OVH Cloud OVH Cloud

W32.GOBOT.A

8 réponses
Avatar
Peio
Faute de réponse je reviens à la charge :

Message-ID: <58m6r0l0m3gha2svu2et7apunrt4u4cprv@4ax.com>

J'écrivais:
--------
Suite à des alertes à répétition, voilà le log de Norton hier soir entre
21:56:35 et 22:09:12 (soit un peu moins de 13 minutes) :

http://pierre.aubineau.free.fr/norton_agobot/

Pas moins de 40 interventions sur ce worm dans différents fichiers, dont
au moins deux qui ne sont pas en partage (nota: sur le log,
l'utilisateur est dit "invité" et non "mon identité" comme pour les
autres interventions de NAV).
(....)
-----------

Personne pour me dire ce qui a bien pu se passer ?
Ca m'inquiète fort quand bien même mon ordi ne semble pas infesté.
Serait-ce une faille du FW Windows SP2 ?
Je n'ai pas souvenance d'avoir eu des attaques semblables quand
j'utilisais Kerio.
--
Peio

8 réponses

Avatar
jceel
Bonjour *Peio* qui nous a dit
Faute de réponse je reviens à la charge :

Message-ID:

J'écrivais:
--------
Suite à des alertes à répétition, voilà le log de Norton hier soir
entre 21:56:35 et 22:09:12 (soit un peu moins de 13 minutes) :

http://pierre.aubineau.free.fr/norton_agobot/

Pas moins de 40 interventions sur ce worm dans différents fichiers,
dont au moins deux qui ne sont pas en partage (nota: sur le log,
l'utilisateur est dit "invité" et non "mon identité" comme pour les
autres interventions de NAV).
(....)
-----------

Personne pour me dire ce qui a bien pu se passer ?
Ca m'inquiète fort quand bien même mon ordi ne semble pas infesté.
Serait-ce une faille du FW Windows SP2 ?
Je n'ai pas souvenance d'avoir eu des attaques semblables quand
j'utilisais Kerio.
--
Peio


un fire-wall n'empeche pas d'être attaqué... il te prévient...c'est tout
.... et avec SP2 tu es immunisé..... reste à savoir si tu n'as pa attrapé
une bestiole qui t'as ouvert des ports comme ça arrive
www.grc.com pour vérifier
--
@++++Jceel

En vérité je te le dis mais sous O E
internaute indécis pour le HacheuTeuMeuLeu
seul le click droit Control+F deux
la lumière t'apportera C'est ce qu'il y a de mieux
netevangile..selon Jceel.livre du windows.psaume alt-255..verset ÿp
Jceel http://jceel.free.fr l'hyper du gratuit du net
Founding Chairman of the International Pebkac Busters Company

Avatar
Peio
jceel a écrit:

Personne pour me dire ce qui a bien pu se passer ?
Ca m'inquiète fort quand bien même mon ordi ne semble pas infesté.
Serait-ce une faille du FW Windows SP2 ?
Je n'ai pas souvenance d'avoir eu des attaques semblables quand
j'utilisais Kerio.


un fire-wall n'empeche pas d'être attaqué... il te prévient...c'est tout
.... et avec SP2 tu es immunisé..... reste à savoir si tu n'as pa attrapé
une bestiole qui t'as ouvert des ports comme ça arrive
www.grc.com pour vérifier


Merci beaucoup.
Mais j'expliquais dans mon message initial que le firewall SP2 n'a pas
moufté, non plus que Spybot SD à jour.

Seul NAV a poussé ces quarante hurlements contre W32.Gobat.A en compte
"invité" (?!?) en moins d'un quart d'heure (voir le log sur
http://pierre.aubineau.free.fr/norton_agobot/) et je n'ai pas pu trouver
les fichiers incriminés (de mémoire : !ReadMe.exe) dans les différents
dossiers (4 ou 5) où NAV signalait les avoir détectés. Je n'ai pas vu
non plus de modification de la base de registres après toutes ces
alertes.

Je me demande donc si c'était une petite crise de NAV ou si ça signifie
réellement quelque chose.

--
Peio


Avatar
joke0
Salut,

Peio:

Seul NAV a poussé ces quarante hurlements contre W32.Gobat.A
en compte "invité" (?!?) en moins d'un quart d'heure (voir le
log sur http://pierre.aubineau.free.fr/norton_agobot/) et je
n'ai pas pu trouver les fichiers incriminés (de mémoire :
!ReadMe.exe)


Un problème avec la restauration système ?
http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5

--
joke0

Avatar
Peio
J'écrivais :

je n'ai pas pu trouver
les fichiers incriminés (de mémoire : !ReadMe.exe) dans les différents
dossiers (4 ou 5) où NAV signalait les avoir détectés.


Quelques exemples :

--------
21:56:35 "échec de la réparation"
Source : C:ScanNavGRIBS!ReadMe.exe
Pour plus d'informations concernant cette menace, cliquez sur ce lien :
W32.Gobot.A

1 sec plus tard : idem, mais "accès refusé"

Suivent les dossiers :

- Source : C:ScanNavCartes!ReadMe.exe
- Source : C:DOCUMENTS AND SETTINGSALL USERSDOCUMENTS!ReadMe.exe
- Source : C:Documents and SettingsPierre AubineauMes
documents!ReadMe.exe
- Source : C:TEMP!ReadMe.exe
------

Plusieurs alertes de même séquence ("échec de la réparation" suivi de
"accès refusé") pour chacun des dossiers[*]. Le dossier "ScanNav" n'est
pas en partage, contrairement aux trois autres.
Surtout : impossible de trouver "!ReadMe.exe" dans aucun de ces dossiers
après les alertes.

Ca me laisse perplexe !


[*] Je viens de compter : quatre séquences d'alerte consécutives (échec
réparation, accès refusé) pour chacun d'eux, exactement....
--
Peio

Avatar
Peio
joke0 a écrit:

Salut,

Peio:

Seul NAV a poussé ces quarante hurlements contre W32.Gobat.A
en compte "invité" (?!?) en moins d'un quart d'heure (voir le
log sur http://pierre.aubineau.free.fr/norton_agobot/) et je
n'ai pas pu trouver les fichiers incriminés (de mémoire :
!ReadMe.exe)


Un problème avec la restauration système ?
http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5


A priori, non.
La restauration système est active et rien ne semble clocher sur
l'ordinateur.
Mais peut-être ne comprené-je pas bien votre question ?

Par ailleurs, je précisais dans mon premier message à ce sujet qu'un
exament rapide de la base de registres à l'aide de RegCleaner ne montre
pas non plus d'entrée anormale dans le fichier "run" de windows.

Très mystérieux, tout ça.

--
Peio


Avatar
Antoine Da Costa
Ces fichiers sont là mais cachés, même si on décoche les deux options de
masquage de fichiers.

A croire qu'ils héritent de la même possibilité de masquage que certains
fichiers / dossiers de Windows.
Par exemple dans "C:Documents and SettingsPierre AubineauLocal
SettingsTemporary Internet Files" vous ne trouverez pas le dossier
"Content.IE5" qui pourtant y est. Et on ne peut pas non plus le voir dans
une " Invite de commandes ".

Vous pouvez justement essayer en Invite de commande d'aller dans le dossier
"C:TEMP" faire un "dir /ah" pour voir si le fichier "!ReadMe.exe" apparaît.

Cela dit, je ne me pose plus de questions avec les virus, je les vire rapido
presto grâce à KillBox et ne me donne plus la peine d'essayer le "mode sans
échec" qui échoue trop souvent justement.

Télécharger KillBox ici : http://www.bleepingcomputer.com/files/killbox.php
extraire " KillBox.exe ".

Le lancer, cocher " Delete on reboot " et ensuite à chaque instance des
virus, coller le chemin complet (par exemple C:ScanNavCartes!ReadMe.exe
) dans la zone " Full path to delete ", si le fichier existe il apparaît en
bleu en dessous du chemin.

Cocher la croix blanche sur fond rouge et cliquer NON puis OK, pour ne pas
redémarrer tout de suite.
Répéter la procédure pour le reste des chemins. (4 chemins en tout pour
vous)

Une fois entrés tous les chemins où les virus avaient été trouvés,
redémarrer, Killbox va effacer ces virus avant qu'ils ne soient chargés et
verrouillés.

Il est important de faire tous les fichiers infectés en une seule passe, car
certains virus voient qu'ils ont été partiellement supprimés et se remettent
ailleurs.

Bon nettoyage. :D
- Antoine -


"Peio" <pierre.aubineau_retirez_ç a écrit dans le message de news:

Quelques exemples :

--------
21:56:35 "échec de la réparation"
Source : C:ScanNavGRIBS!ReadMe.exe
Pour plus d'informations concernant cette menace, cliquez sur ce lien :
W32.Gobot.A

1 sec plus tard : idem, mais "accès refusé"

Suivent les dossiers :

- Source : C:ScanNavCartes!ReadMe.exe
- Source : C:DOCUMENTS AND SETTINGSALL USERSDOCUMENTS!ReadMe.exe
- Source : C:Documents and SettingsPierre AubineauMes
documents!ReadMe.exe
- Source : C:TEMP!ReadMe.exe
------

Plusieurs alertes de même séquence ("échec de la réparation" suivi de
"accès refusé") pour chacun des dossiers[*]. Le dossier "ScanNav" n'est
pas en partage, contrairement aux trois autres.
Surtout : impossible de trouver "!ReadMe.exe" dans aucun de ces dossiers
après les alertes.

Ca me laisse perplexe !
Peio


Avatar
Peio
Antoine Da Costa a écrit:

Ces fichiers sont là mais cachés, même si on décoche les deux options de
masquage de fichiers.

A croire qu'ils héritent de la même possibilité de masquage que certains
fichiers / dossiers de Windows.
Par exemple dans "C:Documents and SettingsPierre AubineauLocal
SettingsTemporary Internet Files" vous ne trouverez pas le dossier
"Content.IE5" qui pourtant y est. Et on ne peut pas non plus le voir dans
une " Invite de commandes ".


Ca alors !
J'ignorais complètement.
On peut les voir sous DOS ?

Vous pouvez justement essayer en Invite de commande d'aller dans le dossier
"C:TEMP" faire un "dir /ah" pour voir si le fichier "!ReadMe.exe" apparaît.


Non.
Rien.

Cela dit, je ne me pose plus de questions avec les virus, je les vire rapido
presto grâce à KillBox et ne me donne plus la peine d'essayer le "mode sans
échec" qui échoue trop souvent justement.

Télécharger KillBox ici : http://www.bleepingcomputer.com/files/killbox.php
extraire " KillBox.exe ".

Le lancer, cocher " Delete on reboot " et ensuite à chaque instance des
virus, coller le chemin complet (par exemple C:ScanNavCartes!ReadMe.exe
) dans la zone " Full path to delete ", si le fichier existe il apparaît en
bleu en dessous du chemin.


J'ai appliqué la procédure mais n'ai rien vu apparaître en bleu.
Cela voudrait-il dire qu'ils n'existent pas ?
Si oui, qu'a donc trouvé NAV l'autre jour ?

(...)
Une fois entrés tous les chemins où les virus avaient été trouvés,
redémarrer, Killbox va effacer ces virus avant qu'ils ne soient chargés et
verrouillés.

Il est important de faire tous les fichiers infectés en une seule passe, car
certains virus voient qu'ils ont été partiellement supprimés et se remettent
ailleurs.

Bon nettoyage. :D
- Antoine -


Killbox vous prévient s'il a effacé ou non les fichiers désignés ?
Je n'ai pas encore redémarré et aimerais savoir cela avant de le faire.

Grand merci, en tous cas.

[Et, sinon, vous auriez une idée de la façon utilisée par Gobot.A pour
arriver dans ma machine ?
Je rappelle qu'à ce moment, j'étais connecté internet avec comme seul
process tournant concernant internet : OE en récupération de mails
toutes les 1/2 h et MSN Messenger dernière version en connection mais
pas actif (plus les systèmes de mises à jour automatiques XP et NAV,
mais bon...)]
--
Peio

Avatar
Antoine Da Costa
"Peio" <pierre.aubineau_retirez_ç a écrit dans le message de news:


J'ai appliqué la procédure mais n'ai rien vu apparaître en bleu.
Cela voudrait-il dire qu'ils n'existent pas ?
Si oui, qu'a donc trouvé NAV l'autre jour ?


Si rien n'apparaît en bleu ça veut dire justement qu'il n'y a rien comme
fichier ayant le même nom dans le chemin spécifié.
Attention KillBox peut aussi effacer des répertoires et on a la même
confirmation en bleu mais c'est Directory qui est écrit.

Killbox vous prévient s'il a effacé ou non les fichiers désignés ?
Je n'ai pas encore redémarré et aimerais savoir cela avant de le faire.


Non, KillBox ne fait pas d'avertissement après redémarrage, on constate
simplement qu'il a fait son office (si il y avait réellement quelque chose à
supprimer)

Pour ma part j'utilise l'antivirus en ligne de BitDefender pour trouver les
virus chez les personnes à désinfecter.
1 - Parce que Norton passe trop souvent à côté de virus présents (sauf quand
ils sont scannés par un autre anti-virus :D)
2 - Il me donne un log complet des emplacements des virus et je n'ai plus
qu'à faire du compier coller dans KillBox.

Avant j'utilisais TrenMicro, mais son log est inexploitable car on ne peut
pas lire plus que la fenêtre ne permet. :( .


[Et, sinon, vous auriez une idée de la façon utilisée par Gobot.A pour
arriver dans ma machine ?
Je rappelle qu'à ce moment, j'étais connecté internet avec comme seul
process tournant concernant internet : OE en récupération de mails
toutes les 1/2 h et MSN Messenger dernière version en connection mais
pas actif (plus les systèmes de mises à jour automatiques XP et NAV,
mais bon...)]
--
Peio


Non aucune idée.
- Antoine -