OVH Cloud OVH Cloud

Des précisions sur Atak ?

69 réponses
Avatar
Philippe Boulet
Bonjour,

Je n'ai pas tout compris dans:

http://www.zdnet.fr/actualites/technologie/0,39020809,39161107,00.htm

En particulier:

"....dès que l'on tente de décortiquer son code pour tenter de savoir
s'il s'agit ou non d'un virus."

Des précisions ?


--
J'emmerde les spammeurs.
Mon adresse est valide, l'a toujours été et le restera.

10 réponses

1 2 3 4 5
Avatar
T0t0
"Jeuf" wrote in message
news:cd841j$g3r$
Ce n'est pas la fonction d'un firewall d'arrêter les pièces
jointes vérolées dans les mails, mais passons...
C'est ce que j'appelle de la désinformation.



C'est ton opinion, mais je suis aussi de son avis.
Joke0 a raison de dire que ce n'est pas le rôle d'un firewall d'arrêter
les pièces jointes.
Un firewall est un filtre au niveau réseau (couches 3 et 4)
D'ailleurs, tu verras que la plupart des firewalls du marché ne le font
pas (et je ne parle pas de "firewalls personnels" qui est une
dénomination commerciale qui regroupe un peu tout et n'importe quoi)

De ce que je peux connaître, seul fortinet fait ce genre de chose, et
encore, c'est une fonctionnalité supplémentaire qui est plus associée
à la fonction d'anti-virus du boîtier, que celle de firewall.

La plupart des firewalls sont actifs sur l'Application Layer
(HTTP, SMTP, FTP)


Des exemples ?
De ce que j'ai pu en voir, ils ne font que de la vérification
syntaxique (voir qu'on fait bien passer du HTTP sur le port 80 par
exemple) mais pas du tout de l'analyse de contenu, qui serait à mon
avis bien trop lourd pour un équipement qui doit gérer une grosse
quantité de flux.

Et lorsqu'ils ne protègent pas les e-mails, ce n'est que pour une
raison commerciale (car alors l'anti-virus de la même marque le fait)


Ou simplement parceque ce n'est pas le rôle d'un firewall, hein ?
Il ne fait pas le café non plus, quoique ça pourrait le devenir avec
tout ce que les constructeurs sont prets à nous faire avaler :-)




--
Posted via Mailgate.ORG Server - http://www.Mailgate.ORG


Avatar
Jeuf
"dharix" écriva...
ta maxime est très bien mais elle ne te correspond pas : à la manière
que tu as de répondre aux fils, il ne faut pas t'attendre à un accueil
chaleureux sur fcsv.


Hélas, je n'ai jamais eu de réponses à mes posts autres qu'avec les manières
dont tu parles.
(sans les reprendre toutes : "N'importe quoi", "C'est ça", "ça ne fait pas
longtemps que tu t'intéresses aux virus ?", "Tu ne fais pas la différence
entre physique et logiciel et tu veux être technicien?", "tu nous en
apprends des choses!", etc.)

Pourtant l'aide que j'ai apportée est réelle, hormis les HS qui pullulent
sur ce group.
(regarde dans Google les "merci jeuf", avec les guillemets, sur ce group,
alors que je n'y interviens -par hasard- que depuis 1 mois ou deux)

Mais je n'en suis pas vexé pour autant :
la manière dont le petit groupe se serre les coudes,
les uns bondissant à la rescousse des autres,
sans aucune justification technique,
m'amuse au plus haut point.

Partage tes connaissances mais pas tes remarques
débiles du genre "Mais comme d'habitude, on va me sortir des articles
qui montrent que je ne sais pas de quoi je parle."!


J'aime la provocation, et ici c'est tellement facile !
Et comme tu peux voir, ça marche.
Ils n'ont rien à dire, car les 3 posts sont techniquement parfaits,
mais ils le disent quand même. :-)))

Je ne te contredirais pas sur tes réponses techniques, n'ayant pas les
connaissances pour le faire : comme tu l'as écrit plus haut pour
quelqu'un d'autre /*je ne suis pas de taille*/. Quel respect pour ceux
qui ne font que consulter fcsv justement pour en apprendre un peut + sur
les virus !.


Sois objectif, et regarde à qui j'ai répondu ça :
les seules remarques que ce jeune homme m'a faites sont des remarques HS.

lol, c'est la géguèrre à celui qui aura le dernier mot !
Ta première réponse dans ce fil est intéressante mais le dernier
paragraphe est tout simplement minable: je pense que celui qui a posé la
question sur atak (et bcp d'autres) en a strictement rien à faire de tes
petits différents avec ceux que tu nommes /*les chercheurs
interplanétaires*/


S'il n'en a rien à faire, il ne les prendra pas pour lui.
Mais tu peux voir qu'il y en a ici qui se sont sentis visés...
lol

--------------------------------------------------------------
JFV - J'aime enseigner les virus aux "professionnels" des virus
--------------------------------------------------------------

Avatar
joke0
Salut,

Jeuf:
La plupart des firewalls sont actifs sur l'Application Layer
(HTTP, SMTP, FTP).


Et alors? En quoi est-ce le boulot d'un firewall de filtrer les
pièces jointes? Certes c'est une fonction intéressante, mais ce
serait mieux que les utilisateurs ne comptent pas dessus.

Je ne comprends pas pourquoi tu contredis ce point. Il me
paraît évident que le ver dispose d' "anti-debugging tricks".
C'est l'enfance de l'art.


Un anti-debugging n'a jamais inquiété un anti-virus.


Oui.

C'est pourtant cet argument qui est repris pour expliquer
la "nouvelle race" de virus qu'est Attak.


Tous le monde est d'accord pour dire que le bruit provoqué par
ces annonces est très disproportionné. Le ver est simplement
plus compliqué à analyser que la plupart des autres, mais il n'y
a aucun virus indétectable.

Non. Il est dit qu'il est difficile à analyser par les
anti-virus.


La preuve que non: tous les antivirus le détectent.

SdBot est une famille de ver très nombreuse. Ça n'a donc pas
de sens de dire "comme sdbot par exemple".


Ils sont certainement tous packés avec FSG.


Certainement pas. Je ne vois pas pourquoi tu affirmes ça.

Je n'en ai trouvé aucun qui ne le soit pas.


La plupart de ceux sur lequel j'ai mis la main ne sont pas
packées. Seulement 5 sur 70 échantillons.

D'ailleurs les sources de SdBot n'ont pas été distribuées
avec le packer FSG, mais avec le packer UPX + un scrambler.



Correction: les sources "officielles" de Sd ne contiennent rien
d'autre que du code. J'avais regardé des versions SdBot
spéciales.

Si tu veux, je peux même t'envoyer les sources packées avec
SFX :-)))


SFX? C'est quoi ce packer? Tu veux parler des archives
auto-extractibles? Pas un packer ça ;-)

SdBot est une famille de ver très nombreuse. Ça n'a donc pas
de sens de dire "les sources de sdbot"


Sources SdBot = sources officielles des différentes versions du
bot publiées par Sd.

--
joke0


Avatar
Jeuf
"Roland Garcia" écriva...
Jeuf wrote:
Atak est un ver comme les autres.


Faudrait savoir.


???
Je ne vois absolument pas ce que tu veux dire.

Il se propage par mail, en pièce jointe à double-extension.


Euh, vous en avez reçu beaucoup ?


Je ne reçois pas les pièces-jointes en double extension.
J'ai quand même quelques outils actifs sur mon pc.

Il est donc arrêté par la grande majorité des anti-virus et autres
pare-feu.



Au moins.


Vas-y, donne-moi la liste des anti-virus / pare-feu qui ne les arrêtent pas
(sauf si un anti-virus d'une marque ne le fait pas alors que le pare-feu de
la même marque le fait, et vice-versa).
Je te parie que je trouve une liste largement plus longue qui les arrête.

Tu ne sais vraiment pas de quoi tu parles, mon grand.

Son originalité vient uniquement du fait qu'il se désactive dès qu'il
repère


un listeur de process actifs.
Mais si on ouvre à la main la liste des process actifs, on le trouve.
Il suffit de killer hint.exe pour le désactiver.


Lisez trop la presse.


Justement, la presse dis le contraire.
Tu interviens alors que tu n'as lu ni le début de thread, ni la presse qui
parle d'atak.
Tu es un comique, toi.

JFV - testeur de virus


Et propagateur de légendes urbaines.


Allez, analyse-moi Atak, et dis-moi que je me suis trompé
:-))))))))

------------------------------------------------------------------
JFV - Roland Garcia : le plus grand esbrouffeur que je connaisse.
Sources : ce post, ainsi que "sa" dernière alim "pc",
ainsi que des tas d'autres posts faciles à retrouver.
------------------------------------------------------------------


Avatar
Jean-Francois BILLAUD
scripsit Jeuf :

3 - J'aime ton intervention, qui eût été nettement moins drôle
si tu avais parlé technique (mais apparemment tu n'es pas de taille)


Vous faites comme vous voulez, mais personnellement je ne fais pas
d'hypothèses a priori sur les diplomes et capacités des gens qui
écrivent dans les news.

-------------------------------------------------------
JFV - La connaissance s'accroît quand on la partage
(Sacha Boudjema, L'Ordre du Grand Vol)
------------------------------------------------------


Où peut-on trouver les documentations que vous avez rédigées ?
Et les annonces de vos conférences ?


JFB


PS Si comme dit par l'honorable Dharix vous ne mélangiez pas la technique
et vos états d'âme, il y aurait des chances que ça se passe mieux.
Faut voir que sur un groupe modéré il n'y a pas la moitié de vos articles
qui passeraient - d'accord, ça vous ferait une occasion de pleurer à la
persécution.

PPS Faudrait aussi voir que dans les newsgroups il y a des gens qui peuvent
avoir des opinions différentes, et que tout le monde peut se tromper (ça ne
vous arrive jamais, mais ça peut arriver aux autres), et que ça ne justifie
pas les bordées d'insultes et le ton de donneur de leçons.
Sauf si vous tenez vraiment à passer pour un abruti, naturellement. Dites-le
clairement, on va gagner du temps.

--
BOFH excuse #424:
operation failed because: there is no message for this error (#1014)

Avatar
Jeuf
"T0t0" écriva...
"Jeuf" wrote in message
joke0:
Ce n'est pas la fonction d'un firewall d'arrêter les pièces
jointes vérolées dans les mails, mais passons...
C'est ce que j'appelle de la désinformation.



C'est ton opinion, mais je suis aussi de son avis.
Joke0 a raison de dire que ce n'est pas le rôle d'un firewall d'arrêter
les pièces jointes.


Bien entendu, ce n'est pas son rôle.
Mais on dirait que personne ne s'intéresse au consommateur de base qui vient
prendre des renseignements ici.
Il se trouve que les firewall d'aujourd'hui arrêtent les pièces jointes
suspectes (et interdisent les sites ayant des activeX suspects,
incidemment), de la même manière que Word sait créer un tableau Excel, par
exemple. Ce n'est pas non plus le rôle de ce dernier.

Et le genre de phrase que joke0 écrit fait croire le contraire, ou au moins
que ça ne sera pas fiable.
Voilà pourquoi je dis que c'est de la désinformation.

Un firewall est un filtre au niveau réseau (couches 3 et 4)
D'ailleurs, tu verras que la plupart des firewalls du marché ne le font
pas (et je ne parle pas de "firewalls personnels" qui est une
dénomination commerciale qui regroupe un peu tout et n'importe quoi)


Effectivement, les "firewalls personnels" le font à peu près tous.
La désignation est approximative, mais elle est explicite pour le
consommateur qui n'y connaît rien, ou en tous cas ce genre firewall fait ce
que le consommateur moyen attend.

De ce que je peux connaître, seul fortinet fait ce genre de chose, et
encore, c'est une fonctionnalité supplémentaire qui est plus associée
à la fonction d'anti-virus du boîtier, que celle de firewall.


Peut-être n'as-tu pas eu l'occasion d'en rencontrer ?

La plupart des firewalls sont actifs sur l'Application Layer
(HTTP, SMTP, FTP)


Des exemples ?
De ce que j'ai pu en voir, ils ne font que de la vérification
syntaxique (voir qu'on fait bien passer du HTTP sur le port 80 par
exemple) mais pas du tout de l'analyse de contenu, qui serait à mon
avis bien trop lourd pour un équipement qui doit gérer une grosse
quantité de flux.


Voici les exemples :
En ce qui concerne les firewalls pro :
Symantec, Secure Computing, Checkpoint, Watchguard ou même Microsoft
intègrent cette fonction dans leur version de firewall d'entreprise.

Et lorsqu'ils ne protègent pas les e-mails, ce n'est que pour une
raison commerciale (car alors l'anti-virus de la même marque le fait)


Ou simplement parceque ce n'est pas le rôle d'un firewall, hein ?


Logiquement, oui. Mais je ne connaîs pas de firewall qui ne le fasse pas
(sauf, encore une fois, si un autre produit de la gamme s'en charge).

Je veux bien des exemples contraires, moi aussi ;-)

Il ne fait pas le café non plus, quoique ça pourrait le devenir avec
tout ce que les constructeurs sont prets à nous faire avaler :-)


:-)) On a déjà le porte-gobelet, il faudra ajouter le porte-tasse :-)

---------------------------------------------------------------
JFV - Enfin une contradiction intelligente (même si je la réfute)
---------------------------------------------------------------



Avatar
Roland Garcia
Jeuf wrote:
"Roland Garcia" écriva...

Lisez trop la presse.



La presse dit des âneries et vous les reprenez, ce ver ne fonctionne
même pas.

JFV - testeur de virus


Et propagateur de légendes urbaines.


Allez, analyse-moi Atak, et dis-moi que je me suis trompé
:-))))))))


Mais oui mais oui, il paraît selon les légendes urbaines maintenant
propagées un peu partout qu'il est furtif aux anti-virus et désinfecte
les autres virus.

Sources : ce post, ainsi que "sa" dernière alim "pc",


Alors vous n'avez pas trouvé le transfo ? il était pourtant visible:
http://img15.exs.cx/img15/6041/Fixation_transfo.jpg

Roland Garcia



Avatar
Roland Garcia
Jeuf wrote:

Mais on dirait que personne ne s'intéresse au consommateur de base qui vient
prendre des renseignements ici.
Il se trouve que les firewall d'aujourd'hui arrêtent.....


Il se trouve que les infos propagées concernant ce virus sont une intox,
un hoax, un canular, une rumeur, une légende urbaine.

Voilà ce que doit savoir le consommateur de base.

Roland Garcia

Avatar
Pierre Vandevenne
Roland Garcia wrote in
news::

Voilà ce que doit savoir le consommateur de base.


En ce qui me concerne, je n'ai aucune objection à ce que le consommateur de
base se plaigne des trucs d'anti-debugging. Cela ne pourrait qu'être
positif pour nous ;-)

Z'inquiétez Madame Fernande, jm'en va le désassembler vot' virus.

Faites gaffe à la ligne courante, M'sieur Léon!

Craignez pas, un 'tit bouche-trou en céplusplus et je lui règle son compte.

Il ne nous resterait qu'à implémenter des skins et des sonneries
polyphoniques.

--
Pierre Vandevenne - DataRescue sa/nv - www.datarescue.com
The IDA Pro Disassembler & Debugger - world leader in hostile code analysis
PhotoRescue - advanced data recovery for digital photographic media
latest review: http://www.pcmag.com/article2/0,1759,1590497,00.asp

Avatar
Jeuf
"Jean-Francois BILLAUD" écriva...
Vous faites comme vous voulez, mais personnellement je ne fais pas
d'hypothèses a priori sur les diplomes et capacités des gens qui
écrivent dans les news.


Il se trouve qu'on m'a assez expliqué qu'ici c'était un group technique,
qu'on ne parlait que technique et non "café du commerce".
J'attends encore tes explications techniques lorsque tu interviens pour me
contredire...

Où peut-on trouver les documentations que vous avez rédigées ?
Et les annonces de vos conférences ?


J'ai évidemment conservé tout cela.
Sur papier, car Internet n'était pas si répandu à ce moment-là.
Mais je ne te les donnerai sûrement pas,
quand je vois comment tu réponds à mes interventions :-)))

Faut voir que sur un groupe modéré il n'y a pas la moitié de vos articles
qui passeraient - d'accord, ça vous ferait une occasion de pleurer à la
persécution.


Tu n'as pas encore remarqué que si ce group était modéré,
il y aurait des milliers de posts en moins ?

PPS Faudrait aussi voir que dans les newsgroups il y a des gens qui
peuvent

avoir des opinions différentes, et que tout le monde peut se tromper (ça
ne

vous arrive jamais, mais ça peut arriver aux autres)


Je me trompe rarement quand j'interviens.
Mes écarts de langage ne sont pas des erreurs, mais des raccourcis pour
faire comprendre ("une image est plus parlante qu'un long discours").
Quand je fais une erreur, je suis le premier à le reconnaître
(sinon, comment progresser ?)
Mais comme tu dis, ça peut arriver aux autres.
Faut leur dire, hein.
Par exemple toi, quand tu vois que j'ai raison, n'essaye pas de faire croire
que j'ai tort (voir ton intervention dans mon précédent thread).

et que ça ne justifie
pas les bordées d'insultes et le ton de donneur de leçons.


Je prends le ton qui semble être le plus en vogue dans fcsv.

Quand à mes premiers posts de ce thread, j'attends que tu les confirmes ou
que tu les infirmes, ça sera plus instructif pour tout le monde.

-------------------------------------------------------------
JFV - Pourquoi JFB intervient-il toujours pour ne rien dire ?
-------------------------------------------------------------

1 2 3 4 5