OVH Cloud OVH Cloud

filtre anti-swen (sur le corps du msg)

19 réponses
Avatar
Nicolas Richard
Bonjour,

Etant donné que j'en avais un peu marre d'effacer des messages toutes
les 5 minutes, et étant donné que j'aimerais m'endormir sans que ma
boite n'explose (ce qui s'est passé la nuit passée...), je me suis enfin
résolu à placer un filtre sur mon serveur de courrier qui permet de
filtrer sur le corps du message (Yahoo! mail), jusque là ça marche
impec'. Bref je vous livre mes filtres, dites toujours ce que vous en
pensez:

this is the latest version of security update
et aussi:
<iframe src=3D"cid

(pour le 2e, je pars du principe qu'un message qui contient ça est
forcément pas sympa)

Commentaires? Suggestions?

--
Nico.

10 réponses

1 2
Avatar
djehuti
salut
"Nicolas Richard" a écrit dans le
message news:

marche impec'. Bref je vous livre mes filtres, dites toujours ce que
vous en pensez:


bah, j'y connais pas grand chose mais tu sembles être sur la bonne voie
news:bkdf1p$jte$

this is the latest version of security update
et aussi:
<iframe src="cid

(pour le 2e, je pars du principe qu'un message qui contient ça est
forcément pas sympa)


ça c'est sûr, du html dans un mail... c'est mal :-)

@tchao

Avatar
Philippe Boulet
On Fri, 19 Sep 2003 23:56:28 +0200, Nicolas Richard
wrote:

Bonjour,

Etant donné que j'en avais un peu marre d'effacer des messages toutes
les 5 minutes, et étant donné que j'aimerais m'endormir sans que ma
boite n'explose (ce qui s'est passé la nuit passée...), je me suis enfin
résolu à placer un filtre sur mon serveur de courrier qui permet de
filtrer sur le corps du message (Yahoo! mail),


Heureux homme !
Sauf erreur, Free, Wanado, fnac.net, laposte.net et m6net.fr ne le
permettent pas :-(
Je dois les télécharger régulièrement pour vider les boites.

jusque là ça marche impec'. Bref je vous livre mes filtres, dites
toujours ce que vous en pensez:

this is the latest version of security update


Ok.

et aussi:
<iframe src="cid
(pour le 2e, je pars du principe qu'un message qui contient ça est
forcément pas sympa)


Pourquoi le penser ?

Commentaires? Suggestions?


J'utilise:

Body: "R0lGODlhaAA7APcAAP"
Body: "TVqQAAMAAAAEAAAA"

(premiers caractères des pièces jointes pour les 2 types de messages)

--
Philippe Boulet

Avatar
Nicolas Richard

ça ne marche pas chez moi


Pense qu'il s'agit du corps du message (accessoirement un très faible
pourcentage des virus n'ont pas le "3D" dans la balise <iframe>). Sinon
regarde voir la source du message si elle contient bien ces chaines de
caractères (on sait jamais).

Au fait, pense à lire "Répondre sur Usenet" :
http://giromini.org/usenet-fr/repondre.html

Bonne journée.

--
Nico.

Avatar
Nicolas Richard
et aussi:
<iframe src="cid
(pour le 2e, je pars du principe qu'un message qui contient ça est
forcément pas sympa)


Pourquoi le penser ?


Parce que c'est iframe et que je n'aime pas ça (et en général je n'aime
pas le html dans les mails, c'est lourd et inutile), et que le 3D n'a
rien à faire là (à moins qu'on ait changé de syntaxe dernierement dans
les balises html ?)

--
Nico.


Avatar
Frederic Bonroy
Nicolas Richard wrote:

Pense qu'il s'agit du corps du message (accessoirement un très faible
pourcentage des virus n'ont pas le "3D" dans la balise <iframe>).


En fait, tous n'ont pas le iframe non plus.

Avatar
Philippe Boulet
On Sat, 20 Sep 2003 15:08:43 +0200, Frederic Bonroy
wrote:

En fait, tous n'ont pas le iframe non plus.


Et n'y a t-il pas des cas ou cette balise 3D soit dans un mail
légitime ?
C'est une simple question.

Et qui pense quoi de mes filtres ?

Body: "R0lGODlhaAA7APcAAP"
Body: "TVqQAAMAAAAEAAAA"

--
Philippe Boulet

Avatar
JL Picard
Le Sat, 20 Sep 2003 at 13:32 GMT, Philippe a écrit:
En fait, tous n'ont pas le iframe non plus.
Et n'y a t-il pas des cas ou cette balise 3D soit dans un mail

légitime ?
C'est une simple question.


Question posée dans le thread "swen et procmail", Virginie Renoncé a eu
la gentillesse d'y répondre. En gros : il s'agit d'une tentative
d'exploiter une faille de vieux outlook express. D'aprés un admin, 0% de
fausses alertes.

Et qui pense quoi de mes filtres ?
Body: "R0lGODlhaAA7APcAAP"
Body: "TVqQAAMAAAAEAAAA"


Testé chez moi, a priori, procmail n'a intercepté aucun message avec
cette règle. Mais j'utilise une autre règle avant (détéction du
FROM/SUBJECT en majuscule), qui elle, intercepte 80% des mails vérolés.
Soit ta règle est inefficace (j'en doute), soit c'est parce que la règle
sur le champ SUBJECT/FROM en majuscule a détecté tout les messages
respectant ta règle.
Du coup, préférer :
:O D
* ^(SUBJECT|FROM)
/dev/null


--
Jean-Laurent Picard
http://assos.efrei.fr/robot/


Avatar
JL Picard
Le Sat, 20 Sep 2003 at 13:53 GMT, JL a écrit:
Question posée dans le thread "swen et procmail", Virginie Renoncé a eu
la gentillesse d'y répondre.


<news:
dans fr.comp.mail

--
Jean-Laurent Picard
http://assos.efrei.fr/robot/

Avatar
Frederic Bonroy
Nicolas Richard wrote:

disons que je ne sais pas à quoi sert le 3D mais je pars du principe
qu'il s'agit d'une petite erreur dans le virus


Non, je l'ai déjà vu ailleurs. C'est peut-être une histoire de codage
et de jeux de caractères.

(à moins que la faille outlook se trouve là je sais pas,


Non.

Avatar
Philippe Boulet
On Sat, 20 Sep 2003 16:23:21 +0200, Nicolas Richard
wrote:

Body: "R0lGODlhaAA7APcAAP"
Body: "TVqQAAMAAAAEAAAA"


Moi j'aurais tendance à ne pas l'utiliser pour éviter les erreurs ("faux
positifs" mais je n'aime pas ce terme) parce que la chaine ne veut rien
dire,


C'est le début de pièces jointes.

En fait, c'est une grosse erreur pour le premier.
C'est le GIF du "joli" message (et donc de tous les GIF's)
Je l'ai supprimé.

Et le second filtre tous les mails avec un EXE. Ce qui est plutôt une
bonne chose.

et que sur un fichier j'ai l'impression qu'il y a des chances
qu'un de ces chaines apparaissent quelque part (mais j'ai la flemme de
calculer des probas ;)).


Assez faible la probabilité.
En cas de doute, on peut augmenter la longeur et/ou prendre une chaine
plus caractéristique.

En tout cas, pas eu d'erreurs judiciaires pour l'instant.
--
Philippe Boulet


1 2