Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Hotline > Hotline Générale > [RESOLU] tentative d'intrusion MS_RPC_DCOM_BufferOverflow


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 bobo_edonkey  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 5823

Ancienneté : 98%
Participation : 1%
Inscription: 10 Nov 2002
Localisation: sous terre
Age: 58
Messages: 215
Sujets Lancés : 16

Cool [RESOLU] tentative d'intrusion MS_RPC_DCOM_BufferOverflow

Bonjour à tous,

Voilà j'ai un pb depuis peu :<<.

J'ai eu hier soir tenez-vous bien 17 intrusions "MS_RPC_DCOM_BufferOverflow" en 1 heure.

Exemple de message retourné par Norton Securité Pro 2004:

Intrusion : MS_RPC_DCOM_BufferOverflow.
Intrus : 82.66.57.149(3342).
Niveau de risque : Elevé.
Protocole : TCP.
IP attaquée : ENERMAX(XX.XX.XXX.XX).
Port attaqué : epmap(135).


Ce n'est apparemment pas le firewall qui le détecte mais le module de surveillance de Norton ?

Est-ce d'autres personnes ont eu le même type d'intrusion ? Merci de vos conseils sur la démarche à suivre pour stopper cette m...de.
J'ai un IP fixe et donc je suis plus facilement attaquable.

En faisant des "Backtrace" de chaque IP attaquant je retrouve souvent RIPE NETWORK (pas tout le temps).

On dirait bien que je suis pisté

Petite précision, je suis passé le Week-end dernier de Norton Antivirus 2002+ Firewall Sygate à Norton Internet Securité Pro 2004.

Edité par bobo_edonkey le 17-01-2004 à 12:37

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 4 Jours, 11 Heures, 12 Minutes, 39 Secondes en ligne

Old Post 16-01-2004 07:38
Cliquez ici pour voir le profil de bobo_edonkey Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bobo_edonkey Ajouter bobo_edonkey à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Pateretou[2]  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 1666

Ancienneté : 100%
Participation : 5%
Inscription: 16 May 2002
Localisation: Nepal et bientot Tibet
Messages: 3991
Sujets Lancés : 184

rpc dcom bufferoverflow c'est blaster ...
donc, rien "d'anormal" c'est des personnes qui sont infectes et qui broadcast ...


__________________
Hi! I'm a .signature virus! Copy me into your ~/.signature, please!


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 7 Jours, 22 Heures, 23 Minutes, 59 Secondes en ligne

Old Post 16-01-2004 08:50
Cliquez ici pour voir le profil de Pateretou[2] Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Pateretou[2] Ajouter Pateretou[2] à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Solacin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 11117

Ancienneté : 96%
Participation : 10%
Inscription: 23 Mar 2003
Localisation: 974
Age: 52
Messages: 8253
Sujets Lancés : 28

Pas mieux que Pateretou ........ bloque le port 135 de ta machine si ce n'est déjà fait et ne t'inquiéte pas outre mesure de ce genre de message


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 25 Jours, 5 Heures, 18 Minutes, 53 Secondes en ligne

Old Post 16-01-2004 09:56
Cliquez ici pour voir le profil de Solacin Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Solacin Ajouter Solacin à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 bobo_edonkey  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 5823

Ancienneté : 98%
Participation : 1%
Inscription: 10 Nov 2002
Localisation: sous terre
Age: 58
Messages: 215
Sujets Lancés : 16

Merci à vous 2.

j'suis rassuré

ptite question : Comment fermer avec Norton le port 135

@+


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 4 Jours, 11 Heures, 12 Minutes, 39 Secondes en ligne

Old Post 16-01-2004 10:51
Cliquez ici pour voir le profil de bobo_edonkey Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bobo_edonkey Ajouter bobo_edonkey à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 MajestiK 12  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 1877

Ancienneté : 99%
Participation : 8%
Inscription: 25 May 2002
Localisation:
Messages: 6979
Sujets Lancés : 1564

tu peux desactive ton D-com va sur le site de Kro$oFt cela est explique


__________________
Quand on veut dresser sa conscience, elle vous embrasse, en vous mordant.
xing fu cong ai kai shi... The World Is Your...


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 44 Jours, 2 Heures, 42 Minutes, 10 Secondes en ligne

Old Post 16-01-2004 11:03
Cliquez ici pour voir le profil de MajestiK 12 Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de MajestiK 12 Ajouter MajestiK 12 à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 bobo_edonkey  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 5823

Ancienneté : 98%
Participation : 1%
Inscription: 10 Nov 2002
Localisation: sous terre
Age: 58
Messages: 215
Sujets Lancés : 16

Merci Maj,

J'vais chez Bill dès mon retour à la maison.

et pour la désactivation d'un port (135 ou un autre ) ?


@+

Nouveauté: En 1h30 42 attaques du même type

C'est quand même bizarre cela

Edité par bobo_edonkey le 16-01-2004 à 18:41
Raison de l'édition: économie de post

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 4 Jours, 11 Heures, 12 Minutes, 39 Secondes en ligne

Old Post 16-01-2004 16:11
Cliquez ici pour voir le profil de bobo_edonkey Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bobo_edonkey Ajouter bobo_edonkey à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Zakath  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 7213

Ancienneté : 97%
Participation : 12%
Inscription: 15 Dec 2002
Localisation: Copenhague
Messages: 9866
Sujets Lancés : 426

Bienvenue dans le monde merveilleux de Microsoft Windows : des millions d'utilisateurs à travers le monde à avoir exactement la même faille et à ne pas appliquer le patch... Blaster a encore de beaux jours devant lui !


__________________

Allez jeter un œil à mon portfolio !


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 103 Jours, 6 Heures, 14 Minutes, 38 Secondes en ligne

Old Post 16-01-2004 18:43
Cliquez ici pour voir le profil de Zakath Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Zakath! Trouver plus de messages de Zakath Ajouter Zakath à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 MajestiK 12  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 1877

Ancienneté : 99%
Participation : 8%
Inscription: 25 May 2002
Localisation:
Messages: 6979
Sujets Lancés : 1564

Citation:
Message écrit par bobo_edonkey, le 16-01-2004 à 16:11
Merci Maj,

J'vais chez Bill dès mon retour à la maison.

et pour la désactivation d'un port (135 ou un autre ) ?


@+

Nouveauté: En 1h30 42 attaques du même type

C'est quand même bizarre cela

utilise un firewall sur lequel tu peux lui assigner les ports a fermer... ex: ZA en mode expert
empeche les ports Netbios de causer avec l'exterieur (9-135-137-445) les ports UDP aussi (53-67) plus toutes les requettes ICMP etc....
verifier si les attaques viennent de l'exterieur en majorite car si les requettes viennent de ta machine c'est surement un blaster ou un spyware-trojan qui traine dans ta becanne et dans ce cas je te conseil un bon anti-virus et les patch de mise a jours !!!

pour ce qui est des attaques exterieur sur le reseau tel que EDK ou autre beaucoup de monde sont verole et ce ne sont que des tentatives de propagation virale automatise et non des attaques personel ou de script kiddies


__________________
Quand on veut dresser sa conscience, elle vous embrasse, en vous mordant.
xing fu cong ai kai shi... The World Is Your...


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 44 Jours, 2 Heures, 42 Minutes, 10 Secondes en ligne

Old Post 17-01-2004 01:04
Cliquez ici pour voir le profil de MajestiK 12 Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de MajestiK 12 Ajouter MajestiK 12 à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Pateretou[2]  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 1666

Ancienneté : 100%
Participation : 5%
Inscription: 16 May 2002
Localisation: Nepal et bientot Tibet
Messages: 3991
Sujets Lancés : 184

Citation:
Message écrit par Zakath, le 16-01-2004 à 18:43
Bienvenue dans le monde merveilleux de Microsoft Windows : des millions d'utilisateurs à travers le monde à avoir exactement la même faille et à ne pas appliquer le patch... Blaster a encore de beaux jours devant lui !


Je crois que Linux est assez mal place en ce moment vu les failles critiques permettant de passer root qui circulent ...


__________________
Hi! I'm a .signature virus! Copy me into your ~/.signature, please!


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 7 Jours, 22 Heures, 23 Minutes, 59 Secondes en ligne

Old Post 17-01-2004 12:22
Cliquez ici pour voir le profil de Pateretou[2] Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Pateretou[2] Ajouter Pateretou[2] à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 bobo_edonkey  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 5823

Ancienneté : 98%
Participation : 1%
Inscription: 10 Nov 2002
Localisation: sous terre
Age: 58
Messages: 215
Sujets Lancés : 16

Des nouvelles fraîches du pb :

Avec Dcom désactivé ---> pas de changement.

J'ai aussi utilisé dcombobulator mais aucun changement.

Truc bizarre quand même : je n'arrive pas à surfer avec le Firewall de Norton actif

Je pense avoir tout de même stoppé toutes ces intrusions

J'ai désactivé le firewall de Norton security Pro et remis celui de Sygate et depuis ..... plus de soucis.

Apparemment il a en option la protection Netbios activée et elle marche.

Le test de mes ports (dont le 135) sur différents sites me donne que tout est OK.

Merci MajestiK pour tes conseils


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 4 Jours, 11 Heures, 12 Minutes, 39 Secondes en ligne

Old Post 17-01-2004 12:36
Cliquez ici pour voir le profil de bobo_edonkey Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bobo_edonkey Ajouter bobo_edonkey à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 19:00 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Hotline > Hotline Générale > [RESOLU] tentative d'intrusion MS_RPC_DCOM_BufferOverflow

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 2 jour(s) 18 heure(s) et 36 minute(s)
Page générée en 0.013074 secondes en exécutant 41 requêtes SQL.
Apache - Compression GZIP : Activée.