Flux rss
Collection CommentÇaMarche.net
Bookmark Ajouter aux favoris / Partager
Lo worm Sasser O verme Sasser Le ver Sasser El gusano Sasser The Sasser worm

Présentation du virus Sasser

Apparu en mai 2004, le virus Sasser (connu également sous les noms W32/Sasser.worm, W32.Sasser.Worm, Worm.Win32.Sasser.a, Worm.Win32.Sasser.b ou Win32.Sasser) est un virus exploitant une faille du service LSASS (Local Security Authority Subsystem Service, correspondant à l'exécutable lsass.exe) de Windows. L'apparition du premier virus exploitant la faille du service LSASS de Windows a eu lieu à peine deux semaines après la publication de la faille et la mise à disposition des premiers correctifs. Les systèmes affectés sont les systèmes Windows NT 4.0, 2000, XP et en moindre proportion Windows Server 2003.

Les actions du virus

Le ver Sasser est programmé de telle façon à lancer 128 processus (1024 dans le cas de la variante SasserC) chargés de scanner une plage d'adresses IP aléatoire à la recherche de systèmes vulnérables à la faille LSASS sur le port 445/TCP.

Le virus installe un serveur FTP sur le port 5554 afin de se rendre disponible en téléchargement aux autres ordinateurs infectés,

Puis, lorsqu'une machine vulnérable est trouvée, le ver ouvre un shell distant sur la machine (sur le port TCP 9996), et force la machine distante à télécharger une copie du ver (nommée avserve.exe ou avserve2.exe pour la variante Sasser.B) dans le répertoire de Windows.

Une fois le fichier téléchargé, il crée un fichier nommé win.log (ou win2.log pour la variante Sasser.B) dans le répertoire c:\ afin d'enregistrer le nombre de machines qu'il réussi à infecter. Puis il crée des entrées dans la base de registre afin de se relancer automatiquement à chaque redémarrage :

  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run\avserve = avserve.exe
    ou
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    		   avserve.exe -> C:\%WINDIR%\avserve.exe

Le virus appelle la fonction "AbortSystemShutdown" afin d'empêcher le redémarrage (ou sa désactivation) par l'utilisateur ou par d'autres virus,

Symptomes de l'infection

L'exploitation de la vulnérabilité LSASS provoque un certain nombre de dysfonctionnements sur les systèmes affectés, liés à l'arrêt du service LSASS (processus lsass.exe). Les systèmes vulnérables présentent les symptomes suivants :

  • Redémarrages intempestifs, le système affiche le message suivant :
    Arrêt du système initié par Autorite/System
    Le processus système: C:\WINDOWS\system32\Isass.exe
    s'est terminé de manière innatendue avec le code d'état 128 
  • Trafic réseau sur les ports TCP 445, 5554 et 9996,
  • arrêt brutal de 'LSASS.EXE' avec une fenêtre d'erreur affichant :
    lsass.exe - application error

Eradiquer le virus

Pour éradiquer le ver Sasser, la meilleure méthode consiste en tout premier lieu à protéger le système en activant le pare-feu. Sous Windows XP il suffit d'aller dans

Menu Démarrer > Panneau de configuration > Connexions réseau
Cliquez ensuite avec le bouton droit sur la connexion reliée à Internet, puis cliquez sur Propriétés. Sélectionnez l'onglet "Paramètres avancés", puis cochez la case "Protéger mon ordinateur et le réseau en limitant ou interdisant l'accès à cet ordinateur à partir d'Internet, validez en cliquant sur OK.

Il est ensuite indispensable de mettre à jour le système à l'aide du service Windows Update ou bien en mettant à jour votre système avec le patch suivant correspondant à votre système d'exploitation :

vous pouvez enfin désinfecter le système à l'aide du kit de désinfection suivant :
Télécharger le kit de désinfection

D'autre part, dans la mesure où le virus se propage par l'intermédiaire du réseau, il est fortement conseillé d'installer un pare-feu personnel sur vos machines connectées à internet et de filtrer les ports tcp/445, tcp/5554 et tcp/9996.

Plus d'informations sur le virus



Dernière modification le mardi 14 octobre 2008 à 17:40:33.Ce document intitulé « Le ver Sasser » issu de Comment Ça Marche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Ver sasser (Résolu) Bonjour, il me semble étre infecter par le ver sasser. Symptome: redémarage de l'ordi dans 1 min, impossible de accéder au gestionnaire des taches, impossible de instaler le sp3 et le sp2 de windows xp avec un msg d'erreur ftp.exe est utilisé un truc... www.commentcamarche.net/forum/affich-9139165-ver-sasser
Skynetave - skynetave.exe skynetave - skynetave.exe La présence du processus skynetave.exe (skynetave) peut indiquer la présence du ver Sasser (W32.Sasser.Worm ou Win32/Sasser). Comment se débarasser de skynetave.exe ? Voici une liste de pointeurs pour vous aider à... www.commentcamarche.net/contents/processus/skynetave-exe.php3
Blaster et Sasser : Eviter le redémarrage intempestif Lors d'une infection par les virus Blaster ou Sasser, l'ordinateur affiche le message d'erreur suivant : Generic host process for win32 services à rencontré un problème et doit fermer Ceci s'accompagne généralement du message suivant, puis du... www.commentcamarche.net/faq/sujet-186-blaster-et-sasser-eviter-le-redemarrage-intempestif
Virus/Ver MSN/WLMVous avez reçu via vos conversations MSN/Windows Live Messenger un fichier ou un message accompagné d’un lien du style : "Album photo.zip" "t'es tres jolie sur cet tof..." "ta tof fait quoi sur ce site" "oh you and me ? nah its me the clown... www.commentcamarche.net/faq/sujet-6781-virus-ver-msn-wlm
Pilote de son pour carte mère MS-7184 VER:1.0 (Résolu)Bonjour, j'ai formaté mon pc sa fé 2semaine et depuis j'ai plus de son,donc ou jpourrais trouvé un pilote de son pour carte mère MS-7184 VER:1.0 svp!!!!!aidez moi j'ai vraiment besoin de mon son!!!! merciii www.commentcamarche.net/forum/affich-4093983-pilote-de-son-pour-carte-mere-ms-7184-ver-1-0
Comment detruire le ver net-worm.win32.randon (Résolu)bonjour, Depuis peu, mon av (kaspersky) me trouve le pc infecté par le ver net-worm.win32.randon. Ijpll ne sait pas le détruire et je n'ai pas réussi à trouver une solution dans les autres sites d'av. spybot ne le trouve pas et ad-aware non plus.... www.commentcamarche.net/forum/affich-1397755-comment-detruire-le-ver-net-worm-win32-randon
Besoin d'aide pour éléminer le ver Brontok (Résolu)Bonjour, Je suis infecté par le virus Win32:Brontok-CE [Wrm] C'est donc un genre de ver qui polue mon pc en créant des faux répertoires ".exe" Enfin je pense que ceci n'est que la partie visible de l'iceberg. J'ai tenté plusieurs fois de l'éradiquer... www.commentcamarche.net/forum/affich-3931171-besoin-d-aide-pour-eleminer-le-ver-brontok
Yamanner: le ver JavascriptA l'instar des vers traditionnels se propageant sous forme de pièce jointe, le ver Yamanner contient dans le corps du message un code Javascript permettant d'infecter le service Yahoo mail et de se propager à l'ensemble du carnet d'adresses Yahoo de... www.commentcamarche.net/actualites/yamanner-le-ver-javascript-2272565-actualite.php3
Isass - isass.exeisass - isass.exe La présence du processus isass.exe (isass) peut indiquer la présence du ver Sasser (W32.Sasser.Worm ou Win32/Sasser). Comment se débarasser de isass.exe ? Voici une liste de pointeurs pour vous aider à désinfecter votre machine... www.commentcamarche.net/contents/processus/isass-exe.php3
Vers informatiquesLes vers Un ver informatique (en anglais worm) est un programme qui peut s'auto-reproduire et se déplacer à travers un réseau en utilisant les mécanismes réseau, sans avoir réellement besoin d'un support physique ou logique (disque dur, programme... www.commentcamarche.net/contents/virus/worms.php3