Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[LONG] Nouveau ver : I-Worm.Swen

31 réponses
Avatar
Nicob
Salut,

je viens de recevoir un nouveau vers (I-Worm.Swen), déjà détecté par
KAV. Il se propage via IRC, Kazaa et les mails. Pour la partie Mails, il
se fait passer pour un mail de Microsoft. Ca a vraiment une bonne gueule,
d'ailleurs.

L'alerte :
http://www.viruslist.com/eng/index.html?tnews=1001&id=88142

La description (sommaire) :
http://www.viruslist.com/eng/viruslist.html?id=88029

D'après ma brève analyse ("strings rulez"):

- il n'est pas compressé

- il détecte les AV/pare-feux suivants (mais je ne sais pas encore ce
qu'il en fait)

zonealarm zapro wfindv32 webtrap vsstat vshwin32 vsecomr vscan vettray
vet98 vet95 vet32 vcontrol vcleaner tds2 sweep sphinx serv95 safeweb
rescue regedit pview pop3trap persfw pcfwallicon pccwin98 pccmain pcciomon
pavw pavsched pavcl padmin outpost nvc95 nupgrade nupdate normist nmain
nisum navw navsched navnt navlu32 navapw32 nai_vs_stat msconfig mpftray
moolive luall lookout lockdown2000 kpfw32 jedi iomon98 iface icsupp
icssuppnt icmoon icmon icloadnt icload95 ibmavsp ibmasn iamserv iamapp
gibe f-stopw fp-win f-prot95 fprot95 f-prot fprot findviru f-agnt95
espwatch esafe efinet32 ecengine dv95 claw95 cfinet cfind cfiaudit
cfiadmin ccshtdwn ccapp bootwarn blackice blackd avwupd32 avwin95
avsched32 avnt avkserv avgw avgctrl avgcc32 ave32 avconsol autodown
apvxdwin aplica32 anti-trojan ackwin32 _avp

- deux chaines "intéressantes" :

Try to pull my legs?
IsDebuggerPresent

- il semble générer des faux "bounces" de qmail

<BR>This is the qmail program<BR>

- il semble jouer avec des "content-type" douteux, de type "midi"

- il contient une URL externe et des commandes POP :

http://ww2.fce.vutbr.cz/bin/counter.gif/link=bacillus&width=6&set=cnt006
DELE %d
TOP %d 30
+OK
STAT
PASS %s
USER %s

- il contient une tétra-chiée d'adresses IP et de nom de domaines, dont
linuxfr


Nicob

10 réponses

1 2 3 4
Avatar
Misterjack
Salut !

Dans la série "Ca peut vous arriver..." :

Ca n'a pas un rapport formidable avec ce ver en particulier, mais
réfléchissez bien avant de choisir une adresse e-mail.
Mon adresse pour fcsv était J'ai du la changer car
des personnes ayant reçu des mails forgés avec mon adresse m'accusaient
de l'avoir envoyé. Avec une adresse pareille, difficile de leur faire
comprendre la réalité...

J'le f'rai plus, m'sieur...

@+ MJ
Avatar
Chambord


Donc si vous voulez améliorer vos chances de chopper des virus venez sur
fcsv ! (c'est p'têt une coïncidence mais bon...)



Pas de virus depuis un an .
Je poste ici une adresse jetable de 8 jours redirectionné sur une
adresse valide tres peu
utilisé. Et je reçois dans la semaine les 7nains .Coincidence?

Avatar
Roland Garcia
Salut,

Roland Garcia:

Ici aussi c'est l'envahissement, 10 sur le from et 20 sur le
reply-to.




fcsv est trompeur,



En quoi?? (pas compris là)


Nous en recevons beaucoup plus que la moyenne, d'après les données que
j'ai par ailleurs.

Roland Garcia



Avatar
NoVaZuR

C'est vraiment un swen?


J'en sais rien moi.
Je n'ai pas, comme certain, la compétence pour aller étudier le coeur du
virus.
J'utilise un antivirus pour ça :-))

FP le detecte bien ici :-/


Ah ??

--
o laisser la ligne contenant la mention de la personne à qui on répond,
o ne citer que le strict nécessaire, mais citer quelque chose,
o répondre point par point, en dessous du texte cité,
o répondre sur usenet:<http://www.giromini.org/usenet-fr/repondre.html>.

Avatar
joke0
Salut,

1ère apparition d'une version endommagée: 31407 octets sur la
balance.

--
joke0
Avatar
NoVaZuR

Vas-y envoie.


Tu rigoles, mes boîtes sont pleines, je ne peux même pas les vider par le
webmail (erreur connexion serveur imap) :-((
J'en ai plus de 200 qui m'attendent là.

FP le detecte bien ici :-/
Ah ??



Si!!


Je te crois, mais tu me crois quand je dis :
# f-prot msg*
Virus scanning report - 19 September 2003 @ 2:01

F-PROT ANTIVIRUS
Program version: 4.1.0
Engine version: 3.13.3

VIRUS SIGNATURE FILES
SIGN.DEF created 18 September 2003
SIGN2.DEF created 18 September 2003
MACRO.DEF created 15 September 2003

Search: msg.0001 msg.0002 msg.0003 msg.0004 msg.0005 msg.0006 msg.0007 msg.0008 msg.0009 msg.0010 msg.0011 msg.0012 msg.0013 msg.0014 msg.0015 msg.0016 msg.0017 msg.0018 msg.0019 msg.0020 msg.0021 msg.0022 msg.0023 msg.0024 msg.0025 msg.0026 msg.0027 msg.0028 msg.0029 msg.0030 msg.0031 msg.0032
Action: Report only
Files: Attempt to identify files
Switches: <none>

/home/chris/tmp/bak/msg.0006->hrkubnz.exe Infection: W32/
/home/chris/tmp/bak/msg.0007->drrvyi.com Infection: W32/
/home/chris/tmp/bak/msg.0009->cvjztfa.exe Infection: W32/
/home/chris/tmp/bak/msg.0010->fdxla.exe Infection: W32/
/home/chris/tmp/bak/msg.0011->algxsqq.pif Infection: W32/
/home/chris/tmp/bak/msg.0013->gzfcjfv.exe Infection: W32/
/home/chris/tmp/bak/msg.0015->fhcqtw.bat Infection: W32/
/home/chris/tmp/bak/msg.0016->cytceb.exe Infection: W32/
/home/chris/tmp/bak/msg.0020->beye.exe Infection: W32/
/home/chris/tmp/bak/msg.0024->fhate.exe Infection: W32/
/home/chris/tmp/bak/msg.0025->fedvgzys.exe Infection: W32/
/home/chris/tmp/bak/msg.0026->dqgnvvgu.exe Infection: W32/
/home/chris/tmp/bak/msg.0027->ehrh.exe Infection: W32/
/home/chris/tmp/bak/msg.0029->dqgnvvgu.exe Infection: W32/
/home/chris/tmp/bak/msg.0030->frmyi.exe Infection: W32/
/home/chris/tmp/bak/msg.0031->ehckehe.scr Infection: W32/

Results of virus scanning:

Files: 32
MBRs: 0
Boot sectors: 0
Objects scanned: 33
Infected: 16
Suspicious: 0
Disinfected: 0
Deleted: 0
Renamed: 0

Time: 0:04

Soit donc, 16 fichiers sur 33 infectés selon f-prot.
Ça en laisse quand même 17 où il ne voit rien, donc les premiers que j'ai
reçus.

--
o laisser la ligne contenant la mention de la personne à qui on répond,
o ne citer que le strict nécessaire, mais citer quelque chose,
o répondre point par point, en dessous du texte cité,
o répondre sur usenet:<http://www.giromini.org/usenet-fr/repondre.html>.



Avatar
joke0
Salut,

NoVaZuR:
FP le detecte bien ici :-/ Ah ??



Si!!



J'ai compris le problème, F-Prot semble incapable de scanner la PJ
en base64 quand elle est trop loin dans le message.

--
joke0




Avatar
joke0
Salut,

Misterjack:
Pour ma part, un update23.exe de 12 ko à 23h10 le 18/09 ;-)


12Ko c'est pas le poids du mail une fois que la pièce jointe a été
supprimée?

--
joke0

Avatar
joke0
Salut,

Misterjack:
Ca m'apprendra tiens, à pas vérifier le mail complet.


Tiens juste pour l'anecdote, j'ai reçu un exemplaire atypique, la
dernière section était plus grande (des 0 supplémentaires).

--
joke0

Avatar
Eric Demeester
dans (in) fr.comp.securite.virus, Misterjack
ecrivait (wrote) :

Hello,

Effectivement, j'ai créé une nouvelle adresse e-mail à 21h50, et j'ai
posté uniquement sur fcsv. Premier ver à 23h45. L'adresse n'existait
forcément nulle part ailleurs.


Je ne pense pas que le virus s'intéresse plus à frcv qu'aux autres
newsgroups. En revanche je sais qu'il se connecte sur des serveurs NNTP,
charge les en-têtes de tous le articles, les analyse et s'envoie à tout
ce qui contient un "@".

C'est une certitude puisqu'il spamme aussi les Message-IDs des articles,
ce crétin :)

--
Eric

1 2 3 4