OVH Cloud OVH Cloud

Le retour du justicier Welchia

11 réponses
Avatar
joke0
Salut,

Le welchia nouveau est arrivé !

Comme son prédécesseur il tente de faire le ménage en
désinstallant les vers Mydoom a et b. Il tente aussi de
télécharger et d'installer les patchs comblant les
vulnérabilités:

MS03-043 - Buffer Overrun in Messenger Service
MS03-049 - Buffer Overrun in the Workstation Service

Symantec indique aussi qu'il tente de patcher la faille rpc mais
NAI n'en parle pas.

Il est censé se désactiver le 01/06/2004

Les liens:
<http://www.symantec.com/avcenter/venc/data/w32.welchia.b.worm.html>
<http://vil.nai.com/vil/content/v_101013.htm>

--
joke0

10 réponses

1 2
Avatar
djehuti
salut
"joke0" a écrit dans le message news:

Salut,

Le welchia nouveau est arrivé !

Comme son prédécesseur il tente de faire le ménage en
désinstallant les vers Mydoom a et b. Il tente aussi de
télécharger et d'installer les patchs comblant les
vulnérabilités:


vi... mais pas pour tout le monde :-(
«If the operation system version of the infected machine is Chinese, Korean,
or English...»

tu pourras encore faire de nombreux copier/coller :-D

@tchao

Avatar
cox
Salut,

Y a t il un moyen d'envoyer ce ver a la personne infectée qui n'arrete pas
de m'envoyer MyDoom ?
Cela pourait resoudre son probleme (bien qu'il ne doit pas etre au courant)
et le mien par la meme occasion.
Bien evidement je ne connais pas son mail, mais j'ai son ip.

Merci pour vos reponses.

Cox
Avatar
joke0
Salut,

cox:
Y a t il un moyen d'envoyer ce ver a la personne infectée qui
n'arrete pas de m'envoyer MyDoom ?


Ce ver n'est pas une "gentille" bestiole! On se rapellera que la
version .a avait causé des dégâts malgré ses intentions
"pacificatrice".

Bien evidement je ne connais pas son mail, mais j'ai son ip.


Tu ferais mieux de lui envoyer un net send.

--
joke0

Avatar
joke0
Salut,

djehuti:
tu pourras encore faire de nombreux copier/coller :-D


Surtout que je n'ai pas un WindowsNT® ;-P

--
joke0

Avatar
djehuti
salut
"cox" a écrit dans le message news:
c0frtc$lb2$
Salut,

Y a t il un moyen d'envoyer ce ver a la personne infectée qui
n'arrete pas de m'envoyer MyDoom ?


c'est un ver... comme un autre (donc aussi nuisible)

Cela pourait resoudre son probleme (bien qu'il ne doit pas etre au
courant) et le mien par la meme occasion.
Bien evidement je ne connais pas son mail, mais j'ai son ip.


avec sa seule IP (l'entête du mail), y a guère que son FAI qui puisse faire
quelque chose :-(

@tchao

Avatar
bruno
je n'ai pas un WindowsNT® ;-P
avec sa seule IP (l'entête du mail), y a guère que son FAI qui puisse
faire

quelque chose :-(


Bonjour c'est qu'oi :

X-Trace: news.uni-berlin.de 1076583826 39155830 D 81.1.49.170 ([172033])
User-Agent: Xnews/Fr.08.12 Mime-proxy/1.3.c.0 (Win32)

et avec l'ip tu trouve le fai ok ,
dans la seconde ou t'a l'ip du mail
, tu fais ce que tu veux ....

a+

Avatar
JacK
sur les news:c0ftob$dk4$,
bruno signalait:
je n'ai pas un WindowsNT® ;-P
avec sa seule IP (l'entête du mail), y a guère que son FAI qui
puisse faire quelque chose :-(


Bonjour c'est qu'oi :

X-Trace: news.uni-berlin.de 1076583826 39155830 D 81.1.49.170
([172033]) User-Agent: Xnews/Fr.08.12 Mime-proxy/1.3.c.0 (Win32)


et avec l'ip tu trouve le fai ok ,
dans la seconde ou t'a l'ip du mail
, tu fais ce que tu veux ....

a+


'lut,

Mais encore ?

Voilà mon IP : 217.112.178.74, ça t'évitera de regarder la source. tu
m'envoies un mail STP :o)
--
JacK


Avatar
joke0
Salut,

bruno:
et avec l'ip tu trouve le fai ok , dans la seconde ou t'a l'ip
du mail, tu fais ce que tu veux ....


J'attends ton mail alors?

PS: ce n'est pas mon adresse IP que tu donnes.

--
joke0

Avatar
bruno
Re bonjour,
Mr joke0 et Jack
voir idem : uni-berlin.de ( des belge de berlin ) ....
plus fort que moi ,
ciao bye bye
Avatar
joke0
Salut,

bruno:
Mr joke0 et Jack
voir idem : uni-berlin.de ( des belge de berlin ) ....
plus fort que moi ,


Tu fournis le décrypteur avec?

--
joke0

1 2