clairière du CTV
1 2 3