OVH Cloud OVH Cloud

Du nouveau à propos de Mydoom

24 réponses
Avatar
Frederic Bonroy
J'espère que ça n'a pas encore été dit, je n'ai pas encore tout lu. :-)

Selon un article de journal, Mikko Hypponen de chez F-Secure estime que
100 millions de messages ont été envoyés par Mydoom/Novarg. Sobig.F en
était arrivé à 300 millions. Et le FBI a semble-t-il commencé à
enquêter. D'un autre côté on soupçonne quelqu'un du milieu universitaire
américain car le ver ne s'envoie pas aux adresses terminant en .edu,
d'un autre côté il serait d'abord apparu en Russie.

Sinon je serais intéressé de savoir où se trouve Swen dans le palmarès,
car 4 mois après son apparition j'en reçois encore un paquet chaque
jour. Or on en parle pratiquement pas dans les médias, le chouchou
absolu étant Sobig.F.

10 réponses

1 2 3
Avatar
AMcD
Frederic Bonroy wrote:
J'espère que ça n'a pas encore été dit, je n'ai pas encore tout lu.
:-)

Selon un article de journal, Mikko Hypponen de chez F-Secure estime
que 100 millions de messages ont été envoyés par Mydoom/Novarg.
Sobig.F en était arrivé à 300 millions. Et le FBI a semble-t-il
commencé à enquêter. D'un autre côté on soupçonne quelqu'un du milieu
universitaire américain car le ver ne s'envoie pas aux adresses
terminant en .edu, d'un autre côté il serait d'abord apparu en Russie.


Faut avouer que, pour une fois, l'anglais utilisé est corrrect. Enfin,
l'américain plutôt.

Mais bon, combien le FBI a-t-il déjà arrêté d'auteurs de virus :-) ?

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/

Avatar
Xavier Roche
Frederic Bonroy wrote:
Sinon je serais intéressé de savoir où se trouve Swen dans le palmarès,


En ce qui me concerne, Mydoom a déja battu des records depuis moins de
une semaine:

3963 W32/
400 W32/
317 W32/
243 W32/
50 W32/
43 W32/
38 W32/
8 W32/
6 W32/CIH.1003.A
4 W32/FunLove.4099
2 W32/Torvil.D
1 W32/

Et si je compare avec les autres vagues, le volume est effectivement
environ 10 fois supérieur.

Avatar
AMcD
C'est quand même étrange. Autant je reçois encore parfois quelques Swen, et
au plus fort de sa forme je pouvais en recevoir une cinquantaine par jour,
autant je n'ai reçu qu'une dizaine de Mydoom ! Et encore, la moitié par des
intervennats de ce NG :-).

T'es en P2P 24h/24h ou quoi ?

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/
Avatar
joke0
Salut,

Xavier Roche:
6 W32/CIH.1003.A
4 W32/FunLove.4099


Ce sont des virus, pas des vers. Ceux-là ont simplement infecté
un ver qui traînait sur le pc infecté.

Tu as vu passé des Sober.b et mes Mimail?

--
joke0

Avatar
Xavier Roche
AMcD wrote:
C'est quand même étrange.


Non, c'est l'effet sites web, l'une des sources d'email de MyDoom.

T'es en P2P 24h/24h ou quoi ?


La récupération des adresses par MyDoom n'a strictement rien à voir avec
le P2P.

Avatar
Xavier Roche
joke0 wrote:
Tu as vu passé des Sober.b et mes Mimail?


Négatif. Essentiellement le quatuor Mydoom/Sober/Bagle/Klez.
(Klez est toujours en forme depuis le temps. Bigre.)

Avatar
Frederic Bonroy

J'espère que ça n'a pas encore été dit, je n'ai pas encore tout lu. :-)


http://www.romandie.com/ats/NewsATS/display.asp?page 040128135305039172019048030.xml

Avatar
AMcD
Xavier Roche wrote:
AMcD wrote:
C'est quand même étrange.


Non, c'est l'effet sites web, l'une des sources d'email de MyDoom.


Non, c'est étrange. D'ailleurs depuis mon post, je viens d'en recevoir
plusieurs d'un coup :-). Si ça ce n'est pas étrange...

T'es en P2P 24h/24h ou quoi ?


La récupération des adresses par MyDoom n'a strictement rien à voir
avec le P2P.


Heu, tu l'as regardé en détail l'ami MyDoom ? Il se répand suivant deux axes
principaux :

- Les mails ;
- Le P2P.

Pour ce qui est des adresses, une fois que t'es infecté, il regarde dans le
carnet d'adresses. Aucun rapport avec les sites Web.

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/


Avatar
Xavier Roche
AMcD wrote:
Heu, tu l'as regardé en détail l'ami MyDoom ? Il se répand suivant deux axes
principaux :


Oui, il se *répand*. Mais il ne va pas chercher ses adresses dedans.

Aucun rapport avec les sites Web.


Perdu.

"When the infected attachment is launched, the worm harvests email
addresses from address books and from files with the following
extensions: WAB, TXT, HTM, SHT, PHP, ASP, DBX, TBB, ADB and PL. "

Et notamment les pages web placées dans le cache du navigateur.

Avatar
AMcD
Xavier Roche wrote:
AMcD wrote:
Heu, tu l'as regardé en détail l'ami MyDoom ? Il se répand suivant
deux axes principaux :


Oui, il se *répand*. Mais il ne va pas chercher ses adresses dedans.


Oui, c'est bien ce que j'ai écrit.

Aucun rapport avec les sites Web.


Perdu.


Non c'est toi qui a perdu... Lis plus bas.

"When the infected attachment is launched, the worm harvests email
addresses from address books and from files with the following
extensions: WAB, TXT, HTM, SHT, PHP, ASP, DBX, TBB, ADB and PL. "

Et notamment les pages web placées dans le cache du navigateur.


Des "FICHIERS" ! Pas des sites web. Il regarde sur la machine infectée toute
une série de cibles, entre autres les carnets d'adresses (les .WAB). Il peut
aussi rechercher dans les fichiers d'extension que tu cites. Fichiers qui
sont sur la machine infectée. Si t'as un page .html avec des adresses dedans
il peut, par exemple, l'y pêcher. Mais ce n'est pas sur le site lui-même.
Les sites n'y sont pour rien, c'est la machine infectée qui est en cause...
D'où ma remarque.

Si tu veux chippoter il peut se transmettre via les adresses extraites des
"pages web présentes" sur la machine infectée. Mais pas DEPUIS un site, ce
qui reviendrait à ce que le serveur soit infecté. Ce n'est pas la même chose
:-).

A+

--
AMcD

http://arnold.mcdonald.free.fr/
http://amcd.diablo.free.fr/


1 2 3