Endpoint Protection

 View Only
  • 1.  SID 27071

    Posted Nov 06, 2013 09:56 AM

    Bonjour,Depuis quelques temps j'ai 3 PC qui presente des virus dont voici le message

    Symantec Endpoint Protection

    [SID : 27071 System Infected: Backdor Houndni Activity detecte]

    J'ai un serveur SEPM, merci de votre aide!



  • 2.  RE: SID 27071

    Posted Nov 06, 2013 10:31 AM

    These are detected by the IPS signatures if the traffic is genuine you can create exclusion

    open sepm

    click on policies

    select intrusion 

    click on add exception and search the SID and make it to allow 

    very much simillar to this

    https://www-secure.symantec.com/connect/forums/intrusion-prevention-google-chrome-application



  • 3.  RE: SID 27071

    Posted Nov 06, 2013 10:47 AM

    Have you pulled the machine from the network and run a full scan?

    See here on details of this

    System Infected: Backdoor Houdini Activity

    http://www.symantec.com/security_response/attacksignatures/detail.jsp?asid=27071



  • 4.  RE: SID 27071

    Trusted Advisor
    Posted Nov 06, 2013 11:57 AM
    Bonjour ,
     
    Les chevaux de Troie Backdoor permettent aux attaquants distants afin d' exécuter diverses activités malveillantes sur la machine compromise .
     
    Système infecté : Backdoor activité Houdini
     
     
    Jetez un oeil de plus près les journaux de la circulation , où vous voyez ces alertes ... si l'adresse IP ( es ) sont externe, il n'ya pas beaucoup que vous pouvez faire ... la nature de l'Internet est de permettre aux tentatives non sollicitées de communication.
     
    Si les communications sont en provenance de sources externes, vous pouvez certainement bloquer ces adresses IP au pare-feu de périmètre, et d'autres choses comme levier de prévention des intrusions ( en supposant que vous avez ça, ou ça fait partie du pare-feu de périmètre) .
     
    Si les attaques viennent de l'intérieur de votre réseau , vous aurez besoin de faire quelques seluthing à aller au fond de ce qui se fait attaquer et de traiter avec elle. Mon instinct , cependant, me porte à croire que vos journaux indiquent les adresses IP externes.
     
    Script kiddies là sont constamment en cours d'exécution des programmes qui essaient d'utiliser des exploits sur des machines ... les chances sont faibles que vous êtes spécifiquement visés.
     
    Si les adresses IP dans les journaux sont externes à votre réseau , la seule façon que vous pouvez complètement bloquer les alertes est de configurer votre pare-feu de périmètre de ne pas autoriser le trafic entrant externe à la machine ... ce qui , je pense, serait complètement nier l'utilité le serveur lui-même.
     
    En outre, vous pouvez exécuter l'utilitaire SymHelp pour vérifier si tous les fichiers suspects sont trouvés et s'il ya , soumettre le même à Symantec Security Response Team .
     
    Utilisation de Symantec Aide ( SymHelp ) Tool, comment pouvons-nous recueillons les fichiers suspects et soumettre le même à Symantec Security Response Team .
     
     
    Hope that helps !


  • 5.  RE: SID 27071

    Posted Nov 07, 2013 05:26 AM

    The information in the following thread may be of interest:

    [SID: 27071] System infected: backdoor houdini activity detected

    https://www-secure.symantec.com/connect/forums/sid-27071-system-infected-backdoor-houdini-activity-detected



  • 6.  RE: SID 27071

    Posted Jan 14, 2014 05:42 AM

    Followers of this thread may be interested to know that Symantec has now released an enhanced heuristic detection against this family of threats.  More details can be found at:

    VBS.Dunihi!gen1
    http://www.symantec.com/security_response/writeup.jsp?docid=2014-011312-0745-99