OVH Cloud OVH Cloud

AS.MW2004.Trojan

150 réponses
Avatar
jaky.pelmont
Bonjour. Je viens d'effacer de mon disque ce cheval de Troie détecté par
Virus Barrier X. J'ai été averti automatiquement par Otego.

Est-ce que de nombreuses personnes ont eu cette peste, apparue le 10
Mai, et qui est très dangereuse sur OS X, car elle efface
irrémédiablement tout le dossier Users?

http://www.intego.com/news/pr42.html

--
J. Pelmont
http://perso.wanadoo.fr/pelmont/index.html
for mail remove "aky"

10 réponses

1 2 3 4 5
Avatar
listes
JRP wrote:

Est-ce que de nombreuses personnes ont eu cette peste, apparue le 10
Mai, et qui est très dangereuse sur OS X, car elle efface
irrémédiablement tout le dossier Users?


Seulement ceux qui téléchargent des "démos" et autres "beta publiques"
ailleurs que sur le site de l'éditeur du soft concerné...

--
Olivier Goldberg, étudiant, macmaniaque, plongeur CMAS ***
Pour le courrier personnel, remplacer dans le From: listes par olivier
AIM/iChat: Nept47

Avatar
jaky.pelmont
Olivier Goldberg wrote:

JRP wrote:

Est-ce que de nombreuses personnes ont eu cette peste, apparue le 10
Mai, et qui est très dangereuse sur OS X, car elle efface
irrémédiablement tout le dossier Users?


Seulement ceux qui téléchargent des "démos" et autres "beta publiques"
ailleurs que sur le site de l'éditeur du soft concerné...


Pas convaincu, du fait que je n'ai téléchargé aucun soft depuis des
semaines, seulement des documents pdf pour mon travail. Je l'ai signalé
à toute fin utile, maintenant vous en faites ce que vous voulez.
Bonne journée.
--
J. Pelmont
http://perso.wanadoo.fr/pelmont/index.html
for mail remove "aky"


Avatar
benoit.sansspam
JRP wrote:

Bonjour. Je viens d'effacer de mon disque ce cheval de Troie détecté par
Virus Barrier X. J'ai été averti automatiquement par Otego.

Est-ce que de nombreuses personnes ont eu cette peste, apparue le 10
Mai, et qui est très dangereuse sur OS X, car elle efface
irrémédiablement tout le dossier Users?


Oui je l'ai eu car je suis allé le télécharger sur Limewire (seule
façon de l'obtenir à date) pour pouvoir l'analyser. Comme tout Cheval de
Troie qui se respecte il faut ou le télécharger soi-même ou le que
quelqu'un te l'envoie par email.

Donc cette démo de Word, que j'ai démontée avec ma boîte à outil, si
tu l'as eue sur ta machine tu l'as téléchargée ou un sale ami te l'a
envoyé par email. Bref :

- Cas 1 tu as menti à Olivier ;
- Cas 2 tu as de sales copains ;
- Cas 3 Intego a détruit autre chose sur ton disque et j'ai de la peine
pour toi ;
- Cas 4 Intego n'a rien détruit du tout et c'est fait un coup de pub au
passage.

À toi de nous dire lequel des 4 cas te concerne !

--
Benoît Leraillez

La douleur des autres est tout à fait supportable, hors les cris.

Avatar
jaky.pelmont
Benoit wrote:

JRP wrote:

Bonjour. Je viens d'effacer de mon disque ce cheval de Troie détecté par
Virus Barrier X. J'ai été averti automatiquement par Otego.

Est-ce que de nombreuses personnes ont eu cette peste, apparue le 10
Mai, et qui est très dangereuse sur OS X, car elle efface
irrémédiablement tout le dossier Users?


Oui je l'ai eu car je suis allé le télécharger sur Limewire (seule
façon de l'obtenir à date) pour pouvoir l'analyser. Comme tout Cheval de
Troie qui se respecte il faut ou le télécharger soi-même ou le que
quelqu'un te l'envoie par email.

Donc cette démo de Word, que j'ai démontée avec ma boîte à outil, si
tu l'as eue sur ta machine tu l'as téléchargée ou un sale ami te l'a
envoyé par email. Bref :

- Cas 1 tu as menti à Olivier ;
- Cas 2 tu as de sales copains ;
- Cas 3 Intego a détruit autre chose sur ton disque et j'ai de la peine
pour toi ;
- Cas 4 Intego n'a rien détruit du tout et c'est fait un coup de pub au
passage.

À toi de nous dire lequel des 4 cas te concerne !


Cas n°1. Non, sauf que je me suis aperçu que j'avais chargé il y a une
huitaine un petit programme "Do I need more memory", après lecture de ce
forum, que j'avais oublié. Je l'ai téléchargé à nouveau, pas de problème
(à moins qu'il ait été modifié entre temps)
Cas n°2 : Transmis par courriel ? Par pièce jointe peut-être. N'en ouvre
plus depuis quelque temps. Une démo de Word ? Absurde, je n'en ai jamais
utilisé, ayant acquis Word à partir du disque d'origine acheté avec
Office et mis à jour à partir du site de Microsoft.
Cas n°3 : Non, très probablement. Le dossier Extra dans Cache Out a été
modifié exactement à l'heure où j'ai utilisé l'antivirus. Disparition de
l'icone du script. C'était en effet là que le script était supposé
s'installer. Détruit autre chose ? sais pas.
Cas n°4 : Idée un peu tordue, sans doute parce que tu te travailles pas
pour cette boîte. :-)) Ce serait vraiment un rien dangereux pour eux !
/:-)

Ajouter un cas n°5 : Je ne sais pas pour le moment. :-)

Puisque tu étudies ce cheval de Troie, tiens nous au courant, c'est
toujours intéressant pour la communauté ! Mais si tu trouves qu'il y a
une faille de sécurité dans OS X, ici tu vas te faire mal voir ! :-)

Bonne journée (ensoleillée)




--
J. Pelmont
http://perso.wanadoo.fr/pelmont/index.html
for mail remove "aky"


Avatar
jaky.pelmont
Michelle wrote:


Marrant... j'ai voulu voir ce qu'était ce fameux logiciel "Virus
Barrier" et j'ai vu que la définition était de mars (je doute qu'il
puisse détecter des virus du 10 mai) et ensuite le screenshot qu'ils
mettent sur leur site est celui de "Sevendust" (666) qui est vieux comme
mes robes. :-)


Tu vas un peu vite. 1) Je t'ai donné le lien qui en parle. 2) L'annonce
m'est apparue hier automatiquement sur mon écran alors que je
travaillais sur un texte (j'ai un abonnement). Un simple clic, l'info a
été téléchargée du même coup, et le C. de troie détecté. Ils sont
peut-être lent à mettre leur site commercial à jour.

Ce qui m'a paru inquiétant, c'est que cette saleté peut faire
disparaître d'un seul coup toutes les données personnelles sur le
disque. Aïe! Il suffit d'être prévenu, c'est un des rôles du forum.

--
J. Pelmont
http://perso.wanadoo.fr/pelmont/index.html
for mail remove "aky"

Avatar
yotabaza_anti_spam_
JRP wrote:

Puisque tu étudies ce cheval de Troie, tiens nous au courant, c'est
toujours intéressant pour la communauté ! Mais si tu trouves qu'il y a
une faille de sécurité dans OS X, ici tu vas te faire mal voir ! :-)
Bonne journée (ensoleillée)


Ce cheval de Troie n'exploite pas une faille de sécurité, c'est tout
simplement une application dont la finalité est d'effacer des dossiers.
L'utilisateur lance cette appli en pensant qu'il s'agit d'une autre :
c'est pour ça qu'elle a l'icône de Word.

De plus, aux dernières nouvelles, elle n'est présente que sur les
réseaux peer to peer. Tu ne pourrais la recevoir dans ta boîte mail que
si une personne te l'envoyais volontairement : ce n'est pas un virus
capable de s'auto-envoyer à l'insu de l'utilisateur.

Bref, si tu n'a pas téléchargé d'une manière ou d'une autre une appli
ressemblant à une démo ou une version beta de Word 2004, tu n'as pas eu
ce cheval de Troie sur ton ordinateur !

Et si intego dit le contraire, c'est très louche...

--
Thomas
7CC7 788B ED1E 4F7A 8F77 3397 9416 9694 A336 10A0

Avatar
dominiquelang
Thomas Bazalgette wrote:

Bref, si tu n'a pas téléchargé d'une manière ou d'une autre une appli
ressemblant à une démo ou une version beta de Word 2004, tu n'as pas eu
ce cheval de Troie sur ton ordinateur !


Ca, c'est plutôt rassurant, notamment pour les gens comme moi qui
boycottent systématiquement tout ce qui s'apparente à du Microsoft.
Ce qui me fait légèrement frissonner, c'est que cette peste-application
porte une icône d'application (ce qui la distingue des dernières dont on
a parlé ici: des applications cachées derrière une icône de document,
elles sont ainsi légèrement plus faciles à démasquer...)

Ya de toute façons des crétins qui n'ont rien d'autre à fiche qu'à nous
embêter... Pfff.
--
Hop! (tm) et amitiés!
Dominique Lang
Gériatrie: <http://perso.wanadoo.fr/dominique.lang/accueil.html>
Club Macami: <http://www.macami.net>

Avatar
jperrocheau
JRP wrote:

Seulement ceux qui téléchargent des "démos" et autres "beta publiques"
ailleurs que sur le site de l'éditeur du soft concerné...


Pas convaincu, du fait que je n'ai téléchargé aucun soft depuis des
semaines, seulement des documents pdf pour mon travail. Je l'ai signalé
à toute fin utile, maintenant vous en faites ce que vous voulez.


Envisager le cas n° 6, Alzheimer précoce... ;-)

--
Jacques PERROCHEAU
______________________________________________________________
e-mail: mailto:


Avatar
yotabaza_anti_spam_
Dominique Lang wrote:

Thomas Bazalgette wrote:

Bref, si tu n'a pas téléchargé d'une manière ou d'une autre une appli
ressemblant à une démo ou une version beta de Word 2004, tu n'as pas eu
ce cheval de Troie sur ton ordinateur !


Ca, c'est plutôt rassurant, notamment pour les gens comme moi qui
boycottent systématiquement tout ce qui s'apparente à du Microsoft.


Ben oui, mais le problème, c'est qu'on peut lui donner l'apparence qu'on
veut.

Ce qui me fait légèrement frissonner, c'est que cette peste-application
porte une icône d'application (ce qui la distingue des dernières dont on
a parlé ici: des applications cachées derrière une icône de document,
elles sont ainsi légèrement plus faciles à démasquer...)


C'est le même principe, mais les moyens de s'en protéger sont
différents:
Dans le vrai/faux mp3, un tri en mode liste suffisait à repérer qu'il
s'agissait d'une application.
Là, évidemment, c'est une application, donc on ne peut pas le repérer
comme ça. Mais bon, il y a d'autres moyens : dans le cas présent, le
soi-disant installeur de Word 2004 fait quelques centaines d'octets, pas
très crédible.

La conclusion d'Intego est la seule valable : ne télécharger que des
applications de source fiable, ou sinon les examiner sous toutes les
coutures avant de les lancer.
Puisqu'on a un unix avec des droits d'utilisation, on pourrait aussi
imaginer créer un compte spécial "test" pour lancer les appli suspectes
qui ne pourraient alors pas effacer les docs des véritables utilisateurs
(évidemment, il ne faut pas donner le mot de passe admin si l'appli le
demande au lancement).

Ya de toute façons des crétins qui n'ont rien d'autre à fiche qu'à nous
embêter... Pfff.


Oui, je me demande si on ne va pas en avoir de plus en plus maintenant.
Le problème est qu'on finira par avoir des virus qui exploitent de
véritables failles de sécurité.

--
Thomas
7CC7 788B ED1E 4F7A 8F77 3397 9416 9694 A336 10A0


Avatar
Marc Robert
dans l'article 1gdtz7k.1kc2uph1to2534N%, JRP à
a écrit le 15/05/04 14:18 :

Ils sont
peut-être lent à mettre leur site commercial à jour.



Je n'ai pas regardé. Mais après lecture de ce fil, j'ai activé manuellement
Netupdate (qui n'aurait dû se mettre en toute que dans la nui). Et ils
proposent bien de nouvelles définitions, un fichier de 190 ko, en date du
11/5, dont ils disent ceci :

-----------
Derniers vaccins pour VirusBarrier X
Inclut la définition du troyen "AS.MW2004.Trojan"
-----------

1 2 3 4 5