OVH Cloud OVH Cloud

Site malfaisant...

9 réponses
Avatar
Laurent Jumet
Hello !

Pour les développeurs Microsoft:
J'ai trouvé un site malfaisant, qui fait deux choses:

-Il réclame une énorme quantité de mémoire, plus de 550MB pour sa page, et de ce fait met en branle la procédure de modification de la mémoire virtuelle de XP.

-Il essaie de downloader:
xpl.wmf Contains the exploit named CVE-2005-4560


Voici le site htt[REMOVE]p://teenlemon.com/
*ATTENTION* N'y allez pas sauf si vous êtes développeur.
C'est pour vérifier si nos versions actuelles de XP sont protégées contre ça.


--
Laurent Jumet - Point de Chat, Liège, BELGIUM
KeyID: 0xCFAF704C
[Restore address to laurent.jumet for e-mail reply.]

9 réponses

Avatar
Claude LaFrenière
Bonjour *Laurent Jumet* :


MMMmmmmmooouuaaarrrfffFFFFF !!!!!!

Hello !

Pour les développeurs Microsoft:
J'ai trouvé un site malfaisant, qui fait deux choses:

-Il réclame une énorme quantité de mémoire, plus de 550MB pour sa page, et de ce fait met en branle la procédure de modification de la mémoire virtuelle de XP.

-Il essaie de downloader:
xpl.wmf Contains the exploit named CVE-2005-4560


*AAAALLLEEERRRRTTTTEEE!!!!!*


Voici le site htt[REMOVE]p://teenlemon.com/
*ATTENTION* N'y allez pas sauf si vous êtes développeur.
C'est pour vérifier si nos versions actuelles de XP sont protégées contre ça.


Marche très bien avec Firefox ! Voici la capture d'écran:

http://cjoint.com/?kBoUvCg1Xs

Tu n'as qu'à utiliser Firefox avec l'extension NoScript et tu (les) verra !!!!!

D'ailleurs je connais une des filles: c'est "Andthen" qui était un de mes
nombreux contacts sur "Stumble Upon" , un site de social bookmarking...

http://cjoint.com/?kBo1uNx2vW

Une fille de Caroline du Nord si ma mémoire est bonne...
ben sa photo se retrouve là maintenant...
elle n'aurait dû ne l'envoyer qu'à moi ! ;)

:D

--
Claude LaFrenière

Avatar
NyC
hello Claude LaFrenière you wrote

D'ailleurs je connais une des filles: c'est "Andthen" qui était un de
mes nombreux contacts sur "Stumble Upon" , un site de social
bookmarking...

http://cjoint.com/?kBo1uNx2vW

_______________



Wahooooooooo !


_______________

et la foto de masoeur :

http://www.badongo.com/pic/329047


Vive la sieste bienfaisante...

;o)
--
NyC -nocomprendo-
return adress valid

Happiness limits the amount of suffering.

Avatar
Claude LaFrenière
Bonjour *NyC* :

hello Claude LaFrenière you wrote

D'ailleurs je connais une des filles: c'est "Andthen" qui était un de
mes nombreux contacts sur "Stumble Upon" , un site de social
bookmarking...

http://cjoint.com/?kBo1uNx2vW

_______________


Wahooooooooo !


Oui et même qu'elle m'appelait "honey"...
Honey par ci honey par là...

J'aurais dû prendre ma bagnole et aller la voir pour mieux la "connaître"...
1 671 km de chez moi environ...

:D

--
Claude LaFrenière


Avatar
Laurent Jumet
Hello Claude !

Claude LaFrenière wrote:

-Il réclame une énorme quantité de mémoire, plus de 550MB pour sa page, et
de ce fait met en branle la procédure de modification de la mémoire
virtuelle de XP.

-Il essaie de downloader:
xpl.wmf Contains the exploit named CVE-2005-4560


Marche très bien avec Firefox ! Voici la capture d'écran:


Et avec FireFox, aucune des deux choses ci-dessus ne se produit?
Peut-être aussi que tu as été mystifié et que tu n'as rien vu. :-)

--
Laurent Jumet - Point de Chat, Liège, BELGIUM
KeyID: 0xCFAF704C
[Restore address to laurent.jumet for e-mail reply.]


Avatar
Claude LaFrenière
Bonjour *Laurent Jumet* :


Et avec FireFox, aucune des deux choses ci-dessus ne se produit?
Peut-être aussi que tu as été mystifié et que tu n'as rien vu. :-)


Le truc c'est que le malware en question tente de s'installer
en utilisant du javascript. En désactivant le javascript dans IE
cela devrait empêcher ce machin de s'exécuter...

Dans Ff c'est avec l'extension NoScript: le js est interdit partout sauf
sur les sites "de confiance"...

Cela peut être changé "à la volée"... Plus simple que de le faire
globalement via les options...

Dans le cas du Javascript il faut noter que le code est d'abord chargé par
le navigateur puis exécuté localement (sur ton PC). Ce qui en fait un bon
moyen pour balancer des "malwares".

Si tu compare avec PHP: le code PHP est exécuté sur le serveur
et seul le résultat est téléchargé par le navigateur...

Bref: pas d'activeX ni de javascript et cela prévient la plupart des
infections via le navigateur...

J'espère que la version 7 de IE permettra de contrôler cela facilement.

Bien cordialement.
:)

--
Claude LaFrenière

Avatar
Laurent Jumet
Hello Claude !

Claude LaFrenière wrote:

Bref: pas d'activeX ni de javascript et cela prévient la plupart des
infections via le navigateur...

J'espère que la version 7 de IE permettra de contrôler cela facilement.


Je suis sous Opera. Il n'y a pas d'ActiveX.
Mais le javascript, je vois mal comment s'en passer.

--
Laurent Jumet - Point de Chat, Liège, BELGIUM
KeyID: 0xCFAF704C
[Restore address to laurent.jumet for e-mail reply.]

Avatar
Claude LaFrenière
Bonjour *Laurent Jumet* :

Hello Claude !

Claude LaFrenière wrote:

Bref: pas d'activeX ni de javascript et cela prévient la plupart des
infections via le navigateur...

J'espère que la version 7 de IE permettra de contrôler cela facilement.


Je suis sous Opera. Il n'y a pas d'ActiveX.
Mais le javascript, je vois mal comment s'en passer.


F12 puis désactive le javascript:
ne l'active que sur des sites auquels tu fais confiance...

Pas de meillleure idée.
:)

--
Claude LaFrenière


Avatar
Laurent Jumet
Hello Laurent !

"Laurent Jumet" wrote:

-Il essaie de downloader:
xpl.wmf Contains the exploit named CVE-2005-4560


Cet exploit n'est pas détecté par AdAware ni SpyBot, mais bien par f-prot.

--
Laurent Jumet - Point de Chat, Liège, BELGIUM
KeyID: 0xCFAF704C
[Restore address to laurent.jumet for e-mail reply.]

Avatar
Laurent Jumet
Hello !

-Il essaie de downloader:
xpl.wmf Contains the exploit named CVE-2005-4560



Voici le site htt[REMOVE]p://teenlemon.com/
*ATTENTION* N'y allez pas sauf si vous êtes développeur.
C'est pour vérifier si nos versions actuelles de XP sont protégées
contre ça.


Par curiosité, j'ai testé l'antivirus en ligne de http://www.secuser.com/

1- Ça marche avec des ActiveX donc uniquement avec InternetExplorer et apparentés mais pas Opera.

2- Il faut avoir transféré d'abord http://www.secuser.com/ dans la zone des sites de confiance avec protection "Faible", autrement les ActiveX s'arrêtent même si on clique sur la bande d'autorisation.

3- Il détecte l'Exploit xpl.wmf Contains the exploit named CVE-2005-4560
qu'il appelle TROJ NASCENE.Y

Donc ça marche, sous les conditions précitées.

--
Laurent Jumet - Point de Chat, Liège, BELGIUM
KeyID: 0xCFAF704C
[Restore address to laurent.jumet for e-mail reply.]