Annexe - Sécurité
Exemples de mai 2009 -> http://www.kine-online.com/malware2009e.htm
Phishing "aggravé" : la simple visualisation d'un faux message de Paypal infecte l'ordinateur : mars 2009
Une attaque de secure.softsales-discount.com & updvms.cn -> PC devenu inutilisable : juillet 2009
Un site "tout ce qu'il y a de plus officiel" [National Pharmaceutical Control Bureau] ... et pourtant (juillet 2009)
Un exemple typique d'infiltration malgré la surveillance du PC par un Symantec Antivirus (à jour) : juillet 2009
Fichier PDF infecté par Trojan.Pidief.G et faille dans Flash/Acrobat : juillet 2009 (correctif Adobe attendu)
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-![]()
Antivirus "En Ligne" : http://www.inoculer.com/webantivirus.php3
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-![]()
Morro : antivirus gratuit de Microsoft : MSE (juin 2009)
Selon Symantec : "les antivirus gratuits sont dangereux" (juillet 2009)
"la solution gratuite de Microsoft n'est rien de plus qu'une version simplifée du produit OneCare ...
... aujourd'hui, si vous n'utilisez qu'un antivirus gratuit pour vous protéger, vous ne serez pas en sécurité" !

- Hardware : pas cher
- Software : pas cher
Sommaire de ce site : http://www.kine-online.com/sommaire.htm
Plusieurs de nos Clients nous ont demandé "quel intérêt peuvent avoir des pirates à infecter un ordinateur ?"
Une des réponses est : faire de la tune.
Grâce au code mailcieux qu'ils introduisent dans votre PC, ils peuvent prendre le contrôle de celui-ci.
Vous rejoignez alors leur "botnet" = leur réseau d'ordinateurs "zombies".
Une fois leur botnet composé de plusieurs milliers de machines, ils proposent à d'autres pirates, moyennant finances, d'installer sur les PC's du réseau qu'ils administrent, des codes tiers comme ceux amenant des popup's publicitaires et/ou frauduleux, comme (par exemple) la vente d'un faux antimalware.
- Ces pirates proposent également d'effectuer, pour leurs Clients, des attaques (anonymes) par déni de service (DoS). Les zombies étant alors utilisés comme "machines-rebonds".
- Sans parler des services d'émission de milliards de spams [jusqu'à 25.000 spams à l'heure par zombie] et du vol de données bancaires et identitaires à grande échelle.
- Un "bon botnet" est composé de 30.000 à 100.000, 140.000 PC's; le record semble être de 1.953.448 machines pour un seul botnet.
- Comment ... créer un botnet en 30 secondes !
- Le ver Conficker (ou Downadup ou Kido) a beaucoup fait parler de lui en début de cette année 2009; « Il s'agit certainement du botnet le plus sophistiqué de la planète. Les hommes derrière cela sont très professionnels », explique Paul Ferguson, chercheur au cabinet de Trend Micro.
- Remarque : les GSM's récents disposent d’une bonne capacité informatique, de belles applications Web et de meilleures connexions Internet ... ils pourraient devenir des cibles pour une attaque de type botnet !
- Note : nous soupçonnons des Sociétés de haute réputation d'utiliser ce type de services pour afficher leurs offres commerciales sans votre consentement; mais ce n'est qu'une intime conviction car il nous est impossible d'en obtenir les preuves.
Cette idée qu'une Société puisse recourir à ce type de pratique est-elle paranoïaque ou totalement farfelue ? ... http://www.zdnet.fr/actualites/internet/0,39020774,39503831,00.htm
De nombreux Clients se plaignent de se retrouver avec un ordinateur infecté alors qu'ils ne surfent sur aucun site "à risques"
Voici un exemple de processus dangereux via un "clic anodin"
Source : Trend Micro

Un message d'un de vos contacts (dans un réseau social comme Facebook ou via MSN Messenger) vous parvient.
Il contient un lien vers une vidéo que vous ne pouvez lire sans une mise à jour de votre média-player.
La mise à jour proposée est en réalité un malware qui fera en sorte de réenvoyer ce message à vos contacts (dans l'exemple fourni) ...
... ou qui installera un autre type d'infection; plusieurs exemples vécus sont rapportés dans cette page ...
... avec pour conséquence que votre PC peut devenir inutilisable.
Mars 2009 : cas concret de l'illustration ci-dessus.
Usurpation d'identité Facebook via un worm - BE CARE
1/ Le message reçu d'un de mes Contacts :

Il fait référence à
http:// ersekirt[removed]iye.com/
e3/ index.php
Note : il s'agit d'une usurpation d'identité; cette Amie n'ayant rien envoyé de
ce genre.
2/ Ouverture du lien proposé dans le message : ersekirt[removediye.com/e3/index.php -> redirection vers
http:// 67.169.99.[removed]/ pid=1000/?ch=&ea= ou vers http:// 93.148.74.[removed]/ pid=1000/?ch=&ea= qui affiche :

Sans souci sauf que ...

3/ ... rentrée du virus.
Qui est "a variant of Win32/Koobface.NBA worm" selon (l'excellent) Eset
Nod32.
Documentation sur ce type de malware :
http://www.kaspersky.com/news?id=20757567
Juin 2009 : des courriels piégés ont commencé à être diffusés dès les premiers instants suivant la nouvelle de la mort de Michael Jackson. Certains proposaient des « informations secrètes » au sujet de la mort du chanteur, l'idée étant d'engranger un maximum d'adresses d'internautes ayant répondu au message. Un trésor de guerre qui sera exploité plus tard pour spammer, ou revendu à des sociétés d'e-marketing. D'autres courriels repérés sont eux plus dangereux : ils contiennent des liens vers des images et des vidéos « exclusives » de Michael Jackson. Si l'internaute clique sur le lien, il charge sans le savoir un malware, de type cheval de Troie.
Juin 2009 : Microsoft travaille sur un antivirus gratuit (Morro), qui devrait sortir en version finale durant la seconde moitié de l'année 2009 (en même temps que Windows 7 ?).
La firme de Cupertino affirme que « le Mac est conçu autour de technologies qui assurent sa protection face aux logiciels malveillants et aux menaces de sécurité dès sa sortie de la boite ».
Cependant ....
Des experts en sécurité informatique ont découvert (en juin 2009) deux nouvelles formes d'un malware ciblant les machines tournant sous Mac OS X : PSX/Tored-A et OSX/Jahlav-C. PSX/Tored-A qui est une version du ver Mac OS Tored, un malware découvert en mai 2009.
Suivi : http://www.clubic.com/actualite-282550-mac-os-java-tiger-leopard.html (juin 2009)
Suivi : rootkit pour Mac OS X (juillet 2009)
Suivi : Apple aurait intégré un antivirus dans Snow Leopard (août 2009)
Suivi : un nouveau cheval de Troie ciblant les utilisateurs de Mac OS X avait été découvert. Issu de la famille JOSX_JAHLAV, ce ver se fait passer pour une version de Foxit Reader spécialement conçue pour Mac OS X - une application qui n'a jamais été éditée par la société Foxit Software - et modifie les DNS du système pour rediriger les utilisateurs vers des sites Internet frauduleux contenant du code malicieux ou des menaces de phishing. (26 août 2009)
Septembre 2009 : une nuisance persistante : meetyourmessenger
Le nom qu'affiche Google est évocateur : "site d'arnaque"

From SPAM :

: NON !
Aôut 2009 : spam bourré de javascript's
Le niveau de sécurité de notre PC n'autorise pas ces dangers.
Plusieurs URL's référencées plante notre navigateur.
Provenance : Korea Network 211.244.213.178, jonathan@e-fta.co.kr (X-Authentication-Warning: mail.e-fta.co.kr: e-fta set sender to jonathan@e-fta.co.kr using -f)
EzAutoLogin.PG_Name = 'EC21';
EzAutoLogin.ClassName = 'TFrmMain';
EzAutoLogin.CapName = 'EC21 Messenger';
EzAutoLogin.DownUrl = 'http://203.233.205.66:8080/help/Alert/popup_mesg.html';
EzAutoLogin.UserID = msguser;
<!-- ¨ú¨¡¡¤¢®?? js ¨¡????¨¬ Add Inquiry ¢¯¢® ??¢¯?
-->
<script language="javascript"
src="http://www.ec21.com/inc/js/Common.js"></script>
<script language="javascript"
src="http://www.ec21.com/inc/js/Inquiry.js"></script>
<script language="javascript"
src="http://www.ec21.com/inc/js/common.js"></script>
Related : http://image.ec21.com/co/d/daesangtech/img/mu_logo.gif - http://kr.ec21.com Global B2B Marketplace
Electric Steam Car Washer : http://video.google.com/googleplayer.swf?docid=-3780761292069897811&hl=ko&fs=true
Non approfondi : je ne désire pas passer ma voiture au car wash en Corée via internet ... mdr.
Juillet 2009 : Spam Attack
Un PC doit être vérolé quelquepart, avec notre email dans son carnet d'adresses ->
|
Au total : 109 messages en 24 heures = une vraie nuisance. Architecte mailing list - pause1 : de 17:05 à 03:37 - pause2 : de 17:32 à ?après 09:05?
|
Le spammeur Architecte "Votre site à votre image" semble s'essouffler ?
Du 14/7 à 17:05 au 16/7 à 09:05 = 17 spams en 40 heures (au lieu de 109 en 24 heures)

Un exemple de headers :
Return-path: <architecte-bounces@testing-sites.com>
X-Spam-Score: 7
Received: from server.les-solutions.com (unverified [208.43.64.21]) by mail10.e-REMOVED
(Rockliffe REMOVED) with ESMTP id
<B0011177004@mail10.eREMOVED> for <REMOVED@
vinosoftREMOVED>; Tue, 14 Jul 2009 16:30:40 +0200
Message-ID: <REMOVED@mail10.e-zone.net>
Received: from localhost ([127.0.0.1] helo=server.les-solutions.com) by
server.les-solutions.com with esmtp (Exim 4.69) (envelope-from
<architecte-bounces@testing-sites.com>) id 1MQhH1-0008VY-4u; Tue, 14 Jul
2009 14:38:19 +0200
Received: from mail.rrhi.net ([216.235.38.45]
helo=mail1.rrhi.net by server.les-solutions.com with esmtps
(TLSv1:AES256-SHA:256) (Exim 4.69) (envelope-from <rex@maxats.com>) id
1MQevF-0005ud-1D
for architecte@testing-sites.com; Tue, 14 Jul 2009 12:07:42 +0200
Received: from [10.0.1.2] (localhost [127.0.0.1]) by mail1.rrhi.net (Spam
& Virus Firewall) with ESMTP id 7517C2A8127 for <architecte@testing-sites.com>;
Tue, 14 Jul 2009 00:06:24 -1000 (HST)
Received: from [10.0.1.2] (rrcs-66-91-133-149.west.biz.rr.com [66.91.133.149])
by mail1.rrhi.net with ESMTP id eN55cHvuYtutIff3 for
<architecte@testing-sites.com>; Tue, 14 Jul 2009 00:06:24
To: architecte@testing-sites.com
Auto-Submitted: auto-generated (failure)
Received: from mail1.rrhi.net [10.192.0.4] by mail.rrhi.net with ESMTP
(SMTPD32-8.05) id A8557D0176; Tue, 14 Jul 2009 00:05:09 -1000
Received: from server.les-solutions.com (localhost [127.0.0.1]) by
mail1.rrhi.net (Spam & Virus Firewall) with ESMTP id 08CDB1778D6 for <rex@maxats.com>;
Tue, 14 Jul 2009 00:05:08 -1000 (HST)
Received: from server.les-solutions.com
(208.43.64.20-static.reverse.mycohost.net [208.43.64.21]) by mail1.rrhi.net with
ESMTP id C4QFZt89KecqekAS (version=TLSv1 cipher=AES256-SHA bits=256
verify=NO) for <rex@maxats.com>; Tue, 14 Jul
2009 00:05:08 -1000
Received: from localhost ([127.0.0.1] helo=server.les-solutions.com) by
server.les-solutions.com with esmtp (Exim 4.69) (envelope-from
<architecte-bounces@testing-sites.com>) id 1MQeg2-0002gk-A0; Tue, 14 Jul
2009 11:51:58 +0200
Received: from mtagate8.de.ibm.com ([195.212.29.157]) by
server.les-solutions.com with esmtps (TLSv1:AES256-SHA:256) (Exim 4.69)
(envelope-from <pbournhonesque@fr.ibm.com>) id 1MQd09-00074R-45 for
architecte@testing-sites.com;
Tue, 14 Jul 2009 10:04:37 +0200
Received: from d12nrmr1607.megacenter.de.ibm.com
(d12nrmr1607.megacenter.de.ibm.com [9.149.167.49]) by mtagate8.de.ibm.com
(8.14.3/8.13.8) with ESMTP id n6E84W7d422720 for <architecte@testing-sites.com>;
Tue, 14 Jul 2009 08:04:32 GMT
Received: from d12av06.megacenter.de.ibm.com (d12av06.megacenter.de.ibm.com
[9.149.165.230]) by d12nrmr1607.megacenter.de.ibm.com (8.13.8/8.13.8/NCO v9.2)
with ESMTP id n6E84WDu2711720 for <architecte@testing-sites.com>; Tue, 14 Jul
2009 10:04:32 +0200
Received: from d12av06.megacenter.de.ibm.com (loopback [127.0.0.1]) by
d12av06.megacenter.de.ibm.com (8.13.1/8.13.3) with ESMTP id n6E84Wpv027644 for <architecte@testing-sites.com>;
Tue, 14 Jul 2009 10:04:32 +0200
Received: from d12ml707.megacenter.de.ibm.com
(d12ml707.megacenter.de.ibm.com [9.149.167.188]) by
d12av06.megacenter.de.ibm.com (8.13.1/8.12.11) with ESMTP id n6E84Wgl027635 for
<architecte@testing-sites.com>; Tue, 14 Jul 2009 10:04:32 +0200
Resent-From: rex@maxats.com
Mime-Version: 1.0
X-Mailer: Apple Mail (2.935.3)
Resent-Message-Id: <20090714100624.7517C2A8127@mail1.rrhi.net>
Resent-Date: Tue, 14 Jul 2009 00:06:24 -1000 (HST)
From: architecte@testing-sites.com
Subject: =?utf-8?q?=5BVotre_site_=C3=A0_votre_image=5D?= Returned mail: User
unknown
X-BeenThere:
architecte@testing-sites.com
X-Mailman-Version: 2.1.11.cp3
Precedence: list
Reply-To:
architecte@testing-sites.com
List-Id: <architecte_testing-sites.com.testing-sites.com>
List-Unsubscribe: <http://mail.testing-sites.com/mailman/options/architecte_testing-sites.com>,
<mailto:architecte-request@testing-sites.com?subject=unsubscribe>
List-Archive:
<http://mail.testing-sites.com/mailman/private/architecte_testing-sites.com>
List-Help: <mailto:architecte-request@testing-sites.com?subject=help>
List-Subscribe: <http://mail.testing-sites.com/mailman/listinfo/architecte_testing-sites.com>,
<mailto:architecte-request@testing-sites.com?subject=subscribe>
Sender:
architecte-bounces@testing-sites.com
Errors-To:
architecte-bounces@testing-sites.com
X-AntiAbuse: This header was added to track abuse, please include it with any
abuse report
X-AntiAbuse: Primary Hostname - server.les-solutions.com
X-AntiAbuse: Original Domain - REMOVED
X-AntiAbuse: Originator/Caller UID/GID - [47 12] / [47 12]
X-AntiAbuse: Sender Address Domain - testing-sites.com
Related terms : ml.online.net (88.191.253.44, Dedibox SAS, Free SAS / ProXad, 75008 Paris)
SAS OVH - www.ovh.com - 2 rue Kellermann - BP 80157 - 59100 Roubaix - www.ovh.com/fr/espaceclients/support
http://mail.testing-sites.com/mailman/listinfo/architecte_testing-sites.com - mailman@mail.testing-sites.com
208.43.64.20-static.reverse.mycohost.net (208.43.64.21) - mail.rrhi.net (216.235.38.45)
SUIVI : la pollution s'est arrêtée le 15/07/2009 à 17:31
Juillet 2009 : Rootkit
Sujet non approfondi



Mots-clés :
- lié et/ou repéré à/via MSN Live Messenger (selon notre Client) : affiche un message de type url:...sex... à chaque conversation (vérifié, exact)
- LVPrcInj01.dll de windows\temp\logishrd est un "oeuf" :
il est renommé en ocfsthtkbevmfpcrcn.... service (cfr. image ci-dessus) - ovfsthoohhiviqksbbkuqlwnuwrwqxoiembanf.dat
- [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "svc"="c:\\program Files\\ThunMail\\testabd.exe" (a variant of Win32/PSW.WOW.NKL trojan) & "AppInit_DLLs"="c:\\progra~1\\ThunMail\\testabd.dll" : testabd.dll a variant of Win32/PSW.WOW.NKL trojan
- also related : http:// traff.9966.org:88/tj.htm (via c:\tj.vbs)

chinanet-js-nt - Jiangsu Province - 58.221.251.247


Juillet 2009 : téléchargement d'un faux codec -> popup's spontanés -> tests par différents antimalwares ->
tubeview, streamviewer, videostream, ...
|
Alertes de Trojan Remover : msa.exe et msxml71.dll
Fichiers (tmp) associés au cheval de Troie : (regedit, user, run) b.exe & f.exe
|
Removing the following registry
keys:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
Objects\{500BCA15-57A7-4eaf-8143-8C619470B13D}
HKCR\CLSID\{500BCA15-57A7-4eaf-8143-8C619470B13D}
Envoi de msa.exe chez VirusTotal qui confirme le trojan (Trash.Gen) ...

... qui n'est reconnu que par 2 des 41 antivirus de leur batterie :

Le fichier est renommé (.vir) et soumis à Nod32 :

Win32/TrojanDownloader.FakeAlert.AEB
MSN Spam, juin - juillet - septembre 2009 :
|
Clique ici -> contactsquibloque.com
Encoder login/pass sur un site inconnu ... danger. Soyez prudents. |
|
Je m'en doutais
|
Simplement suspect n° 2009F28 : considéré comme safe par safeweb.norton.com

Encoder login/pass sur un site inconnu (même safe selon norton) reste un danger.
Encore plus de nuisances et de dangers, juillet 2009 :
|
|
|

|
|
|
Septembre 2009 :

http://hn00b3.i-noticed-blocked.com/?id=ByxuwZKLM&invitation=undemesamis@hotmail.com

hn00b3.i-noticed-blocked.com (118.142.9.162) - Hutchison Global Communications,
HONG KONG 
<script type="text/javascript" src="jquery.js"></script> <script type="text/javascript" src="site.js"></script> <link href="site.css" media="screen" rel="Stylesheet" type="text/css" />
Je suis déjà membre :

Note : un fois votre login/pass encodé sur ce site de pirates -> http://www.kine-online.com/alain2009h06.htm
Phishing, juin 2009 :
.jpg)
securedprivacies.com, 78.110.166.235, Rugby
Received: from User ([86.0.229.121]) by aamtaout04-winn.ispmail.ntl.com (InterMail vG.2.02.00.01 201-2161-120-102-20060912)