France Hardware : Forums de discussion
Retrouvez les prix près de chez vous :  
Index du forum | Liste des membres | Liste des groupes | Inscription | F-A-Q | Recherche
Pseudo :    Password :     
23 580 membres enregistrés - 1 913 092 posts - 99 146 topics
Index des forums FH  | Index des forums DegroupNews
      Internet et réseaux
           "system32/wget.exe" qui essaye de sortir sur le net ...
26 connectés(record : 272 le 28 octobre 2008 - 04 h 23)

Vous devez vous connecter pour répondre au topic.
"system32/wget.exe" qui essaye de sortir sur le net ...

AozRoon
lapin rouge

Messages : 3 271
Inscrit le 28/05/02
Ville : Le Sappey [38]
Non connecté
  Posté le 31 janvier 2005 - 09 h 27 m 43 s
Salut à tous,

Depuis deux semaines mon firewall m'interroge sur une appli nommée "wget.exe" (placée dans winnt/system32/) qui essaye de sortir sur le net vers l'adresse IP : 216.55.154.180

Moi j'utilisais dans le temps une application sous unix qui s'appelait aussi wget, c'était un aspirateur de sites ouèbes. Mais sous windows je ne savais même pas que cela existait ...

Je n'ai pas trouvé d'anonce de virus là dessus et mon antivirus ne trouve rien dans le fichier non plus.

Que dois-je en penser ? Pour l'instant, dans le doute, j'ai bloqué l'accès internet à cette appli ...

Merci !

Aoz, dubitatif :???:


Message édité 1 fois, la dernière par AozRoon le 31 janvier 2005 - 11 h 20.

-- www.ptitvelo.net --
-----------o
----------/\_
--------_-\_ /
-------(*)/'(*)


djalex
Canta U Populu Corsu

Messages : 6 596
Inscrit le 08/01/02
Ville : Lyon / Bastia
Non connecté
  Posté le 31 janvier 2005 - 17 h 51 m 40 s
c'est peut etre ça

http://www.interlog.com/~tcharron/wgetwin.html


sinon l'adresse IP que tu as relevé, ça concerne une société ou un particulier ???



A mezzu mare .....

AozRoon
lapin rouge

Messages : 3 271
Inscrit le 28/05/02
Ville : Le Sappey [38]
Non connecté
  Posté le 01 février 2005 - 10 h 10 m 22 s
Sauf que moi je n'ai jamais installé ce wget.exe qui se trouve dans "winnt/system32". Et qu'apparement ce n'est pas un programme inclu par défaut dans win2000.

Bon je vais effacer ce binaire et on verra bien ...



-- www.ptitvelo.net --
-----------o
----------/\_
--------_-\_ /
-------(*)/'(*)


FiFouille


Messages : 259
Inscrit le 29/10/04
Non connecté
  Posté le 01 février 2005 - 14 h 26 m 16 s
$whois 216.55.154.180

OrgName: Abacus America Inc.
OrgID: ABAC
Address: 5276 Eastgate Mall
City: San Diego
StateProv: CA
PostalCode: 92121
Country: US

NetRange: 216.55.128.0 - 216.55.191.255
CIDR: 216.55.128.0/18
NetName: ABAC1999A
NetHandle: NET-216-55-128-0-1
Parent: NET-216-0-0-0-0
NetType: Direct Allocation
NameServer: NS1.ABAC.COM
NameServer: NS2.ABAC.COM
Comment: ADDRESSES WITHIN THIS BLOCK ARE NON-PORTABLE
RegDate: 1999-05-28
Updated: 2000-11-02

TechHandle: AD384-ORG-ARIN
TechName: A Net DNS Administrator
TechPhone: +1-858-410-6900
TechEmail: dns@aplus.net

OrgTechHandle: ANETS-ARIN
OrgTechName: A Net Support
OrgTechPhone: +1-858-410-6900
OrgTechEmail: support@aplus.net

# ARIN WHOIS database, last updated 2005-01-31 19:10
# Enter ? for additional hints on searching ARIN's WHOIS database.


$sudo nmap -O 216.55.154.180
Password:

Starting nmap 3.75 ( http://www.insecure.org/nmap/ ) at 2005-02-01 14:17 CET
Interesting ports on 216-55-154-180.dedicated.abac.net (216.55.154.180):
(The 1648 ports scanned but not shown below are in state: closed)
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
25/tcp filtered smtp
53/tcp open domain
80/tcp open http
106/tcp open pop3pw
110/tcp open pop3
143/tcp open imap
443/tcp open https
465/tcp open smtps
993/tcp open imaps
995/tcp open pop3s
3306/tcp open mysql
6667/tcp open irc
8443/tcp open https-alt
Device type: general purpose
Running: FreeBSD 4.X
OS details: FreeBSD 4.6.2-RELEASE - 4.8-RELEASE, FreeBSD 4.7-RELEASE
Uptime 20.600 days (since Tue Jan 11 23:54:15 2005)

Nmap run completed -- 1 IP address (1 host up) scanned in 30.952 seconds



wget n'est en effet pas inclu par défaut sous windows (tu m'étonnes lol)

faut rechercher après le paramètre qu'il y a après
il doit surement vouloir télécharger quelque chose ... mais quoi




bernie38
Waldorf (le pote à Statler)

Messages : 11 427
Inscrit le 28/08/03
Ville : Claix
Non connecté
  Posté le 01 février 2005 - 15 h 11 m 11 s
Si ton FW le permet, tu peux toujours interdire le NetRange: 216.55.128.0 - 216.55.191.255



La Montagne n'est pas dangereuse : on ne peut qu'y perdre la vie, tandis qu'en ville on devient bête et méchant
Voltaire


AozRoon
lapin rouge

Messages : 3 271
Inscrit le 28/05/02
Ville : Le Sappey [38]
Non connecté
  Posté le 01 février 2005 - 15 h 20 m 01 s
Oui je pourrais, mais je crois que je vais tout simplement virer ce "wget.exe"

Ce qui m'emmerde c'est comment il s'est retrouvé installé ce soft ...



-- www.ptitvelo.net --
-----------o
----------/\_
--------_-\_ /
-------(*)/'(*)


bernie38
Waldorf (le pote à Statler)

Messages : 11 427
Inscrit le 28/08/03
Ville : Claix
Non connecté
  Posté le 01 février 2005 - 15 h 44 m 50 s
Tiens, un truc au hasard : as-tu essayé de passer des outils genre spybot ou adaware pour déceler les éventuels espions ? ça peut révéler des trucs intéressants...



La Montagne n'est pas dangereuse : on ne peut qu'y perdre la vie, tandis qu'en ville on devient bête et méchant
Voltaire


beavis
I hate the teletubbies...

Messages : 1 002
Inscrit le 18/09/03
Ville : Lyon 6e part-dieu
Non connecté
  Posté le 01 février 2005 - 16 h 44 m 31 s
La plupart des worms (qui font des attaques XSS - Cross Script Site)
qu'on trouve actuellement sur le net utilisent wget pour se télécharger sur la machine cible et ensuite attaquer d'autres serveurs web.
C'est le cas des differentes versions du vers santy qui s'attaque au forums phpbb
ou encore par exemple de celui qui s'attaque aux sites qui ont awstats d'installé.

ref: http://archives.neohapsis.com/archives/fulldisclosure/2005-01/0800.html



www.bearstech.com

bernie38
Waldorf (le pote à Statler)

Messages : 11 427
Inscrit le 28/08/03
Ville : Claix
Non connecté
  Posté le 01 février 2005 - 16 h 51 m 13 s


Le 01 février 2005 - 16 h 44, beavis a écrit :
La plupart des worms (qui font des attaques XSS - Cross Script Site)
qu'on trouve actuellement sur le net utilisent wget pour se télécharger sur la machine cible et ensuite attaquer d'autres serveurs web.
C'est le cas des differentes versions du vers santy qui s'attaque au forums phpbb
ou encore par exemple de celui qui s'attaque aux sites qui ont awstats d'installé.

ref: http://archives.neohapsis.com/archives/fulldisclosure/2005-01/0800.html

:ho: ce soir en rentrant, je scanne ma machine moi...
En tout cas :pouce: et :Merci: pour l'info



La Montagne n'est pas dangereuse : on ne peut qu'y perdre la vie, tandis qu'en ville on devient bête et méchant
Voltaire


AozRoon
lapin rouge

Messages : 3 271
Inscrit le 28/05/02
Ville : Le Sappey [38]
Non connecté
  Posté le 02 février 2005 - 09 h 50 m 50 s
J'ai fait un scan complet et un coup d'adaware : rien.

Malgré tout, l'hypothèse de Beavis me semble très vraisemblable. Je vais scanner ma machine avec un autre antivirus pour voir.



-- www.ptitvelo.net --
-----------o
----------/\_
--------_-\_ /
-------(*)/'(*)


djalex
Canta U Populu Corsu

Messages : 6 596
Inscrit le 08/01/02
Ville : Lyon / Bastia
Non connecté
  Posté le 02 février 2005 - 11 h 51 m 34 s


Le 02 février 2005 - 09 h 50, AozRoon a écrit :
J'ai fait un scan complet et un coup d'adaware : rien.

Malgré tout, l'hypothèse de Beavis me semble très vraisemblable. Je vais scanner ma machine avec un autre antivirus pour voir.


n'essaye pas que ad aware, mais utilise aussi spybot -search and destroy

:jap:



A mezzu mare .....

bernie38
Waldorf (le pote à Statler)

Messages : 11 427
Inscrit le 28/08/03
Ville : Claix
Non connecté
  Posté le 02 février 2005 - 12 h 59 m 09 s


Le 02 février 2005 - 11 h 51, djalex a écrit :
n'essaye pas que ad aware, mais utilise aussi spybot -search and destroy

:jap:

ou encore a-square (merci amon de l'avoir préconisé)
et le fait d'en passer plusieursn'est pas inutile, loin de là ! Contrairement aux anti-virus, puisqu'à mon avis il ne doit pas s'agir d'un virus mais d'un spyware.

Ah, et j'ai scanné mon PC hier soir : rien trouvé (pas de wget dans les rep) :hot:



La Montagne n'est pas dangereuse : on ne peut qu'y perdre la vie, tandis qu'en ville on devient bête et méchant
Voltaire


Page genérée en 0.5513 secondes par RahForum 2.0 | Gzip off |  Stats |  Metaforums |  RSS
© 2004 Cerbere Systems.
Prix Matériel Informatique | Informatique Lyon | Informatique Grenoble | Informatique Annecy | Informatique Marseille | Informatique Bordeaux | Forum Informatique
ADSL |Actualité ADSL | e-commerce | Commande Au Volant
Creative Commons
Message Boards and Forums Directory