Rechercher : dans
Par :

Virus lsass.exe !

anouar, le 2 mai 2004 à 19:14:19
 Signaler ce message aux modérateurs

Bonjour!
Bon voilà je me permets de vous solliciter car j'ai une amie qui vient de choper un ver je pense.
Pour ceux qui se souviennent du fameux verblaster, ben cette fois c'est la même. Voici le problème:
A chaque connexion internet, a ubout d'un délais de trois minute max, elle a le droit à une fénêtre lui disant ke le système d'exploitation doit redémarrer. L'exe en cause cette fois si situe dans le fichier syst32 de windows et c'est le "lsass.exe" donc à priori ce n'est pas le verblast mais un autre. De plus ce n'est pas le rcp en cause cette fois, c'est "l'Autorité nt/system".
Voilà est ce qu'une personne pourrait donc me fournir une adresse web ou je puisse retrouver la démarche à suivre pour éliminer le virus, sans pour autant réinstaller windows.
Merci d'avance pour l'aide que vous pourriez me fournir!
Vous pouvez à votre guise m'envoyer la réponse par mail ou bien sur le forum au choix (j'avoue une préférence par mail mais je viendrais de toute façon sur le forum)

Meilleures réponses pour « Virus lsass.exe ! » dans :
Lsass - Lsass.exe - LSA shell Voir Lsass - Lsass.exe Le processus Lsass.exe (LSASS signifiant Local Security Authority Subsystem Service) est un processus système natif de Windows 2000/XP gérant les mécanismes de sécurité locale et d'authentification des utilisateurs via le...

1

BmV, le 2 mai 2004 à 19:16:34
  • +4

Salut.
Oui c'est nouveau.
Alors => http://www.commentcamarche.net/forum/affich-707174-eradiquer-sasser
et surtout : mise à jour WindowsUpdate !!!
A+

-=O(_BmV_)O=-  L'amour comme épée,
      ||       ||       l'humour comme bouclier. 

2

Smilanny, le 2 mai 2004 à 22:46:37

J'ai le même problème!

Mais je n'ai tjs pas trouvé de solution! =(

3

papillon33, le 3 mai 2004 à 02:19:09

4

Marie, le 3 mai 2004 à 09:24:54

Je ne put rien télécharger pour supprimer isass.exe puisque je ne peut pas acceder aux mises à jours

s'il vous plait aidez moi

Merci d'avance

5

mdetave, le 3 mai 2004 à 10:39:28

Slt
pour areter le processus de descompte tape dans demarer/ executer shutdown-a et ok le systeme sera en pose et tu porras allez sur internet
a+

6

T, le 3 mai 2004 à 10:58:42

'lut,

j'ai aussi un probleme avec lsass mais il ne s'agit pas de "Sasser", mais de "download.trojan". Norton Antivirus n'arrive pas a reparer et une des solutions du site Symantec est d'effacer le fichier infecté.
Et c'est la que j'ai un doute, je suis sous win98, lsass.exe n'apparait-il pas uniquement a partir de win2000? Du coup, mon lsass.exe (25 ko dans repertoire "C:\Windows") pourrait-il etre le virus lui meme?

merci

7

tristesobre, le 3 mai 2004 à 12:16:57
  • +16

Le virus n'est pas LSASS.exe !
NE LE SUPPRIMEZ PAS !

Le virus s'appelle sasser.
Voici quelques informations à son sujet

===========================
NOMS ET ALIAS DU VER :
Sasser (Panda Software)
Sasser.A (CA)
Sasser (F-Secure)
W32/Sasser.worm (Mc Afee)
W32/Sasser-A (Sophos)
W32.Sasser.Worm (Symantec)
WORM_SASSER.A (Trend Micro)
Bat.Sasser.a

SYSTEME(S) CONCERNE(S) :
Windows 2000
Windows XP
Windows NT
Windows 2003

1/ INFORMATIONS ET DETAILS :

Sasser est un virus qui se propage via le réseau. Si une machine connectée à Internet n'est pas à jour dans ses correctifs ni protégée par un pare-feu correctement configuré, Sasser l'infecte via le port TCP 445 en utilisant la faille LSASS de Windows : le virus provoque le téléchargement d'un fichier AVSERVE.EXE, Avserve2.exe dans le répertoire Windows via FTP et le port TCP 5554, puis son exécution à distance sans aucune intervention de l'utilisateur.

Une fois l'ordinateur infecté, le virus se copie dans le répertoire Système sous des noms variables ([nombre aléatoire]_up.exe), modifie la base de registres pour s'exécuter à chaque démarrage, puis lance 128 processus simultanés afin de balayer le réseau à la recherche de nouvelles machines vulnérables. L'exploitation de la faille LSASS par le virus rend le système instable, d'où un plantage de LSASS.EXE (et non ISASS.EXE) et un redémarrage automatique du système (message d'erreur : "LSA Shell has encountered a problem and needs to close. We are sorry for the inconvenience").

Sous Windows XP, un message d'erreur s'affiche à l'initiative de Autorite NT\System, puis l'ordinateur redémarre automatiquement après 60 secondes. Si ce délai ne vous laisse pas le temps de télécharger le correctif, il est possible de stopper le compte à rebours et d'annuler le redémarrage automatique en procédant de la manière suivante : cliquez sur le bouton "Démarrer", sélectionnez "Exécuter...", entrez " shutdown -a " puis cliquez "Ok" (cette opération n'est valable que pour Windows XP). Le virus créé enfin un fichier C:\WIN.LOG où il consigne l'adresse IP de la dernière machine infectée ainsi que le nombre total de machines contaminées.

Une propagation massive de Sasser et d'éventuelles variantes pourrait causer des perturbations similaires à celles engendrées par le virus Blaster en août 2003, en rendant notamment difficile voire impossible l'accès à certains sites web. La mise à jour des machines sous Windows NT, 2000, XP et 2003 est donc impérative pour combler la faille LSASS exploitée par le virus, mais aussi par divers outils de piratage à distance actuellement en circulation.

2/ PREVENTION :
Les utilisateurs concernés doivent mettre à jour leur antivirus Panda avec le PAV.SIG d'aujourd'hui. En cas de doute, les utilisateurs de Windows NT, 2000, XP et 2003 doivent également mettre à jour leur système avec ces differents patchs : KB 835732 ( http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx ) KB 828741 ( http://www.microsoft.com/technet/security/bulletin/MS04-012.mspx ) KB 837001 ( http://www.microsoft.com/technet/security/bulletin/MS04-014.mspx ) Grace à ces patchs, dix-neuf vulnérabilités dont sept de niveau critique seront corrigées dans divers composants ou services de Windows XP, 2000, NT 4.0 et 2003 (LSASS, LDAP, PCT, Winlogon, Metafile, Help and Support Center, Utility Manager, Windows Management, Local Descriptor Table, H.323, Virtual DOS Machine, Negotiate SSP, SSL et ASN.1 ?Double Free?). Ces vulnérabilités peuvent permettre à une personne malveillante d'exécuter le code de son choix et de prendre le contrôle à distance de l'ordinateur de sa victime ou à un virus de s'exécuter automatiquement à l'insu de l'utilisateur.

3/ DESINFECTION :
Avant de commencer la désinfection, il est impératif de s'assurer avoir appliqué les mesures préventives ci-dessus afin d'empêcher toute réinfection de l'ordinateur par le virus. Les utilisateurs disposant d'un antivirus peuvent l'utiliser en analyse à la demande si celui-ci est bien à jour.


Des informations supplémentaire seront disponible sur le site web (en Anglais):
http://www.pandasoftware.com/virus_info/encyclopedia/overview.aspx?idvirus=46865
http://www.pandasoftware.com/virus_info/encyclopedia/overview.aspx?idvirus=46875
================================

Comme d'habitude avec ces petits virus qui rebootent vot système,
faut connaître l'astuce anti-reboot.
Dès que la fenêtre indiquant que le système va s'arrêter s'affiche, voilci ce que vous devez faire :
- Cliquez sur démarrer. Le menu s'affiche.
- Cliquez sur exécuter
- Tapez 'cmd' et cliquez sur 'OK'. La fenêtre dite 'de commande' s'affiche.
- Tapez l'instruction suivante : shutdown -a

Et voilou, vous pouvez continuer.

Bonne désinfection

30

Jean-Paul HARDY, le 16 jui 2004 à 23:45:01

Bonjour,

Chapeau pour votre aide sur le virus lsass.exe, super complète et super efficace. Encore un tout grand merci.

Petite question : quand j'ai eu fini de mettre les 3 patchs que vous conseillez j'ai lancé 2 anti virus mais aucun n'a décelé de virus. Alors que je n'ai plus le problème?
En mettant les patchs on supprimait d'office ce virus??
Je voudrais comprendre, même si je ne suis pas un fou d'ordinateur

Merci si vous savez me répondre et encore une fois félécitations pour votre explication
Bonne soirée

31

balltrap34, le 17 jui 2004 à 01:44:45
  • +2

Salut
en mettent les patch tu ne supprime pas le virus il evite la reinfection
passe ceci il s occupe de toutes les versions de sasser
alors action numero 1
telecharger ce fichier : a retelecharger chaque fois que vous vouler l utiliser

ftp://www.renonce.com/pub/renonce/Rimouveur.exe

Action numero 2 :o)
Demarrer en mode sans echec :
tapotter sur la touche F8 sans arret desque tu allume ton PC
et si ca ne marche pas utiliser la touche f5 a la place
Appliquer le fichier dans le mode sans echec
le PC redemarre a la fin si c'est pas le cas tu fais un reboot tu ne touche plus a F8 et le PC reviendra tout seul en mode normal sans les virus

Action numero 3
copier ici le contenu du fichier resulata.txt qui se trouve au redemarrage du pc



--------------------
mes vrai passion la chasse et le balltrap

83

cyre, le 24 avr 2008 à 00:23:42

Bonsoir g lu le resultat de ton analyse il se trouve que g un Isaas.exe dans mes processus mais mon pc ne plante pas est ce que le devrai supprimer 'Isaas.exe'? et en plus je ne suis pas un grand connaisseur dans ce metier je dis bien ce metier cad c pas mon fort une reponse serait la bienvenue merci d avance

79

nsilvestre56, le 3 mar 2007 à 16:28:46

Salut mec

moi j'ai le meme virus mais par contre le fameux lsass.exe s'affiche au demarrage de windows et ne fais que redemarer sans aller sur windows et j'ai essayer le sans echec et derniere bonne configue mais toujour pareil donc je ne peut plus aller dans mon ordi. que puive faire? atu une solution stp?merci

80

salwa5, le 3 mar 2007 à 16:46:38
  • +2

Bonjour apparement t'es infecté par le vers sasser :


1. arreter le compt a rebours

Dans la barre des tâches en bas de votre écran, cliquez sur Démarrer puis Exécuter.
Saisissez « cmd », puis cliquez sur OK.
A l'invite de commande, saisissez « shutdown.exe -a », puis appuyez sur ENTRÉE.



2. installer un parfeu

Kerio (parefeu)

http://www.clubic.com/telecharger-fiche11071-kerio-personal-­firewall.html


tuto

http://www.malekal.com/kerio_firewall.php


3.mise a jour windows
va sur ce site et installes toute les mise a jour prioritaire

http://update.microsoft.com/windowsupdate/v6/default.aspx?ln­=fr


4. faire un scan antivirus

lance ton antivirus si t'en a pas installes avast

Avast (antivirus)
http://www.clubic.com/telecharger-fiche11113-avast-.html

tutorial
http://www.pcentraide.com/index.php?showtopic=120


plus d'info :
http://www.microsoft.com/france/securite/alertes/sasser_prin­txp.aspx
a+++

8

marie, le 3 mai 2004 à 13:05:05

Bonjour,

j'ai essaye d'installer le fichier de microsoft mais il le refuse car win32 update/update n'est pas valide

que dois-je faire pour acceder à internet j'ai reculer ma pendule d'une journée car shutdown-a ne marche pas il ne le troupe pas

Merci de vos réponses

16

miens, le 7 mai 2004 à 20:33:26
  • +1

Salut moi aussi j'ai le meme probleme avec lsass tu instale zone alarme il le bloquera en n'entendant salut

76

TrueDD, le 26 aoû 2006 à 22:16:52

Salut

il faut laisser un espace entre shutdown et -a ce dernier étant un paramètre de la commande shutdown. Sinon, windows cherche un exécutable "shutdown-a" qui n'existe évidemment pas.

9

T, le 3 mai 2004 à 13:10:32

Désolé Tristesobre, mais étant sous Windows 98, je pense pas que ce soit Sasser, et de toute façon Norton me le detecte sous Download.trojan.
Le probleme est que Norton n'arrive pas à me réparer lsass.exe et me conseille de le remplacer par une copie saine, mais je ne sais pas ou la récupérer. J'ai un ghost de Windows 98, mais je ne trouve pas de fichier lsass.exe dedans d'où ma question sur l'existence de lsass.exe sous win98.

10

MaNiAc.bOi, le 3 mai 2004 à 16:11:16

Quel update choisir ?

-Microsoft Windows XP and Microsoft Windows XP Service Pack 1
-Microsoft Windows XP 64-Bit Edition Service Pack 1 –
-Microsoft Windows XP 64-Bit Edition Version 2003

Quelle est la difference ..je ne sia qu'une chose, j'ai Windows XP

11

MaNiAc.bOi, le 3 mai 2004 à 16:46:23

Alors en fait j'ai installe tous les KB, mais comment savoir si mon ordinateur est encore infecté ? ...et si il l'est comment faire pour supprimer ce sasser A7B?

12

anouar, le 3 mai 2004 à 23:10:09

Bon tout d'abord, je tiens a vous remercier pour votre aide à tous!
Merci avec ces infos je devrai pouvoir eliminer ce virus.
Bon alors par contre normalement si vous avez un os windows98 il devrait pas etre toucher par ce genre de virus mais bon on est jamais sur a cent pour cent avec ces trucs.
Ensuite pour ceux ki ne savent pas si le virus est bien ou non eliminer et k'il ne veulent pas se connecter sur internet suivez les consignes de tristesobre.
Merci encore

13

Lemon, le 3 mai 2004 à 23:20:11

Personnelement c tres bizarre chez moi...
G les memes erreurs. G pas de _up des mon processus ni de avserve.exe. Ni de win.log ds c: Commebcp je peux pas utiliser msn.
ET KAn j'utilise fixsasser ou ke je fias une analyse antivirus il ne me trouve rien .... bizarre non?
Quelqu'un sait ce ke c?

14

balltrap34, le 3 mai 2004 à 23:35:21

Salut
a tu skynetave.exe s oui sasser version D

15

lemonnim, le 5 mai 2004 à 20:19:43

Je c tjrs pas ce ke g les meme symptones ke sasser ms g rien ki me le detect ....

17

Katty, le 7 mai 2004 à 23:17:53

Bonjour

G le meme pb... avserve et tous les -up et skynetave.exe ne sont pas presents dans les process qui tournent... G supprime avserve2 du regedit... quand j'essaie de supprimer avserve.exe ou les *_up.exe dans le dossier Windows, g un message windows qui me dit "impossible de supprimer le fichier : acces refuse... verifier que le disk n'est pas plein ou prtotege en ecriture"

Avec les outils microsoft, je ne detecte pas le ver mais Norton le detecte et il est impossible de reparer...

G bien mis la mise a jour microsoft....

Quelqu'un a une idee ?

merci car je suis desesperee :(

18

balltrap34, le 7 mai 2004 à 23:47:26

Salut
pour supprimer ces fichiers il faut le faire en mode sans echec

19

tristesobre, le 21 mai 2004 à 13:15:42

Salut tous le monde !


Bon, mon post datait un peu... Y'a beaucoup de nouvelles variantes de sasser depuis...



========MaNiAc.bOi================
MaNiAc.bOi, tu as Windows XP service pack 1 je pense (c'est le cas pour 99% des utilisateurs chez eux), sinon, tu le saurais ;-)
===============================


=======Katty=======
Les virus infectent des fichiers qui sont déjà sur ton ordi. Ce qui implique :
- que les fichiers peuvent parfois être 'réparés'.
- Que le fichier virus lui même (THE fichier original), lui, est le virus... Pas moyen de le réparer : il faut le supprimer...

Je ne connais pas super bien Norton, néanmoins je pense que c'est le sens des mots que tu nous rapportes.
Tu peux donc supprimer ce fichier manuellement, ou parametrer ton antivirus pour qu'il fasse des opérations de suppression plutôt que de réparation, par exemple.
===============================

===== Difficultés à faire les mises à jour ? ====
Suggestion : démarrez Internet Explorer.
Dans le menu Outils, Cliquez sur 'Windows Update'.
Laissez vous guider et surtout, revenez systématiquement vérifier que toutes les mises à jour ont été installé après chaque installation.
================================

========A TOUS========
Un conseil en passant à toutes celles et ceux qui ont des problèmes de ce genre : INSTALLEZ UN FIREWALL !!!

Un virus comme Sasser / Blaster (etc...) lance une attaque. L'attaque provoque le redémarrage du PC (plantage / compte à rebours autorité NT blah blah blah). Mais cette attaque a été initiée depuis un AUTRE PC sur le réseau. Ca ne signifie pas nécessairement que le virus est sur votre ordinateur ! Cela peut signifier __aussi__ que le virus a lancé une attaque contre votre ordinateur.

Si, une fois le firewall installé, vous n'avez plus ce problème, c'est probablement parce que le virus n'est pas sur votre ordinateur... Votre ordinateur a seulement subi la charge d'une attaque réseau.

AUTREMENT DIT : Installez un firewall (pare-feu).

======================

Lemonin, peux tu m'indiquer :
- Quel windows sur ta bécane
- Le message EXACT de l'erreur


Cordialement,
Tristesobre.

20

frank, le 3 jun 2004 à 19:10:18

Bonjour Tristesobre,
Mois aussi j'ai le même pb (Msn messenger ne marche plus...)
Peut-tu m'aider?

Je suis sous Windows XP
Et le message est :

Arret du système
le prcessus système 'C:\WINDOWS\system32\lsass.exe'
s'est terminé de manière inattendue avec le code d'état
-1073741819. Le système va maintenat s'éteindre et redemarrer.

______________________________________________________

Et quand je ve redemarrer l'ordi, il n'y a pas l'icone pour l'éteindre
on ne peut que fermer la session

25

Alix, le 16 jun 2004 à 21:13:09

Bonjour Franck,
j'ai aussi le meme message d'erreur d'Isaas.exe.
as tu trouvé une solution?
merci de ta reponse.

61

jean-marc, le 22 mar 2005 à 13:59:40

Bonour
J'ai eu récemment ce problème
Il s'agissait d'un avatar de l'erreur de connection 720
Voir mes réponses en cherchant "erreur 720"
lsass.exe est un fichier système à ne pas supprimer

21

gilles.miens@free.fr, le 4 jun 2004 à 10:59:17
  • +2

Salut pour le bloquer tu mee zone alarme et tu telecharge la mise a jour de xp