Virus My-Doom et Exchange 5.5

Virus My-Doom et Exchange 5.5 - Logiciels - Windows & Software

Marsh Posté le 06-02-2004 à 10:02:50    

Hello,
 
J'ai un gros gros soucis, avec notre amis My-Doom, sur notre réseau (150 clients avec symantec AV corporate 8.1 à jour PARTOUT)  
 
Nous avons un serveur exchange 5.5 sur lequel notre anti-virus trouve des fichiers infectés dans: /exchsrvr/imcdata/in/
 
Donc notre antivirus gentillement SUPPRIME des fichiers dans ce répertoire ... le virus ne semble pas se propager (protection au niveau de notre Relais SMTP) mais j'ai vraiment TRES TRES peur pour la base exchange vu que l'AV supprime des choses dedans de manière brutale.
 
Une idée SVP?
 
:/ :/


Message édité par Pims le 06-02-2004 à 14:42:15

---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 10:02:50   

Reply

Marsh Posté le 06-02-2004 à 10:13:37    

Des mails infectés ont du etre envoyé a l'adresse d'un de tes users et passer au travers de ta passerelle, mails qui du coup se retrouve dans ton exchange, ce que ne signifie absolument pas que ton serveur ou un des tes clients est infecté, juste qu'un mail vérolé est dans le systeme.
Par contre il fait que tu configures ton Norton pour exclure de toutes ses analyses et de la protection en temps réel tous les dossiers exchange, la ca n'est encore pas trop mechant c'est juste la boite de reception du connecteur SMTP, au pire tu as pu perdre quelques mails entrant, mais imagine qu'il te foute en quarantaine ta base de boites aux lettres...
Si tu veux protéger ton serveur avec Norton, il faut que tu achetes le module spécifique a Exchange.

Reply

Marsh Posté le 06-02-2004 à 10:14:51    

Si tu as installé le filtre pour Exchange c'est normal... tes utilisateurs recoivent le mail, il est stocké dans le dossier entrant, le filtre vérifie et si il est infecté vire le mail en question sans le délivrer à l'utilisaeur.
 
Gros avantage les messages infectés arrivent jusqu'au serveur, mais pas au client. Vu qu'il n'est jamais exécuté ton serveur ne craint pas grand chose.
 
Par contre je te conseille si tu as installé ton AV Server (je ne parle pas du filtre Exchange, mais de l'anti-virus qui scan les fichiers) d'exclure de l'analyse fichier les répertories des utilisateurs Exchange, ce n'est pas son job d'aller fouilles la bas, c'est celui du filtre SAV pour Exchange (disponible sur le 3ème CD).

Reply

Marsh Posté le 06-02-2004 à 11:10:48    

Ok merci, de plus pollo, je ne gere pas de quarantaine !!
DONC: si le virus peut etre nettoyé, on nettoie ! et sinon: ON SUPPRIME !!!
 
Alors sur la base Exchange ca serait grave je pense !!!
 
Sinon requin je n'ai pas l'agent Exchange, j'ai simplement installé le client AV corporate sur mon serveur !


---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 11:19:40    

Ben ca va faire mal....

Reply

Marsh Posté le 06-02-2004 à 11:29:38    

C'est bon, j'ai exclu les répertoires de ma base exchange seulement: priv.edb, pub.edb et dir.edb
 
Ca devrait etre bon non? d'après vous?
Seulement le fichiers qui sont supprimés dans /exchsrvr/imcdata/in/ ? ils correspondont à quoi?


---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 11:32:44    

Par contre j'ai une erreur dans mon journal d'événement:
 

Code :
  1. "Le code de l'erreur 2 a été retourné lors de la tentative de suppression du fichier spoule D:\EXCHSRVR\imcdata\in\1L8DK8R7. Ce fichier peut provoquer un doublon qui sera envoyé quand le serveur sera redémarré."


Je pense que le serveur essaye de supprimer un fichier du spool, mais vu que l'antivirus l'a déja supprimé ca pause pb...
 
Je le sent mal tous ca :/ :/ :/


Message édité par Pims le 06-02-2004 à 11:33:00

---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 11:35:42    

Si je me trompe pas \exchsrvr\imcdata\in\ est le répertoire de l'Internet Mail Connector dans lequel arrivent tous les messages entrants depuis le net avant leur traitement.

Reply

Marsh Posté le 06-02-2004 à 11:40:49    

ok, et le fait de supprimer ces fichiers sauvagement? est très génant à ton avis?
 
:/
 
Mais là qqch m'échappe dans ce cas ! comment ces mails peuvent ils arriver là sachant que notre relais SMTP refuse tous les mails infectés?
 


Message édité par Pims le 06-02-2004 à 11:42:06

---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 11:46:52    

Je ne pense pas... il s'agit de queue ou si je ne me trompe pas chaque mail a un fichier séparé, donc supprimer le fichier empêche juste sa delivery.
 
Si ces mails arrivent la c'est que (hypothèses) :
- ton relais peut-être court-circuité (par exemple le serveur SMTP est accessible depuis son IP et des virus avec leur propre moteur de scan / envois SMTP tombent dessus)
- sur le relais l'AV n'est pas 100% efficace

Reply

Marsh Posté le 06-02-2004 à 11:46:52   

Reply

Marsh Posté le 06-02-2004 à 11:52:06    

Le serveur exchange est accessible via son IP oui, MAIS uniquement depuis le LAN !!! or sur ce LAN chaque poste est équipé d'un AV...
 
Sinon au niveau de l'AV du relais SMTP dans le doute je refuse les extensions .ZIP (en plus de toutes les extensions porteuses de virus habituelles).
 
Donc je ne vois pas...  
 
Est ce possible depuis le serveur Exchange d'accepter des mail en entré UNIQUEMENT depuis mon relais SMTP?


---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 12:25:51    

Pims a écrit :

Ok merci, de plus pollo, je ne gere pas de quarantaine !!
DONC: si le virus peut etre nettoyé, on nettoie ! et sinon: ON SUPPRIME !!!
 
Alors sur la base Exchange ca serait grave je pense !!!


 
Pas grave effectivement, elle serait juste supprimé intégralement :D

Reply

Marsh Posté le 06-02-2004 à 12:27:23    

Pims a écrit :

C'est bon, j'ai exclu les répertoires de ma base exchange seulement: priv.edb, pub.edb et dir.edb
 
Ca devrait etre bon non? d'après vous?
Seulement le fichiers qui sont supprimés dans /exchsrvr/imcdata/in/ ? ils correspondont à quoi?
 


 
Vire tous les dossiers exchange, le fait de laisser l'AV bosser dessus ne peut apporter que des ennuis.
Et /exchsrvr/imcdata/in/ je l'ai dis plus haut c'est la qu'arrive tous les messages smtp entrant depuis l'extérieur.

Reply

Marsh Posté le 06-02-2004 à 12:28:55    

Pims a écrit :

Est ce possible depuis le serveur Exchange d'accepter des mail en entré UNIQUEMENT depuis mon relais SMTP?


 
http://www.msexchange.org/tutorial [...] er_55.html

Reply

Marsh Posté le 06-02-2004 à 12:35:34    

Merci !
Mais heureusement qu'il bosse sur la file d'attente de mail entrant !! sinon les mails infecté serait dans la base elle même !!!
 
... sinon ta procédure c'est pour interdire le relais, je connaissait, mais ca ne suffit pas si?  
et si je l'aplique en plus mes clients mail MAC ne fonctionnent plus :/ :/
(d'ailleurs le virus vient peut etre d'eux !!!!!!!)
 
A moins que je laisse les mails passer (en virant l'analyse dans \exchsrvr\imcdata\in\ ... ainsi les virus devraient etre supprimé par les clients outlook (car l'agant symantec est installé sur tous les clients)
 
PS: J'ai regardé les log de connexions, j'ai des connexions uniquement depuis mon serveur relais SMTP.


Message édité par Pims le 06-02-2004 à 12:37:09

---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 12:49:56    

Il est bien a jour l'AV de ta passerelle ?
 
Sinon dans tous les cas il faut vraiment que tu vires l'analyse sur les dossiers exchange, ca ne peut t'apporter que des ennuis (xp inside), si tu veux que norton protege exchange y'a pas 50 solutions il faut le module de protection pour exchange.
 
Et le virus est 100% windows, y'a peu de chance que ce soit tes users mac qui s'amusent a essayer d'infecter ton serveur.
 
Et la procédure pour interdire le relais dois suffire, tu autorise juste l'IP de ta passerrelle et ton nom de domaine, tu peux de toutes facons pas faire grand chose de plus.

Reply

Marsh Posté le 06-02-2004 à 13:47:07    

J'ai viré l'analyse sur la base de donnée !! qui est sur un autre disque !
 
Tu penses qu'il faut enlever l'analyse du programme lui même aussi? dans ce cas que vont devenir mes mails infectés qui sont bloqué pour le moment? :/
 
Sinon OUI l'AV de ma passerelle est à jour (Mise à jour tous les 1/4 d'heure) car il arrete déja 500 mails par jour.


---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 15:39:29    

Bon, j'ai viré l'analyse "temps réel" sur les dossiers Exchange, seulement maintenant je me retrouve avec des virus sur les clients... je ne comprends plus rien...


---------------
Life is like a box of chocolate you never know what you gonna get.
Reply

Marsh Posté le 06-02-2004 à 16:05:33    

Y'a ScanMail de Trend qui est très efficace pour la protection d'exchange et sa base
http://fr.trendmicro-europe.com/en [...] &family=15

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed