Detection firewall

bonsoir,
Mon firewall a détécter une crital attaque, voila ce qu'il me dit
[181.1] Inbound DCE BIND to potentially vulnerable RPC DCOM interface attempt detected
2sec plus tard venant de la mêmê adresse ip:
Traffic from IP address 218.47.22.72 is blocked from 04/11/2004 22:55:39 to 04/11/2004 23:05:39.

La mêmê opération c'est ensuite répété une 2ème fois
Qqun peut-il m'aider a déchicher cela...
Que c'est-il passer? es graves?

15 réponses

Résumé de la discussion

Une alerte du pare-feu signale une tentative inbound DCE BIND vers une interface RPC DCOM potentiellement vulnérable, puis une répétition provenant de la même IP. Plusieurs réponses recommandent d'analyser svchost.exe, d'utiliser un scan antivirus en ligne et de vérifier les processus via msconfig et le gestionnaire de tâches pour repérer et neutraliser les éléments suspects. Des conseils évoquent des mises à jour Windows, la sécurité réseau et la différence entre svchost.exe légitime, ainsi que l'importance de vérifier les adresses IP et les journaux pour évaluer le risque. En cas d'attaques RPC DCOM, l'origine des adresses IP étant variée et souvent erronée, la meilleure approche est d'appliquer les correctifs Windows, désactiver les services non nécessaires et documenter les résultats du scan.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    salut
    a tu mis a jour windows
    surtout les mises a jour critique
    1. non pas encore...
      je viens juste d'installer win xp.
      C'est a cause de windows?
      En plus je remarque que le firewall n'arrête pas de bloquer svshost.exe (de windows/system 32) c'est a cause de ça? "l'attaque" vient de windows???
      merci
    2. pendant l'install des mises a jour de win j'ai été "attaqué" par d'autre adresse ip 3 ou 4 fois que faire?ca n'arrête plus...
      merci
    3. voila update fini mais les updates suivantes ne veulent pas s'installer (j'ai déja réessayer plusieur x):

      Ensemble de mises à jour de la sécurité pour Internet Explorer 6, Service Pack 1 (KB832894)
      817787 : Mise à jour de la sécurité, Lecteur Windows Media pour XP

      Sinon j'ai eu +/-10 fois le message de mon firewall que j'était "attaqué" avec 5 adresse ip différente.
      [181.1] Inbound DCE BIND to potentially vulnerable RPC DCOM interface attempt detected
      [182.1] RPC DCOM buffer overflow attempt detected

      C'est quoi tout ça? c'est grave?
      Merci d'avance
  2. Contributeur sécurité
    installe bien toutes les mises a jours
    et bloque toutes ces attaques en rendent le blocage definitif via ton pare feu
    1. Merci pour tes conseils.
      ...
      Juste maintenant le firewall cligniote avec encore une attaque major d'une autres adress ip mais le temps de le bloquer c'est déja fini (ça dur parfois que 2sec)
      ca veut dire quoi???
      c'est la 1er fois que j'installe ça et je me sort pas...
  3. Contributeur sécurité
    1. merci c'est vraiment gentil...
      on ma conseil un firewall et voila mais...pas facile.
      Pourquoi toujours le mêmê message cad:
      [181.1] Inbound DCE BIND to potentially vulnerable RPC DCOM interface attempt detected
      puis :
      Traffic from IP address 82.174.55.166 is blocked from 04/12/2004 00:12:51 to 04/12/2004 01:52:51.

      et que c'est toujours la mêmê adresse ip 2x de suite puis une autres? (+/-10 adress ip différente)
      j'ai été "attaquéé +/-18 fois en 1h...
  4. Contributeur sécurité
    et ci tu ni arrive pas installe le en mode sans echec
    1. Contributeur
      Bonjour,
      le firewall a l'air de faire son travail puisqu'il annonce des blocages.
      Pour pouvoir télécharger les updates, tu peux commencer par installer un autre navigateur (Mozilla par ex) qui sera moins sensible aux dénis de services provoqués par les attaques.

      A+

      - L'éternité c'est très long, surtout vers la fin. -
      - Woody Allen -
      1. Merci je suis entrain de le telecharger...
        Je verais bien pour les autres mises a jour de win qui font défauts...
        A+
    2. ok j'ai instal le lien donné puis j'ai redémarer...
      j'espere que ça va aller now...
      c'etait quoi tout ça?
      Temps que j'y suis pq toujours ce svshost.exe qui me demande de se connecter? c'est là la cause du problème?
      et pour ce qui est des ip ( toujours différentes?)?
      Merci a toi balltrap34
      1. Contributeur sécurité
        c etait un lien pour supprimer une faille windows
        ca svshost.exe c est un virus interdi lui lacces
        Faite scan en ligne et coller le rapport ici sur le post
        utiliser l'antivirus en ligne suivant :
        http://www.ravantivirus.com/scan/
        Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

        Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
        A la fin de l'analyse, copier/coller le rapport ici.
        1. Scan started at 12/04/2004 0:41:54

          Scanning memory...
          Scanning boot sectors...
          Scanning files...

          Scanned
          ============================
          Objects: 10281
          Directories: 677
          Archives: 319
          Size(Kb): 1342019
          Infected files: 0

          Found
          ============================
          Viruses found: 0
          Suspicious files: 0
          Disinfected files: 0
          Mail files: 20

          Rien a 1er vue???
          C'était quoi alors?
          Merci pour ton aide tes super (surtout pour les gros novice comme moi)
      2. Contributeur sécurité
        pour ca svshost.exe
        on vas les vires manuellement
        tu click sur demarer/executer
        tu tapes msconfig ensuitr onglet demarrage
        tu cherche si quelque chose est en rapport avec ca
        si oui tu decoche et applique
        maitenant tu fait ctrl alt suppr
        et sur l onglet proceessus tu fait comme precedament
        mais cet foix tu coche et terminer le processus
        ensuite tu click demarrer/rechercher
        tu click sur tous les dossiers et fichiers
        tu colle la ligne ci dessus et rechercher
        une fois trouver tu click une fois dessus tu appuie sur la touche majuscule et suppr sans lacher la majuscule
        tu refait ca pour chaque ligne
        ensuite tu vide ta poubelle
        si elle ne veut pas se vider tu appuie sur touche majuscule et suppr
        sans lacher la touche majuscule
        1. demarer/executer msconfig ... --> rien trouver
          ctrl alt suppr --> il y avait 4 svshost.exe différent (3 system et un reseau local)
          MAIS avec un des 4 (je sais pas le quel) le systeme a du s'auto coupé pour une erreur rpc je ne sais pas trop quoi... et je ne pouvais plus rien faire...
      3. Contributeur sécurité
        attention ne pas confondre svshost.exe
        avec svchost.exe qui sont indispensable a xp
        1. Je suis vraiment désolé de te faire perte ton temps mais pour ce qui est de svchost.exe c'est que je me suis trompé...
          mon firewall bloque svchost.exe et pas l'autre...
          et il n'y a pas de svshost.exe dans ctrl-alt-supp
      4. Contributeur sécurité
        si il ni a pas ca svshost.exe tent mieux
        si tous marhe bien c est ok
        1. Je te remercie pour toute l'aide donnée, je n'ai plus été "attaqué" now ... (pq????)
          Bonne nuit
          Merci t'es un boos
      5. Bonjour a tous,
        En fait c'etait quoi tout ce bazar...
        J'aimerais tout de mêmê comprendre pq toute ces "attaques" (si on peut appeller ça des attaques). Pourquoi lorsque je fais un backtrace ce sont des adress ip différentes (venant d'un peu partout dans le monde).
        Si c'est un problème de windows ça aurait du être toujours la mêmê chose non?
        Et ça ca veut dire quoi:
        [181.1] Inbound DCE BIND to potentially vulnerable RPC DCOM interface attempt detected
        [182.1] RPC DCOM buffer overflow attempt detected
        ?????

        Merci d'avance...
        1. Salut,

          Vu la petite fenêtre en haut,avec la fonction"chercher",et bien çà marche ! Si !
          Tu tapes par ex."Firewall attaques".

          Voodoo.