Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[LONG] Nouveau ver : I-Worm.Swen

31 réponses
Avatar
Nicob
Salut,

je viens de recevoir un nouveau vers (I-Worm.Swen), déjà détecté par
KAV. Il se propage via IRC, Kazaa et les mails. Pour la partie Mails, il
se fait passer pour un mail de Microsoft. Ca a vraiment une bonne gueule,
d'ailleurs.

L'alerte :
http://www.viruslist.com/eng/index.html?tnews=1001&id=88142

La description (sommaire) :
http://www.viruslist.com/eng/viruslist.html?id=88029

D'après ma brève analyse ("strings rulez"):

- il n'est pas compressé

- il détecte les AV/pare-feux suivants (mais je ne sais pas encore ce
qu'il en fait)

zonealarm zapro wfindv32 webtrap vsstat vshwin32 vsecomr vscan vettray
vet98 vet95 vet32 vcontrol vcleaner tds2 sweep sphinx serv95 safeweb
rescue regedit pview pop3trap persfw pcfwallicon pccwin98 pccmain pcciomon
pavw pavsched pavcl padmin outpost nvc95 nupgrade nupdate normist nmain
nisum navw navsched navnt navlu32 navapw32 nai_vs_stat msconfig mpftray
moolive luall lookout lockdown2000 kpfw32 jedi iomon98 iface icsupp
icssuppnt icmoon icmon icloadnt icload95 ibmavsp ibmasn iamserv iamapp
gibe f-stopw fp-win f-prot95 fprot95 f-prot fprot findviru f-agnt95
espwatch esafe efinet32 ecengine dv95 claw95 cfinet cfind cfiaudit
cfiadmin ccshtdwn ccapp bootwarn blackice blackd avwupd32 avwin95
avsched32 avnt avkserv avgw avgctrl avgcc32 ave32 avconsol autodown
apvxdwin aplica32 anti-trojan ackwin32 _avp

- deux chaines "intéressantes" :

Try to pull my legs?
IsDebuggerPresent

- il semble générer des faux "bounces" de qmail

<BR>This is the qmail program<BR>

- il semble jouer avec des "content-type" douteux, de type "midi"

- il contient une URL externe et des commandes POP :

http://ww2.fce.vutbr.cz/bin/counter.gif/link=bacillus&width=6&set=cnt006
DELE %d
TOP %d 30
+OK
STAT
PASS %s
USER %s

- il contient une tétra-chiée d'adresses IP et de nom de domaines, dont
linuxfr


Nicob

10 réponses

1 2 3 4
Avatar
joke0
Salut,

Nicob:
je viens de recevoir un nouveau vers (I-Worm.Swen),


Ici aussi c'est l'envahissement, 10 sur le from et 20 sur le
reply-to.

déjà détecté par KAV.


Heuristique:
KAV et F-Prot: rien
VirusScan: Found virus or variant New Worm !!!

D'après ma brève analyse ("strings rulez"):


Sous le désassembleur je lis "cooking with canabis" :)

- il n'est pas compressé


Assez étrangement. Peut-être pour rassurer l'utilisateur, un truc
plus lourd faisant plus "mise à jour"?

- deux chaines "intéressantes" :


Une intéressante est "...made by Begbie", l'auteur des vers Gibe.

mes 2 cts.

--
joke0

Avatar
NoVaZuR

Depuis ce matin, ça n'arrête pas.


Tiens, d'ailleurs je ne comprends pas bien quelque chose.
Je met f-prot à jour :

$ f-prot -verno
F-PROT ANTIVIRUS
Program version: 4.1.0
Engine version: 3.13.3

VIRUS SIGNATURE FILES
SIGN.DEF created 18 September 2003
SIGN2.DEF created 18 September 2003
MACRO.DEF created 15 September 2003

Je scanne un des messages reçus :

$ f-prot message
Virus scanning report - 18 September 2003 @ 14:32

F-PROT ANTIVIRUS
Program version: 4.1.0
Engine version: 3.13.3

VIRUS SIGNATURE FILES
SIGN.DEF created 18 September 2003
SIGN2.DEF created 18 September 2003
MACRO.DEF created 15 September 2003

Search: virus1
Action: Report only
Files: Attempt to identify files
Switches: <none>


Results of virus scanning:

Files: 1
MBRs: 0
Boot sectors: 0
Objects scanned: 0

Time: 0:00

No viruses or suspicious files/boot sectors were found.

La signature n'est pas encore incluse ?
Aucun rapport avec celle-là ? :
$ f-prot -virlist | grep -i Swen



C'est juste pour savoir.

--
o laisser la ligne contenant la mention de la personne à qui on répond,
o ne citer que le strict nécessaire, mais citer quelque chose,
o répondre point par point, en dessous du texte cité,
o répondre sur usenet:<http://www.giromini.org/usenet-fr/repondre.html>.

Avatar
Sebastien Bricout
On Thu, 18 Sep 2003 16:38:29 +0200, Nicob wrote:

Salut,

je viens de recevoir un nouveau vers (I-Worm.Swen), déjà détecté par
KAV. Il se propage via IRC, Kazaa et les mails. Pour la partie Mails, il
se fait passer pour un mail de Microsoft. Ca a vraiment une bonne gueule,
d'ailleurs.


Salut,

Norton 2003 Pro l'ignore superbement.... Pas très réactifs chez
symantec!
Sans comper qu'un truc aussi gros devrait éveiller les soupçons du
moteur de détection "intelligent".

--
Sebastien Bricout

Ce qui est affirmé sans preuve peut être nié sans preuve.
-+- Euclide (Mathématicien grec) -+-

Avatar
Roland Garcia
Salut,

Nicob:

je viens de recevoir un nouveau vers (I-Worm.Swen),



Ici aussi c'est l'envahissement, 10 sur le from et 20 sur le
reply-to.


fcsv est trompeur, d'après le SARC il est passé dans le Top 10 dans la
journée (numéro 8 à 17h) et passera en niveau 3 sur 5 en fin de soirée
ou cette nuit, mais on est encore loin de Sobig que personne ne reçoit ici.

Roland Garcia


Avatar
NoVaZuR

Et malheureusement, spamassassin ne semble même pas l'avoir dans ses
filtres ;-).


Ah, ça y est :

This mail is probably spam. The original message has been attached
along with this report, so you can recognize or block similar unwanted
mail in future. See http://spamassassin.org/tag/ for more details.

Content preview: [skipped multipart/related attachment] [skipped
application/x-msdownload attachment] [...]

Content analysis details: (5.10 points, 5 required)
BAYES_80 (2.9 points) BODY: Bayesian classifier says spam probability is 80 to 90%
[score: 0.8304]
RAZOR2_CF_RANGE_91_100 (1.2 points) BODY: Razor2 gives a spam confidence level between 91 and 100
[cf: 100]
MICROSOFT_EXECUTABLE (0.1 points) RAW: Message includes Microsoft executable program
RAZOR2_CHECK (0.9 points) Listed in Razor2, see http://razor.sf.net/


--
o laisser la ligne contenant la mention de la personne à qui on répond,
o ne citer que le strict nécessaire, mais citer quelque chose,
o répondre point par point, en dessous du texte cité,
o répondre sur usenet:<http://www.giromini.org/usenet-fr/repondre.html>.

Avatar
Sebastien Bricout
On Thu, 18 Sep 2003 14:34:47 -0400, NoVaZuR
wrote:


La signature n'est pas encore incluse ?
Aucun rapport avec celle-là ? :
$ f-prot -virlist | grep -i Swen



C'est la variante C il me semble ().

--
Sebastien Bricout

Placez votre main sur un poêle une minute et ça vous semble durer une
heure. Asseyez vous auprès d'une jolie fille une heure et ça vous
semble durer une minute. C'est ça la relativité.
-+- Albert Einstein (Physicien allemand) -+-

Avatar
NoVaZuR

C'est la variante C il me semble ().


Donc pas encore dans la base de f-prot.
On se demande pourquoi ils ont une mise à jour justement aujourd'hui alors
:-)

Merci.

--
o laisser la ligne contenant la mention de la personne à qui on répond,
o ne citer que le strict nécessaire, mais citer quelque chose,
o répondre point par point, en dessous du texte cité,
o répondre sur usenet:<http://www.giromini.org/usenet-fr/repondre.html>.

Avatar
joke0
Salut,

Roland Garcia:
Ici aussi c'est l'envahissement, 10 sur le from et 20 sur le
reply-to.


fcsv est trompeur,


En quoi?? (pas compris là)

d'après le SARC il est passé dans le Top 10 dans la journée
(numéro 8 à 17h) et passera en niveau 3 sur 5 en fin de soirée ou
cette nuit,


Ça confirme l'envahissement non?

mais on est encore loin de Sobig que personne ne reçoit ici.


Que personne n'*a* reçu. J'ai dû en recevoir que 2-3 exemplaires
c'est vrai.

Cela vient-il du mode de diffusion choisi? J'imagine que si c'est
balancé dans les alt.binaries il y a plus de chance que les
usenetiens soit touchés.

Cela dit, moi qui utilise sur le from et le reply-to deux adresses
diffusées seulement sur usenet, je ne reçois pratiquement jamais
rien.

--
joke0


Avatar
joke0
Salut,

NoVaZuR:
C'est la variante C il me semble ().



Je n'ai vu nulle part de version C.

Donc pas encore dans la base de f-prot.


C'est vraiment un swen?

On se demande pourquoi ils ont une mise à jour justement
aujourd'hui alors


FP le detecte bien ici :-/

--
joke0


Avatar
Nicolas Richard

Salut,

je viens de recevoir un nouveau vers (I-Worm.Swen), déjà détecté par
KAV. Il se propage via IRC, Kazaa et les mails. Pour la partie Mails, il
se fait passer pour un mail de Microsoft. Ca a vraiment une bonne gueule,
d'ailleurs.


Je viens de recevoir un mail qui a été désinfecté en cours de route.
C'est la premiere fois que ça m'arrive me semble-t-il. Comme quoi tout
arrive. En même temps, je préfère, parce que 150 kb qui arrivent tous
les 1/4 d'heures, ça m'amuserait pas : Il aurait pas été fait pour
encombrer les BAL celui là? :(

--
Nico.

1 2 3 4