            * * *     Forum OXMO Message  * * *

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Titre : [RESOLU] tentative d'intrusion MS_RPC_DCOM_BufferOverflow
Lancé le 16-01-2004 07:38 par bobo_edonkey
Téléchargé de https://www.forum.oxmo.org/showthread.php?threadid=24366
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 1]
Auteur : bobo_edonkey
Date : 16-01-2004 07:38
Titre : [RESOLU] tentative d'intrusion MS_RPC_DCOM_BufferOverflow

Bonjour à tous,

Voilà j'ai un pb depuis peu :<<.

J'ai eu hier soir tenez-vous bien [B]17[/B]  intrusions "MS_RPC_DCOM_BufferOverflow" en [B]1 heure[/B].

Exemple de message retourné par Norton Securité Pro 2004:

Intrusion : MS_RPC_DCOM_BufferOverflow.	
Intrus : 82.66.57.149(3342). 	
Niveau de risque : Elevé.	
Protocole : TCP.	
IP attaquée : ENERMAX(XX.XX.XXX.XX).
Port attaqué : epmap(135).


Ce n'est apparemment pas le firewall qui le détecte mais le module de surveillance de Norton ?

Est-ce d'autres personnes ont eu le même type d'intrusion ? Merci de vos conseils sur la démarche à suivre pour stopper cette m...de.
J'ai un IP fixe et donc je suis plus facilement attaquable.

En faisant des "Backtrace" de chaque IP attaquant je retrouve souvent RIPE NETWORK (pas tout le temps).

On dirait bien que je suis pisté §eek2§

Petite précision, je suis passé le Week-end dernier de Norton Antivirus 2002+ Firewall Sygate à Norton Internet Securité Pro 2004.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 2]
Auteur : Pateretou[2]
Date : 16-01-2004 08:50

rpc dcom bufferoverflow c'est blaster ...
donc, rien "d'anormal" c'est des personnes qui sont infectes et qui broadcast ...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 3]
Auteur : Solacin
Date : 16-01-2004 09:56

Pas mieux que Pateretou ........ bloque le port 135 de ta machine si ce n'est déjà fait et ne t'inquiéte pas outre mesure de ce genre de message §bienjoué§

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 4]
Auteur : bobo_edonkey
Date : 16-01-2004 10:51

Merci à vous 2.

j'suis rassuré :)

ptite question  : Comment fermer avec Norton le port 135 §???§

@+

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 5]
Auteur : MajestiK 12
Date : 16-01-2004 11:03

tu peux desactive ton D-com va sur le site de Kro$oFt cela est explique ;)

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 6]
Auteur : bobo_edonkey
Date : 16-01-2004 16:11

Merci Maj,

J'vais chez Bill dès mon retour à la maison.

et pour la désactivation d'un port (135 ou un autre ) ?


@+

Nouveauté: En 1h30 [B]42[/B] attaques du même type §grrr§

C'est quand même bizarre cela §???§

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 7]
Auteur : Zakath
Date : 16-01-2004 18:43

Bienvenue dans le monde merveilleux de Microsoft Windows : des millions d'utilisateurs à travers le monde à avoir exactement la même faille et à ne pas appliquer le patch... Blaster a encore de beaux jours devant lui !

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 8]
Auteur : MajestiK 12
Date : 17-01-2004 01:04

[QUOTE][i]Message écrit par bobo_edonkey, le 16-01-2004 à 16:11 [/i]
[B]Merci Maj,

J'vais chez Bill dès mon retour à la maison.

et pour la désactivation d'un port (135 ou un autre ) ?


@+

Nouveauté: En 1h30 [B]42[/B] attaques du même type §grrr§

C'est quand même bizarre cela §???§ [/B][/QUOTE]
utilise un firewall sur lequel tu peux lui assigner les ports a fermer... ex: ZA en mode expert
empeche les ports Netbios de causer avec l'exterieur (9-135-137-445) les ports UDP aussi (53-67) plus toutes les requettes ICMP etc....
verifier si les attaques viennent de l'exterieur en majorite car si les requettes viennent de ta machine c'est surement un blaster ou un spyware-trojan qui traine dans ta becanne et dans ce cas je te conseil un bon anti-virus et les patch de mise a jours !!!

pour ce qui est des attaques exterieur sur le reseau tel que EDK ou autre beaucoup de monde sont verole et ce ne sont que des tentatives de propagation virale automatise et non des attaques personel ou de script kiddies :D

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 9]
Auteur : Pateretou[2]
Date : 17-01-2004 12:22

[QUOTE][i]Message écrit par Zakath, le 16-01-2004 à 18:43 [/i]
[B]Bienvenue dans le monde merveilleux de Microsoft Windows : des millions d'utilisateurs à travers le monde à avoir exactement la même faille et à ne pas appliquer le patch... Blaster a encore de beaux jours devant lui ! [/B][/QUOTE]

Je crois que Linux est assez mal place en ce moment vu les failles critiques permettant de passer root qui circulent ...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 10]
Auteur : bobo_edonkey
Date : 17-01-2004 12:36

Des nouvelles fraîches du pb :

Avec Dcom désactivé ---> pas de changement.

J'ai aussi utilisé dcombobulator mais aucun changement.

Truc bizarre quand même : je n'arrive pas à surfer avec le Firewall de Norton actif §???§

Je pense avoir tout de même stoppé toutes ces intrusions§dacdac§

J'ai désactivé le firewall de Norton security Pro et remis celui de Sygate et depuis ..... plus de soucis.

Apparemment il a en option la protection Netbios activée et elle marche.

Le test de mes ports (dont le 135) sur différents sites me donne que tout est OK.

Merci MajestiK pour tes conseils §thumbup§

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

