OVH Cloud OVH Cloud

Mails étranges

4 réponses
Avatar
Samuel
Bonjour,

Depuis quelques jours, ma passerelle anti-virus SMTP refuse des mails
douteux mais qui n'ont pas l'air infectés :

Mailscanner me dit :
Very long filenames are good signs of attacks against Microsoft e-mail
packages (frenchman argo.gif)

par contre ni Kav 5.5 (à jour) ni f-prot (à jour) ne trouvent de virus
dans ces mails.

Il ne s'agit pas de mail légitimes puisque venant d'adresses hotmail bidons.

C'est quoi l'astuce sur ce coup là ?
Peut-être tout simplement des spams ... mais pourquoi tenter des noms
longs dans là PJ ?

Merci.
Samuel.

4 réponses

Avatar
R12y
On Fri, 31 Mar 2006 10:42:07 +0200, Samuel wrote:

mais pourquoi tenter des noms
longs dans là PJ ?


Pour tenter un genre de buffer overflow? :-)

--
Debian/apt Repo: http://locataire-serveur.info/sections/liens/debian-repository
Fedora/yum Repo: http://locataire-serveur.info/sections/liens/fedora-core-yum

Avatar
Sweety
Dans le message news:e0iq0v$5on$,
Samuel écrivait :
Bonjour,

Depuis quelques jours, ma passerelle anti-virus SMTP refuse des mails
douteux mais qui n'ont pas l'air infectés :

Mailscanner me dit :
Very long filenames are good signs of attacks against Microsoft
e-mail packages (frenchman argo.gif)

par contre ni Kav 5.5 (à jour) ni f-prot (à jour) ne trouvent de
virus
dans ces mails.

Il ne s'agit pas de mail légitimes puisque venant d'adresses hotmail
bidons.

C'est quoi l'astuce sur ce coup là ?
Peut-être tout simplement des spams ... mais pourquoi tenter des noms
longs dans là PJ ?

Merci.
Samuel.



J'ai déja vu des noms très très longs dans les pièces jointes, du style
"image.jpg" (c'est tout ce qu'on voyait en voulant l'ouvrir) mais ce nom
était suivi d'une centaine d'espaces suivis eux-mêmes de .EXE

A méditer :-)

--

Michel H. (Sweety) [Microsoft MVP] - Windows Shell/User
Toutes les réponses à vos questions sur le Portail de Sweety :
http://sweety.mvps.org/


Avatar
Samuel
Samuel a joyeusement tapoté (news:e0iq0v$5on$) dans
fr.comp.securite.virus:

Kav 5.5 (à jour)


vous en avez de la chance d'avoir une version qui n'existe pas encore
;o)
elle est bien ?


Très bien, c'est même la 5.5.3 ... pour linux puisque je parlais de
mailscanner ;-)

http://www.kaspersky.com/fr/prodtelecharger?chapter6670216

Samuel.


Avatar
Samuel
Re,

On Fri, 31 Mar 2006 10:42:07 +0200, Samuel wrote:

mais pourquoi tenter des noms
longs dans là PJ ?


Pour tenter un genre de buffer overflow? :-)


Je veux bien bien, mais avec le nom complet de la PJ, je vois pas trop
quelle commande pourrait être exécutée en buffer overflow :

frenchman argo handiwork inventive codify shrift apothegm trespass
bauble coors calibrate gates stearate mana kitchen comma conjugate glade
madras crevice .gif

Peut-être une nouvelle recette pour passer les filtres Spam-Assassin ?
En tout cas, pas de double extension.

Samuel.