OVH Cloud OVH Cloud

Vaudou...

23 réponses
Avatar
MELMOTH
Distribué sur fr.comp.securite,fr.comp.securite.virus
Message suivi sur fr.comp.securite
___________________________________
FU2 fr.comp.securite

Dites...
Mon MBAM Pro ne cesse de Me signaler des tentatives (qu'il bloque,
évidemment) de sorties vers des sites web qui sont à 90% dirigés sur
*Dayton* (Iowa), aux É-U...Et pas forcément au départ de France...J'ai
par exemple vu "Dayton-Kiev" direct, sans passer par chez Moi !...Deux
n½uds seulement...

C'est quoi, ce binz ?...Jeposelaquestion©...
Ça fait un sacré bout de temps que ça dure (en fait, depuis que J'ai
installé la version "pro" de MBAM !)...

Ma bécane serait-elle vaudouïsée ?...Jereposelaquestion©...

NB : J'ai évidemment passé tous les (in)utilitaires de deétection de
merdouilles (y compris des AV, immédiatement après désinstallés, ça ve
de Moi)...RAS, apparemment...

--
Car avec beaucoup de science, il y a beaucoup de chagrin ; et celui qui
accroît sa science accroît sa douleur.
[Ecclésiaste, 1-18]
MELMOTH - souffrant

10 réponses

1 2 3
Avatar
cc
MELMOTH vient de nous annoncer :
Ce cher mammifère du nom de Stéphane Catteau nous susurrait, le jeudi
06/09/2012, dans nos oreilles grandes ouvertes mais un peu sales tout de
même, et dans le message , les doux
mélismes suivants :

Bon, admettons que neotrace ne soit pas une bouse bien que ce soit
entre les mains de McAfee depuis bien trop longtemps. Si tu veux une
réponse qui ne tienne pas de la divination il faudrait que tu commences par
dire ce qui est marqué dans ces fameuses injures box.



MBAM Me signale un blocage "vers un site web potentiellement malveillant" :
109.163.226.132

Neotrace Me donne ça :

http://cjoint.com/?BIhbsMnvZ46
http://cjoint.com/?BIhbtkunCcO

Ou, avec l'IP 85.159.233.9 :

http://cjoint.com/?BIhbt5PsAL2
http://cjoint.com/?BIhbuCTCjlF

Tout ce beau monde saute allègrement par-dessus notre beau pays...
Je n'ai pas d'autres infos avec Neotrace, désolé !...



Plusieurs questions que je me pose, en voyant ça :
est ce que Neotrace est fiable ? A verifier peut etre avec un autre
utilitaire.

inetnum: 109.163.224.0 - 109.163.227.255
netname: Voxility
descr: Servers hosting in Dimitrie Pompeiu 9-9A, Building 24, Bucharest
country: RO
admin-c: VOX100-RIPE
tech-c: VOX100-RIPE
status: ASSIGNED PA
mnt-by: VOXILITY-MNT
source: RIPE # Filtered
person: Voxility NOC
remarks: Team in Charge of Voxility Global IP Backbone Management

inetnum: 85.159.233.0 - 85.159.233.255
netname: NFORCE_ENTERTAINMENT
descr: Serverhosting
org: ORG-NE3-RIPE
country: NL
admin-c: NFAR
tech-c: NFTR
status: ASSIGNED PA
mnt-by: MNT-NFORCE
mnt-lower: MNT-NFORCE
mnt-routes: MNT-NFORCE
source: RIPE # Filtered

le 192.168.1.10 c'est un HP2124 qui est chez moi ;-)

est ce que mbam te dit le pgm qu'il bloque ?

As tu un FW sur ton poste, c'est encore la meilleur façon pour voir ce
qui entre et sort de ton pc
Avatar
Stéphane Catteau
MELMOTH devait dire quelque chose comme ceci :

MBAM Me signale un blocage "vers un site web potentiellement
malveillant" : 109.163.226.132



Ah, ben voilà un programme qu'il est utile et informatif... Si c'est
pour ne dire que cela, autant qu'il n'informe même pas l'utilisateur du
blocage.
Quel port ? Quelle action a entrainé le blocage ? Quel programme en
est la cause ? Sans au moins deux de ces informations, tu n'as même pas
la certitude que ce n'est pas une alerte générée aléatoirement pour
faire croire que tu as eu raison de dépenser tes sous.

Néanmoins, l'on peut considérer que le minimum syndical est quand même
assuré et que ce n'est pas sans raison qu'il est fait mention d'un
"site web potentiellement malveillant". Ce n'est donc pas toi qui est
infecté, mais le site qui est, au choix :
- sur une liste de sites déclarés, "bouh c'est un vilain ça". Liste à
laquelle tu n'as pas accès et dont tu ignores les critères. Autant il y
a juste eu un jour un lien vers un warez ou un site de cul, ou son
admin a dit "prout" au cousin d'un pote du gestionnaire de la liste.
- malfoutu qui s'est retrouvé avec un petit bout de javascript
malveillant.
- malfoutu (ou non) au point de rediriger vers un port non standard
pour une requête HTTP (web).
- dont le certificat a expiré, est auto-signé ou émane d'un autorité
qui ne plait pas à quelqu'un.
- réellement néfaste qui cherche à te nuire.

Bref, le problème ne vient pas de chez toi, mais du site. Enfin si, il
vient quand même un peu de chez toi. Tu ne devrais pas utiliser des
logiciels qui donnent aussi peu d'informations sur ce qu'ils font et
sur comment ils le font, surtout lorsqu'ils concernent la sécurité. Le
site web de ton MBAM (si tant est que j'ai trouvé le bon) est aussi
explicite que leurs messages d'alertes ; de la poudre aux yeux et du
jargon pseudo-technique pour rassurer le gogo.


Neotrace Me donne ça :


[snip]
http://cjoint.com/?BIhbtkunCcO



En fait c'est encore plus simple (plus con aussi) que je ne l'avais
d'abord cru. Ma précédente explication, basée sur une conception
rationnelle du logiciel est à mettre à la poubelle, au temps pour moi.
Cela dit, la conclusion reste la même, Neotrace est une grosse bouse
infame.
Ici, 192.168.1.10 c'est *ton* adresse IP. Mais avant cela c'est une
adresse IP située sur le netbloc 192.168.0.0/16. C'est l'un des trois
netblocs attribués aux réseaux privés et non routables sur internet.
N'importe quelle brêle ayant lu ne serait-ce qu'une introduction baclée
sur la technique des réseaux sait cela (et je ne parle *pas* pour toi).
La majorité des réseaux privés utilisant ce netbloc possèdent au
minimum une machine dont l'adresse IP est 192.168.0.1. Comme il y a des
millions de réseaux privés de ce type de part le monde, il y a des
millions d'ordinateurs dont l'adresse IP est 192.168.0.1.

Autrement dit, Neotrace n'a strictement, absolument, totalement,
indubitablement et sans qu'il ne puisse exister le moindre doute et la
moindre exception possible, même dans les délires les plus crétins des
abrutis de chez McAffee, aucune raison de chercher à localiser cette
adresse IP. Cela tout simplement parce qu'il est strictement,
totalement, absolument, indubitablement impossible de le faire.
Un logiciel correctement conçu (donc pas signé McAffee) fait un
traceroute jusqu'à ce qu'il trouve une adresse IP routable. Au pire
celle-ci correspond au premier routeur rencontré en sortant de chez
toi, ce qui reste une localisation raisonnablement précise du point de
départ, et donc de ton ordinateur. En tout état de cause nettement plus
précise que la localisation d'une adresse IP qui est attribuée en
plusieurs millions d'exemplaires.

Vu de chez toi, cette adresse IP est localisée quelque part en
Bretagne, à quelques mètres de toi puisqu'elle est attribuée à ta
livebox, telle qu'elle est vue côté réseau interne (celui où se trouve
ton/tes ordinateur(s)). Mais vu de chez moi, cette adresse IP est
localisée quelque part au sud de Paris, à moins d'un mètre sur ma
gauche, puisque c'est l'adresse IP de mon portable lorsqu'il est
raccordé au réseau.
En fait, le nombre de localisation de l'adresse IP 192.168.1.10 est au
minimum égal au nombre d'utilisateurs d'une livebox. Si l'on calcule
cela à la louche et que l'on ajoute les réseaux privés en
192.168.1.0/24, cela doit donner plus de 10 millions de localisations
différentes rien que pour la France.

Quant à savoir pourquoi néotrace la localise à Dayton, Ohio, ça ne
présente en fait aucun intérêt. L'étude du fonctionnement de cerveaux
aussi dépourvus de neurones que celui de ses développeurs est
assurément néfaste pour notre propre santé mentale.

--
17/06/1969 - 18/01/2011

Repose en paix mon amour :'(
Avatar
Stéphane Catteau
cc n'était pas loin de dire :

le 192.168.1.10 c'est un HP2124 qui est chez moi ;-)



Nan, c'est l'interface interne de la livebox, son HP doit avoir
192.168.1.1 comme adresse IP ; en plus d'être visiblement pas aussi
bien protégé qu'il ne le croit ;)

--
17/06/1969 - 18/01/2011

Repose en paix mon amour :'(
Avatar
MELMOTH
Ce cher mammifère du nom de Stéphane Catteau nous susurrait, le
vendredi 07/09/2012, dans nos oreilles grandes ouvertes mais un peu
sales tout de même, et dans le message
, les doux mélismes suivants :

Quant à savoir pourquoi néotrace la localise à Dayton, Ohio, ça ne
présente en fait aucun intérêt. L'étude du fonctionnement de cerveaux
aussi dépourvus de neurones que celui de ses développeurs est
assurément néfaste pour notre propre santé mentale.



Merci infiniment pour toutes ces précisions, Mon bon...
Je vais de ce pas envoyer Ma Bécane à la décharge, et M'acheter un
Mac...Depuis le temps que J'y pensais...Ça Me donne une bonne raison...
Merdàlafinquoi©...

--
Car avec beaucoup de science, il y a beaucoup de chagrin ; et celui qui
accroît sa science accroît sa douleur.
[Ecclésiaste, 1-18]
MELMOTH - souffrant
Avatar
cc
MELMOTH a présenté l'énoncé suivant :
Ce cher mammifère du nom de Stéphane Catteau nous susurrait, le vendredi
07/09/2012, dans nos oreilles grandes ouvertes mais un peu sales tout de
même, et dans le message , les doux
mélismes suivants :

Quant à savoir pourquoi néotrace la localise à Dayton, Ohio, ça ne
présente en fait aucun intérêt. L'étude du fonctionnement de cerveaux
aussi dépourvus de neurones que celui de ses développeurs est
assurément néfaste pour notre propre santé mentale.



Merci infiniment pour toutes ces précisions, Mon bon...
Je vais de ce pas envoyer Ma Bécane à la décharge, et M'acheter un



https://www.suse.com/
Avatar
Stéphane Catteau
MELMOTH n'était pas loin de dire :

Merci infiniment pour toutes ces précisions, Mon bon...
Je vais de ce pas envoyer Ma Bécane à la décharge, et M'acheter un
Mac...Depuis le temps que J'y pensais...Ça Me donne une bonne raison...
Merdàlafinquoi©...



Modulo le problème posé par néotrace (et encore), tu aurais pu avoir,
et d'ailleurs aura un jour, exactement le même problème avec MacOS X,
une distribution linux, un BSD et en fait n'importe quel système
d'exploitation que tu pourrais mettre sur n'importe quelle machine.
Des sites infectés et/ou potentiellement dangereux, il en existe des
milliers de part le monde. Des outils de "surveillance" aux méthodes de
fonctionnement cryptiques, il en existe des centaines et des outils
fait à la va-vite sans un minimum de logique, il en existe quelques
dizaines, quelque soit le système d'exploitation. Ils sont juste plus
rapidement étiquetés comme tel lorsqu'ils ne tournent pas (que) sur
Windows.
Quant aux virus, ils sont plus rares sur les systèmes non Windows,
mais pas moins existant et dangereux. Comme ceux pour Windows, c'est
avant tout sur la candeur et la méconnaissance de l'utilisateur qu'il
s'appuyent pour fonctionner.

--
17/06/1969 - 18/01/2011

Repose en paix mon amour :'(
Avatar
Az Sam
"Dominique ROUSSEAU" a écrit dans le message de
news:

je sais pas ce que c'est que ce MBAM (surement un truc kikoo sous
windows).
mais vu l'explication donnée dans le fil, chaque fois que ton truc vois
passer
une ip ovh il couine.
et vu la quantité de choses qu'on y trouve, hébergées chez ovh, c'est pas
très
étonnant.




Je crois que l'on a trouvé le frère du cousin qui s'est fait retourner un
"prout" justifiant un blacklistage :-p

--
Cordialement,
Az Sam.
Avatar
Bruno S
Le 07/09/2012 09:55, Stéphane Catteau a écrit :
>MBAM Me signale un blocage "vers un site web potentiellement
>malveillant" : 109.163.226.132





Bonjour à tous,

109.163.226.132 dans mon navigateur m’amène sur le site de torrent 411
"http://www.t411.me/" qui a l'air d'être hébergé en Roumanie !?!
Avatar
Paskal_
Bruno S écrivait :

IP alakon dans mon navigateur m’amène sur le site de torrent 411
"ht??://www.t413.mY/" qui a l'air d'être hébergé en Roumanie !?!



Soit... quel rapport avec le Vaudou du docteur en zanimo ??

--
Paskal_
Avatar
St
Paskal_ devait dire quelque chose comme ceci :

IP alakon dans mon navigateur m’amène sur le site de torrent 411
"ht??://www.t413.mY/" qui a l'air d'être hébergé en Roumanie !?!



Soit... quel rapport avec le Vaudou du docteur en zanimo ??



C'est assez simple. Parce que la bouse qu'il utilise pour se protéger
rale pour un rien (un site de lien P2P, franchement), Melmoth lance une
autre bouse qui lui raconte n'importe quoi et lui fait croire que les
paquets ne passent même pas par chez lui.

--
17/06/1969 - 18/01/2011

Repose en paix mon amour :'(
1 2 3