OVH Cloud OVH Cloud

virus par site web...... ca existe ?

24 réponses
Avatar
gianni
Bonjour

Lorsque je me connecte à http://www.mol.mn/, VirusScan détecte un
cheval de troie VBS/Psyme. C'est possible ?

G.

10 réponses

1 2 3
Avatar
Roland Garcia

Bloodhound.Exploit, c'est la détection générique de Norton : il soupçonne
quelque chose mais ne peut mettre un nom dessus ;)

Rien de dangereux dans le post de Joke0 : c'est du txt.


Depuis le temps qu'on le leur dit (Norton).....

Roland Garcia

Avatar
joke0
Salut,

Nicob:
Une fonction de décodage, apparemment ...


Le problème me semble être qu'il faut dropper la partie
décryptée dans un fichier pour la lire.
Mais pour ce que j'y connais en js...

Mais je n'ai pas trouvé (en cherchant peu) où se faisait les
appels à ce code.


Euh...dans la suite non?

document.write(codelock_dec('<snip>'));

--
joke0

Avatar
Roland Garcia

Depuis le temps qu'on le leur dit (Norton).....


Je sais ce qu'on dit, mais une fausse alerte de temps en temps me permet
de voir qu'il fonctionne toujours ;)


Si l'on suit ce critère leur firewall est une merveille :-)

Roland Garcia


Avatar
djehuti
salut
"joke0" a écrit dans le message news:

Salut,

Nicob:
Une fonction de décodage, apparemment ...


Le problème me semble être qu'il faut dropper la partie
décryptée dans un fichier pour la lire.
Mais pour ce que j'y connais en js...

Mais je n'ai pas trouvé (en cherchant peu) où se faisait les
appels à ce code.


Euh...dans la suite non?

document.write(codelock_dec('<snip>'));


hmm... ouais

doit pas être trop dur de créer un fso et de rediriger la sortie vers un
fichier texte

@tchao


Avatar
newdb
djehuti wrote:
"joke0" a écrit dans le message news:

Nicob:
Une fonction de décodage, apparemment ...
Le problème me semble être qu'il faut dropper la partie

décryptée dans un fichier pour la lire.
Mais pour ce que j'y connais en js...
Mais je n'ai pas trouvé (en cherchant peu) où se faisait les
appels à ce code.
Euh...dans la suite non?

document.write(codelock_dec('<snip>'));
hmm... ouais

doit pas être trop dur de créer un fso et de rediriger la sortie vers un
fichier texte


bon.
moi je trouve, à l'adresse donnée, un script js encodé :

function codelock_dec(str) {
[j'ai coupé...]
}

et puis le

document.write(codelock_dec(
[j'ai coupé...]
)

qui serait un object (40px par 40px) de type scriptlet renvoyant à :

ms-its:mhtml:file:
//C:MAIN.MHT!htdp://XX.139.77.145//main.chm::/main.html
[j'ai modifié...]

où je tombe sur un code plein de gribouillis se finissant par :

[j'ai coupé...]
/main.html
[j'ai coupé...]
::DataSpace/NameList"Å4<(::DataSpace/Storage/MSCompressed/Content"Ç:ëN,:
:DataSpace/Storage/MSCompressed/ControlData[snip]::DataSpace/Storage/MSC
ompressed/SpanInfo"Ç/::DataSpace/Storage/MSCompressed/Transform/List"Å
p&_::DataSpace/Storage/MSCompressed/Transform/{7FC28940-9D31-11D0-9B27-0
0A0C91E9C7C}/InstanceData/
[j'ai coupé...]
i::DataSpace/Storage/MSCompressed/Transform/{7FC28940-9D31-11D0-9B27-00A
0C91E9C7C}/InstanceData/ResetTable
[j'ai coupé...]

à suivre...
--
@@@@@
E -00 ah que cheulou !
' `) /
|_ =="



Avatar
Webinter
Roland Garcia avait soumis l'idée :
Si l'on suit ce critère leur firewall est une merveille


:o)
je ne prétend pas être un bon en la matière, loin de la,
mais avant que Symantec ne rachète les droits,
il était connu sous le nom de ATGUARD, l'un des meilleurs a mon sens,
dommage qu'il fut laisser a l'abandon, est vendu à Symantec.
pour infos j'utilise toujours ATGUARD est d'après les tests fait en
ligne,
suis tranquille, y a toujours un risque mais très minime.
(symantec est tellement bon, qu'il ne peuvent pas avoir d'infos de la
part de mon navigateur)

--
Joël...

Avatar
joke0
Salut,

Tweakie:
Selon Symantec, ca ressemble a une des versions de Mitgleider.
Faudra regarder de plus pres.


Le labo de KAV a dit:
TrojanProxy.Win32.Mitglieder.as

Un relais à spam quoi...

Bien vu :-)

--
joke0

Avatar
JacK
sur les news:
Webinter signalait:
Roland Garcia avait soumis l'idée :
Si l'on suit ce critère leur firewall est une merveille

o)
je ne prétend pas être un bon en la matière, loin de la,

mais avant que Symantec ne rachète les droits,
il était connu sous le nom de ATGUARD, l'un des meilleurs a mon sens,
dommage qu'il fut laisser a l'abandon, est vendu à Symantec.
pour infos j'utilise toujours ATGUARD est d'après les tests fait en
ligne,
suis tranquille, y a toujours un risque mais très minime.
(symantec est tellement bon, qu'il ne peuvent pas avoir d'infos de la
part de mon navigateur)


'lut,

En effet, AtGuard était excellent, dommage que Ciment-Tek ait fait un tel
massacre mais il est coutumier du fait lors de ses rachats.

J'ai des craintes pour l'excellent DriveImage et PartitionMagic vu qu'ils
ont racheté PowerQuest...
--
JacK


Avatar
NO_eikaewt_SPAM
joke0 wrote:

Salut,


Salut,

Le labo de KAV a dit:
TrojanProxy.Win32.Mitglieder.as


Oui, il suffisait de regarder le fichier unpacke' avec un editeur hexa.

Les chaines de caracteres sont sans equivoque, similaires dans beaucoup de
Mitgleiders :

ATUPDATER.EXE //les process. tues correspondent essentiellement a des
AVWUPD32.EXE //programme de mises a jour
[...]
SMS.EXE
OUTPOST.EXE
[...]
http://www.block-investment.de/images/nr.php
[...]
http://www.hhc-online.de/home/links/pics/nr.php
[...]

D'ailleurs, Trend (housecall) reconnait la version unpackee comme
TROJ_MITGLYDR.A (alias W32/Mitglieder.H ou
TrojanProxy/Win32.Mitglieder.E),
mais c'est curieux : il ne semble pas reconnaitre la version packee.

--
Tweakie





--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To:

Avatar
joke0
Salut,

Tweakie:
Oui, il suffisait de regarder le fichier unpacke' avec un
editeur hexa.


Je n'ai pas ça dans updater.dat 8-/

J'ai dés-UPXé, j'ai trois fichiers, mais je n'ai pas ces chaînes là.

updater.dat, 11Ko
md5 = A13AA2EBE74587872E46A34CE720F8F4

--
joke0

1 2 3