Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Nouveau virus ?

51 réponses
Avatar
Tsr
Bonjour,

depuis environ 1h30 mon serveur de messagerie reçoit des mails arrivants
avec des pièces jointes au format pif (my_details.pif, document.pif,
your_document.pif ...).
Le firewall avec sa base antivirale à jour laisse passer, l'antivirus à
jour du serveur de messagerie ne dit rien (norton for exchange), ce
n'est que parce que j'ai interdit toute pièce jointe de type executable
(exe, com, pif et compagnie) que les fichiers sont détruit.

Est-ce un nouveau virus ou pas ?

10 réponses

2 3 4 5 6
Avatar
Roland Garcia


et d'autre part, on
peut, sans plus de difficulté qu'un peu de réflexion, passer au
travers d'une implémentation naïve.



L'implémentation n'est pas naïve, il filtre même les messages envoyés en
plusieurs fois.
http://j-chkmail.ensmp.fr/


Un seul exemple, aucun Magistr.b ne passe à travers J-chkmail, la
plupart passent allègrement à travers Clamav.

Roland Garcia


Avatar
Nicob
On Tue, 02 Mar 2004 11:36:45 +0100, Roland Garcia wrote:

Dans ce cas il faut impérativement une mise à jour automatique toutes
les heures. Si la MAJ est manuelle elle arrivera trop tard.


0 * * * * /usr/local/bin/maj-AVP.sh
30 * * * * /usr/local/bin/maj-ISVW.sh

Tu me prends pour un irresponsable ?
:)


Nicob

Avatar
Laurent Wacrenier
Roland Garcia écrit:
La suppression de pièces jointes suffixées de telle ou telle manière
n'est pas une solution universellement acceptable


Pour les suffixes exécutables si.


Pas universellement. Dans un système privé (une entreprise, une école,
chez soi, etc.), c'est lié à la politique de sécurité du système
décidée de manière centrale en fonction d'objectifs précis. Dans un
système public (un FAI, etc.), il n'y a pas de telles choses.

Il n'y a pas besoin de mise à jour et
une étude sur plusieurs centaines de milliers de message montre que le
taux de fausses alertes est équivalent à celui des bons anti-virus:
http://www.cnrs.fr/Infosecu/num41.pdf


ÀMHA, celà dépend fortement du public sondé.

L'implémentation n'est pas naïve, il filtre même les messages envoyés en
plusieurs fois.
http://j-chkmail.ensmp.fr/


C'est à dire qu'il respecte la RFC 2047 ?


Avatar
Laurent Wacrenier
Roland Garcia écrit:
Un seul exemple, aucun Magistr.b ne passe à travers J-chkmail, la
plupart passent allègrement à travers Clamav.


Vérifie tes échantillons sur
http://clamav.sourceforge.net/cgi-bin/sendvirus.cgi

Avatar
Roland Garcia

On Tue, 02 Mar 2004 11:36:45 +0100, Roland Garcia wrote:


Dans ce cas il faut impérativement une mise à jour automatique toutes
les heures. Si la MAJ est manuelle elle arrivera trop tard.


0 * * * * /usr/local/bin/maj-AVP.sh
30 * * * * /usr/local/bin/maj-ISVW.sh

Tu me prends pour un irresponsable ?


Oui mais non :-)

Je parlais de Clamav, est ce que ma MAJ automatique est possible ?

Roland Garcia


Avatar
Roland Garcia

Roland Garcia écrit:

Un seul exemple, aucun Magistr.b ne passe à travers J-chkmail, la
plupart passent allègrement à travers Clamav.



Vérifie tes échantillons sur
http://clamav.sourceforge.net/cgi-bin/sendvirus.cgi


Le problème avec Magistr.b c'est qu'on peut en produire (presque) autant
qu'on en veut, tous différents.

Roland Garcia


Avatar
Roland Garcia

Roland Garcia écrit:

La suppression de pièces jointes suffixées de telle ou telle manière
n'est pas une solution universellement acceptable


Pour les suffixes exécutables si.


Pas universellement.


Si, il faut être fou pour accepter le premier exécutable venu, plus
aucune sécurité n'est possible.

L'implémentation n'est pas naïve, il filtre même les messages envoyés en
plusieurs fois.
http://j-chkmail.ensmp.fr/


C'est à dire qu'il respecte la RFC 2047 ?


C'est vieux tout ça:
http://www.google.fr/groups?ie=UTF-8&oe=UTF-8&as_umsgidA5F9.8020802%40wanadoo.fr&lr=&hl=fr

Roland Garcia



Avatar
Laurent Wacrenier
Roland Garcia écrit:
0 * * * * /usr/local/bin/maj-AVP.sh
30 * * * * /usr/local/bin/maj-ISVW.sh

Tu me prends pour un irresponsable ?


Oui mais non :-)

Je parlais de Clamav, est ce que ma MAJ automatique est possible ?


De la même manière (avec freshclam)


Avatar
Laurent Wacrenier
Roland Garcia écrit:
La suppression de pièces jointes suffixées de telle ou telle manière
n'est pas une solution universellement acceptable


Pour les suffixes exécutables si.


Pas universellement.


Si, il faut être fou pour accepter le premier exécutable venu, plus
aucune sécurité n'est possible.


Tu confonds "acceptable" et "préférable".

C'est à dire qu'il respecte la RFC 2047 ?


C'est vieux tout ça:
http://www.google.fr/groups?ie=UTF-8&oe=UTF-8&as_umsgidA5F9.8020802%40wanadoo.fr&lr=&hl=fr


Ça ne parle pas de la RFC 2047. Est t'il capable de voir le .exe dans
une entête comme celle ci dessous ?

Content-Disposition: attachement;
filename="=?us-ascii?b?dG90by5leGU=?="

Ou

Content-Disposition: attachement;
filename="=?us-ascii?b?dG90bw==? =?iso-8859-1?b?Lg==?= =?utf-8?b?ZVg=?=
=?windows-1256?b?ZQ==?="

Et je ne parle même pas des mauvais encodages.




Avatar
djehuti
salut
"Nicob" a écrit dans le message news:


D'après mes études faites au pifomètre


tu n'as toujours publié ton protocle... :-)

Kaspersky est parmi les plus
rapides des éditeurs commerciaux, mais ce n'est pas forcément
suffisant (hier, les maj étaient disponibles vers 13H, soit au moins
12 heures après les premiers exemplaires de Netsky.d et 4 heures
après le début
des envois massifs).


comme quoi, le lundi... c'est pas que raviolis lol

y en a quelques uns qui bossent (même) le dimanche et d'autres qui sont
levés un peu plus tôt le lundi matin (pour ceux qui comprennent pas... voir
les fuseaux horaires)

«la mise à jour, vendredi soir tu as fait... lundi matin, serrer les fesses
tu devras !!!»

@tchao

2 3 4 5 6