OVH Cloud OVH Cloud

comment connaitre celui qui m'envoie des virus

17 réponses
Avatar
kosmos
Bonjour,
Cela fait maintenant plusieurs moi que je recois des virus tout les jours dans
ma boite aux lettres: w32 Klez et maintenant w32 sobig et d'autres encore.

Cela doit venir de un, deux ou trois expiditeurs différents or à chaque fois que
je regarde la source du message c'est toujours une adresse e-mail émettrice
différente.
D'où je me pose la question: Peut-on savoir qui a envoyer le virus?

Je possède un site internet et c'est toujours mon adresse e-mail de mon site qui
est submerger de messages infectés et pas les autres.

10 réponses

1 2
Avatar
Angel
kosmos wrote:
Bonjour,
Cela fait maintenant plusieurs moi que je recois des virus tout les
jours dans ma boite aux lettres: w32 Klez et maintenant w32 sobig et
d'autres encore.

Cela doit venir de un, deux ou trois expiditeurs différents or à
chaque fois que je regarde la source du message c'est toujours une
adresse e-mail émettrice différente.
D'où je me pose la question: Peut-on savoir qui a envoyer le virus?


Salut, Regarde plutot l'ip de l'expediteur et son FAI avec de la chance
c'est une personne que tu connais.

Je possède un site internet et c'est toujours mon adresse e-mail de
mon site qui est submerger de messages infectés et pas les autres.


Idem pour ma part j'ai eu le malheur de mettre une adresse mail sur mon
site, laquelle par ailleur je ne donne/utilise jamais et c'est elle qui
recois des virus.

Avatar
Pascal
kosmos wrote:

Cela doit venir de un, deux ou trois expiditeurs différents or à chaque fois que
je regarde la source du message c'est toujours une adresse e-mail émettrice
différente.
D'où je me pose la question: Peut-on savoir qui a envoyer le virus?


Le problème c'est que les virus que tu cites infectent le pc, et
utilisent la base de donnée de icq et le carnet d'adresse pour se
propager. Donc tu peux voir de qui cela vient, mais il n'en n'est pas le
responsable, tout du moins une victime.

Je possède un site internet et c'est toujours mon adresse e-mail de mon site qui
est submerger de messages infectés et pas les autres.



Un bon truc : utiliser un mailer qui filtre les junk mail, et un
firewall/antivirus qui bloque les pieces jointes. Avec ca tres peu de
spam passe, et de virus aussi.
Cordialement,
--
Tea Pascal
For personal mail, replace by @free.fr
http://dragpas.free.fr

Avatar
djehuti
salut
"Pascal" a écrit dans le message news:
3f4bd4de$0$27033$

D'où je me pose la question: Peut-on savoir qui a envoyer le virus?



y a peu de chances

Le problème c'est que les virus que tu cites infectent le pc, et
utilisent la base de donnée de icq et le carnet d'adresse pour se
propager.


non... les nouvelles bestioles cherchent des adresses dans (tous) les types
de fichiers sensés en contenir (bases mails, fichiers htm* et même txt)

les expéditeurs (malgré eux) sont propablement des visiteurs de vos sites
(le fichier qui contient l'adresse est dans le cache internet)

Donc tu peux voir de qui cela vient, mais il n'en n'est pas
le responsable, tout du moins une victime.


remonter à l'expéditeur rien qu'avec l'IP ?
c'est faisable... mais pas pour le commun

@tchao


Avatar
kosmos
Merci pour vos réponses,

Je pense que je vais enlever mon adresse e-mail de mon site;
je mettrais à la place un forum ou une sorte de livre d'or.

Si je voulais connaitre ceux qui m'envoie les virus, c'était bien sûr pour les
prévenir et d'enlever mon adresse e-mail.
Mais il semblerait que ce n'est pas possible...
Avatar
JacK
sur les news:,
Salarié signalait:

Oui, dans Outlook Express, clic droit/propriétés/source du message et
on a une partie des IP mais ... pour faire ça il faut se positionner
sur le message ... donc même si dans les options on a activé le
maximum de temps pour affichage (ouverture du msg) il faut faire vite
un copier/coller de l'en-tête et ... on active le virus en pièces
attachées ! Est-ce que je me trompe ? Comment connaître autrement l'ip
pour signaler les Re:Re: Your application ou autre Microsoft :
Download this patch immediately ! au fournisseur d'accès qui demande
des infos très précises sur l'origine du msg pour intervenir ?
merci de votre réponse.


Oui complètement : tu n'exécutes bien évidemment pas la pièce jointe en
visualisant la source d'un post :)

L'IP de l'expéditeur est exacte, tu peux contacter le service abuse de l'ISP
en joignant tous les headers, il y a une (petite) chance qu'il contacte son
client ou prenne des mesures de filtrage.

Ne jamais mettre une addy en clair sur un site : coder ton adresse à l'aide
d'un script ou de cerbermail : http://www.digipills.com/cerbermail/intro.php
ou encore la mettre dans une image : tu limites ainsi le spam en échappant
aux robots de même que les virus/worms ne peuvent les récupérer chez les
infectés ayant visité ton site. Evidemment, ça ne vaut que pour une
adresse vierge et pas déjà récoltée ;)
--
JacK

Avatar
Arnold McDonald \(AMcD\)
JacK wrote:

L'IP de l'expéditeur est exacte, tu peux contacter le service abuse
de l'ISP en joignant tous les headers, il y a une (petite) chance
qu'il contacte son client ou prenne des mesures de filtrage.


Heu, comme ça vite fait hein, je lis en diagonale. Et si tu fais ton propre
serveur SMTP, qu'est-ce qui t'empêche d'envoyer une adresse IP truquée ?

Ne jamais mettre une addy en clair sur un site : coder ton adresse à
l'aide d'un script ou de cerbermail :


Bah, de toute façon, dès que ton adresse figure sur une page, il y aura
toujours un programme qui la retrouvera. Si je prend mon cas, l'adresse
figurant sur mes sites ne m'a jamais occasionné tant de spam que ça. Au
pire, 20 par mois ? Par contre, si t'as le malheur de t'incrire à des listes
de diffusion, de t'abonner à des services professionels, de t'inscrire à des
newsletters, etc., là t'es cuit. Parce que ça se revend vois-tu ces listes
;o)... Et là, c'est de suite du 20... par jour ! Et encore...

--
AMcD

http://arnold.mcdonald.free.fr/

Avatar
Nicob
On Wed, 27 Aug 2003 11:37:42 +0200, Arnold McDonald (AMcD) wrote:

JacK wrote:

L'IP de l'expéditeur est exacte, tu peux contacter le service abuse de
l'ISP en joignant tous les headers, il y a une (petite) chance qu'il
contacte son client ou prenne des mesures de filtrage.


Heu, comme ça vite fait hein, je lis en diagonale. Et si tu fais ton
propre serveur SMTP, qu'est-ce qui t'empêche d'envoyer une adresse IP
truquée ?


Ben parcequ'il faut établir une session TCP complète pour envoyer un
mail, et que cela est quasiment impossible avec une IP spoofée, à moins
d'être sur le chemin de retour des paquets et de sniffer, ou d'avoir en
face un serveur de mails avec un OS ayant une gestion des ISN
complètement nulle (vieux Windows, Dreamcast, imprimantes HP).

En effet, c'est le serveur de mail *récepeteur* qui inclut l'adresse IP
d'origine.

Ne jamais mettre une addy en clair sur un site : coder ton adresse à
l'aide d'un script ou de cerbermail :


Bah, de toute façon, dès que ton adresse figure sur une page, il y
aura toujours un programme qui la retrouvera. Si je prend mon cas,
l'adresse figurant sur mes sites ne m'a jamais occasionné tant de spam
que ça. Au pire, 20 par mois ? Par contre, si t'as le malheur de
t'incrire à des listes de diffusion, de t'abonner à des services
professionels, de t'inscrire à des newsletters, etc., là t'es cuit.
Parce que ça se revend vois-tu ces listes ;o)... Et là, c'est de suite
du 20... par jour ! Et encore...


Afin de vérifier cela, j'ai acheté mon propre nom de domaine, et à chaque
fois que je m'abonne quelquepart, je donne une adresse email distincte.
Par exemple, chez Amazon, etc.

Etonnament, depuis 2 ans, j'ai vu très très peu de revente de ces adresses.


Nicob


Avatar
JacK
sur les news:3f4c7be4$0$6212$,
Arnold McDonald (AMcD) signalait:
JacK wrote:

L'IP de l'expéditeur est exacte, tu peux contacter le service abuse
de l'ISP en joignant tous les headers, il y a une (petite) chance
qu'il contacte son client ou prenne des mesures de filtrage.


Heu, comme ça vite fait hein, je lis en diagonale. Et si tu fais ton
propre serveur SMTP, qu'est-ce qui t'empêche d'envoyer une adresse IP
truquée ?
Rien : j'utilise mon propre serveur SMTP à travers un proxysocks pour que

mon IP n'apparaisse pas ;)
Je parlais concernant son problème : les messages reçus des serveurs mails
pour des messages soit disant infectés qu'il n'a jamais envoyés ou des
adresses utilisées par des vers récoltées sur les pages htm stockées sur les
plstes des infectés.

Ne jamais mettre une addy en clair sur un site : coder ton adresse à
l'aide d'un script ou de cerbermail :


Bah, de toute façon, dès que ton adresse figure sur une page, il y
aura toujours un programme qui la retrouvera. Si je prend mon cas,
l'adresse figurant sur mes sites ne m'a jamais occasionné tant de
spam que ça. Au pire, 20 par mois ? Par contre, si t'as le malheur de
t'incrire à des listes de diffusion, de t'abonner à des services
professionels, de t'inscrire à des newsletters, etc., là t'es cuit.
Parce que ça se revend vois-tu ces listes ;o)... Et là, c'est de
suite du 20... par jour ! Et encore...
Fonction aussi du taux de visite du site et des gens qui le visitent : ton

site s'adresse plutôt à des gens qui s'y connaissent en sécurité et moins
susceptibles d'être infectés ;)
Un robot ne vas pa lire une adresse non cliquable dans une image ;)
De même si tu fais de ton adresse un lien http codé, elle ne sera pas
récoltée par les robots : il faudra donc que les visiteurs cliquent dessus
pour t'écrire et éventuellement te rajouter dans leur carnet d'adresses,
elle ne pourra être trouvée par les virus/worms dans les pages htlm.
La plaie, c'est ce que tu cites, en effet, c'est la plaie mais très gérable
en filtrant sur directement sur les serveurs mail, avec K9 par exemple.
--
JacK


Avatar
mysmallbusiness
"JacK" wrote in message news:<biht6u$99l7o$...
sur les news:,
Salarié signalait:

Oui, dans Outlook Express, clic droit/propriétés/source du message et
on a une partie des IP mais ... pour faire ça il faut se positionner
sur le message ... donc même si dans les options on a activé le
maximum de temps pour affichage (ouverture du msg) il faut faire vite
un copier/coller de l'en-tête et ... on active le virus en pièces
attachées ! Est-ce que je me trompe ? Comment connaître autrement l'ip
pour signaler les Re:Re: Your application ou autre Microsoft :
Download this patch immediately ! au fournisseur d'accès qui demande
des infos très précises sur l'origine du msg pour intervenir ?
merci de votre réponse.


Oui complètement : tu n'exécutes bien évidemment pas la pièce jointe en
visualisant la source d'un post :)


Sans exécuter la pièce jointe, en se positionnant sur le msg on active
qqchose qui envoie un signal au virus et ... c'est reparti comme en
40. Je n'ai pas trouvé encore de solutions pour voir sur mon micro
mono-poste les diff. ip sans amorcer un virus. Les ip qu'on peut voir
sont factices car les adresses de boites sont ou
autre fantaisie et dîsparaissent après l'envoi ... alors les voir ou
pas. Et il n'y a pas, à ma connaissance, un av qui anticipe
suffisamment (vraiment anticiper quoi) pour faire le shutdown de ce
signal. Norton, esafe, antivir, grisoft, et çi et ça, gratuits, pas
gratuits, mis à jour tous les soirs avant d'éteindre (comme on se
brosse les dents quoi), ils sont pas au point au moment adéquat .. 15
jours après ça oui. En 87 (j'étais débutante) j'entendais parler des
virus qui se promenaient. il y en avait des tas et vicieux par rapport
aux softwares et aux cartes mères (37.000 entrées possibles). Ils
mangeaient de la mémoire (ou faisaient autre chose). On avait Norton
(de Peter Norton) et pratiquement tous les av qu'on a aujourd'hui.
Bref. Moi j'en ai raz la casquette des virus. Voir (voir moins d'1
seconde) 1 msg blanc, vide, sans activer readme.txt, suffit à démarrer
un processus. Quand il y aura le moyen de le réamorcer, après
formatage du DD, grâce à ce que Windows garde quand même de la base
des registres .... on sera bien ! Si qqun a vraiment des réponses
claires et précises sur des moyens pas trop coûteux pour se protéger
... je suis preneuse.

L'IP de l'expéditeur est exacte, tu peux contacter le service abuse de l'ISP
en joignant tous les headers, il y a une (petite) chance qu'il contacte son
client ou prenne des mesures de filtrage.

Ne jamais mettre une addy en clair sur un site : coder ton adresse à l'aide
d'un script ou de cerbermail : http://www.digipills.com/cerbermail/intro.php
ou encore la mettre dans une image : tu limites ainsi le spam en échappant
aux robots de même que les virus/worms ne peuvent les récupérer chez les
infectés ayant visité ton site. Evidemment, ça ne vaut que pour une
adresse vierge et pas déjà récoltée ;)



Avatar
JacK
sur les news:,
Salarié signalait:

Sans exécuter la pièce jointe, en se positionnant sur le msg on active
qqchose qui envoie un signal au virus et ... c'est reparti comme en
40. Je n'ai pas trouvé encore de solutions pour voir sur mon micro
mono-poste les diff. ip sans amorcer un virus.
[...]

Non, les failles permettant l'auto-exécution en exploitant la faille MIME ou
IFrame dans un message HTLM sont colmatées depuis une éternité.

Cependant, si ton FW ne bloque pas tous les ports pour ton logiciel de
courrier sauf 25,110,119 et 143, il ira chercher sur le W3 les images
indiquées, y compris les webbugs ou se connectera éventuellement à une page
web si tu reçois en HTLM.

J'aurai pu par exemple inclure dans un post htlm une image reprenant ton IP.

Tu peux en avoir un exemple en postant un message vide ici :
http://www.cerbermail.com/?MwQ1oT6UVO
--
JacK

1 2