Débordement tampon svchost

Fermé
Asgarel - 6 janv. 2011 à 16:52
 Asgarel - 25 janv. 2011 à 16:43
Bonjour,

Depuis deux jours, mon firewall (Sunbelt personal) me détecte sans arrêt des débordements de tampon dans svchost. Et le PC fini bien sûr par planter au bous d'un moment, obligé de rebooter. Kapersky, Malewarebytes et Spybot me trouvent rien. Je vois rien de spécial dans le hijack (ci dessous). Est ce que ce genre de problème vient forcément d'un virus ? Est ce que c'est le svchost.exe qui aurait été infecté ?
Merci pour votre aide.



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:46:40, on 06/01/2011
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
C:\Program Files\Cobian Backup 8\cbInterface.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\FastStone Capture\FSCapture.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Sizer\sizer.exe
C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\APC\APC PowerChute Personal Edition\apcsystray.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\Program Files\APC\APC PowerChute Personal Edition\mainserv.exe
C:\WINDOWS\ATKKBService.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\ups.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFCl.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Program Files\HijackThis\test.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ne/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
O4 - HKLM\..\Run: [Cobian Backup 8 interface] "C:\Program Files\Cobian Backup 8\cbInterface.exe" -service
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: APC UPS Status.lnk = C:\Program Files\APC\APC PowerChute Personal Edition\Display.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check(2).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O4 - Global Startup: FastStone Capture.lnk = C:\Program Files\FastStone Capture\FSCapture.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: MonacoGamma.lnk = C:\Program Files\X-Rite\Tools\MonacoGamma\MonacoGamma.exe
O4 - Global Startup: Sizer.lnk = C:\Program Files\Sizer\sizer.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistiques d'Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O15 - Trusted Zone: http://sports2nature.com/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O20 - Winlogon Notify: AutorunsDisabled - C:\WINDOWS\
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: APC UPS Service - American Power Conversion Corporation - C:\Program Files\APC\APC PowerChute Personal Edition\mainserv.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
O23 - Service: Cobian Backup 8 service (CobBMService) - Luis Cobian - C:\Program Files\Cobian Backup 8\cbService.exe
O23 - Service: EpsonBidirectionalService - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SbPF.Launcher - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe

139 réponses

Non, c'est juste un réseau local personnel sans routeur entre 2 PC (IP fixes 192.168.0.1 et 2). Je l'avais déconnecté depuis le début des problèmes sur l'ordi principal, j'ai essayé de le réactivé aujourd'hui. Rien à voir avec mon site qui est hébergé ailleurs (heureusement...).

Je crois vraiment que la faille, c'était netbios qui était ouvert en permanence (in out).
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 21:26
Re,

est ce que ce tuto t'apporte quelque chose pour résoudre ce problème :

https://www.vulgarisation-informatique.com/kerio.php
0
Bonjour,

Oui, je connais ce tuto. Hier j'ai passé l'après midi à consulter toutes les pages web de la planète sur les problèmes de Kerio et de réseau local. Mais bon, la configuration était bonne avant et je ne vois vraiment pas ce qui se passe. Je vois bien dans le journah HIPS les tentatives de ping bloquées, mais je ne vois pas quelle règle les bloque. J'ai mis des alertes sur tout ce qui est bloquant et rien ne se déclenche. J'ai rajouté des filtrages qui autorisent mes adresses IP, ou bien le port 139, mais rien...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 janv. 2011 à 12:26
Bonjour,

je n'utilise plus Kerio, ce qui ne me facilite pas la tâche pour t'aider.

Je suppose que redémarrer les 2 ordis ne change rien.

Je suppose aussi que le deuxième ordi se connecte à Internet via le premier.

Je suppose aussi que les 2 ordis appartiennent au même réseau (MsHome par défaut).

Tu es connecté à Internet par Modem ?

Un petit test pour voir l'état de certains de tes ports :

http://www.zebulon.fr/outils/scanports/test-securite.php

Idéalement, tout devrait être masqué.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Le PC 1, le principal, se connecte au net via une Freebox sur rj45. Le PC 2 se connecte au PC 1 en rj45, réseau adhoc. L'internet du PC 1 est donc partagée, mais là je ne parle même pas d'internet, juste du réseau local (internet coupé).
Sunbelt désactivé => le réseau fonctionne (ping dans les 2 sens).
Sunbelt activé => Les ping entrants sont interceptés et refusés par Sunbelt.

Le test Zebulon m'indique que j'ai des ports fermés, non masqués. Mais le port 139 est bien masqué, lui, et c'est peut-être le problème. Mais même en ajoutant des règles de filtrage pour autoriser le 139, je n'ai pas de réseau.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 janv. 2011 à 13:41
Re,

ce topic est bien vieux mais il semble bien concerner ton problème :

https://www.generation-nt.com/reponses/partage-fichiers-bloque-avec-kerio-entraide-58708.html
0
Oui, j'avais vu ce topic. Mais la dernière version de Sunbelt crèe de toute façon automatiquement une ligne 192.168.0/255.255.255.0 dans la zone sécurisée. Même si on l'efface ou la corrige, la ligne est recrée. Avec cette ligne seule, ça marche plus (ça eu marché), et en essayant d'ajouter des plages 192.168.0.1/192.168.0.255, ça marche pas plus.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 janv. 2011 à 21:40
Re,

il ne coûte pas grand chose de refaire tourner l'Assistant Configuration réseau sur les 2 ordis.

Clique sur Démarrer, puis sur Panneau de configuration, puis double-clique sur Connexions réseau. Sous Tâches, clique sur Créer un réseau domestique ou un réseau de petite entreprise.


2 points me semblent important :

- bien attribuer le même nom

- bien choisir le cas de figure (un accès à Internet via une connexion et un accès via un autre ordinateur du réseau, si je me souviens bien).

Si rien ne change, je te proposerai de changer de parefeu. J'utilise On Line Armor sur mon propre réseau avec W Xp, W Vista et W7 derrière une livebox.
0
Bonjour,

Bon, j'ai finalement réussi a reconfigurer Sunbelt pour que l'accès réseau fonctionne (ping + internet), et en interdisant les entrées sur NetBios. Dans tous les tutoriels parlant de réseau sous Kerio/Sunbelt, il est précisé qu'il faut autoriser netbios (file and printer sharing) pour que ça marche. Or, c'est une grosses erreur, car il y a des tonnes d'appels entrants malveillants sur netbios (en tous cas chez moi). Il faut plutôt créer des règles de filtrage autorisant seulement les machines locales à utiliser netbios (port 139).

A propos de mon problème initial maintenant, j'aimerais comprendre si le fait que xvs_ilpop revient tout seul signifie qu'il y a un Malware actif sur le disque (dans les services ?), ou bien s'il est justement possible que xvs_ilop soit injecté depuis l'extérieur par un port ouvert.

Dernière question, j'ai des appels entrants provenant d'une adresse locale 192.168.0.133, alors que mes 2 PC s"appellent .1 et .2. Je ne sais pas ce que c'est que ce .133 (c'est une adresse pingable). Peut être une adresse créee par la Freebox ? Je ne sais pas si je dois autoriser pour le bon fonctionnement du système ou interdire.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
17 janv. 2011 à 16:26
Bonjour,

l'adresse interne de la freebox est atteignable.

normalement, c'est 192.168.0.1

tu y accèdes par ton navigateur (http://192.168.0.1) ce qui te permet de la configurer (et de changer certains réglages).

Ce .133 est suspect.

J'ai déjà fait utiliser ce logiciel pour un cas de suspicion de "passager clandestin") :

Ouvre ce lien :

http://www.laboratoire-microsoft.org/logiciels/13732/ et téléharge le fichier .zip.

Enregistre le sur ton Bureau.

Dézippe le et double clique sur le .exe généré.

Suis les instructions (si tu es d'accord avec la licence)

Autorise les connexions au net si ton parefeu le demande.

En fin d'installation, décoche la case devant Look@Host.

Look@lan va démarrer.

Refuse de télécharger la nouvelle version (tu le feras plus tard si tu conserves le logiciel).

Clique sur Create New profile.

Donne lui un nom (Box) et choisis dans Interface List l'ip de ton PC (celle donnée par ipconfig).

Clique sur Next puis sur Hide pour cacher la petite fenêtre.

Maintenant, il faut identifier toute la liste des ip qui apparaissent.

Il y a ton PC (déjà connu).

Il y a la box (normalement son ip se finit par 1.

Il y a ton autre PC (allume le et connecte le pour voir ce qui se passe quand tu cliques sur refresh).

Y a t-il un intrus ?

===

Je pense que xvs_ilop est injecté de l'extérieur.

Il a encore été modifié ?
0
Mon ordinateur principal s'appelle déjà 192.168.0.1, donc la Freebox doit avoir un autre nom. Je ne peux pas y accéder avec ton lien.

Par contre, quand je vais sur http://192.168.0.133, il me demande de m'identifier avec un mot de passe.

Avec Look@LAN, je n'ai que mon PC dans la liste (192.168.0.1), rien d'autre.

***

Pour xvs_ilop, j'ai redonné les autorisations à tout le monde pour voir. Comme je n'ai plus aucune autorisation entrante sur Sunbelt, sauf celles des règles de filtrage spécifiques, je vais voir si ça bouge ou pas.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
17 janv. 2011 à 17:27
Re,

tu dois avoir un manuel d'utilisation de la freebox.

il dit quoi pour y accéder ?

Si tes 2 ordis sont connectés et en réseau, il me semble que les 2 ip devraient apparaître.

Mais il est vrai que ta config n'est pas la mienne (connexion à l'autre ordi, pas à la freebox).
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
17 janv. 2011 à 17:31
Re,

tu connais peut être ceci :

https://www.clubic.com/article-89432-1-configuration-freebox-expliquee-detail.html

Visiblement, la freebox et la livebox ne fonctionnent pas exactement de la même manière.

Il te faut tes identifiants et mot de passe de Free.
0
Ma freebox n'est pas configurée en routeur, donc je sais pas si on peut y accéder comme ça par http. J'ai cherché sur le net mais rien trouvé à ce propos.

Sinon, dans LookLan, quand je lance une analyse de 192.168.0.133 il me donne le nom de l'ordi N° 2, et quand j'analyse 192.168.0.2, il trouve rien, aucun résultat. C'est quand même curieux...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
17 janv. 2011 à 17:45
Re,

je te laisse regarder ce que tu peux tirer du lien que je t'ai donné.
0
Bonjour,

Mes problèmes de réseau et d'IP semblent être rentrés dans l'ordre ce matin.

Par contre, xvs_ilop.dll a de nouveau été modifié (j'avais ouvert les droits hier pour voir). Comme je n'ai plus de port d'ouvert, c'est qu'il doit quand même rester un malware sur le poste (dans les services certainement). Est ce qu'il n'y a pas un moyen de surveiller les accès à une DLL. J'aimerais bien me débarrasser de ce truc même si les symptômes ont pour l'instant disparus avec le SP3.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
18 janv. 2011 à 20:29
Bonsoir,

le contenu de xvs_ilop.dll est toujours le même ?

Si ni ton antivirus ni MBAM ne décèle rien, il y a peu de chances qu'il y ait un fichier malware.

Mais on va creuser (mais je veux être sur du contenu du fichier).
0
Bonjour,

Voilà le nouveau contenu de xvc_ilop:

aaaa
[QIaySZK5Lg8hJrytQdC57ajO/OTEdpCbDQ]
1SZSXPF3Enhe93rLzoEunw=mPom6KPGioY

(pour rappel, la dernière fois c'était:
aaaa
[QIaySZK5Lg8hJrytQdC57ajO/OTEdpCbDQ]
1SZSXPF3Enhe93rLzoEunw=amAL2q8MWKU
[e2bqESmMz2qFX6h5pducCDzjTcH3lhzycQ]
1SZSXPF3Enhe93rLzoEunw=amAL2q8MWKU
)
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 janv. 2011 à 11:27
Bonjour,

on va voir ce que cette recherche nous donne :

lance ZHPDiag,

clique sur les jumelles pour ouvrir ZHPSearch

coche toutes les case des ruches du registre (en bas à gauche)

coche (dans mode de recherche) registre, détaillé et récursif

recopie ces lignes dans la fenêtre

xvc_ilop
QIaySZK5Lg8hJrytQdC57ajO/OTEdpCbDQ
1SZSXPF3Enhe93rLzoEunw
mPom6KPGioY
amAL2q8MWKU
e2bqESmMz2qFX6h5pducCDzjTcH3lhzycQ


clique sur la loupe pour lancer l'analyse.

Poste le résultat dans ta réponse.
0
résultat: Rien!
0