Question:
Processus lsass.exe, virus, vers? comment supprimer?
Selena
2008-09-30 10:16:44 UTC
Qu'est-ce que lsass.exe?
Est-ce dangereux? Si oui, comment le supprimer?
Quatre réponses:
Lila Noir
2008-09-30 11:11:12 UTC
Bonsoir Sidérale,



As-tu un problème quelconque pour penser qu'il s'agit d'un malware ?



Si tu ne rencontres aucun problème de fonctionnement, que tes différents outils de sécurité ne détectent rien alors tout va bien et il s'agit là d'un processus légitime :



"Description

Il gère les mécanismes de sécurité locale et d'authentification des utilisateurs via le service WinLogon. Il s'agit ainsi d'un serveur local d'authentification servant, en cas d'authentification réussie, à créer un jeton d'accès permettant de lancer la session".



http://www.generation-nt.com/local-security-authority-service-processus-27182.html



En espérant avoir pu te donner le bon renseignement...
guiff
2008-09-30 20:42:12 UTC
vous posser 2 foisla meme question je vous donne sur l'autre la reponse et la solution
Ave
2008-09-30 18:30:08 UTC
Fais un scan en ligne avec un de ces antivirus (un seul suffira probablement)

http://support.f-secure.fr/fra/home/ols.shtml

http://www.eset-nod32.fr/scanner.html

http://www.secuser.com/outils/antivirus.htm
anonymous
2008-09-30 17:25:42 UTC
Le virus n'est pas LSASS.exe !

NE LE SUPPRIMEZ PAS !



Le virus s'appelle sasser.

Voici quelques informations à son sujet



===========================

NOMS ET ALIAS DU VER :

Sasser (Panda Software)

Sasser.A (CA)

Sasser (F-Secure)

W32/Sasser.worm (Mc Afee)

W32/Sasser-A (Sophos)

W32.Sasser.Worm (Symantec)

WORM_SASSER.A (Trend Micro)

Bat.Sasser.a



SYSTEME(S) CONCERNE(S) :

Windows 2000

Windows XP

Windows NT

Windows 2003



1/ INFORMATIONS ET DETAILS :



Sasser est un virus qui se propage via le réseau. Si une machine connectée à Internet n'est pas à jour dans ses correctifs ni protégée par un pare-feu correctement configuré, Sasser l'infecte via le port TCP 445 en utilisant la faille LSASS de Windows : le virus provoque le téléchargement d'un fichier AVSERVE.EXE, Avserve2.exe dans le répertoire Windows via FTP et le port TCP 5554, puis son exécution à distance sans aucune intervention de l'utilisateur.



Une fois l'ordinateur infecté, le virus se copie dans le répertoire Système sous des noms variables ([nombre aléatoire]_up.exe), modifie la base de registres pour s'exécuter à chaque démarrage, puis lance 128 processus simultanés afin de balayer le réseau à la recherche de nouvelles machines vulnérables. L'exploitation de la faille LSASS par le virus rend le système instable, d'où un plantage de LSASS.EXE (et non ISASS.EXE) et un redémarrage automatique du système (message d'erreur : "LSA Shell has encountered a problem and needs to close. We are sorry for the inconvenience").



Sous Windows XP, un message d'erreur s'affiche à l'initiative de Autorite NT\System, puis l'ordinateur redémarre automatiquement après 60 secondes. Si ce délai ne vous laisse pas le temps de télécharger le correctif, il est possible de stopper le compte à rebours et d'annuler le redémarrage automatique en procédant de la manière suivante : cliquez sur le bouton "Démarrer", sélectionnez "Exécuter...", entrez " shutdown -a " puis cliquez "Ok" (cette opération n'est valable que pour Windows XP). Le virus créé enfin un fichier C:\WIN.LOG où il consigne l'adresse IP de la dernière machine infectée ainsi que le nombre total de machines contaminées.



Une propagation massive de Sasser et d'éventuelles variantes pourrait causer des perturbations similaires à celles engendrées par le virus Blaster en août 2003, en rendant notamment difficile voire impossible l'accès à certains sites web. La mise à jour des machines sous Windows NT, 2000, XP et 2003 est donc impérative pour combler la faille LSASS exploitée par le virus, mais aussi par divers outils de piratage à distance actuellement en circulation.



2/ PREVENTION :

Les utilisateurs concernés doivent mettre à jour leur antivirus Panda avec le PAV.SIG d'aujourd'hui. En cas de doute, les utilisateurs de Windows NT, 2000, XP et 2003 doivent également mettre à jour leur système avec ces differents patchs : KB 835732 ( http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx ) KB 828741 ( http://www.microsoft.com/technet/security/bulletin/MS04-012.mspx ) KB 837001 ( http://www.microsoft.com/technet/security/bulletin/MS04-014.mspx ) Grace à ces patchs, dix-neuf vulnérabilités dont sept de niveau critique seront corrigées dans divers composants ou services de Windows XP, 2000, NT 4.0 et 2003 (LSASS, LDAP, PCT, Winlogon, Metafile, Help and Support Center, Utility Manager, Windows Management, Local Descriptor Table, H.323, Virtual DOS Machine, Negotiate SSP, SSL et ASN.1 ?Double Free?). Ces vulnérabilités peuvent permettre à une personne malveillante d'exécuter le code de son choix et de prendre le contrôle à distance de l'ordinateur de sa victime ou à un virus de s'exécuter automatiquement à l'insu de l'utilisateur.



3/ DESINFECTION :

Avant de commencer la désinfection, il est impératif de s'assurer avoir appliqué les mesures préventives ci-dessus afin d'empêcher toute réinfection de l'ordinateur par le virus. Les utilisateurs disposant d'un antivirus peuvent l'utiliser en analyse à la demande si celui-ci est bien à jour.





Des informations supplémentaire seront disponible sur le site web (en Anglais):

http://www.pandasoftware.com/virus_info/encyclopedia/overview.aspx?idvirus=46865

http://www.pandasoftware.com/virus_info/encyclopedia/overview.aspx?idvirus=46875

================================



Comme d'habitude avec ces petits virus qui rebootent vot système,

faut connaître l'astuce anti-reboot.

Dès que la fenêtre indiquant que le système va s'arrêter s'affiche, voilci ce que vous devez faire :

- Cliquez sur démarrer. Le menu s'affiche.

- Cliquez sur exécuter

- Tapez 'cmd' et cliquez sur 'OK'. La fenêtre dite 'de commande' s'affiche.

- Tapez l'instruction suivante : shutdown -a



Et voilou, vous pouvez continuer.



Bonne désinfection


Ce contenu a été initialement publié sur Y! Answers, un site Web de questions-réponses qui a fermé ses portes en 2021.
Loading...