Rechercher : dans
Par :

Tentative d'intrusion depuis mon ordinateur

Marylou, le 25 jun 2003 à 05:56:19
 Signaler ce message aux modérateurs

Bonjour,

Dans le rapport de Norton Antivirus, je lis ceci :
tentative d'intrusion "URL_Directory_Traversal" depuis votre ordinateur contre XXX XX XXX XX (n°d'1 ip) détectée et bloquée.
Intruder : localhost (1222)
Niveau de risque élevé
Protocole : TCP
IP attaquée : (le même numéro d'ip que cité ci-dessus)
Port attaqué : http (80)

Je ne comprends pas trop ce que cela veut dire (pour être honnete : je ne comprends rien !) Donc, si quelqu'un pouvait éclairer ma lanterne.... avec mes remerciements.

Marylou
Qu'il fut doux notre premier rendez-vous

Meilleures réponses pour « Tentative d'intrusion depuis mon ordinateur » dans :
PC ou ordinateur lent / Windows très lent au démarrage VoirSi l'ordinateur met un temps très long à démarrer, le ralentissement peut provenir d'une des causes suivantes : L'ordinateur ne possède pas assez de mémoire vive : Ajouter de la mémoire Des programmes inutiles sont chargés en mémoire au...
Diffuser la vidéo de l'ordinateur sur un écran de télévision VoirIl est possible d'afficher la sortie de l'ordinateur vers la télévision (voire même le son sur un ampli). Pour cela, il est nécessaire que la carte graphique possède une sortie TV et que le téléviseur possède une entrée PERITEL ou S...
Systèmes de détection d'intrusion (IDS) VoirIntroduction aux systèmes de détection d'intrusions On appelle IDS (Intrusion Detection System) un mécanisme écoutant le trafic réseau de manière furtive afin de repérer des activités anormales ou suspectes et permettant ainsi d'avoir une action de...
Le moniteur ou écran d'ordinateur VoirIntroduction aux écrans d'ordinateur On appelle écran (ou moniteur) le périphérique d'affichage de l'ordinateur. On distingue habituellement deux familles d'écrans : Les écrans à tube cathodique (notés CRT pour Cathod Ray Tube), équipant la...

1

choubaka, le 25 jun 2003 à 09:04:39

Salut

il est possible que ce soit un spyware

http://www.secuser.com/dossiers/spywares_generalites.htm

Chouba
Casque Bleu forumique

2

sebsauvage, le 25 jun 2003 à 09:34:59

Oui, un spyware, un cheval de Troie ou un virus.
Je pencherais un pour un virus.

Passe un coup d'antivirus:
http://www.secuser.com/outils/antivirus.htm
http://fr.bitdefender.com/

3

teebo, le 25 jun 2003 à 10:22:21

Moi je parierai pour un cheval de troie, les virus ont tendance a preferee se transmettre par mail non? Enfin la solution est la meme de toutes facons...
Concretement ca veut dire que un programme de ton ordi a tente d'attaque un autre ordi...

.  .
\_/

4

mongich, le 25 jun 2003 à 10:41:38

C un attaque provenant d'un HACKER
Pyratage
fait attention

5

batmat, le 25 jun 2003 à 14:36:53

Un hacker
HACKER
Pyratage
fait attention


Un hacker n'est pas forcément mauvais... Renseigne toi...

Moi, je pencherais comme sebsauvage pour un virus : nimda. Tu as un serveur web ? Ce virus se propage de serveur en serveur IIS (ça laisse des traces genre GET /script/cmd.exe sur mon serveur apache :-D)

@++
Poster, poster encore et toujours :-)

6

Marylou, le 25 jun 2003 à 14:52:35

Salut et merci à tous.. Je nesais si j'ai un virus ou pas mais norton dit que non et secuser dit que non aussi...

Marylou
Qu'il fut doux notre premier rendez-vous

7

BmV, le 25 jun 2003 à 16:37:51

Hello Marylou !
Les anti-virus je crois ne traitent pas les chevaux de Troie pour la plupart.
Il te faut pour cela passer un coup de Spybot (par exemple) disponible gratos chez notre ami Sebsauvage => http://sebsauvage.net/logiciels/
A+ :-))

-=O(_BmV_)O=-  Mieux vaut comprendre
      ||       ||       peu que comprendre mal. 

8

Terdef, le 30 jun 2003 à 17:26:13

Hi Marylou,

Où est-ce que tu en es ?

Ce que te dit ton firewall n'est pas très clair sauf qu'il a bloqué l'attaque mais que ce serait toi qui conduit l'attaque. Bizare.

Ce type d'attaques est une tentative d'exploiter une faille connue. Mais elle serait plutôt exploitée par quelqu'un avec qui tu es en train de partager des fichiers (par exemple avec un client p2p).

Ton visiteur indélicat tenterait de lire tes fichiers en dehors de ta bibliothèque partagée en utilisant ../../../fichier.xxx comme méthode - méthode justement appelée HTTP URL directory traversal ou encore "climbing" qui permet de remonter dans ta hiérarchie de répertoires. L'utilisation de ../.. permet de remonter les arborescences des répertoires (une génération par ../).

Méthode utilisée fréquemment contre un serveur Web ou un site. Est-ce que tu a un serveur installé sur ta machine ?

Et puis, remonte tes hiérarchies à partir du point d'attaque pour voir quels sont les fichiers ciblés qui risquent d'être piratés / copiés (mots de passe etc. ...)

Terdef

9

Marylou, le 30 jun 2003 à 20:44:25
  • +2

Terdef salut et merci de ton intéret. Je ne comprends pas grand chose à l'informatique alors quand tu me dis de remonter mes hierarchies (si tu voyais la tête de mon cadre infirmier, t'aurais pas du tout envie de la remonter...) excuse moi mais ca me fait rire ;-))).
J'ai passé un coup de spybot (merci sebsauvage...) et il me dit :"bravo vous n'avez pas d'espion sur votre machine..." j'ai repassé norton antivirus et toujours rien.
Sinon, je ne fais pas de mp3 ni de p2p : je sépafère...D'ailleurs, à part quelques trés rares infos de généalogie, je ne télécharge rien !
Vu que ce message initial , je l'ai péché dans le journal de NAV à la date du 17/06 et que depuis rien ne se passe, j'en déduis que c'est pas trop dangereux...
Merci encore mille fois
Marylou
Qu'il fut doux notre premier rendez-vous

10

Terdef, le 30 jun 2003 à 22:56:16

Bon, désolé, n'en parlons (de ton cadre que tu peut pas encadrer ;-))
@+

Terdef

11

kinder.surprise, le 1 jui 2003 à 03:02:42

Salut tout le monde,

Terdef visiblement c'est pas chez elle qu'une url avec un directory traversal a été envoyée, elle a été envoyée depuis chez elle sur un serveur http quelconque. Ce qui est possible, c'est que Marylou était en train de naviguer sur un site dont un lien contenait un directory traversal, et comme comme tu le disais c'est une façon d'exploiter une faille, son firewall n'a pas cherché à comprendre, il a gueulé. C'est pas sûr mais c'est tout à fait possible. Faudrait savoir si tu naviguais en même temps Marylou, et si oui, sur quelle page de quel site, pour qu'on puisse en regarder la source qui contient peut-être un lien de ce genre, par exemple si tu es allée sur un site dans lequel tu t'es enfoncée et que par exemple tu étais au départ sur

http://www.machin.com

puis sur http://www.machin.com/groumpf/

puis sur http://www.machin.com/groumpf/badabeu/

puis sur http://www.machin.com/groumpf/badabeu/bigmodel/index.html

ben il peut y avoir un lien pour retourner à la page d'accueil du type

../../../index.html

ça n'aurait rien de problématique mais ça a une tronche semblable à celle d'un petit trafic, bref ça se ferait serrer à la gueule :-)

donque, la question est, étais-tu en train de naviguer à ce moment là, et si oui, cela se reproduit-il si tu retournes sur le même site et la même page et que tu refais tout pareil, et si oui, quel est ce site et quelle est cette page afin que l'on y jette un oeil (si c'est pas cochon :-))?

kinder.surprise,
le maton du matou

13

Eaulive, le 1 jui 2003 à 04:39:29

Beuh, y marchent pas tes liens :-(((

ジ   Eaulive...   ジ

Sauvez les vers de terre, bouffez du poulet!

14

kinder.surprise, le 1 jui 2003 à 06:02:39

T'es cloche ou quoi? :-DDD

kinder.surprise,
le maton du matou

15

Terdef, le 1 jui 2003 à 08:59:32

Noooooon...,
Pas Eaulive...

Arrrfff Arrrfff Arrrfff Arrrfff Arrrfff
Aaaaaaahhhhhhhhhhh
Plié de rire
Ca fait du bien pour comencer la journée
Tiens je vais me faire un petit café
Merci Eaulive

Terdef

16

Terdef, le 1 jui 2003 à 09:02:10

Eh, kinder.surprise

T'as pas dormi ?
Des posts à 3h du matin, à 6h du matin....

Terdef

17

chtite fée, le 9 oct 2003 à 15:38:34

Mais si mais si, le lien http://www.machin.com marche très bien !!!
il y a même de superbes photos!

12

Terdef, le 1 jui 2003 à 03:32:39

Ah oui, en effet, bien pensé kinder.surprise

ça pourrait tout simplement être un lien interne d'un site qui n'aurait pas été convertit lors de l'upload.

Terdef

18

Duck, le 7 jan 2004 à 15:07:53

Bonjour !! moi g chopé un truc pareil ! url_universal_transversal en allant sur ce site mais qu'en j'y suis retourné j'ai rien chopé!!! bizzare, bizarre .... :

http://www.ac-rouen.fr/lycees/galilee/elements.htm

19

Duck, le 7 jan 2004 à 15:09:18

Pardon c directory_transversal est non pas universal_transversal

20

hourrrah, le 7 jan 2004 à 15:54:39

Salut Marylou,
Ce qui était surtout particulier dans cette tentative d'intrusion, c'est qu'elle provenait de ton propre ordinateur contre un IP tiers..
2 explications possibles parmi d'autres:
- un de tes programmes "officiels" a cherché à communiquer avec un site sécurisé ( revoir le contrôle des programmes de NIS)
- un programme "frauduleux" de ton PC a cherché à communiquer afin de fournir des renseignements... Le transfert aurait alors été bloqué, non d'après la nature des données mais d'après l'IP auquel elles étaient destinées...

Dans l'une ou l'autre hypothèse, la manoeuvre a été bloquée. Mais il y a une suspicion de trojan dans la seconde hypothèse..

Voir, à tout hasard, avec le logiciel Whois (très rarement opérant) si on peut mettre une identité sur l'Internet Protocol visé. ..

Bon courage ou  bonne chance et @+ 
Chi va piano va sano..chi va sano va più lontano e più alto

21

c7moi, le 3 mai 2004 à 14:32:12

1-) URL_Directory_Traversal

Détails : Tentative d'intrusion "URL_Directory_Traversal" de votre ordinateur contre fr.rendez-vous.be(194.78.224.228) détectée et bloquée
Intrus : localhost(3024)
Niveau de risque : Elevé
Protocole : TCP
IP attaquée : fr.rendez-vous.be(194.78.224.228)
Attacked Port : http(80)

2-) mon pc est entierement update windows, norton nis2004fr et spyboot
aucuns programmes bisard n'a ete installer

3-) ps: je n'ai pas confiance en spyboot et en adware, pcq j'ai tester un espion sur un pc virutel, et aucuns des anti espion lister sur http://desirer.be menu 87 n'a trouver l'espion que je testait
ps: l'espion est gratos sur telecharger.com
une simple commande msdos suffirait pour savoir si il est present sur le pc
..... a mediter

22

c7moi, le 3 mai 2004 à 14:39:18

Pour les ptits malins http://desirer.be .

23

Alexandre Baudoux, le 5 mai 2004 à 14:45:52

Si qqn pouvait donner un exemple de url ce serait pas mal.
J'ai le probleme sur mon serveur avec des nick et je soupconne que le nick envoyant ou recevant (qui est transmis dans l'url) utilise des caracteres speciaux.

24

 BmV, le 5 mai 2004 à 15:00:09

SAlut C7moi et Alexandre.
Vos interventions me semblent hors sujet.
Merci d'écrire un nouveau message.

-=O(_BmV_)O=-  L'amour comme épée,
      ||       ||       l'humour comme bouclier.