Attaques permanentes et blocage de symantec

Résolu
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention   -  
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

Depuis plusieurs jours, il semblerait que mon ordinateur soit l'objet d'attaques qui heureusement sont bloquées par mon anti-virus Symantec.

J'ai passé Malwarebytes qui m'a trouvé plus de 1000 fichiers avec menace potentielle.Tout a été mis en quarantaine.

Comment puis-je savoir pourquoi mon ordinateur fait l’objet de ces attaques ?
Voici les messages qui s'affichent :



Merci pour votre aide.

9 réponses

Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Salut,

Si Windows est à jour ça ne craint rien.
Tu te connectes comment à internet ? derrière une Livebox ?
0
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
Merci pour la réponse.

Windows est à jour. J'ai quand même repassé Malwarebytes à l'instant et il a trouvé une nouvelle infection adaware.Elex.ShrtCln, mis en quarantaine.

Le problème c'est que lorsque Symantec bloque, je n'ai plus d'accès à internet pendant 10mn.

Je suis connecté derrière une livebox en effet, avec 3 connexions permanentes en VPN pour de la supervision.

Je suis donc bien embêté à chaque coupure, c'est à dire environ toutes les 5 minutes pour 10mn
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685 > Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
La détection est liée à la vulnérabilité qui était utilisée par WannaCry.
Si ton ordinateur est à jour ça ne craint rien.
Ce sont juste des requêtes automatisées provenant d'ordinateurs infectés ou des ordinateurs utilisées pour envoyer des scans.
Si tu es derrière un routeur, ton port 445 n'est pas censé être accessible depuis internet, tu as fait un transfert de port ?
En plus de cela, les livebox traditionnelles bloquent ce port normalement.
Le transfert de port ne doit même pas fonctionner.

La détection adaware.Elex.ShrtCln est liée à Chrome.
Là aussi, c'est pas très grave.

Le problème c'est que lorsque Symantec bloque, je n'ai plus d'accès à internet pendant 10mn.

Bha regarde dans les paramètres, il doit prendre ça comme une attaque ou scan et met l'host en vacances.
0
hopelan Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   17
 
Bonjour,

Il semblerai qu'un petit malin veuille pirater votre PC...

D'abord, je vous conseille de passer windows en mode public: "Panneau de configuration", "Réseau et internet", "Centre de réseau et partage" cliquer sur "Réseau domestique" et sélectionner "Réseau public"
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Pas un malin en particulier, ce sont des scans automatisés ou des requêtes provenant d'ordinateurs infectés par des vers qui exploitent cette vulnérabilité.

C'est plus que courant.
0
hopelan Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   17
 
Combien de PC non à jours où avec des mot de passes faibles, si le pirate à accès à smb, il y a un danger
0
hopelan Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   17
 
Ensuite, il va falloir régler ce problème de ports ouverts, si le pirate accède à smb (port 445), c'est un problème, le PC est actuellement exposé comme une vitrine de magasin...

Il va falloir aller dans la configuration de ton routeur, chez quel opérateur es-tu ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
Je suis chez Orange.

Je dois laisser ce port ouvert. Nécessaire pour mon logiciel de supervision.
Je vais passer en, mode public en attendant.
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Réponds à la question plus haut concernant le transfert de port : https://forums.commentcamarche.net/forum/affich-35033763-attaques-permanentes-et-blocage-de-symantec#7
0
Arno-Strasbourg > Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention  
 
Tu veux parler d'une redirection de port ?
0
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention   > Arno-Strasbourg
 
Oui mon port 445 est redirigé vers ce PC précisément.J'ai besoin qu'il soit ouvert pour mon application de supervision.
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685 > Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
Tu ne peux pas filtrer les IPs sources afin que le port ne soient pas ouverts à tout le monde ?
Le mieux serait d'avoir un VPN pour attaquer ce port, au moins, il ne serait pas ouvert aux quatre vent.
0
Arno-Strasbourg > Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention  
 
Je suis en vpn avec mes clients. Je vais mettre en place une règle de filtrage des IP autorisées.

Merci pour vos retours.
0
hopelan Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   17
 
C'est une mauvaise idée de laisser ce port ouvert, les pirates adorent scanner les vnc et le service smb

Ce logiciel de supervision c'est un logiciel de contrôle à distance de windows ? Si c'est ça, d'autres solutions plus sécurisées existent
0
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
non, c'est un logiciel de supervision pro (Metasys) pour surveiller des installations techniques.
0
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
Voici ce qui est dit dans la doc à propos de ce port.

0
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
Si j'ai bien compris, comme je ne peux pas fermer le port et que mon anti-virus fait bien le job, vous préconisez de mettre Symantec en sourdine et de lui interdire de bloquer l'accès internet ?
0
Arno-Strasbourg Messages postés 12 Date d'inscription   Statut Membre Dernière intervention  
 
Bien, suivant vos conseils et comme c'est une installation pro qui lit des infos chez plusieurs clients, j'ai installé un routeur Ubiquiti entre mon serveur et ma box qui monte des VPN avec chacun de mes clients équipés eux aussi d'un mini routeur Ubiquiti. J'ai fermé tous les ports.

Je pense être bien sécurisé maintenant.

Merci pour vos lumières.

Arno.
0