Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

virus HTML/Rce.Gen

46 réponses
Avatar
siger
Bonjour, avec XP, le courrielleur Becky et l'anti-virus Antivir
personnal.

En cliquant sur le sujet d'un courriel dans la liste, ça ouvre son
contenu dans la fenêtre, et en même temps, Antivir (qui ne scanne pas
les courriels) détecte un virus. Le courriel fait moins de 4 Ko.

Voilà ce qu'il en dit :
===========================
HTML/Rce.Gen

Description:
L'un des principaux buts des auteurs de logiciels malveillants est
d'exécuter des commandes de programme sur l'ordinateur de la victime.
Cette Remote Code Execution" peut s'obtenir en exploitant des failles
de sécurité présentes dans le navigateur web. L'heuristique HTML AHeAD
détecte toute tentative d'exécuter des commandes et le signale en tant
que HTML/Rce.Gen."
===========================

On peut vraiment commander des "programmes de l'ordinateur" ?

Je me pose la question car des gens disent qu'ils n'ont jamais eu
d'antivirus avec Windows, mais là, si c'est vraiment un virus (et pas
un faux positif), comment aurai-je pu éviter ça ?


--
siger

10 réponses

1 2 3 4 5
Avatar
siger
rm a écrit :

Le mardi 4 janvier 2011 à 21:20, siger a écrit :

En cliquant sur le sujet d'un courriel dans la liste, ça ouvre
son contenu dans la fenêtre, et en même temps, Antivir (qui ne
scanne pas les courriels) détecte un virus. Le courriel fait
moins de 4 Ko.



Ce serait interessant de publier le p'tit source du mail en
question, s'il est pas confidentiel/trop personnel et en
masquant les adresses mail. Juste pour voir ce qui pourrait
faire couiner le pôv' anti-machin...



Il est ci-dessous, en intégralité. Je ne vois qu'une page
blanche, mais c'est peut-être parce que que je clique sur
"refuser l'accès" dans le dialogue d'Antivir.



Et pourquoi tu cliques sur "refuser l'accès", hein ?



Pour ne pas qu'il efface mon disque dur et le disque dur de mes
voisins.

Pour le garder afin de pouvoir le montrer si quelqu'un me demande le
source, par exemple :-)



[...] pour les
fetes Center Parcs vous a selectionne pour remporter des sejours
et des bons de
reductions



Bâh, voilà, bravo... ton anti-machin t'a foutu suffisamment la
trouille pour t'empêcher d'accéder à de superbes bons de réduction
sur un séjour dans un Parc... une fausse page d'identification
Free et un hilarant chef d'½uvre orthographique enluminé de la
belle signature de Fabrice duboit.

Surement parce qu'il a fait une divinatoire allergie à ça :

<html><script language="JavaScript">window.open("readme.eml",
null,"resizable=no,top`00,left`00")</script></html>
<html><script language="JavaScript">window.open("readme.eml",
null,"resizable=no,top`00,left`00")</script></html>





C'est window.open qu'il considèrerait comme la commande d'un "programme
de l'ordinateur" ?

(Je rappelle que les scripts sont désactivés)

Bon, en tous cas merci :-)


--
siger
Avatar
Luc
Roland GARCIA a écrit...

Le 03/01/2011 23:17, Luc a écrit :
Roland GARCIA a écrit...

Le 03/01/2011 21:34, Luc a écrit :
Roland GARCIA a écrit...

Ebénon puisque même si que courielleur ne fait pas appel à un
navigateur il faudra bien se servir d'un navigateur pour aller sur
le web.



Tu peux me donner un lien vers une page qui infecte à l'insu du
plein gré de l'utilisateur un OS tenu à jour et un navigateur
grand public paramétré par défaut.



Et les 0-days ?



Encore une dérobade ? Je ne peux pas le croire !


Ça va faire 10 ans que je demande mais à chaque fois en vain.



Je sais, c'est récurrent chez vous...



Ben oui, ça fait environ 10 ans que j'attends.



Patience, les chinois vont vous sauver.

http://www.silicon.fr/internet-explorer-bientot-victime-des-pirates-chinois-43564.html



Quand on voit que le déclarant travaille pour un système concurrent, ça
donne un éclairage particulier ! ;-)

Bon, enfin, je ne suis plus à dix ans près.

--
Cordialement,

Luc Burnouf
http://www.faqoe.com/
Avatar
rm
Le mardi 4 janvier 2011 à 21:57, siger a écrit :

rm a écrit :

Le mardi 4 janvier 2011 à 21:20, siger a écrit :



En cliquant sur le sujet d'un courriel dans la liste, ça ouvre
son contenu dans la fenêtre, et en même temps, Antivir (qui ne
scanne pas les courriels) détecte un virus. Le courriel fait
moins de 4 Ko.









Ce serait interessant de publier le p'tit source du mail en
question, s'il est pas confidentiel/trop personnel et en
masquant les adresses mail. Juste pour voir ce qui pourrait
faire couiner le pôv' anti-machin...







Il est ci-dessous, en intégralité. Je ne vois qu'une page
blanche, mais c'est peut-être parce que que je clique sur
"refuser l'accès" dans le dialogue d'Antivir.





Et pourquoi tu cliques sur "refuser l'accès", hein ?



Pour ne pas qu'il efface mon disque dur et le disque dur de mes
voisins.



Un virus suicidaire ? Ou qui ne chercherait pas à se propager trop
longtemps ?

Pour le garder afin de pouvoir le montrer si quelqu'un me demande le
source, par exemple :-)



C'est pas le refus d'accès qui t'auras permis de le conserver pour examen
du source...

C'est window.open qu'il considèrerait comme la commande d'un "programme
de l'ordinateur" ?

(Je rappelle que les scripts sont désactivés)



Il peut pas deviner, c'est qu'un logiciel après tout, comme n'importe quel
virus... et de toute manière, ton AV te dit bien, c'est heu-ris-tik ;)

Bon, en tous cas merci :-)



pas d'quoi, siger <:o)

@+
--
rm
Avatar
siger
rm a écrit :

Le mardi 4 janvier 2011 à 21:57, siger a écrit :

C'est window.open qu'il considèrerait comme la commande d'un
"programme de l'ordinateur" ?

(Je rappelle que les scripts sont désactivés)



Il peut pas deviner, c'est qu'un logiciel après tout, comme
n'importe quel virus... et de toute manière, ton AV te dit bien,
c'est heu-ris-tik ;)



OK. J'ai dit ça parce que comme Antinir ne scane pas les courriels, je
pensais que la désactivation des scripts arrivait avant que l'antivirus
commence à travailler.

Et je découvre qu'il annalyse les courriels quand je les ouvre.


--
siger
Avatar
houba
Bonjour ° Bonsoir, le 04 Jan 2011 20:20:21 GMT, siger
a wroté:

rm a écrit :

Salut siger,




Salut siger, ramontafdur ;),

Le dimanche 2 janvier 2011 à 22:36, siger a écrit :



En cliquant sur le sujet d'un courriel dans la liste, ça ouvre
son contenu dans la fenêtre, et en même temps, Antivir (qui ne
scanne pas les courriels) détecte un virus. Le courriel fait
moins de 4 Ko.





Ce serait interessant de publier le p'tit source du mail en
question, s'il est pas confidentiel/trop personnel et en masquant
les adresses mail. Juste pour voir ce qui pourrait faire couiner
le pôv' anti-machin...



Return-Path:



Si vous allez sur ce site http://www.cyberbiznes.pl vous verrez que
c'est un site commercial Polonais qui se propose ? de faire un mailing
de masse à partir de leur propre base de prospects pour
promouvoir/vendre des produits divers et variés (meubles de bureau,
vêtement,...).
Mais je doute que ce soit le vrai origine du posteur mais +tôt un
décor 'pour faire vrai'.


Received: (qmail 17885 invoked by uid 99); 2 Jan 2011 18:19:02 -0000
Date: 2 Jan 2011 18:19:02 -0000
Message-ID:
To:
Subject: Erreur !! Probleme sur votre Carte



Tiens on parle d'argent....

MIME-Version: 1.0
Content-type: text/html; charset=iso-8859-1
From: Free-Administration



Le service administratif ? de Free qui t'écrive maintenant mais pas
avec une adresse mel de Free, et surtout venant de quelqu'un
d''anonyme' (anonymous) du service administratif ....
Free entre donc dans la clandestinité à cause de la surtaxe. ;D

<DIV alignÎnter><IMG height€ alt=Free
src="http://www.usedappliancedepot.com/images/visa%20master%20card.jpg"
width™



C'est une grande image (en hauteur ca rempli mon LCD 24p) assez
grossière (genre zoomée ou en 75dpi) de 2 cartes de crédit bancaire,
la Master Card au dessus de la Visa.

Par mesures de securéte et&nbsp;Grace a notre
experience,Nous demandons a tous c lient de mettre inhabituelles liees
a votre compte
Nous avons determine que quelquun a peut-être tente de se
connecte&nbsp;sur votre compte personnels san votre permission
Pour votre protection, nous avons&nbsp;protege vos rinseignements personnels.

Nous avons temporairement&nbsp;ristreint lacces a
votre compte.Nous re etudierons cette ristriction&nbsp;lorsque vous<BR>aurez
fourni les informations demandees.
Pour lever cette ristriction vous devez suivre les etape suivantes :
Cliquez sur le lien suivant
href="http://www.uholendra.cyberbiznes.pl/images/freeee">



Ca me semble être du [ fishing ]
le faux ci dessus: http://cjoint.com/?1bfa4rVFfLI
le vrai: http://cjoint.com/?1bfa5BLzV8H
Où il manque notamment la section 'Multimedia' dans le menu horizontal
entre Television et Assistance et également un formatage différent des
différents pavés de texte,...
Dans cette console de gestion, une fois l'identifiant et MdP saisis
(probablement directement chez les faussaires plutôt que chez Free
avec le lien qu'ils ont donné) on accède aux coordonnées bancaires du
client Free....

Ca me fait penser à du fishing car il y a une sem j'ai recu également
un courriel de chez 'Free' me disant qu'ils se sont plantés dans la
facturation et m'ont prélevé par erreur 88-89¤ au lieu des 30¤
habituels, accompagné également d'un lien direct chez le faux ? Free
que j'ai ouvert.
Que j'ai tout de suite quitté sans en avoir saisi l'ID et le MdP (je
ne les avais pas sous les yeux et il faudrait que je fouille mes
ddurs) car j'avais autre chose à faire et me disant surtout qu'il
n'avaient qu'à faire le nécessaire pour rattraper l'erreur.

pour les fetes Center Parcs vous a selectionne pour remporter des sejours et des
bons de reductions&nbsp;



Lot de consolation après avoir vider ton cpte bancaire ?


<DIV alignÎnter><STRONG>Fabrice duboit</STRONG></DIV>
<DIV alignÎnter><IMG heightP
src="http://www.realhomebusinesses.com/TJS_Signatures.jpg"



La signature 'pour faire encore plus vrai' ? de Fabrice Duboit,
bizarre...
http://cjoint.com/?1bfbNUjAYvq

--
VaN.
Avatar
houba
Fishing = lire 'Phishing'.

--
VaN.
Avatar
MELMOTH
Ce cher mammifère du nom de siger nous susurrait, le mardi 04/01/2011,
dans nos oreilles grandes ouvertes mais un peu sales tout de même, et
dans le message , les doux
mélismes suivants :

Et n'ayant jamais connu le blème que tu évoques...
NB : Je "travaille" avec *Mailwasher Pro*...



Ah oui, tandis que je télécharge tout ce que me donne Free, et je
n'ai pas de scan des courriels.



MWP est aisément configurable !...D'une souplesse remarquable...Rapport
Q/P imbattable (Je ne sais si la version gratuite existe encore)...

--
Car avec beaucoup de science, il y a beaucoup de chagrin ; et celui qui
accroît sa science accroît sa douleur.
[Ecclésiaste, 1-18]
MELMOTH - souffrant
Avatar
siger
houba a écrit :

le faux ci dessus: http://cjoint.com/?1bfa4rVFfLI



Merci, je n'en avais encore jamais vu un :-)


--
siger
Avatar
Az Sam
"siger" a écrit dans le message de
news:


Et je découvre qu'il annalyse les courriels quand je les ouvre.



car le fichier mails/news est écris sur le disque dur, et le guard fait son
boulot.
Il n'est donc pas vu lors du rapatriement mais lors de l'écriture sur le
disque.

c'est une des raisons qui alimentent les utilisateurs anti "scan de
messagerie" : double emploi

--
Cordialement,
Az Sam.
Avatar
ludo
"MELMOTH" a écrit dans le message de
news:
>
MWP est aisément configurable !...D'une souplesse remarquable...Rapport
Q/P imbattable (Je ne sais si la version gratuite existe encore)...



oui sur certain site



-- +m"etonne pas

1 2 3 4 5