OVH Cloud OVH Cloud

Techniques Generique (etait : Re: [HS] HS mais ça fait plaisir)

33 réponses
Avatar
NO_eikaewt_SPAM
[Comme ca a bien devie du sujet initial et que la liste de
references/l'anciennete du fil donnent du mal a mon web2news, je me permet
d'initier un nouveau fil]

indyjones@9online.fr a écrit :

>> Il ne faut pas confondre blocage avant exécution et blocage après
>> exécution.
> On est bien d'accord.

> J'ai du mal à croire que Symantec ait opté pour une solution de
>blocage "après exécution". Ca va à l'encontre de TOUTES les règles de
> sécurité. Pouvez-vous me dire où vous avez vu que le système de
> détection de Symantec travaillait "après exécution" ?

Symantec, je ne sais pas, mais pour NAI, il semblerait bien que ce soit le
cas.

http://us.mcafee.com/root/package.asp?pkgid=100
"New! WormStopper™
WormStopper stops mass-mailing worms like Sobig by detecting activity that
may indicate a new, undetected worm is active on your PC. Like email sent
to more than 40 recipients or more than five emails sent in less than 30
seconds. "

Voir aussi :

http://www.hpl.hp.com/techreports/2002/HPL-2002-172.pdf

> Pas sûr : ça dépend de l'introduction de fonctions de blocage "avant
> détection". Dans ce cas, il ne peut y avoir infection.

Dans ce cas la, les fonctions de blocage n'ont rien de "comportemental",
ce qui etait je le rappelle a l'origine de la discussion. Pour que ce soit
"comportemental" il faut executer ou emuler le programme.

> Cas concret pour quasiment tous les Netky : il suffit que l'antivirus
> bloque tout téléchargement de mails avec en PJ un .PIF. Ou toute
> tentative d'exécution de la PJ suspecte. Et dans ce cas, bye bye la
> menace NetSky (et bien d'autres passage)...

Voui, c'est simple et efficace, mais ca devie fortement du "blocage
comportemental" de Norton. Et puis il faut bien laisser passer les .zip,
quand meme.

> D'après les discussions que j'ai pu voir ou avoir avec de nombreux
> responsables de sécurité en grands comptes (et je dis bien GRANDS
> comptes),

Heu...les GRANDS comptes, c'est bien la ou travaillent les petits c* ?
(bon, d'accord, c'est gratuit, c'est trollesque, mais c'etait trop
tentant).

> De nouvelles approches sont en train d'être évaluées, plus globales.
> C'est ce qu'on appelle un saut technologique.

Bah, pour le moment ca reste un peu du blabla pipotique. Non pas que je
sois un grand fan des signatures, loin de la, mais vous restez un peu
vague, quand meme.

> Mais loin de moi l'idée de réveiller un troll. C'est un simple
> constat, chez les utilisateurs et les professionnels de la sécurité...

Bah. Vous savez, ici les trolls ne dorment jamais que d'un oeil...

--
Tweakie


--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To: abuse@webatou.net

10 réponses

1 2 3 4
Avatar
indyjones
Roland Garcia wrote in message news:...
Quelle date et quelle heure ce fameux message ?
J'ai cherché dans mes archives mais ne l'ai pas trouvé : pas assez

conservateur on dirait. Mais si vous conservez tout, vous n'aurez
aucun mal à le retrouver. L'échange date d'il y a moins de six mois...
Je maintiens la position néanmoins !

Avatar
indyjones
Roland Garcia wrote in message news:...
Ce qui constant ici c'est l'apparition régulière d'anonymes qui viennent
nous *vendre* l'eau tiède.
C'est marrant : ça ne vous gène que dans un sens :-)



Problème d'information du public, et avec des gens comme vous on n'est
pas rendus.
4 messages et déjà des attaques directes. Ca n'aide pas à appaiser le

newsgroup...

Et le Safe Hex, méthode générique à mes yeux, fait TOTALEMENT partie
des fonctions anti-virales et devrait donc être, à ce sens, intégré
dans TOUS les antivirus.


Pas du tout, à chacun son métier et tout ira pour le mieux. Le filtrage
des exécutables dans les messages c'est le métier des logiciels de
messagerie, pas celui des anti-virus.
Je répond là à plusieurs remarques sur le safe hex : il y a

parfaitement des moyens informatiques pour intégrer certaines
préconisations du safe hex dans les AV. Et, Roland, ne vous en
déplaise, la majorité des antivirus met le nez dans les messageries
(NAV, NOD32, Trend Micro, etc.) Si on vous suit, l'AV ne devrait
intervenir en aval (à l'ouverture d'une PJ seulement) ? Dans ce cas,
les AV de messagerie ne serviraient à rien, non ? Le filtrage
intervient donc bien en amont, et peut parfaitement être le fait de
l'AV.

Enfin, toujours concernant le Safe Hex, pourquoi AUCUN éditeur d'AV ne
fournit-il pas une petite doc pédagogique (une dizaine de dessins avec
des instrustions courtes et génériques) avec son logiciel pour
expliquer les conduites à risque ? Comme pour les préservatifs :-)
Ce serait autrement plus intelligent que simplement dire "tenez votre
AV à jour", qui donne l'illusion d'être complètement et correctement
protégé, mais qui permet aux éditeurs de continuer à s'engraisser à
bon compte.
Votre rôle de "consultant" devrait plutôt de rabacher sans cesse sur
ce newsgroup les conduites génériques à tenir face aux mails. Je suis
persuadé que ça contribuerait à diminuer considérablement les
infections...
C'est vrai : on les connait. Mais si TOUT LE MONDE les connaissait, on
aurait BEAUCOUP moins de virus qui transiteraient.

A mon sens, il n'y a à ce jour PAS UN VIRUS qui ne soit bloqué par une
simple attitude safe. PAS UN. Le seul dernier "intelligent" à mes yeux
est Blaster. Les autres ne sont que des resucées pas intelligentes de
vieilles méthodes éculées de social engineering qu'un minimum
d'intelligence sait arrêter. Et que N'IMPORTE QUI pourrait arrêté s'il
était correctement informé par les gens sur ce forum et ailleurs...


Avatar
Nicob
On Tue, 27 Apr 2004 01:50:12 -0700, wrote:

Enfin, toujours concernant le Safe Hex, pourquoi AUCUN éditeur d'AV ne
fournit-il pas une petite doc pédagogique [...] ?


5 secondes sur Google :
http://www.sophos.com/virusinfo/bestpractice/


Nicob

Avatar
Guillermito
Nicob wrote:

Enfin, toujours concernant le Safe Hex, pourquoi AUCUN éditeur d'AV ne
fournit-il pas une petite doc pédagogique [...] ?


5 secondes sur Google :
http://www.sophos.com/virusinfo/bestpractice/


D'autres:

http://www.f-secure.com/virus-info/tips.shtml
http://www.nai.com/us/security/resources/av_tips.htm

...

--
Guillermito
http://www.guillermito2.net


Avatar
NO_eikaewt_SPAM
Guillermito wrote:

Nicob wrote:

Enfin, toujours concernant le Safe Hex, pourquoi AUCUN éditeur d'AV ne
fournit-il pas une petite doc pédagogique [...] ?


5 secondes sur Google :
http://www.sophos.com/virusinfo/bestpractice/


D'autres:

http://www.f-secure.com/virus-info/tips.shtml
http://www.nai.com/us/security/resources/av_tips.htm

....


ou encore :

http://www.norman.com/Virus/14680/fr
http://www.virusbuster.hu/en/viruslab/useful/how_to_realize_an_effective_virus_protection

Symantec : paragraphe "recommendations" de chacune de leurs
descriptions de virus
F-Prot : paragraphe "Guidelines on Safe Computing" de chacune de leurs
descriptions de virus

--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To:



Avatar
NO_eikaewt_SPAM
wrote:

Le seul dernier "intelligent" à mes yeux
est Blaster. Les autres ne sont que des resucées pas intelligentes de
vieilles méthodes éculées de social engineering qu'un minimum
d'intelligence sait arrêter.


Et Witty ( http://www.viruslist.com/eng/viruslist.html?id09233 ) ?

--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To:

Avatar
Roland Garcia
On Tue, 27 Apr 2004 01:50:12 -0700, wrote:


Enfin, toujours concernant le Safe Hex, pourquoi AUCUN éditeur d'AV ne
fournit-il pas une petite doc pédagogique [...] ?



5 secondes sur Google :
http://www.sophos.com/virusinfo/bestpractice/


5 secondes de plus et hop en français:
http://www.sophos.fr/virusinfo/bestpractice/

Roland Garcia


Avatar
Roland Garcia

Roland Garcia wrote in message news:...

Quelle date et quelle heure ce fameux message ?


J'ai cherché dans mes archives mais ne l'ai pas trouvé : pas assez
conservateur on dirait. Mais si vous conservez tout, vous n'aurez
aucun mal à le retrouver.


Y'a pas, serait ce une intox de plus ?

Roland Garcia


Avatar
Roland Garcia

Roland Garcia wrote in message news:...

Ce qui constant ici c'est l'apparition régulière d'anonymes qui viennent
nous *vendre* l'eau tiède.


C'est marrant : ça ne vous gène que dans un sens :-)


J'en doute.

Problème d'information du public, et avec des gens comme vous on n'est
pas rendus.


4 messages et déjà des attaques directes. Ca n'aide pas à appaiser le
newsgroup...


La seule chose qui énerve ce newsgroup c'est la diffusion de
contre-vérités.

Ce serait autrement plus intelligent que simplement dire "tenez votre
AV à jour", qui donne l'illusion d'être complètement et correctement
protégé, mais qui permet aux éditeurs de continuer à s'engraisser à
bon compte.
Votre rôle de "consultant" devrait plutôt de rabacher sans cesse sur
ce newsgroup les conduites génériques à tenir face aux mails. Je suis
persuadé que ça contribuerait à diminuer considérablement les
infections...


Et une intox de plus, une. Rabacher les bonnes conduites à tenir est
*exactement* ce que je fais depuis des années:
http://www.cnrs.fr/Infosecu/num41.pdf


C'est vrai : on les connait. Mais si TOUT LE MONDE les connaissait, on
aurait BEAUCOUP moins de virus qui transiteraient.


TOUT LE MONDE les connaîtra quand généralement ON arrêtera de
désinformer.


Roland Garcia


Avatar
Ewa (siostra Ani) N.

Roland Garcia wrote in message news:...

Quelle date et quelle heure ce fameux message ?


J'ai cherché dans mes archives mais ne l'ai pas trouvé : pas assez
conservateur on dirait. Mais si vous conservez tout, vous n'aurez
aucun mal à le retrouver. L'échange date d'il y a moins de six mois...
Je maintiens la position néanmoins !


Cherchez dans les archives de la ml en question...


Ewcia


1 2 3 4