Bienvenue sur le Laboratoire Microsoft !
Nous sommes environ 700 étudiants et travaillons sur plus de 350 projets sur les technologies Microsoft.
Nous préparons la migration de ce portail vers les technologies SharePoint 2010, prévue pour Septembre 2010.
Jean-Sébastien DUCHÊNE et William BORIES
  Laboratoire Microsoft |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

[ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: ygainche, Thierry DEMAN (MVP Exchan, Moez, Modérateurs_Applicatifs

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Jeu 12 Fév 2009, 18:50

Ah oui un autre truc à savoir, il ne faut pas se baser sur le script que j'ai donné en 1ere page pour savoir si votre parc est toujours attaquable via la faille MS08-067 car conficker patche cette faille à sa facon pour empêcher un autre vers de revenir. Le script fourni ne vous serez donc pas utile.

En supprimant le vers, le poste sera à nouveau attaquable via la faille MS08-067 d'où l'importance de patcher avant de désinfecter ;-)
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar hedizboss sur Jeu 12 Fév 2009, 23:24

Merci pour vos réponse,

Je vois de quel sites web de la liste fournie par f-secure vous parler?

Merci
hedizboss
Senior
Senior
 
Messages: 279
Inscrit le: Ven 05 Sep 2008, 10:35

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Jeu 12 Fév 2009, 23:25

Oui pour la liste;

Autrement le lexsi fourni également une liste compatible avec conficker.A et .B (tandis que f-secure ne fourni que les URLs générées par la version Conficker.B)
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar borazy sur Ven 13 Fév 2009, 15:12

Bonjour,

Merci pour vos conseils, alors :

- aucune tache planifiée dans mon planificateur
- trend me le dectecte sous la forme dgyvfeii.ddl dans le system32

Je suis en train de tester de la facon suivante :

- fix MS 067 et 068
- arret service serveur
- arret service planificateur de taches
- fix symantec
- tentative de suppresion de dll
- reboot

Puis je reactiver mes services sans probleme ?

Merci
borazy
Novice
Novice
 
Messages: 14
Inscrit le: Ven 03 Fév 2006, 11:56

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Ven 13 Fév 2009, 15:38

Le MS07-068 n'est pas nécessaire à ma connaissance.

La suppression de la DLL n'est pas nécessaire non plus si tu utilises le fix symantec.

Il faut par contre penser à désactiver l'autorun et fermer toutes les sessions admin du domaine.

En réactivant les services trop tôt tu t'exposeras à une réinfection (via un compte admin du domaine sur un poste infecté par exemple)
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar Joel de amorin sur Lun 16 Fév 2009, 11:30

Bonjour,

Quelques nouveautés et précisions sur notre ami :( :

La clé TcpNumConnections n'est pas crée si elle n'existe sur le système.
Elle ne sera pas modifiée que si la clé est différente de 0xfffffe et cela sous W2K et WXP inférieur au SP2.

Pour les versions supérieurs (hormis W2K3 sans SP), là ça devient pas mal.
Conficker charge le pilote tcpip.sys (utilisation du privilège SeLoadDriverPrivilege) pour chercher
la fameuse valeur 10 (0A en hexa dans la suite FF D6 C7 05). Il crée alors 3 dwords avec l'offest à modifier dans la pile tcp
du pilote (OA pour XP), la nouvelle valeur (0x1000000 pour XP).
Un pilote prototype est copié dans systemroot, démarré comme service puis supprimé.
Un IOCTL (http://en.wikipedia.org/wiki/Ioctl) est envoyé appelaant le pilote chargé précedemment (adress 0x800)
Enfin, suppression de l'ensemble, ni vue ni connue et affectation à tcpip.sys direct en mémoire de la valeur.

http://isc.sans.org/diary.html?storyid=5830
http://isc.sans.org/diary.html?storyid=5842

Joël
Joel de amorin
Full Member
Full Member
 
Messages: 109
Inscrit le: Mer 14 Jan 2009, 15:32

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Lun 16 Fév 2009, 11:47

Salut Joel,

de ce que je comprends donc, la valeur TCPNumConnections n'est pas forcément modifiée dans la base de registre mais directement via un pilote temporaire, supprimée une fois la modification effectuée.

Cette étape de pilote temporaire doit donc être rejouée à chaque reboot de l'ordinateur donc si je ne dis pas de bêtises.

Autrement, j'ai posté une info au cert lexsi en attente de validation de leur part car apparemment Microsoft et l'ICANN se sont mis d'accord pour bloquer les noms DNS générées par Conficker. La mise à jour de la liste publiée par F-Secure ou le Lexsi risque donc de ne plus être si utile que cela.
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar Joel de amorin sur Mar 17 Fév 2009, 11:54

Salut Freddy,

en effet, le fonctionnement du ver diffère des versions infectées (en tout cas ce qui est sûr c'es que NT4 n'est pas touché :D ).

Downadup peut implémenter une version de Red Pil pour détecter une machine virtuelle et restée en sommeil :
http://www.invisiblethings.org/papers/redpill.html

Il ne cesse de nous étonner :?
Joël
Joel de amorin
Full Member
Full Member
 
Messages: 109
Inscrit le: Mer 14 Jan 2009, 15:32

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Mar 17 Fév 2009, 12:16

Joel de amorin a écrit:Salut Freddy,

en effet, le fonctionnement du ver diffère des versions infectées (en tout cas ce qui est sûr c'es que NT4 n'est pas touché :D ).

Downadup peut implémenter une version de Red Pil pour détecter une machine virtuelle et restée en sommeil :
http://www.invisiblethings.org/papers/redpill.html

Il ne cesse de nous étonner :?
Joël



Yes il est excellent ce ver :D
Il y a une récompense de 250 000 dollars si on retrouve les coupables.
Je sors ma loupe :mrgreen:
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Mar 10 Mar 2009, 11:04

Pour info deux nouvelles variantes ont vu le jour :

Conficker.B++ : Permet à des systèmes infectés de se mettre à jour entre eux et donc le blocage des URLs sur le net n'est pas efficace.

W32.Downadup.C : Le ver cherchera à se connecter à 50000 Urls par jour et essaiera d'arrêter MSRT,GMER ou Process Explorer des postes.
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Mar 17 Mar 2009, 18:41

Bitdefender a mis à dispo un outil capable "si tout va bien" de désactiver Conficker (A; B et C) sur un poste ou de façon centralisée sur tous les PC du parc.

http://www.downadup.org/

Je ne l'ai pas testé mais il a le mérite d'exister.

Si vous avez des feedbacks particuliers la dessus, n'hésitez pas.
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Mar 31 Mar 2009, 10:31

Pour information, une nouvelle variante de Conficker, nommé Conficker.C est programmé pour entrer en action à partir du 01 Avril.

Conficker.C a été particulièrement étudié pour outrepasser les protections mise en oeuvre comme le blocage des URLs générées par Conficker.A et Conficker.B.

Conficker.C possède un système de mise à jour P2P , permettant ainsi de se mettre à jour depuis un autre ordinateur infecté, rendant ainsi la tâche de blocage de la mise à jour de ce virus quasi impossible, notamment en entreprise.

Conficker.C génère une liste de 50 000 sites uniques chaque jour et une liste aléatoire de 500 sites parmi ces 50 000 sont choisis pour pour également mettre à jour Conficker si besoin. Une vérification est effectuée pour voir si la résolution d'un des domaines générés ne renvoit pas vers une adresse IP privée, du localhost ou une des adresses bloquées par le consortium. Cela rend ainsi impossible de chiffrer le nombre de postes infectés par ce moyen.
.
Conficker.C n'a plus pour vocation de se répandre sur les autres ordinateurs, bien que pour l'instant personne ne sait ce qu'il va se passer car les auteurs du virus peuvent potentiellement faire ce qu'ils veulent sur ces ordinateurs. Le plus vraisemblable serait qu'ils revendent l'accès au net pour de la diffusion de spam etc...

Conficker.C empêche l'utilisation d'outil comme le MSRT etc... et il faudra renommer les executables pour pouvoir les lancer.

Le vers supprime la possibilité de booter en mode sans echec.
========================================================================================================================
Voici également la communication officielle de Microsoft à ce sujet :

Microsoft a publié de nouvelles informations sur les liens suivants :

Microsoft Conficker guidance page for IT Professionals and those focused on security in the enterprise: http://www.microsoft.com/conficker.
Microsoft Conficker guidance page for consumers and home users: http://www.microsoft.com/protect/comput ... icker.mspx.
The Microsoft Malware Protection Center (MMPC) encyclopedia page for the Conficker family of malware: http://www.microsoft.com/security/porta ... /Conficker.
The Microsoft Malware Protection Center blog: http://blogs.technet.com/mmpc/.
The Microsoft Security Response Center Blog: http://blogs.technet.com/msrc/.
Veuillez utiliser ces ressources comme point de départ pour des conseils sur Conficker. Le contenu sera mis à jour périodiquement lorsque de nouvelles informations seront disponibles.

Réponses aux questions :

Q: Que va t’il se passer le 1er Avril 2009?

R: D’après nos analyses techniques, nous avons déterminé que les systèmes infectés par la version la plus récente de Conficker commenceront à utiliser un nouvel algorithme pour déterminer quels domaines internet contacter. Nous n’avons pas identifié d'autres actions qui pourraient avoir lieu le 1er avril 2009,

Q: Est-ce qu’une mise à jour de Conficker se propagera le 1er Avril 2009 sur les systèmes déjà infectés ?

R: Il est possible que les systèmes avec la version la plus récente de Conficker recevront une nouvelle version de Conficker le 1er Avril 2009, en communiquant avec les domaines internet indiqués sur la nouvelle liste. Toutefois, ces systèmes pourraient être aussi bien mis à jour avant ou après le 1er Avril 2009 par les canaux "peer-to-peer" dans la version la plus récente de Conficker.

Q: Le grand public devrait être alarmé ? Pourquoi ou pourquoi pas ?

R: Non, le grand public ne doit pas être alarmé. La plupart des utilisateurs domestiques a été protégée par la mise à jour du bulletin de sécurité Microsoft MS08-067 (http://www.microsoft.com/france/technet ... 8-067.mspx) appliquée automatiquement.

Q: Que doivent faire les personnes qui s’inquiètent de ce que Conficker pourrait faire le 1er Avril 2009 ?

R: Nous recommandons aux particuliers qui n'ont pas encore activé les mises à jour automatiques de le faire et de s’assurer que leur logiciel de sécurité est à jour avec les dernières signatures antivirus pour Windows Live OneCare, ou le produit antivirus qu'ils utilisent. Nous recommandons aux entreprises de continuer à suivre les conseils de Microsoft et prendre plusieurs mesures pour réduire le risque d’infection :

Installez le bulletin MS08-067 (http://www.microsoft.com/france/technet ... 8-067.mspx) sur tous les systèmes Windows. Comme 100% de déploiement réussi peut être difficile à atteindre pour certaines entreprises, les étapes suivantes peuvent aussi aider à réduire le risque :
Utilisez un produit antivirus ayant une très bonne détection de Conficker. De tels programmes antivirus doivent être capable de bloquer le ver et l’empêcher de se copier lui-même sur d’autres machines. Pour exemple, Microsoft Forefront Client Security et Windows Live OneCare peuvent détecter et bloquer ce ver depuis le premier jour de sa découverte.
Utilisez des mots de passe fort aussi bien pour les comptes utilisateurs que pour les partages de fichiers.
Veillez à utiliser uniquement les options de la lecture automatique (AutoPlay) que vous connaissez car d’autres options peuvent avoir été ajoutées par les logiciels malveillants. Certains clients peuvent préfèrer désactiver complètement la fonctionnalité AutoRun.
Évaluez ces bonnes pratiques de sécurité conformément aux politiques et procédures de votre organisation.
CONCERNANT LA COHÉRENCE DEs INFORMATIONs

Nous nous efforçons pour vous fournir des informations précises en statique (ce courriel) et en contenu dynamique (Sites internet). Les contenus en ligne Microsoft sur la Sécurité sont mis à jour régulièrement pour refléter les informations de dernière minute. Si cela entraînait une incohérence entre les informations présente dans ce courriel et les informations de sécurité sur les sites en ligne de Microsoft, les données de sécurité Microsoft disponibles en ligne font autorités.
========================================================================================================================
========================================================================================================================
Divers OUTILS :

Vous trouverez sur ce site un certain nombre d'outils permettant de détecter la présence ou non de Conficker sur votre réseau, de connaitre les URLs générées, de protéger votre ordinateur contre une infection de Conficker etc... : http://iv.cs.uni-bonn.de/wg/cs/applicat ... -conficker

Un lien sur le fonctionnement de Conficker.A et Conficker.B : http://mtc.sri.com/Conficker/
Un lien sur le fonctionnement de Conficker.C : http://mtc.sri.com/Conficker/addendumC/

Un lien vers un script permettant de scanner tout votre réseau à la recherche de Conficker : http://www.doxpara.com/?p=1291
========================================================================================================================
En conclusion... protégez vos postes dés que possible, passez des scans antivirus et tenez-vous informés de ce qu'il va se passer aprés le 1er Avril :)

J'essaierai également de vous tenir informé !

A bientôt

Freddy
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris


Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Ven 24 Avr 2009, 11:04

Pour résumer, si votre DC affiche un Lsass à 100%, pensez Conficker ;-)

Par rapport à l'actualité, un payload est actuellement téléchargé par les différentes versions de Conficker et l'arrêt du téléchargement de ce payload est prévu pour le 05 Mars.

Un site permettant de savoir si des postes de votre parc sont infectés : https://conficker.sie.isc.org/
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Ven 24 Avr 2009, 17:16

Une façon simple de savoir si un poste est infecté (utile pour les particuliers surtout) : http://www.confickerworkinggroup.org/in ... chart.html
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

PrécédentSuivant

Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité



Accueil | News | Articles | Tips | Outils | Certification | Easters Eggs
Essentiels | Glossaire | Vidéos | Whitepapers | Boîte à Scripts
Conditions d'utilisation & Copyright | Respect de la vie privée