Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

SWEN: qui me l'envoie ?

15 réponses
Avatar
TheGibs
Bonjour,

C'est une question bête, mais y a-t-il moyen de savoir qui m'envoie (à son
insu, c'est évident) le virus Swen.A au moins 3 fois par jour ?
Sachant que les en-têtes sont "bricolés", et ne mènent qu'à des serveurs
SMTP à l'étranger ? (Canada, Finlande, Suède, entre autres, et je n'ai aucun
contact là-bas).
Voici les quelques infos de l'en-tête, peut-être sont-elles exploitables
pour qui a étudié le virus ?
----------------------------------------------------------
X-Message-Info: EoYTbT2lH2MsQxQLKd6QGg8OdPqYrWLN
Received: from VL-MO-MR001.ip.videotron.ca ([24.201.245.36]) by
mc6-f31.hotmail.com with Microsoft SMTPSVC(5.0.2195.6713);
Thu, 13 Nov 2003 08:47:48 -0800
Received: from ihtg ([207.253.80.102]) by VL-MO-MR001.ip.videotron.ca
(iPlanet Messaging Server 5.2 HotFix 1.21 (built Sep 8 2003))
with SMTP id <0HOA00302U1UB6@VL-MO-MR001.ip.videotron.ca>; Thu,
13 Nov 2003 11:35:14 -0500 (EST)
Date: Thu, 13 Nov 2003 11:34:44 -0500 (EST)
Date-warning: Date header was inserted by VL-MO-MR001.ip.videotron.ca
From: MS Corporation Public Support <hrfcdiud-nbqhrq@lsfmonxx.msdn.com>
Subject: Latest Upgrade
To: Partner <partner-mkblozkn@lsfmonxx.msdn.com>
Message-id: <0HOA00309U1UB6@VL-MO-MR001.ip.videotron.ca>
MIME-version: 1.0
Content-type: multipart/mixed;
boundary="Boundary_(ID_7Ncp5Z+gwgd9LCA3pT0STQ)"
Return-Path: trudeaur@videotron.ca
X-OriginalArrivalTime: 13 Nov 2003 16:47:48.0418 (UTC)
FILETIME=[DEB09A20:01C3AA05]
----------------------------------------------------------

Pour info, celà m'arrive sur ma boîte Hotmail, et redirigé automatiquement
vers le "courrier indésirable"... qui est compté comme une taille utile, et
la PJ de Swen fait environ 144ko, donc au bout de quelques mails ma bàl est
saturée :-)

Merci pour toute aide, si l'un d'entre vous a trouvé un moyen de remonter à
la source !

A+
--
TheGibs.

10 réponses

1 2
Avatar
Frederic Bonroy

C'est une question bête, mais y a-t-il moyen de savoir qui m'envoie (à son
insu, c'est évident) le virus Swen.A au moins 3 fois par jour ?
Sachant que les en-têtes sont "bricolés", et ne mènent qu'à des serveurs
SMTP à l'étranger ? (Canada, Finlande, Suède, entre autres, et je n'ai aucun
contact là-bas).
Voici les quelques infos de l'en-tête, peut-être sont-elles exploitables
pour qui a étudié le virus ?
----------------------------------------------------------
X-Message-Info: EoYTbT2lH2MsQxQLKd6QGg8OdPqYrWLN
Received: from VL-MO-MR001.ip.videotron.ca ([24.201.245.36]) by
mc6-f31.hotmail.com with Microsoft SMTPSVC(5.0.2195.6713);
Thu, 13 Nov 2003 08:47:48 -0800
Received: from ihtg ([207.253.80.102]) by VL-MO-MR001.ip.videotron.ca
(iPlanet Messaging Server 5.2 HotFix 1.21 (built Sep 8 2003))
with SMTP id ; Thu,
13 Nov 2003 11:35:14 -0500 (EST)


Le message vient de 207.253.80.102, c'est-à-dire
ppp102.80-253-207.timi.mt.videotron.ca

Apparemment ceci:
http://www.videotron.com/services/fr/service_clientele/8_6_2.jsp
n'a servi à rien. :-)

Si vous voulez les informer, c'est



Avatar
TheGibs
Bonjour,

"Frederic Bonroy" a écrit dans le message de
news:bp0gfp$1jkqfv$
[...]
Le message vient de 207.253.80.102, c'est-à-dire
ppp102.80-253-207.timi.mt.videotron.ca
[...]

OK, merci bcp, je pensais que l'en-tête n'était pas valable, mais le fait
que ce soit un utilisateur "simple" est plausible. Ce qui me gêne, c'est que
je ne vois pas comment j'ai pu atterrir dans le carnet d'adresse de
personnes que je ne connais pas ???

Apparemment ceci:
http://www.videotron.com/services/fr/service_clientele/8_6_2.jsp
n'a servi à rien. :-)


Merci en tout cas pour le coup de main,
Cdlt,
--
TheGibs.

Avatar
H. Michaud
TheGibs a écrit:

Bonjour,

je ne vois pas comment j'ai pu atterrir dans le carnet d'adresse de
personnes que je ne connais pas ???


Cela fait hélas longtemps que les carnets d'adresses ne sont plus la
seule source d'adresses email pour les vers de messagerie : le cache
internet, les messages de la boîte de réception ou des forums de
discussion, les fichiers présents sur le disque dur sont souvent
exploités, par exemple.

Swen fait encore mieux, il se connecte tout seul à un serveur de news
pour aller y chercher des adresses email où s'envoyer. Il suffit de
poster un message sur un forum avec une adresse valide dans le from ou
le reply-to pour en recevoir des pelletées...

LN
--
FAQ du forum fr.comp.securite.virus :
<http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html>
Autres ressources :
<http://www.lacave.net/~jokeuse/usenet/fcsv.html>

Avatar
Carlinman
hi,

Alors, comment s'en débarrasser ?????
pmc.


"H. Michaud" a écrit dans le message de
news:bp0t9p$1hdh$
TheGibs a écrit:

Bonjour,

je ne vois pas comment j'ai pu atterrir dans le carnet d'adresse de
personnes que je ne connais pas ???


Cela fait hélas longtemps que les carnets d'adresses ne sont plus la
seule source d'adresses email pour les vers de messagerie : le cache
internet, les messages de la boîte de réception ou des forums de
discussion, les fichiers présents sur le disque dur sont souvent
exploités, par exemple.

Swen fait encore mieux, il se connecte tout seul à un serveur de news
pour aller y chercher des adresses email où s'envoyer. Il suffit de
poster un message sur un forum avec une adresse valide dans le from ou
le reply-to pour en recevoir des pelletées...

LN
--
FAQ du forum fr.comp.securite.virus :
<http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html>
Autres ressources :
<http://www.lacave.net/~jokeuse/usenet/fcsv.html>



Avatar
Michel Doucet
Bonjour "Carlinman", tu as écrit le jeudi 13/11/2003 :
hi,

Alors, comment s'en débarrasser ?????
pmc.


Mettre une adresse invalide dans le From: et le Reply to: du genre
: tout le monde comprendra qu'on doit
enlever NOSPAM pour vous répondre et les robots scruteurs d'adresses
dans les ng enverront un mail à une adresse inconnue
:D

--
L'erreur est de croire qu'on est seul !
michel.laclé - Ôter la clé pour me répondre ! ;)
NewsReader : http://mesnews.no-ip.com
Navigateur : http://texturizer.net/firebird/index.html
Courriéleur : http://texturizer.net/thunderbird/

Avatar
H. Michaud
Michel Doucet a écrit:

Alors, comment s'en débarrasser ?????
Mettre une adresse invalide dans le From: et le Reply to:



Surtout pas !
Mettre une adresse invalide dans le _reply-to_ est à l'opposé de sa
destination (fournir une adresse *valide* pour pouvoir être contacté par
mail) et en plus cela va générer deux fois plus de trafic inutile en
donnant *deux* adresses invalides à manger au virus, auxquelles il va
tout de même tenter de s'envoyer.

Si vous ne voulez pas mettre d'adresse valide dans vos messages sur les
forums, mettez-en une invalide dans le from mais laissez le reply-to
vide.

LN
--
While preceding your entrance with a grenade is a good tactic in
Quake, it can lead to problems if attempted at work.
(Cris Hacking in the SDM)


Avatar
H. Michaud
Carlinman a écrit:

[merci de ne pas top-poster, voir pourquoi dans le lien en signature]

Alors, comment s'en débarrasser ?????


Une solution efficace est le filtrage au niveau du serveur de messagerie
(les messages peuvent être détruits dès réception - ce qui peut causer
des problèmes en cas d'erreur, mais en général ça marche plutôt bien si
c'est mis en place correctement), mais tous les fournisseurs d'adresse
email n'en mettent pas à disposition. Renseigne-toi auprès du tien.

Des solutions au niveau de l'utilisateur peuvent être mises en place,
par exemple la suppression sur le serveur des messages suspects (sans
les télécharger donc), directement à l'aide du logiciel de messagerie
s'il sait le faire ou avec un outil comme par exemple Mailwasher
(<http://www.mailwasher.net/>), manuellement ou avec des filtres
automatiques (exemple : ceux mis à disposition sur
<http://www.faqoe.com/> pour Outlook Express).
Mais ces solutions ont pour inconvénient qu'entre deux passages, Swen
arrive toujours sur le serveur et occupe de la place. Si les messages
arrivent très nombreux et qu'on ne peut pas vider assez fréquemment sa
messagerie sur le serveur, elle finira tout de même par être saturée.
L'avantage est que l'on n'a pas à télécharger tous ces mails avec pièce
jointe pour s'en débarrasser, on limite le gaspillage de bande passante.

En cessant provisoirement d'utiliser une adresse valide sur les news, on
peut sans doute limiter un peu les dégâts en cessant de rajouter de
nouvelles opportunités à Swen de récupérer son adresse, mais dans ce cas
on ne pourra plus être contacté en privé. C'est un choix.

Télécharger les messages vérolés et faire scanner sa boîte de réception
par son antivirus peut causer des tas de problèmes, à éviter donc, il
vaut mieux avoir un logiciel sûr et éviter de faire des bêtises :
<http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a5.7>

pmc.
LN

--
Bien répondre sur Usenet http://www.giromini.org/usenet-fr/repondre.html
* ne citer que le strict nécessaire, mais citer quelque chose
* répondre point par point, en dessous du texte cité
Merci de penser à rendre ainsi la vie plus facile à vos lecteurs!

Avatar
gérard mansoif
et pour l'avenir te créér une adresse bidon pour les news
"H. Michaud" a écrit dans le message de
news:bp125n$1l7d$
Carlinman a écrit:

[merci de ne pas top-poster, voir pourquoi dans le lien en signature]

Alors, comment s'en débarrasser ?????


Une solution efficace est le filtrage au niveau du serveur de messagerie
(les messages peuvent être détruits dès réception - ce qui peut causer
des problèmes en cas d'erreur, mais en général ça marche plutôt bien si
c'est mis en place correctement), mais tous les fournisseurs d'adresse
email n'en mettent pas à disposition. Renseigne-toi auprès du tien.

Des solutions au niveau de l'utilisateur peuvent être mises en place,
par exemple la suppression sur le serveur des messages suspects (sans
les télécharger donc), directement à l'aide du logiciel de messagerie
s'il sait le faire ou avec un outil comme par exemple Mailwasher
(<http://www.mailwasher.net/>), manuellement ou avec des filtres
automatiques (exemple : ceux mis à disposition sur
<http://www.faqoe.com/> pour Outlook Express).
Mais ces solutions ont pour inconvénient qu'entre deux passages, Swen
arrive toujours sur le serveur et occupe de la place. Si les messages
arrivent très nombreux et qu'on ne peut pas vider assez fréquemment sa
messagerie sur le serveur, elle finira tout de même par être saturée.
L'avantage est que l'on n'a pas à télécharger tous ces mails avec pièce
jointe pour s'en débarrasser, on limite le gaspillage de bande passante.

En cessant provisoirement d'utiliser une adresse valide sur les news, on
peut sans doute limiter un peu les dégâts en cessant de rajouter de
nouvelles opportunités à Swen de récupérer son adresse, mais dans ce cas
on ne pourra plus être contacté en privé. C'est un choix.

Télécharger les messages vérolés et faire scanner sa boîte de réception
par son antivirus peut causer des tas de problèmes, à éviter donc, il
vaut mieux avoir un logiciel sûr et éviter de faire des bêtises :
<http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a5.7>

pmc.
LN

--
Bien répondre sur Usenet http://www.giromini.org/usenet-fr/repondre.html
* ne citer que le strict nécessaire, mais citer quelque chose
* répondre point par point, en dessous du texte cité
Merci de penser à rendre ainsi la vie plus facile à vos lecteurs!



Avatar
H. Michaud
Michel Doucet a écrit:

[supersedes : oublié des trucs]

Alors, comment s'en débarrasser ?????
Mettre une adresse invalide dans le From: et le Reply to:



Surtout pas !
Mettre une adresse invalide dans le _reply-to_ est à l'opposé de sa
destination (fournir une adresse *valide* pour pouvoir être contacté par
mail) et en plus cela va générer deux fois plus de trafic inutile en
donnant *deux* adresses invalides à manger au virus, auxquelles il va
tout de même tenter de s'envoyer.

Si vous ne voulez pas mettre d'adresse valide dans vos messages sur les
forums, mettez-en une invalide dans le from mais laissez le reply-to
vide.

tout le monde comprendra qu'on doit enlever NOSPAM pour vous répondre


Les distraits et les débutants qui ne connaissent pas ce principe feront
une tentative et prendront un bounce. Penser donc à prévenir de l'astuce
par exemple en signature, en fournissant le moyen de rendre l'adresse
valide.

et les robots scruteurs d'adresses
dans les ng enverront un mail à une adresse inconnue


S'il suffit d'enlever le "nospam" pour rendre l'adresse valide, les
robots savent le faire depuis bien longtemps : il faut désormais être
plus inventif, ou croiser les doigts.

LN
--
While preceding your entrance with a grenade is a good tactic in
Quake, it can lead to problems if attempted at work.
(Cris Hacking in the SDM)


Avatar
gérard mansoif
voici la mienne essaie donc de me répondre en mettant réponse à
l'expéditeur
"gérard mansoif" a écrit dans le message de
news:3fb40c47$0$6980$
et pour l'avenir te créér une adresse bidon pour les news
"H. Michaud" a écrit dans le message de
news:bp125n$1l7d$
Carlinman a écrit:

[merci de ne pas top-poster, voir pourquoi dans le lien en signature]

Alors, comment s'en débarrasser ?????


Une solution efficace est le filtrage au niveau du serveur de messagerie
(les messages peuvent être détruits dès réception - ce qui peut causer
des problèmes en cas d'erreur, mais en général ça marche plutôt bien si
c'est mis en place correctement), mais tous les fournisseurs d'adresse
email n'en mettent pas à disposition. Renseigne-toi auprès du tien.

Des solutions au niveau de l'utilisateur peuvent être mises en place,
par exemple la suppression sur le serveur des messages suspects (sans
les télécharger donc), directement à l'aide du logiciel de messagerie
s'il sait le faire ou avec un outil comme par exemple Mailwasher
(<http://www.mailwasher.net/>), manuellement ou avec des filtres
automatiques (exemple : ceux mis à disposition sur
<http://www.faqoe.com/> pour Outlook Express).
Mais ces solutions ont pour inconvénient qu'entre deux passages, Swen
arrive toujours sur le serveur et occupe de la place. Si les messages
arrivent très nombreux et qu'on ne peut pas vider assez fréquemment sa
messagerie sur le serveur, elle finira tout de même par être saturée.
L'avantage est que l'on n'a pas à télécharger tous ces mails avec pièce
jointe pour s'en débarrasser, on limite le gaspillage de bande passante.

En cessant provisoirement d'utiliser une adresse valide sur les news, on
peut sans doute limiter un peu les dégâts en cessant de rajouter de
nouvelles opportunités à Swen de récupérer son adresse, mais dans ce cas
on ne pourra plus être contacté en privé. C'est un choix.

Télécharger les messages vérolés et faire scanner sa boîte de réception
par son antivirus peut causer des tas de problèmes, à éviter donc, il
vaut mieux avoir un logiciel sûr et éviter de faire des bêtises :
<http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a5.7>

pmc.
LN

--
Bien répondre sur Usenet http://www.giromini.org/usenet-fr/repondre.html
* ne citer que le strict nécessaire, mais citer quelque chose
* répondre point par point, en dessous du texte cité
Merci de penser à rendre ainsi la vie plus facile à vos lecteurs!







1 2