OVH Cloud OVH Cloud

virus résident ou pas ?

3 réponses
Avatar
docanski
Bonjour,

Malgré une défragmentation, je constate toujours une certaine lenteur de
mon OS (Win2k), surtout à l'initialisation.
Je fais donc un scan de ma principale partition (OS) par Bitdefender. Il
m'annonce l'existence d'une vingtaine d' "exploits" Netsky dans la
bibliothèque de messagerie qui fonctionne sous Thunderbird.
Il signale toutefois qu'il ne sait pas les fixer ni les supprimer !
Thunderbird est pourtant paramétré pour ne pas télécharger les pièces
jointes ... et je n'en trouve d'ailleurs pas lorsque je fais une
recherche par le module Win/rechercher.
Par acquit de conscience, je fais une moulinette avec le "Fix.Netsky" de
Symantec téléchargé chez securiser.com.
Or, celui-ci ne m'annonce aucun virus détruit ... : il semble donc ne
pas en trouver.
Alors, qu'en est-il ? Virus ou pas ? Bitdefender parano ou pas ?

Cordialement,
--
docanski

- Les Côtes du nord de la Bretagne par le sentier des douaniers
- Memento des champignons : le guide le plus complet du Web
- Et d'autres sujets encore sur ----> http://armorance.free.fr

3 réponses

Avatar
rm

Bonjour,


Salut,

Malgré une défragmentation, je constate toujours une certaine lenteur de
mon OS (Win2k), surtout à l'initialisation.
Je fais donc un scan de ma principale partition (OS) par Bitdefender. Il
m'annonce l'existence d'une vingtaine d' "exploits" Netsky dans la
bibliothèque de messagerie qui fonctionne sous Thunderbird.
Il signale toutefois qu'il ne sait pas les fixer ni les supprimer !
Thunderbird est pourtant paramétré pour ne pas télécharger les pièces
jointes ... et je n'en trouve d'ailleurs pas lorsque je fais une
recherche par le module Win/rechercher.
Par acquit de conscience, je fais une moulinette avec le "Fix.Netsky" de
Symantec téléchargé chez securiser.com.
Or, celui-ci ne m'annonce aucun virus détruit ... : il semble donc ne
pas en trouver.
Alors, qu'en est-il ? Virus ou pas ? Bitdefender parano ou pas ?


Ben oui, comme tous les anti-virus qui t'annoncent des virus dans des
boites à lettre de logiciels de messagerie...
Ce genre de boite à lettre, au format mbox pour thunderbird, est un simple
(souvent gros) fichier texte, contenant une succession de sources de mail
(en-tête, corps et pièces jointes le cas échéant) eux aussi au format
purement ascii et pas du tout exécutable en tant que tel (donc on peut pas
sérieusement appeler ça un "virus", encore moins "résident", mais juste une
trace, encodée en base64, potentiellement transformable en fichier
contenant un virus puis en un virus actif, bien résident en mémoire une
fois le dit fichier exécuté)

Le bout de texte sera transformé en fichier exécutable (virus) lors de son
extraction du mail (enregistrer sous...) par Thunderbird (l'AV devrait
râler ici, à la rigueur) mais cela nécessitera une action humaine, comme
celle de l'exécuter (l'AV devrait aussi raler et bloquer cette action,
l'infection virale réelle et concrète)

Pour ton Netsky, c'est un peu particulier, surement une version P si je me
souviens bien, et le "virus" doit être encapsulé dans une <iframe> d'une
partie de corps en html qui passera pour le moins inaperçue avec
Thunderbird (vieille faille des OE5 qui permettait de planquer des pièces
jointes, plus très utilisé de nos jours)...
donc tu peux le repérer en cherchant dans tes différentes boites mail, des
messages de 30 à 45ko avec un sujet en anglais (souvent maquillé en Re:
xxxx) et un corps de message aussi en anglais très bref et banal
voir description détaillée http://www.secuser.com/alertes/2004/netskyp.htm
Si Thunder sait faire, tu peux aussi chercher des messages contenant
"iframe" n'importe où dans le source...


Cordialement,


très,

@+
--
rm - http://foxmail.free.fr

Avatar
docanski
Alors que les eleveurs et agriculteurs polluent toujours la Bretagne, rm
nous narre ce qui suit en ce 15/06/2006 14:26 :

Salut,


Yo !

Ce genre de boite à lettre, au format mbox pour thunderbird, est un simple
(souvent gros) fichier texte, contenant une succession de sources de mail
(en-tête, corps et pièces jointes le cas échéant) eux aussi au format
purement ascii et pas du tout exécutable en tant que tel (donc on peut pas
sérieusement appeler ça un "virus", encore moins "résident", mais juste une
trace, encodée en base64, potentiellement transformable en fichier
contenant un virus puis en un virus actif, bien résident en mémoire une
fois le dit fichier exécuté)


... mais comme ce fichier ne peut être exécuté car non téléchargé
(Thunderbird paramétré "pour"), je présume donc que ces alertes de
Bitdefender ne correspondent qu'à sa lecture des noms de ces fichiers
vérolés.
Il n'y a donc aucun danger en l'occurrence ... je suppose (fortement ! :-) )
J'ai bon ?

Le bout de texte sera transformé en fichier exécutable (virus) lors de son
extraction du mail (enregistrer sous...) par Thunderbird (l'AV devrait
râler ici, à la rigueur) mais cela nécessitera une action humaine, comme
celle de l'exécuter (l'AV devrait aussi raler et bloquer cette action,
l'infection virale réelle et concrète)


Je ne suis pas en permanence protégé par l'antivirus : je ne l'ai
utilisé ici que pour contrôle.
Et comme je n' "enregistre sous" et n'ouvre jamais de pièce jointe de
provenance inconnue (et si connue d'abord contrôlée chez l'expéditeur) ...

Pour ton Netsky, c'est un peu particulier, surement une version P si je me
souviens bien, et le "virus" doit être encapsulé dans une <iframe>


C'est bien la version P mais je ne vois pas trace d'iframe dans le
fichier log : il m'annonce des fichiers essentiellement .zip et .scr
(parfois .pif, .rtf ou .txt) contenant sans doute ces "exploits".
De là, sans doute, la raison pour laquelle l'utilitaire "Fix.Netsky" ne
trouve rien : les fichiers ne sont pas sur le disque.

partie de corps en html qui passera ...


passera pas : je ne laisse entrer que les messages en texte brut
(paramétrage du logiciel de messagerie)

donc tu peux le repérer en cherchant dans tes différentes boites mail, des
messages de 30 à 45ko ...


sont tronqués car limités à 7 ou 13 ko selon la Bal (également
paramétrage du logiciel de messagerie : sécurité + connexion RTC obligent)
En fait, mon Oiseau de Tonnerre a viré tous ces messages dans les
"indésirables", probablement en raison de mes paramètres "serrés" et du
filtre bayésien.

Si Thunder sait faire, tu peux aussi chercher des messages contenant
"iframe" n'importe où dans le source...


Thunder ne sait pas faire (ou je ne trouve pas ...) mais les fichiers
sont lisibles sous Wordpad.
Il y en a, en effet : dans le fichier "Inbox" ... qui ne possède
d'ailleurs aucune extension : lisible en mode texte uniquement. Ils ne
pourraient donc être exécutés à partir de ce fichier ... je suppose.

Je crois donc qu'il n'y a pas péril en la demeure (me contredire si j'ai
tort) et que je dois chercher ailleurs les problèmes de lenteurs qui
affectent ma bécane.

Merci pour l'info bien détaillée !

Cordialement,
--
docanski

- Les Côtes du nord de la Bretagne par le sentier des douaniers
- Memento des champignons : le guide le plus complet du Web
- Et d'autres sujets encore sur ----> http://armorance.free.fr

Avatar
rm

Alors que les eleveurs et agriculteurs polluent toujours la Bretagne, rm
nous narre ce qui suit en ce 15/06/2006 14:26 :

Salut,


Yo !

Ce genre de boite à lettre, au format mbox pour thunderbird, est un simple
(souvent gros) fichier texte, contenant une succession de sources de mail
(en-tête, corps et pièces jointes le cas échéant) eux aussi au format
purement ascii et pas du tout exécutable en tant que tel (donc on peut pas
sérieusement appeler ça un "virus", encore moins "résident", mais juste une
trace, encodée en base64, potentiellement transformable en fichier
contenant un virus puis en un virus actif, bien résident en mémoire une
fois le dit fichier exécuté)


... mais comme ce fichier ne peut être exécuté car non téléchargé
(Thunderbird paramétré "pour"),


si c'est du Netsky P, Thunderbird considèrera qu'il n'y a pas de pièce
jointe dans le virus sera encapsulé dans le corps html du mail

je présume donc que ces alertes de
Bitdefender ne correspondent qu'à sa lecture des noms de ces fichiers
vérolés.
Il n'y a donc aucun danger en l'occurrence ... je suppose (fortement ! :-) )
J'ai bon ?


non si Bitdefender identifie un Netsky P, et qu'il ne se trompe pas, c'est
qu'il y en a un bout dans une des bàl de Thunderbird...

[...]

Pour ton Netsky, c'est un peu particulier, surement une version P si je me
souviens bien, et le "virus" doit être encapsulé dans une <iframe>


C'est bien la version P mais je ne vois pas trace d'iframe dans le
fichier log : il m'annonce des fichiers essentiellement .zip et .scr
(parfois .pif, .rtf ou .txt) contenant sans doute ces "exploits".
De là, sans doute, la raison pour laquelle l'utilitaire "Fix.Netsky" ne
trouve rien : les fichiers ne sont pas sur le disque.


tu peux essayer Stniger de http://vil.nai.com/vil/stinger/, il te dira dans
quel fichier de Thunderbird, il se trouve.
Par contre configure la en "Report Only sinon tes bàl seront détruites ;)

partie de corps en html qui passera ...


passera pas : je ne laisse entrer que les messages en texte brut
(paramétrage du logiciel de messagerie)


si y'a du netsky P dedans, le paramètre est à vérifier :) ou l'AV s'est
effectivement gouré...

donc tu peux le repérer en cherchant dans tes différentes boites mail, des
messages de 30 à 45ko ...


sont tronqués car limités à 7 ou 13 ko selon la Bal (également
paramétrage du logiciel de messagerie : sécurité + connexion RTC obligent)
En fait, mon Oiseau de Tonnerre a viré tous ces messages dans les
"indésirables", probablement en raison de mes paramètres "serrés" et du
filtre bayésien.


je te confirme après avoir retrouvé deux exemplaires (un en iframe et un en
pj) le mail complet pèse entre 41 et 42ko


Si Thunder sait faire, tu peux aussi chercher des messages contenant
"iframe" n'importe où dans le source...


Thunder ne sait pas faire (ou je ne trouve pas ...) mais les fichiers
sont lisibles sous Wordpad.
Il y en a, en effet : dans le fichier "Inbox" ... qui ne possède
d'ailleurs aucune extension : lisible en mode texte uniquement. Ils ne
pourraient donc être exécutés à partir de ce fichier ... je suppose.

Je crois donc qu'il n'y a pas péril en la demeure (me contredire si j'ai
tort) et que je dois chercher ailleurs les problèmes de lenteurs qui
affectent ma bécane.


non, le Netsky P est de toute manière assez placide, si tu as un bon
pare-feu tu ne le laissera pas sortir et il ne fera pas trop de dégat en
cas d'infection.


Merci pour l'info bien détaillée !


pour info, le source du mail devrait contenir quelque chose ressemblant à
ça:
...
This is a multi-part message in MIME format.

------=_NextPart_000_001B_01C0CA80.6B015D10
Content-Type: multipart/alternative;
boundary="----=_NextPart_001_001C_01C0CA80.6B015D10"

------=_NextPart_001_001C_01C0CA80.6B015D10
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

------=_NextPart_001_001C_01C0CA80.6B015D10
Content-Type: text/html;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD>
<META content="text/html; charset=iso-8859-1" http-equiv=Content-Type>
<META content="MSHTML 5.00.2920.0" name=GENERATOR>
<STYLE></STYLE>
</HEAD>
<BODY bgColor=#ffffff>If the message will not displayed
automatically,<br>
follow the link to read the delivered message.<br><br>
Received message is available at:<br>
<a href=cid:031401Mfdab4$3f3dL780$ height=0
width=0>www.free.fr/inbox/foxmail/read.php?sessionid-29237</a>
<iframe
src=cid:031401Mfdab4$3f3dL780$ height=0
width=0></iframe>
<DIV>&nbsp;</DIV></BODY></HTML>

------=_NextPart_001_001C_01C0CA80.6B015D10--

------=_NextPart_000_001B_01C0CA80.6B015D10
Content-Type: audio/x-wav;
name="message.scr"
Content-Transfer-Encoding: base64
Content-ID:<031401Mfdab4$3f3dL780$

TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
...

les textes en <BODY>, le Content-Type et le name pouvant être variables...

@+
--
rm