Précédent   Forum des professionnels en informatique > Systèmes > Windows > Sécurité
Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 02/10/2006, 13h26   #1
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Par défaut [Virus Sasser] kill du processus Lsass.exe

Voila,

hier j'ai eu sasser (enfin maitenant j'en suis pas sur) et j'ai flippé un peu.
Alors j'ai passé mon pc à la moulinette de cleaner de sasser genre Avast, Norton, et d'autres.

Résultats : Aucuns fichiers infectés.

Mais j'avais toujours l'impression d'avoir des problèmes, alors depuis ce matin, j'ai formaté mon C:, j'ai réinstallé mon windows, et j'ai mis le SP4 de Win2K, puis le patch Blaster puis le patch Sasser.

Puis Avast! puis Zone Alarm pour me protéger des méchants trojan et virus de l'internet.

J'ai repassé ma date du pc en 2006, et je n'ai pas de problème.

Vous me direz : pourquoi qu'il nous raconte ça ... et bien parce que quand je kill le processus lsass.exe dans le gestionnaire de tâches et bien j'ai la fenêtre (type sasser) qui reboot au bout de 1 minutes.

C'est normal ? ou je suis toujours infecté ?

Si vous pouvez m'aider ca serai super trop cool
Merci.
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 14h24   #2
Modératrice
 
Avatar de annedeblois
 
Femme Anne DeBlois
Analyste informatique
Inscription : août 2005
Messages : 1 406
Détails du profil
Informations personnelles :
Nom : Femme Anne DeBlois
Âge : 37
Localisation : Canada

Informations professionnelles :
Activité : Analyste informatique
Secteur : Service public

Informations forums :
Inscription : août 2005
Messages : 1 406
Points : 1 653
Points : 1 653
Envoyer un message via MSN à annedeblois
lsass.exe est un service essentiel de Windows. Il ne faut pas le killer, sinon reboot garanti.
__________________
Anne, citoyenne canadienne
Modératrice Windows, Hardware, Office et Autres logiciels
Informaticienne, altiste et radioamateur... bref, originale
Les règles... | Note: Je ne réponds à aucune question technique posée par MP
annedeblois est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 14h28   #3
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Citation:
Envoyé par annedeblois
lsass.exe est un service essentiel de Windows. Il ne faut pas le killer, sinon reboot garanti.
Hmm ... donc si ca se trouve je n'ai jamais eu Sasser ...
Mais en killant ce truc pour voir si y avais un virus, j'ai cru que Sasser revenais, étant donné que l'effet est le même ...


Je me suis bousillé la soirée d'hier pour rien, sans compter le formatage ...
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 14h32   #4
Modératrice
 
Avatar de annedeblois
 
Femme Anne DeBlois
Analyste informatique
Inscription : août 2005
Messages : 1 406
Détails du profil
Informations personnelles :
Nom : Femme Anne DeBlois
Âge : 37
Localisation : Canada

Informations professionnelles :
Activité : Analyste informatique
Secteur : Service public

Informations forums :
Inscription : août 2005
Messages : 1 406
Points : 1 653
Points : 1 653
Envoyer un message via MSN à annedeblois
En fait, si ma mémoire est bonne Sasser kill effectivement ce processus, voilà pourquoi ça rebootait ton système. Mais si tu as pu enlever le virus, normalement lsass devrait rester sage comme une image (sauf si ton XP est corrompu quelque part, mais il te le ferait normalement savoir).

Puisque t'as formaté, n'oublie pas de mettre toutes les mises à jour possibles de Windows pour éviter de choper un virus et devoir te taper la même corvée.
__________________
Anne, citoyenne canadienne
Modératrice Windows, Hardware, Office et Autres logiciels
Informaticienne, altiste et radioamateur... bref, originale
Les règles... | Note: Je ne réponds à aucune question technique posée par MP
annedeblois est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 14h38   #5
Membre chevronné
 
Inscription : octobre 2004
Messages : 633
Détails du profil
Informations forums :
Inscription : octobre 2004
Messages : 633
Points : 633
Points : 633
Bonjour,

Hum, une recherche avec Google t'aurait montré en quelques secondes ce qu'est lsass.exe, et t'aurait évité de ruer ce processus, indispensable à Windows.
__________________
Compilation sans erreur ne signifie pas programme sans erreur.
L'indentation n'a pas été imaginée pour faire beau, mais pour faciliter la lecture des programmes.
thewho est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 14h52   #6
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Citation:
Envoyé par thewho
Hum, une recherche avec Google t'aurait montré en quelques secondes ce qu'est lsass.exe, et t'aurait évité de ruer ce processus, indispensable à Windows.
Justement, je voulais tuer ce processus pour voir si il y avait encore des virus ...

Moi j'aime bien faire planter windows, ca me fait plaisir !!

Mais quand on tape lsass sur google, on ne parle que de sasser, ce qui m'a mis la puce à l'oreille, alors j'ai essayer de voir si j'avais encore des virus.

Ce qui me rassure c'est que Avast! marche bien
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 15h57   #7
Expert Confirmé Sénior
 
Inscription : décembre 2004
Messages : 19 671
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 19 671
Points : 17 664
Points : 17 664
Ton Google doit être rouillé

Lsass.exe Le processus Lsass.exe (LSASS signifiant Local Security Authority Subsystem Service) est un processus système natif de Windows 2000/XP gérant les mécanismes de sécurité locale et d'authentification des utilisateurs via le service WinLogon. Il s'agit ainsi d'un serveur local d'authentification servant, en cas d'authentification réussie, à créer un jeton d'accès permettant de lancer la session.
Jannus est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 16h15   #8
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
petite précision : j'ai quand même du avoir un problème hier soir parce que j'ai décidé de formater quand mon windows plantait totalement : c'est à dire que si j'ouvrais l'explorateur ou n'importe quoi, les fenêtres se fermaient tout de suite.

Serait-ce quand même un nouveau virus ?
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 16h18   #9
Modératrice
 
Avatar de annedeblois
 
Femme Anne DeBlois
Analyste informatique
Inscription : août 2005
Messages : 1 406
Détails du profil
Informations personnelles :
Nom : Femme Anne DeBlois
Âge : 37
Localisation : Canada

Informations professionnelles :
Activité : Analyste informatique
Secteur : Service public

Informations forums :
Inscription : août 2005
Messages : 1 406
Points : 1 653
Points : 1 653
Envoyer un message via MSN à annedeblois
Citation:
Envoyé par Maxoo
Justement, je voulais tuer ce processus pour voir si il y avait encore des virus ...

Moi j'aime bien faire planter windows, ca me fait plaisir !!
J'ignorais que de faire planter Windows est devenu un sport extrême

Si tu es en mesure de le faire (du moins en mode sans échec), je te conseille de télécharger HijackThis et produire un journal. C'est louche.
__________________
Anne, citoyenne canadienne
Modératrice Windows, Hardware, Office et Autres logiciels
Informaticienne, altiste et radioamateur... bref, originale
Les règles... | Note: Je ne réponds à aucune question technique posée par MP
annedeblois est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 16h43   #10
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Citation:
Envoyé par Guardian
Lsass.exe Le processus Lsass.exe (LSASS signifiant Local Security Authority Subsystem Service) est un processus système natif de Windows 2000/XP gérant les mécanismes de sécurité locale et d'authentification des utilisateurs via le service WinLogon. Il s'agit ainsi d'un serveur local d'authentification servant, en cas d'authentification réussie, à créer un jeton d'accès permettant de lancer la session.
Ca dit pas que si je le kill il me fait le remake de sasser

annedeblois >> Bah disons que à partir d'un certain point ca en deviens comique.
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 16h44   #11
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Citation:
Envoyé par annedeblois
Si tu es en mesure de le faire (du moins en mode sans échec), je te conseille de télécharger HijackThis et produire un journal. C'est louche.
Quel truc tu veux que je reproduise ?

C'est quoi ce HijackThis ?? j'en entend souvent parler mais je ne sais pas à quoi ca sert
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 16h49   #12
Modératrice
 
Avatar de annedeblois
 
Femme Anne DeBlois
Analyste informatique
Inscription : août 2005
Messages : 1 406
Détails du profil
Informations personnelles :
Nom : Femme Anne DeBlois
Âge : 37
Localisation : Canada

Informations professionnelles :
Activité : Analyste informatique
Secteur : Service public

Informations forums :
Inscription : août 2005
Messages : 1 406
Points : 1 653
Points : 1 653
Envoyer un message via MSN à annedeblois
Citation:
Envoyé par Maxoo
Quel truc tu veux que je reproduise ?

C'est quoi ce HijackThis ?? j'en entend souvent parler mais je ne sais pas à quoi ca sert
C'est un outil qui recense les browser helper objects (les bons comme les mauvais) - comme par exemple la Google Toolbar - les entrées «Run» du Registre Windows ainsi que certains services réseau, avec possibilité d'enlever les entrées suspectes liées à des virus ou du spyware. Il y a possibilité de faire un journal que tu copies et colles dans le post. Souvent, on trouve des bobos dans le journal.

Citation:
Envoyé par Maxoo
Ca dit pas que si je le kill il me fait le remake de sasser
Il le devrait, afin d'inviter les gens avides de sensations fortes à l'essayer
__________________
Anne, citoyenne canadienne
Modératrice Windows, Hardware, Office et Autres logiciels
Informaticienne, altiste et radioamateur... bref, originale
Les règles... | Note: Je ne réponds à aucune question technique posée par MP
annedeblois est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 17h58   #13
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Citation:
Envoyé par annedeblois
avec possibilité d'enlever les entrées suspectes liées à des virus ou du spyware. Il y a possibilité de faire un journal que tu copies et colles dans le post. Souvent, on trouve des bobos dans le journal.
Y a un bon tuto qui explique comment le faire marcher ? (en français)
J'ai vraiment pas envie de me prendre la tête une soirée de plus ...
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 18h58   #14
Invité régulier
 
Inscription : août 2006
Messages : 17
Détails du profil
Informations forums :
Inscription : août 2006
Messages : 17
Points : 7
Points : 7
Citation:
Envoyé par Maxoo
petite précision : j'ai quand même du avoir un problème hier soir parce que j'ai décidé de formater quand mon windows plantait totalement : c'est à dire que si j'ouvrais l'explorateur ou n'importe quoi, les fenêtres se fermaient tout de suite.

Serait-ce quand même un nouveau virus ?
J'en profite pour te signaler que j'ai moi-même eu a faire a ce symptôme. Il était dû sur la machine incriminer a un des virus parmis la soixantaine qu'elle contenait.

Recherhce si un process avec un nom approchant ceux là est lancer :
winservernt32.exe
"untrucsystem64".exe

personellement des que je les ai killer j'ai pu rouvrir mes fenetres normalement.


Etant donner le nid a virus que cette machine était devenu je ne pourrais pas te dire de quel monstre il s'agissait.

Allez bon courage a toi. (il m'en reste encore 1 sur les 60 qui veut pas partir)
oroumgolok est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/10/2006, 19h52   #15
Modératrice
 
Avatar de annedeblois
 
Femme Anne DeBlois
Analyste informatique
Inscription : août 2005
Messages : 1 406
Détails du profil
Informations personnelles :
Nom : Femme Anne DeBlois
Âge : 37
Localisation : Canada

Informations professionnelles :
Activité : Analyste informatique
Secteur : Service public

Informations forums :
Inscription : août 2005
Messages : 1 406
Points : 1 653
Points : 1 653
Envoyer un message via MSN à annedeblois
Citation:
Envoyé par Maxoo
Y a un bon tuto qui explique comment le faire marcher ? (en français)
J'ai vraiment pas envie de me prendre la tête une soirée de plus ...
J'en ai trouvé un ici.
__________________
Anne, citoyenne canadienne
Modératrice Windows, Hardware, Office et Autres logiciels
Informaticienne, altiste et radioamateur... bref, originale
Les règles... | Note: Je ne réponds à aucune question technique posée par MP
annedeblois est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/10/2006, 01h58   #16
Membre confirmé
 
Avatar de TheoBenson
 
Inscription : août 2006
Messages : 219
Détails du profil
Informations personnelles :
Âge : 31

Informations forums :
Inscription : août 2006
Messages : 219
Points : 229
Points : 229
salut,

En faite, les sp1 de xp ont une vulnerabilité dans le processus lsasser.exe, ce qui parmet a sasser d'envoyer une attaque apartir un ordinateur infecté via internet. ce probleme a eté resolut sous le sp2.

cdt
TheoBenson est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/10/2006, 12h17   #17
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Pour tous ceux qui n'ont pas écouté, je suis sous Win2K SP4, alors me parlez pas de XP

Sinon y a plus de problèmes de virus, juste que je pigeais pas le remake de sasser pour un kill du processus lsass.exe

annedeblois >> pas lu encore ton tutoriel, mais merci je vais le lire.
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/10/2006, 14h24   #18
Expert Confirmé Sénior
 
Avatar de cchatelain
 
Homme Cédric Chatelain
Développeur informatique
Inscription : janvier 2003
Messages : 4 088
Détails du profil
Informations personnelles :
Nom : Homme Cédric Chatelain
Âge : 39
Localisation : France, Hauts de Seine (Île de France)

Informations professionnelles :
Activité : Développeur informatique
Secteur : Finance

Informations forums :
Inscription : janvier 2003
Messages : 4 088
Points : 5 884
Points : 5 884
Citation:
Envoyé par Maxoo
Sinon y a plus de problèmes de virus, juste que je pigeais pas le remake de sasser pour un kill du processus lsass.exe
Ca me rapelle un hoax qui a circulé sur ce thème. Un mail qui conseillait de killer ce process... Un truc du domaine de la légende urbaine bien sur, auquel il ne fait préter aucune attention.

Maxoo, ça a déjà été dit dans le topic, mais j'insiste, quand tu as un doute, commence par faire une recherche google avec le nom du process. Je le fais souvent, on trouve toujours des infos intéressantes.
__________________
[Règle] Pas de questions techniques par mail ou par MP svp. Sinon je deviens tout rouge ça ne va pas du tout avec la couleur de mes yeux.

Que faire quand firefox ne fonctionne plus ?

Vous êtes débutant ? Bienvenue à vous. Mes meilleurs conseils sont ceux-ci :
1 : lisez bien ceci http://club.developpez.com/aidenouveaux/
2 : lisez aussi ceci http://general.developpez.com/cours/
cchatelain est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/10/2006, 19h40   #19
Expert Confirmé
 
Avatar de Maxoo
 
Maxime Pasquier
Expert PHP
Inscription : novembre 2004
Messages : 2 126
Détails du profil
Informations personnelles :
Nom : Maxime Pasquier
Âge : 28
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Expert PHP
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2004
Messages : 2 126
Points : 2 602
Points : 2 602
Ouais, et comme je l'ai dit, j'avais pas trouvé l'info qu'il me fallait !!
C'est annedeblois qui me l'a donné !!
__________________
Pour une bien meilleur lisibilité, utilisez la balise [code], c'est le [#] dans votre éditeur.
Mon espace Développez : mes Créations.


Rencontre & Carte des Membres de Developpez.com, version 3.0
Maxoo est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 12h49.


 
 
 
 
Partenaires

Hébergement Web