OVH Cloud OVH Cloud

un nouveau patch microsoft...

17 réponses
Avatar
Eric CHAPUZOT
il vient de sortir, il est tout frais mon patch :
http://www.microsoft.com/technet/security/bulletin/MS03-040.asp
du 3 octobre messieurs...
...euh , corrige-t-il swen ?

7 réponses

1 2
Avatar
JacK
sur les news:blq158$298$,
RV signalait:
"Nachi est un virus qui se propage via le réseau. Si une machine
connectée à Internet n'est pas à jour dans ses correctifs, Nachi
l'infecte via le port TCP 135 en utilisant la faille RPC de
Microsoft : il provoque le téléchargement des fichiers DLLHOST.EXE
et SVCHOST.EXE dans le répertoire C: Windows System32 Wins, puis
leur exécution à distance à l'insu de l'utilisateur. Le virus
exploite également la faille WebDAV des serveurs Microsoft IIS."


Bonjour,

Juste une demande de précision, j'ai un pare feu, avec blocage du
port TCP 135, XP PRO toutes les mises à jours sont effectuées au fur
et à mesure de leur arrivées et pourtant j'ai bien ces 2 fichiers
DLLHOST.EXE et SVCHOST.EXE.
Faut-il les supprimer ?

Salutations


'lut,

Non.

Si tu es à jour, tu dois avoir DLLHOST.exe v 5.1.2600.0 (5 ko) et
SVCHOST.EXE même v (13 ko) dans system32 et system32dllcache.
--
JacK


Avatar
RV
Juste une demande de précision, j'ai un pare feu, avec blocage du
port TCP 135, XP PRO toutes les mises à jours sont effectuées au fur
et à mesure de leur arrivées et pourtant j'ai bien ces 2 fichiers
DLLHOST.EXE et SVCHOST.EXE.
Faut-il les supprimer ?

Salutations


'lut,

Non.

Si tu es à jour, tu dois avoir DLLHOST.exe v 5.1.2600.0 (5 ko) et
SVCHOST.EXE même v (13 ko) dans system32 et system32dllcache.


Bonjour,

C'est bien le cas, merci.

--
RV


Avatar
JacK
sur les news:blqmfj$btt$,
Frederic Bezies signalait:

[swen et nachi]

Me demande qui déconne :


Toi ? Moi ? Billou ? ;)

Déjà signalé 36.000 fois, cette faille est bouchée depuis longtemps,
il reste environ 5 % d'utilisateurs ayant une ancienne version d'IE
sensible à la faille... qui concerne Blaster et non SWEN . Tu n'as
toujours pas pigé que c'est une faille qui exploite DCOM, une faille
de l'OS et pas spécifique au navigateur. Evidemment qu'un FW rend
insensible à la faille


DCOM est utilisé par activeX, non ?
le port 135 qui est visé est DCE endpoint resolution : les activeX n'ont

strictement rien à voir avec la faille concernée, ne pas tout mélanger.
Je te renvoie ici si tu veux des détails :
http://support.microsoft.com/?kbid‚3980
L'exploit n'a strictement *rien* à voir avec les ActiveX
indépendamment de l'installation du fix, il n'empêche par contre pas
l'infection d'un poste si tu cliques sur une pièce jointe.


Ah ? Il faudra que je fasse le test avec Thunderbird... Mais comme il
n'affiche pas les pièces jointes pourris à la mode OE, c'est mal
barré :)
Je ne connais pas Thunderbird, il empêcherait donc de recevoir des exe ou

autres et se rendrait compte qu'il s'agit d'un ver, trojan ou virus au "pif"
sans antivirus ?
Qaunt à SWEN, il peut en effet s'auto-exécuter sur un système avec
les mêmes anciennes versions de IE (5.01 et 5.5), patch dispo depuis
le 29 mars 2001 (MS01-020).


Pourcentage des Windows non XP encore utilisés ? Et dans cette
catégorie, quel est le pourcentage de machine à jour ?
Il n'y a pas besoin d'avoir WinXP pour être insensible à la faille ni même

d'être à jour, juste d'avoir IE 5.5SP2 ou supérieur soit environ 95 % de
machines utilisant un OS Windows.

Sur toutes les autres versions bien sûr non sensibles à la faille,
il a été installé par l'utilisateur qui a cliqué sur la pièce jointe
et ensuite participé à sa diffusion, quel que soit le browser
utilisé même si IE/OE est interdit de W3 par le FW.


D'accord ici.

Quand tu auras enfin compris que SWEN ne se diffuse pas uniquement
parce que tu utilises OE/IE mais bien parce que tu utilises Windows,
tu auras fait un grand pas en avant dans ta connaissance de l'OS,
mais je crois que ton cas est désespéré...


J'utilise Windows (par obligation, ma carte mère de merde n'étant pas
supporté par un *vrai* OS).
Mauvaise MB => Changer de MB : un de tes arguments favoris ;)


Quand on insulte les autres comme tu le fais, c'est ton cas qui est
désespéré.
Qui a insulté qui en assénant des concetés et en les mettant sur mon compte

? 8-)

Et Swen, comment il trouve les adresses à spammer ? Hein ? En
utilisant OE.

Si tu affirmes le contraire, tu es une personne d'une mauvaise foi
indércrottable.
La mauvaise foi est où ? Je te l'ai *déjà* signalé et persiste :

Il scanne les fichiers présents sur la machine de l'infecté de types
EML
WAB
DBX
MBX rien à voir avec OE : autres logiciels de courrier alternatifs
ASP rien à voir avec OE
Contenant HT dans l'extension rien à voir avec OE : les htm et html entre
autres et tu dois en avoir une floppée sur ton HDD comme tout le monde, à la
recherche d'adresses mail à infecter.

Comme tu peux le voir il ne scanne pas seulement les mails d'OE ni son
carnet d'adresses

Il possède son propre serveur SMTP pour s'auto-expédier.

Renseigne-toi avant de dire des concetés plus grosses que toi (pour
reprendre ton expression que tu n'estimes apparemment pas insultante) , tu
trouveras cette info partout concernant les fichiers scannés par Swen.

En espérant que tu as *enfin* compris qu'il n'y a pas que OE de concerné
dans la diffusion, je suppose que tu finiras bien par reconnaître un jour
que quiconque navigue, quel que soit le browser ou le logiciel de courrier a
des fichiers htm ou htlm sur son HDD, quand bien même il n'utiliserait aucun
logiciel de courrier et se contenterait du webmail et qu'il peut être
infecté en exécutant une pièce jointe et ensuite diffuser SWEN .
Ça me semble à la portée d'un enfant de 6 ans mais je peux me tromper et ton
allergie à OE/IE t'aveugle peut-être.

End of thread ASFM : ça tu n'as toujours pas pigé, je renonce.
--
JacK


Avatar
Jean-Louis Noel
Bonjour Frederic,

Frederic écrivait le Mon, 06 Oct 2003 05:10:21 +0200:

FB> Et Swen, comment il trouve les adresses à spammer ? Hein ? En utilisant OE.

FB> Si tu affirmes le contraire, tu es une personne d'une mauvaise foi
FB> indércrottable.

Swen se connecte à des serveurs de news public et copie les
adresses derrière From: (en-tête).
Que l'adresse soit vraie ou fausse les mails sont envoyés
donc c'est le réseau (le coût économique d'internet)
qui est touché.

Bye,
Jean-Louis
Avatar
JacK
sur les news:3f811a79$,
Jean-Louis Noel signalait:
Bonjour Frederic,

Frederic écrivait le Mon, 06 Oct 2003 05:10:21 +0200:

Et Swen, comment il trouve les adresses à spammer ? Hein ? En
utilisant OE.

Si tu affirmes le contraire, tu es une personne d'une mauvaise foi
indércrottable.


Swen se connecte à des serveurs de news public et copie les
adresses derrière From: (en-tête).
Que l'adresse soit vraie ou fausse les mails sont envoyés
donc c'est le réseau (le coût économique d'internet)
qui est touché.

Bye,
Jean-Louis


Tout à fait exact, en plus des fichiers cités. Liste complète des serveurs
concernés sur demande.
--
JacK


Avatar
JacK
sur les news:blrqqa$4tu$,
Frederic Bezies signalait:
[...]
Quoique cette technologie de merde est souvent en cause :(
Certes, je suis le premier à leur reprocher mais ça n'a RIEN à voir ici,

encore une fois

indépendamment de l'installation du fix, il n'empêche par contre
pas l'infection d'un poste si tu cliques sur une pièce jointe.


Ah ? Il faudra que je fasse le test avec Thunderbird... Mais comme
il n'affiche pas les pièces jointes pourris à la mode OE, c'est mal
barré :)


Je ne connais pas Thunderbird, il empêcherait donc de recevoir des
exe ou


Tiens...

autres et se rendrait compte qu'il s'agit d'un ver, trojan ou virus
au "pif" sans antivirus ?


Pas de recevoir. D'afficher et d'exécuter les virus. Thunderbird
n'utilise pas la moindre ligne de code de Windows (car maintenant
faire la différence entre OE/IE et windows, cela devient dur).
Pour Info, c'est également ce que fait OE6 ;)

Si tu reçois un fichier avec une extension *exe, com, pif, etc, quel que
soit ton logiciel de courrier tu auras *toujours* la possibilité de
l'exécuter puisque tu tournes sous Windows une fois que tu l'auras
sauvegardée. Ne pas confondre *lire* le courrier et *ouvrir* une pièce
jointe !


Qaunt à SWEN, il peut en effet s'auto-exécuter sur un système avec
les mêmes anciennes versions de IE (5.01 et 5.5), patch dispo
depuis le 29 mars 2001 (MS01-020).


Pourcentage des Windows non XP encore utilisés ? Et dans cette
catégorie, quel est le pourcentage de machine à jour ?


Il n'y a pas besoin d'avoir WinXP pour être insensible à la faille
ni même d'être à jour, juste d'avoir IE 5.5SP2 ou supérieur soit
environ 95 % de machines utilisant un OS Windows.



Connerie sur la proportion. Je te renvoie à des statistiques plus
fiables que tes propos :

http://www.upsdell.com/BrowserNews/stat.htm

IE représente en version 4 : de 0,25 à 1,1%

IE 5 toute versions : de 19 à 32%.

Et si on compte une grosse moitié pour IE5 et l'autre pour IE 5.5...

Donc, cela fait au minimum de 20 à 33% de IE<6.0.
Caution: statistics can mislead.

Tes chiffres, sur quoi te bases-tu pour dire la moitié < IE5.5SP2
[...]

J'utilise Windows (par obligation, ma carte mère de merde n'étant
pas supporté par un *vrai* OS).


Mauvaise MB => Changer de MB : un de tes arguments favoris ;)



Donne moi le pognon pour changer la mobo.
Je t'ai proposé la même chose quand tu m'a conseillé de changer de banques :

no problemo, j'ai des comptes commerciaux et je gagnerai au change :-)

Quand on insulte les autres comme tu le fais, c'est ton cas qui est
désespéré.


Qui a insulté qui en assénant des concetés et en les mettant sur
mon compte ? 8-)



Inversion des rôles ?
De ta part en effet ;)


[...]

La mauvaise foi est où ? Je te l'ai *déjà* signalé et persiste :
Il scanne les fichiers présents sur la machine de l'infecté de types
EML
WAB


WAB == OE. Ferme ton camembert qui coule.
Qui prétend l'inverse ? DBX aussi d'ailleurs

DBX
MBX rien à voir avec OE : autres logiciels de courrier alternatifs
ASP rien à voir avec OE


IE et OE partage le même coeur de rendu.
Et où est le problème dans le cas de Swen ?


Contenant HT dans l'extension rien à voir avec OE : les htm et html
entre autres et tu dois en avoir une floppée sur ton HDD comme tout
le monde, à la recherche d'adresses mail à infecter.


Et pour les adresses à spammer ?
Puisqu'il faut tout t'expliquer par le menu, hormis OE (WAB et DBX) :

Dans les MBX les fichiers d'autres logiciels de courrier.
Sur les pages htm, par exemple tu as un site ou un blog avec ton adresse en
clair, un infecté visite ton site, la page se trouve dans le cache de son
browser quel qu'il soit mais de toute façon sur son HDD : il transmettra
SWEN.
Un autre exemple, (sans compter que Swen scanne les serveurs de News poour
piquer des adresses) : un infecté poste sur des NG depuis le web quel que
soit le browser utilisé, encore une fois,ou il va faire une recherchde dans
googlegroups, des pages htm regorgeant d'adresses se retrouvent sur son HDD
et Swen les récupère pour s'auto-expédier, etc...

Comme tu peux le voir il ne scanne pas seulement les mails d'OE ni
son carnet d'adresses


Une connerie une.
Oui : monumentale et de ta part, si tu n'arrives toujours pas à piger avec

les exemples donnés..

Il possède son propre serveur SMTP pour s'auto-expédier.


Et les adresses, ils les trouvent où ?
Ton cas est plus que déspéré si ça n'entre pas dans ton crâne obtus :) Oui

dans le carnet d'adresses d'OE et dans ses DBX *mais aussi à bien d'autres
endroits* si tu n'utilises pas OE/IE

Renseigne-toi avant de dire des concetés plus grosses que toi (pour
reprendre ton expression que tu n'estimes apparemment pas
insultante) , tu trouveras cette info partout concernant les
fichiers scannés par Swen.



Achète toi un peu d'honnêteté intellectuelle, cela changera un peu.
La paille et la poutre : trop buté que pour essayer de comprendre ou de

reconnaître l'évidence.

En espérant que tu as *enfin* compris qu'il n'y a pas que OE de
concerné dans la diffusion, je suppose que tu finiras bien par
reconnaître un jour


Mais le type WAB, c'est quoi, nom de Zeus ? Hein ?
Et MBX, htm c'est quoi ?

Je n'ai pas dit que OE n'était pas concerné mais que OE N'ETAIT PAS LE SEUL
CONCERNE ! Tous ceux qui utilises Windows sont concernés !

que quiconque navigue, quel que soit le browser ou le logiciel de
courrier a des fichiers htm ou htlm sur son HDD, quand bien même il
n'utiliserait aucun logiciel de courrier et se contenterait du
webmail et qu'il peut être infecté en exécutant une pièce jointe et
ensuite diffuser SWEN .


S'il utilise - nom de Zeus - un logiciel qui gère correctement les
pièces attachées, aucun danger.
En effet, ce que fait d'ailleurs aussi parfaitement OE6, ça n'empêchera

jamais un naïf de cliquer malgré tout sur une pièce jointe reçue

Ça me semble à la portée d'un enfant de 6 ans mais je peux me
tromper et ton allergie à OE/IE t'aveugle peut-être.


Allergie ? Simplement l'utilisation de l'outil concerné en version 4,
5 et 5.5.
Vis avec ton temps : tu pestes sur OE toutes versions alors que les versions

sensibles à l'autoexécution SWEN ne sont plus distribuées depuis plus de
deux ans et tu utilises un logiciel sans doute excellent dispo seulement
depuis qq mois qui fatalement ne présente pas cette faille puisqu'il est
récent :-)

End of thread ASFM : ça tu n'as toujours pas pigé, je renonce.


Pigé quoi ? Ta malhonnêteté intellectuelle flagrante ?
Tu ne pigeras jamais apparemment : tu cherches des poils aux oeufs sans

comprendre, dommage pour toi mais c'est ton problème, le ridicule ne tue
plus depuis longtemps.

@micalmement mais [plonk] malgré tout 8-)
--
JacK
If you tell them, they never listen. If they listen, they never learn.
If they learn, they never remember. If they remember, they never
understand....




Avatar
JacK
sur les news:bls3tj$efj$,
Frederic Bezies signalait:
[...]

Quoique cette technologie de merde est souvent en cause :(


Certes, je suis le premier à leur reprocher mais ça n'a RIEN à voir
ici, encore une fois



Quoique, vu le mélange et l'interdépendance des technologies... ;)

[...]

autres et se rendrait compte qu'il s'agit d'un ver, trojan ou virus
au "pif" sans antivirus ?


Pas de recevoir. D'afficher et d'exécuter les virus. Thunderbird
n'utilise pas la moindre ligne de code de Windows (car maintenant
faire la différence entre OE/IE et windows, cela devient dur).


Pour Info, c'est également ce que fait OE6 ;)


Pas la version 6.0 gold. La 6.0Sp1 est un peu mieux, mais bof.

Si tu reçois un fichier avec une extension *exe, com, pif, etc, quel
que soit ton logiciel de courrier tu auras *toujours* la possibilité
de l'exécuter puisque tu tournes sous Windows une fois que tu l'auras
sauvegardée. Ne pas confondre *lire* le courrier et *ouvrir* une
pièce


Mais nom de Zeus... Et si le logiciel n'affiche pas les courriers mal
codés ?

jointe !


OE 6.0 non sp1 et inférieur confonde les deux.

[...]

Il n'y a pas besoin d'avoir WinXP pour être insensible à la faille
ni même d'être à jour, juste d'avoir IE 5.5SP2 ou supérieur soit
environ 95 % de machines utilisant un OS Windows.


Connerie sur la proportion. Je te renvoie à des statistiques plus
fiables que tes propos :

http://www.upsdell.com/BrowserNews/stat.htm

IE représente en version 4 : de 0,25 à 1,1%

IE 5 toute versions : de 19 à 32%.

Et si on compte une grosse moitié pour IE5 et l'autre pour IE 5.5...

Donc, cela fait au minimum de 20 à 33% de IE<6.0.


Caution: statistics can mislead.
Tes chiffres, sur quoi te bases-tu pour dire la moitié < IE5.5SP2



1) Sur l'infection de swen.
2) Sur les lieux où j'ai eu l'occasion de dépanner des utiisateurs :
WinXP et WinMe ne représente qu'une minorité dans de nombreux lieux.

Et comme WinMe (merde s'il en est une !) est équipé par défaut de IE
5.5gold, c'est vite vu :)

[...]

J'utilise Windows (par obligation, ma carte mère de merde n'étant
pas supporté par un *vrai* OS).


Mauvaise MB => Changer de MB : un de tes arguments favoris ;)



Donne moi le pognon pour changer la mobo.


Je t'ai proposé la même chose quand tu m'a conseillé de changer de
banques : no problemo, j'ai des comptes commerciaux et je gagnerai
au change :-)



J'attends alors que tu m'envoies l'argent. :)

Quand on insulte les autres comme tu le fais, c'est ton cas qui
est désespéré.


Qui a insulté qui en assénant des concetés et en les mettant sur
mon compte ? 8-)



Inversion des rôles ?


De ta part en effet ;)



Tsss.

[...]

La mauvaise foi est où ? Je te l'ai *déjà* signalé et persiste :
Il scanne les fichiers présents sur la machine de l'infecté de
types EML
WAB


WAB == OE. Ferme ton camembert qui coule.


Qui prétend l'inverse ? DBX aussi d'ailleurs



Toi, qui dit qu'OE n'est pas utilisé. Et le carnet d'adresse d'OE,
c'est pas une partie d'OE, peut-être ?

DBX
MBX rien à voir avec OE : autres logiciels de courrier alternatifs
ASP rien à voir avec OE


IE et OE partage le même coeur de rendu.


Et où est le problème dans le cas de Swen ?



Il se base sur les failles de Windows ou d'IE (peu importe de
différencier, les deux étant intimement liés).


Contenant HT dans l'extension rien à voir avec OE : les htm et html
entre autres et tu dois en avoir une floppée sur ton HDD comme tout
le monde, à la recherche d'adresses mail à infecter.


Et pour les adresses à spammer ?


Puisqu'il faut tout t'expliquer par le menu, hormis OE (WAB et DBX) :
Dans les MBX les fichiers d'autres logiciels de courrier.


Mouais.

Sur les pages htm, par exemple tu as un site ou un blog avec ton
adresse en clair, un infecté visite ton site, la page se trouve dans
le cache de son browser quel qu'il soit mais de toute façon sur son
HDD : il transmettra SWEN.


Uniquement en fouillant dans le cache d'IE qui affiche les fichiers en
clair. Pas le cas pour d'autres.

Un autre exemple, (sans compter que Swen scanne les serveurs de News
poour piquer des adresses) : un infecté poste sur des NG depuis le
web quel que soit le browser utilisé, encore une fois,ou il va faire
une recherchde dans googlegroups, des pages htm regorgeant
d'adresses se retrouvent sur son HDD et Swen les récupère pour
s'auto-expédier, etc...


Mais le carnet d'adresse d'OE n'est pas non utilisé ici. Et quel est
le logiciel utilisé majoritairement pour les forums et courriels ?


Comme tu peux le voir il ne scanne pas seulement les mails d'OE ni
son carnet d'adresses


Une connerie une.


Oui : monumentale et de ta part, si tu n'arrives toujours pas à
piger avec les exemples donnés..



De ma part ? Drôle de lire cela. OE est responsable de l'infection de
swen, par le biais de son carnet d'adresses.

Il possède son propre serveur SMTP pour s'auto-expédier.


Et les adresses, ils les trouvent où ?


Ton cas est plus que déspéré si ça n'entre pas dans ton crâne obtus
:) Oui dans le carnet d'adresses d'OE et dans ses DBX *mais aussi à
bien d'autres endroits* si tu n'utilises pas OE/IE


Montre moi sur une machine basé sur une personne qui bloque IE/OE en
sortie, et qui est infecté par Swen comment il fera pour se répandre
avec un navigateur alternatif.

[...]

Achète toi un peu d'honnêteté intellectuelle, cela changera un peu.


La paille et la poutre : trop buté que pour essayer de comprendre ou
de reconnaître l'évidence.



L'évidence que tu mens comme un arracheur de dents en n'admettant pas
la culpabilité d'OE ?


En espérant que tu as *enfin* compris qu'il n'y a pas que OE de
concerné dans la diffusion, je suppose que tu finiras bien par
reconnaître un jour


Mais le type WAB, c'est quoi, nom de Zeus ? Hein ?


Et MBX, htm c'est quoi ?
Je n'ai pas dit que OE n'était pas concerné mais que OE N'ETAIT PAS
LE SEUL CONCERNE ! Tous ceux qui utilises Windows sont concernés !



Pas tous. Pas les personnes qui utilisent des antivirus à jour, qui
foutent à la poubelle les pièces jointes et qui ont des Win à jour.

5 à 10% des windowsiens, quoi.


que quiconque navigue, quel que soit le browser ou le logiciel de
courrier a des fichiers htm ou htlm sur son HDD, quand bien même il
n'utiliserait aucun logiciel de courrier et se contenterait du
webmail et qu'il peut être infecté en exécutant une pièce jointe et
ensuite diffuser SWEN .


S'il utilise - nom de Zeus - un logiciel qui gère correctement les
pièces attachées, aucun danger.


En effet, ce que fait d'ailleurs aussi parfaitement OE6, ça
n'empêchera jamais un naïf de cliquer malgré tout sur une pièce
jointe reçue



Autant prendre un logiciel qui masque les pièces cachées.


Ça me semble à la portée d'un enfant de 6 ans mais je peux me
tromper et ton allergie à OE/IE t'aveugle peut-être.


Allergie ? Simplement l'utilisation de l'outil concerné en version
4, 5 et 5.5.


Vis avec ton temps : tu pestes sur OE toutes versions alors que les
versions sensibles à l'autoexécution SWEN ne sont plus distribuées
depuis plus de deux ans et tu utilises un logiciel sans doute
excellent dispo seulement


Euh... Jette un oeil sur les en-têtes des posts sur certains forums.
OE
5.0 et 5.5 sont encore bien vivants.

depuis qq mois qui fatalement ne présente pas cette faille puisqu'il
est récent :-)



Récent TB ? Aussi récent que le code de mozilla.org... En gros, 5 ans
d'age :)


End of thread ASFM : ça tu n'as toujours pas pigé, je renonce.


Pigé quoi ? Ta malhonnêteté intellectuelle flagrante ?


Tu ne pigeras jamais apparemment : tu cherches des poils aux oeufs
sans comprendre, dommage pour toi mais c'est ton problème, le
ridicule ne tue plus depuis longtemps.


Sinon tu serais mort depuis longtemps toi aussi.


@micalmement mais [plonk] malgré tout 8-)


Plonk moi. Cela prouve que tu ne veux pas admettre l'évidence qu'OE
est une usine à virus et spécialement à la propagation de Swen.






1 2