France Hardware : Forums de discussion
Retrouvez les prix près de chez vous :  
Index du forum | Liste des membres | Liste des groupes | Inscription | F-A-Q | Recherche
Pseudo :    Password :     
22 749 membres enregistrés - 1 888 025 posts - 96 578 topics
Index des forums FH  | Index des forums DegroupNews
      Systèmes et Logiciels Windows
           Liste de tous les virus en cours sur le net, et comment les eradiquer
19 connectés(record : 207 le 05 juin 2007 - 05 h 23)

Vous devez vous connecter pour répondre au topic.
Precedent | 1,2,3,4,5,6,7,8 ... 13,14 | Suivant
Liste de tous les virus en cours sur le net, et comment les eradiquer

luigi
it's me

Messages : 894
Inscrit le 09/11/01
Ville : grenoble
Non connecté
  Posté le 05 novembre 2003 - 13 h 39 m 45 s
Reprise du message précédent :

bonne idee, je vais essayer.
Sinon, il parait que le shutdown -a peut aider, ca laisserais le temps de faire le fix.
Merci.



salut, c'est luigi
*********************************


Woofy
Pour les bons tuyaux me demander

Messages : 26 215
Inscrit le 11/01/02
Ville : Paris / Grenoble
Non connecté
  Posté le 05 novembre 2003 - 18 h 54 m 34 s
Bon j'ai pas lu le topic, mais la on viens d'avoir un cours sur les virus assez interressant (mais on nous a pas apris comment les faires).

Alors comment se faire véroler : ben facile, on se vérole nous même!
Petite explication : a par blaster (qui est un cas a part) un virus ne peut pas entrer tout seul sur un ordi. Il arrive par mail, par disquettes, par la mule, ... enfin n'importe quel fichier, et c'est vous qui le téléchargez.
Comment les éviter?

Première consigne : virez tout les mails de provenance douteuse, surtout si elles comportent des fichiers attachés en .bat, .pif, .exe, .com, .bak (?), .vbs
Attention a des fichiers attachés style bradpitt.jpg ou jlo.jpg . C'es peut être en fait jlo.jpg.vbs
Ne laissez pas votre ordi sans surveillance alors qu'on peut entrer dans l'os, une personne mal intentionnée pourrais vous installer un virus.
Ne téléchargez pas sur les logiciels de peer2peer :P ou alors a vos risques et périls!
Ne téléchargez pas sur des sites douteux (les communautés de crackeurs étant sures a cause de leur éthique, on ne peut pas en dire autant des communautées de hackers).
N'utilisez pas de logiciels pour consulter les mails, surtout ceux de microsoft et de netscape. Visualiisez vos mails directement sur le site (caramail, free ou université de savoie pour moi). Ceci afin de ne pas propager les virus transmis par mail.
Ne répondez jamais aux chaines de mails. Ca ne fait rien a votre ordi, mais ca surcharge énormément le réseau. Pareil pour toute forme de pétitions (il faut une signature faite avec un stylo pour quelle soit valide, par mail c'est unpeu difficile).

Autant vous dire tout de suite, un antivirus est inutile dans 99% des cas, la propagation du virus se faisant plus rapidement que l'élaboration de la détection et de la suppression a patcher dans l'antivirus, sauf si un developpeur d'antivirus a créé le virus et a donc tout de suite le correctif, ceci afin de devancer ses concurrents qui eux doivent chercher le correctif.
Les antivirus utiles sont installés sur des systèmes sains, et vérifient la taille des fichiers executables. Ainsi, si par exemple vous choppez un virus qui, afin de s'executer, rajoute quelques ligne dans word.exe par exemple (et don il s'executera chaque fois que vous ouvrirez word), l'antivirus détecte la modification du fichier et va vous prévenir.
L'inconvénient, c'est que ces antivirus sont extremement lourds, et si vous recompilez un fichier par exemple car vous avez ajouté une nouvelle fonctionnalité a votre programme, l'antivirus va détecter le changement de taille.

C'est donc une question de vigilance, car un virus ne peut pas s'installer tout seul sur une machine. Il a besoin d'être executé.

Il faut faire attention aux vers, qui ne sont que des mails ou l'on vous demande de le renvoyer a x personnes. c'est marrant, mais ca surcharge les réseaux, et après les fournisseurs nous font payer plus cher pour acheter ou réparer les équippements.

Un Hoax est un virus, sur le principe du virus belge (mais si vous savez : "Nous les Belges on sais pas programmer. Veuillez alors supprimer tout les fichiers de votre disque dur et envoyer ce mail a tout les contacts de votre carnet d'adresse"). Un Hoax arrive par mail, en général d'un organisme hyper serieux (genre microsoft, ou un organisme de surveillance du net) et qui vous dit regardez si vous avez pas ce fichier. SI oui supprimez le c'est un virus.

Et la : merde c'est un fichier système, windows ne démarre plus, ou le système deviens instable. Et comme des cons, vous envoyez ce mail a tout le monde.

Vala, c'est en très rapide ce qu'on a appris en 1h30.



:smileymouth: Totalement inutile, donc completement indispensable :smileymouth:

:sms:


dready
Modérateur
(¯¯`·.____[T3aM.R3cLu5]____.·´¯¯¯) (¯`·.__[T3aM.77]__.·´¯)

Messages : 8 920
Inscrit le 17/09/02
Ville : la montagne ;)
Non connecté
  Posté le 10 novembre 2003 - 11 h 29 m 11 s
je résume une heure et demi de cours ( ma fois fort bien résumé Woofy :wink: j ai eu un cours du meme style ) en une ligne :

"l'utilisateur inconscient est un danger potentiel pour lui meme :D "

en effet pourquoi chercher a casser une sécurité compliquée quand on a un neu² pour appuyer sur enter :lol: :lol:



il y a 3 grands mensonges en informatique
ça marche, c'est compatible et ça sort bientôt ^^


darken
Notre peuple vaincra.....

Messages : 1 278
Inscrit le 02/12/01
Ville : grenoble
Non connecté
  Posté le 16 novembre 2003 - 18 h 33 m 07 s
Good job guys !!



enjoy offspring :yes:

LeGins
Y en a marre mon frere, Y en a marre de cette galère!!!

Messages : 2 705
Inscrit le 02/08/02
Ville : LYON
Non connecté
  Posté le 29 novembre 2003 - 16 h 51 m 52 s
Y a 15 jours j'ai eu celui là: winhlp32.exe :x
qui se trouvait dans system32 juste a cote de winhelp32.exe
Ben vu que j'ai formater, j'ai pas chercher a savoir comment l'erradiquer, mais ce que je peut dire quand t'essais de le supprimer, il se deplace sur un autre fichier en l'occurence a la racine :wink:

Edit: ben j'avais pas fait gaffe, mais meme en formatant, il est revenu
Solution: mode sans echec, le supprimer et supprimer tous les ? (point d'interrogation jaune comme icone) sous WINNT et dans System32
Kaspersky et norton ne l'ont pas bloquer.



Y en a marre mon frere, Y en a marre de cette galere!!!

idylle1
SUBARU

Messages : 1 232
Inscrit le 09/12/02
Ville : Lyon
Non connecté
  Posté le 22 décembre 2003 - 10 h 23 m 38 s
Salut,

Mon PC est apiori "contaminé" par le virus kernell32.exe.
Est ce que qu'elqu'un connais le remede contre cette salop..... de virus.
Merci pour votre aide.

PS:Je suis sous win 98 et est ce qu'un reinstalle de win 98 suffirait a remettre les choses dans l'ordre.




Lonewolf_v
The Dead LoneWolf - (-[S4n5.T3aM]-) - (-[T3aM.Be4Uf]-)

Messages : 17 306
Inscrit le 05/08/02
Ville : Grenoble
Non connecté
  Posté le 22 décembre 2003 - 22 h 03 m 47 s
Allez op Merry Christmas..............

Virus News. Saturday, December 20, 2003
************************************

1. Internet Worm Sober Returns

Kaspersky Labs, a leading international information security software developer warns all computer users that a new modification of Sober has been detected - Sober.c. We have received a number of reports of computers infected by this malicious program.

The Sober family belongs to the Internet worm class of malware; being a malicious program that spreads via email. This latest modification is the third version since the original Sober was detected on 27 October 2003. It is highly probable that this version, like its predecessors was also created in Germany.

Sober.c has extended functionalities and better camouflage techniques than the earlier version. Like the earlier versions, Sober.c attempts to penetrate computers by means of infected email messages. The letters have different body texts (in English and in German) and different names for the attachments. A sample email may contain the following:

Subject: Why me?

Body Text:

You say in the www. that i'm a terrorist!!! No way out for you. I REPORT YOU ! You've said THAT about me

Attachment name: terror-list.com

It is vital to be aware that the infected attachments have different extensions including bat, cmd, pif and scr. Kaspersky Labs would like to stress that all all of these files may contain malicious code and require thorough anti-virus scanning before opening.

If a user does open the attachment by mistake, Sober.c will launch a fake error message and initiate installation routines.

Sober.c creates three copies of itself in the Windows directory with randomly selected names and registers them in the system registry auto-run keys. Thus, the worm ensures that it will be activated every time the computer is rebooted.

Sober.c then initiates its propagation routine. The worm first scans the local disk for files with specific extensions (HTML, WAB, EML and
others) and searches for email addresses. The malicious program then sends all of these addresses infected email messages unbeknownst to the user via an SMTP engine.

"At this time we have registered only scattered infections by Sober.c", commented Eugene Kaspersky, Head of Anti-Virus Research at Kaspersky Labs, "However, experience has shown that Sober outbreaks peak at the beginning of the work week, when users start reading email received over the weekend. In order to spare yourself trouble this week and have a merry Christmas, we strongly recommend that users worldwide begin their work week by updating their anti-virus databases and scanning their hard drives."

KasperskyR Anti-Virus databases have already been updated with protection against Sober.c. A detailed description of the worm is available in the Kaspersky Virus Encyclopedia.






l'antre des loups
le blog de lonewolf


poluxxx
Tranquille!!!!!

Messages : 6 229
Inscrit le 12/03/02
Ville : st etienne de st geoirs 38
Non connecté
  Posté le 01 janvier 2004 - 16 h 01 m 19 s
vous connaissez ce trojan :

backdoor.blarul.A

quels sont ces actions???
comment on le vire????
bit defender le trouve mais ne peut le virer the cleaner, dts 3, et consors ne voit rien!!!
c'est sur le pc d'un pote je l'ai trouvé le soir du réveillon!!



Abyssus Abyssum Invocate

Black list : m@verick (braconneur en MP), edyli (ebayeur en MP)


neigerome
Le savoir est la seule matière qui s'accroît quand on la partage.

Messages : 4 308
Inscrit le 07/11/01
Ville : Grenoble
Non connecté
  Posté le 03 janvier 2004 - 06 h 26 m 22 s

Le 01/01/2004 à 16h01 , poluxxx a écrit:
vous connaissez ce trojan :

backdoor.blarul.A

quels sont ces actions???
comment on le vire????
bit defender le trouve mais ne peut le virer the cleaner, dts 3, et consors ne voit rien!!!
c'est sur le pc d'un pote je l'ai trouvé le soir du réveillon!!



réponses trouvées sur google :
http://www.google.fr/search?q=backdoor.blarul.A&ie=UTF-8&oe=UTF-8&hl=fr&btnG=Recherche+Google&meta=lr%3Dlang_fr
à priori, voir ce qui touche à la restauration +ou- automatique de win



Le monde ne sera pas détruit par ceux qui font le mal , mais par ceux qui les regardent agir et qui refusent d’intervenir. A Einstein

poluxxx
Tranquille!!!!!

Messages : 6 229
Inscrit le 12/03/02
Ville : st etienne de st geoirs 38
Non connecté
  Posté le 03 janvier 2004 - 18 h 21 m 36 s

Le 03/01/2004 à 06h26 , neigerome a écrit:

Le 01/01/2004 à 16h01 , poluxxx a écrit:
vous connaissez ce trojan :

backdoor.blarul.A

quels sont ces actions???
comment on le vire????
bit defender le trouve mais ne peut le virer the cleaner, dts 3, et consors ne voit rien!!!
c'est sur le pc d'un pote je l'ai trouvé le soir du réveillon!!



réponses trouvées sur google :
http://www.google.fr/search?q=backdoor.blarul.A&ie=UTF-8&oe=UTF-8&hl=fr&btnG=Recherche+Google&meta=lr%3Dlang_fr
à priori, voir ce qui touche à la restauration +ou- automatique de win


déja vu mais manque de clareté



Abyssus Abyssum Invocate

Black list : m@verick (braconneur en MP), edyli (ebayeur en MP)


tef70


Messages : 3 572
Inscrit le 27/01/03
Ville : Vaulx en velin village
Non connecté
  Posté le 10 janvier 2004 - 14 h 18 m 29 s
Moi j'ai TROJ MAGICON.A trouvé par http://www.secuser.com.
Comment on vire cette saleté ?????




keo
apprendre le piano

Messages : 2 695
Inscrit le 08/11/02
Ville : lyon ouest
Non connecté
  Posté le 20 janvier 2004 - 09 h 26 m 59 s
est ce que c'est un virus ca??? a chaque fois que j'ouvre explorer il m'indique ca en plein page et je suis obligé de faire ctrl F4

:gun1: :gun1: :gun1: :gun1: ca me gonfle comment il faut que j'afface ca????



Connected via WANADOO

Your computer transmit and contains many personal information and has been tracked.
Your IP address known. This means that using special software anyone (FBI, Police, hackers e.t.c.) can connect to your Windows OS and retreive any pictures, any files, history or other personal data from your computer.
This information can be used as evidence for any investigation or can be stolen.

Computer IP address: 81.50.91.138
Home/office address: ON FILE. WANADOO have records
You're using: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Risk status: HIGH RISK - your computer allows unsecure connections

Your computer is full of evidence and unwanted tracks. You need professional help now!
Clean computer tracks and detect SPYWARE installed on your computer now!

Click Here to Protect Yourself Now

Click here for Guaranteed Anonymous Surfing



:)

CityHunter
mon guide et maitre spirituel

Messages : 9 949
Inscrit le 16/09/02
Ville : Lyon
Non connecté
  Posté le 27 janvier 2004 - 15 h 28 m 46 s
Un virus informatique se propageant par les boîtes aux lettres électroniques sous la forme d'un document joint et par le service de partages de fichiers Kazaa s'est rapidement propagé dans le monde entier, a indiqué mardi la société de sécurité informatique F-Secure, établie en Finlande.

Baptisé Mydoom ou Novarg, ce virus, qui est apparu lundi, est de type "ver", c'est-à-dire qu'il se diffuse automatiquement à travers les carnets d'adresses des boîtes au lettres où il atterrit. Il se propage également par le service Kazaa, qui permet à ses utilisateurs d'échanger gratuitement jeux, musique et films, a détaillé Mikael Albrecht, de la société F-Secure.

Sa principale cible est d'attaquer et de surcharger le site internet de l'un des principaux vendeurs du système d'exploitation Unix, concurrent du Windows de Microsoft. Une autre fonction du virus est de permettre à son auteur d'accéder aux disques durs des ordinateurs infectés, selon M. Albrecht.

Il pourrait être l'oeuvre de "spammers", les auteurs de messages non sollicités ("spam") qui sont souvent des publicités mensongères. Après avoir infecté une grande quantité d'ordinateurs, ils les utiliseraient comme base de départ pour commencer à envoyer des spams, a-t-il ajouté.






yota38
MMPG

Messages : 5 401
Inscrit le 10/07/02
Ville : grenoble
Non connecté
  Posté le 27 janvier 2004 - 16 h 23 m 19 s




Lonewolf_v
The Dead LoneWolf - (-[S4n5.T3aM]-) - (-[T3aM.Be4Uf]-)

Messages : 17 306
Inscrit le 05/08/02
Ville : Grenoble
Non connecté
  Posté le 27 janvier 2004 - 16 h 52 m 55 s

Ouais ben je sais pas ou city a péché l'info mais elle est incomplète....

Allez up autres infos

**********************************************

This press release comes from F-Secure. For more information on F-Secure's mailing list policy, see end of message.

PRESS RELEASE

For release January 27, 2004



New "Mydoom" worm launching a world-wide attack

F-Secure is warning email users around the world about a new Windows worm which is spreading rapidly. The new worm, known as Mydoom or Novarg, is spreading through email attachments and Kazaa file sharing networks.

The worm has launched a world-wide denial-of-service attack from every infected computer against the website of SCO, one of the largest Unix vendors in the world. However, the http://www.SCO.COM site seems to be still operational.

There's been a lot of discussion about SCO after they claimed last December that the Linux operating system was violating SCO's intellectual property rights in UNIX technology. "There are a lot of kids out there who feel like SCO's attacking them", comments Mikko Hypponen, Director of Anti-Virus Research at F-Secure Corporation. "Apparently someone of them decided that it's ok attack back."

In addition of the denial-of-service attack, the worm also opens up a backdoor to infected computers by listening to TCP port 3176. This way the worm author can gain access to infected computers afterwards.

The emails sent by the worm are fairly random:

From: <random email address>
To: <address of the recipient>
Subject: <random words>

Message body: (several different mail error messages, such as:)

Mail transaction failed. Partial message is available.

Attachment (with a textfile icon): random name ending with ZIP, BAT, CMD, EXE, PIF or SCR extension.

When a user clicks on the attachment, the worm will start Notepad, filled with random characters and it will immediately start to spread further.

Detailed technical description of the worm as well as screenshots are available in the F-Secure Virus Description Database at http://www.f-secure.com/v-descs/novarg.shtml

F-Secure Anti-Virus can detect and stop the Mydoom worm. F-Secure Anti-Virus can be downloaded from http://www.f-secure.com

F-Secure will also be releasing a free tool which can be used to remove Mydoom from infected systems.


About F-Secure

F-Secure Corporation is the leading provider of centrally managed security solutions for the mobile enterprise. The company's award-winning products include antivirus and network security solutions for major platforms from desktops to servers and from laptops to handhelds. Founded in 1988, F-Secure has been listed on the Helsinki Exchanges since November 1999. The company is headquartered in Helsinki, Finland, with the North American headquarters in San Jose, California, as well as offices in France, Germany, Sweden, Japan and the United Kingdom and regional offices in the USA. F-Secure is supported by a network of value added resellers and distributors in over 90 countries around the globe. Through licencing and distribution agreements, the company's security applications are available for the products of the leading handheld equipment manufacturers, such as Nokia.



F-Secure Corporation
Mr. Mikko Hypponen, Director, Anti-Virus Research PL 24
FIN-00181 Helsinki
Tel +358 9 2520 5513
Fax +358 9 2520 5001
E-mail: mikko.hypponen@f-secure.com

**************************************************
**************************************************

1. Novarg: New Worm - New Epidemic

Kaspersky Labs, a leading information security software developer has detected that a dangerous new Internet worm, Novarg (also known as Mydoom). In just a few hours this malicious program caused a global epidemic, infecting approximately 300 thousand computers throughout the world. This incident is the most serious outbreak so far this year, and shows every sign of breaking replication records set in 2003.

An explosion in malicious program activity undoubtedly points to serious preparations made by virus writers. This included the creation of a network of infected computers; when the number of computers in the network reached critical mass a command was sent to mail out Novarg.
This is the same approach used previously by the email worm Sobig.F

Detailed analysis of the geographic spread of the worm leads to the assumption that Novarg was created in Russia.

Prevention, diagnosis and protection

Novarg spreads via the Internet in two ways: via email and via the KaZaA file-sharing network.

Infected messages have a random, falsified sender's address, 8 possible message headers, 18 possible attachment names and 5 possible extensions to attached files. Additionally, the worm spreads in messages where the message header, message body and attachment name contain a nonsensical collection of random characters. Such variability makes it far more difficult for users to independently identify infected messages.

Novarg appears in the KaZaA network under various names, including winamp5, icq2004-final and with various extensions, such as bat, exe, scr, pif and others.

If a user is thoughtless enough to launch the infected file, either from an email or downloaded from the KaZaA network Novarg initiates installation procedures and propagation routines.

Immediately after being launched Novarg opens a Notepad window which shows a series of random characters.

At the same time Novarg creates two files in the Windows folder:
taskmon.exe (the worm carrier) and shimgapi.dll (a Trojan program to remotely control the infected machine). The worm registers these files in the system registry auto run key to ensure that the malicious program is activated every time the computer is restarted.

Novarg then initiates its propagation routine. The worm scans the disk for email addresses (files with extensions such as htm, wab, txt and
others) and, unbeknownst to the user, sends infected emails to these addresses. In addition, Novarg checks whether or not the infected machine is connected to the KaZaA network: if a connection is open, the worm copies itself into the public folder for file exchange.

Novarg carries a very dangerous payload. Firstly, the worm installs a proxy server on the infected computer. Malefactors can then use this module in spamming or in mass-mailing new versions of the malicious program.

Secondly, Novarg installs a backdoor (a utility for unauthorized remote
control) thus allowing the virus writer to control the infected machine.
The backdoor makes it possible to steal, change or delete data, install third-party programs and so forth.

Thirdly, Novarg contains an inbuilt module for organizing a DoS attack on http://www.sco.com. This module will be activated between 1st February and 12th February 2004. During this period all infected machines will query this site, which may cause it to crash.

"The danger of the integration of virus and spam technologies to create united, dedicated networks for cyber-criminals is becoming a reality. We have detected two malicious programs within the first two days of this week that illustrate this trend", comments Eugene Kaspersky, Head of Anti-virus Research at Kaspersky Labs, "This problem may well signal a new era in computer virology in the near future, an era marked by even more frequent and serious outbreaks".

KasperskyR anti-virus databases have already been updated with protection against Novarg.

A detailed description of Novarg is available in theKaspersky Virus Encyclopedia (http://www.viruslist.com/eng/viruslist.html?id=841769).


*********************************************
*********************************************

UN VRAI GROS MECHANT:

*********************************************

Virus News. Monday, January 26, 2004
******************************************************************


1. Don't Believe Your Browser - It Could Be Dumaru


Kaspersky Labs, a leading information security software developer, warns users about three new modifications of Dumaru, an email worm: versions j, k and l. The unusual propagation techniques and high dissemination rate have resulted in infections worldwide, causing a new global outbreak.

Dumaru was first detected in September 2003 and has remained among the most active malicious programs ever since. The original worm was written in Russia, but subsequent versions appears to come from Germany.

The latest versions of Dumaru contain only minor modifications. However, the multi-tier propogation method used to disseminate the malicious program has caused a worldwide outbreak within a matter of days.

Initial propagation was assured by the mass mailing of a message purportedly originating from Microsoft in which users were offered updates to their virus protection.

In reality, the message contains the Trojan program UrlSpoof. Once the link in the letter is activated, a new Internet window opens onto a Microsoft look-alike web site. Moreover, "UrlSpoof" utilizes a vulnerability in Internet Explorer, which allows the worm to display http://www.microsoft.com in the address bar, even though the user is actually on another site.

While the user is browsing this site, the victim machine is transformed into a Dumaru carrier and the worm then initiates the mailing process from the new computer.

"This outbreak has once again demonstrated that virus writers and spammers are joining forces", comments Eugene Kaspersky, Head of Anti-Virus Research at Kaspersky Labs, "Viruses are using spamming techniques more and more in order to increase propagation speed, whereas spammers are using viruses to create networks of infected machines for use in mass mailing campaigns".

Kaspersky Labs anti-virus databases have already been updated with protection against the new versions of Dumaru.

A detailed description of these versions of Dumaru can be found in the Kaspersky Virus Encyclopedia (http://www.viruslist.com/eng/viruslist.html?id=836347).


************************************************

ALLEZ C'EST FETE

************************************************

Virus News. Monday, January 26, 2004
******************************************************************

1. Mimail.q: The Return Of A Calculating Email Blackmailer 2. How to subscribe/unsubscribe 3. Security Rules

****

1. Mimail.q: The Return Of A Calculating Email Blackmailer

Kaspersky Labs, a leading information security software developer has detected a new version of the notorious Internet worm Mimail. Mimail.q has a built in encrypted key against anti-virus programs and reports of infections are already coming in. Kaspersky Labs predicts that the outbreak will gain momentum over the next few days and recommends that all users update their anti-virus protection immediately.

Mimail.q spreads via email in messages with varying content (there are about 30 variations) with random attachment names. The worm consists of two components: the dropper (the module which installs the core) and the carrier (the core).

If a user is thoughtless enough to launch the file attached to the infected email, the dropper proceeds to open a window with a fake error message. The dropper copies itself into the Windows registry under the name sys32.exe and registers itself in the system registry auto run key.
Finally, the dropper unpacks the main component, a file named outlook.exe and launches it in order to execute it.

The most important modification in Mimail.q are the polymorphic encryption keys inbuilt to fool anti-virus programs. Every time the infected machine is restarted Mimail.q changes the encryption key so that the copies of itself that Mimail sends look different every time.
This means that anti-virus programs must have a decryption routine in order to contend with Mimail.q successfully.

The main component of the worm performs several functions at once.
Firstly, it sends copies of Mimail.q by scanning the contents of disks and extracting email addresses. Infected messages are then sent to these addresses by using the inbuilt mailing mechanism.

Secondly, the main component opens the infected computer to the creator of the worm using ports 80, 1433, 1434, 3000, and 6667. The worm receives commands via these ports and sends information about the execution of these commands to a variety of public email system addresses.

Thirdly, Mimail.q gathers information about PayPal and E-Gold accounts on the computer in exactly the same way as previous versions of Mimail do, and sends the information needed to access these accounts to the addresses mentioned above.

Finally, the worm's code contains the following text, which is addressed to public email services as a threat if email addresses used by Mimail.q should be closed by the service provider.

*** GLOBAL WARNING: if any free email company or hosting company will close/filter my email/site accounts, it will be DDoS'ed in next version.
WARNING: centrum.cz will be DDoS'ed in next versions, coz they have closed my mimail-email account. Who next? ***

Protection against Mimail.q using a decryption routine has already been added to the Kaspersky Anti-Virus databases.

A fuller description about this malicious program can be found in the Kaspersky Virus Encyclopedia (http://www.viruslist.com/eng/alert.html?id=836443).






l'antre des loups
le blog de lonewolf


iraysyvalo
-

Messages : 9 647
Inscrit le 19/11/02
Ville : Lyon
Non connecté
  Posté le 28 janvier 2004 - 14 h 06 m 59 s

Lone, heu les liens suffisent ... :na:

Je pense que c'est une nouvelle version de Gaobot qui m'a emmerde sur certains postes, et m'empechait de faire des mises a jour par exemple (exploitation d'une faille RPC apparemment) meme dans le cas d'une toute nouvelle install !!

Le plus grave c'est qu'en mode utilisateur simple, Win Update ne fait pas son boulot et pourtant les vers et autres virii s'installent pepere dans tous les modes !!




Pour un ban rapide et garanti sur ce forum, argumentez vos posts, dites simplement la verite, parlez de la realite et les leche-culs d'un cote et les maniaques du ban de l'autre se feront un plaisir de vous envoyer au purgatoire aussi sec.


Lonewolf_v
The Dead LoneWolf - (-[S4n5.T3aM]-) - (-[T3aM.Be4Uf]-)

Messages : 17 306
Inscrit le 05/08/02
Ville : Grenoble
Non connecté
  Posté le 28 janvier 2004 - 16 h 11 m 53 s
ben faire le lien sur un mail ça risque d'être heuuu comment dire....
:wink:
puis je retourne pas chez le fabricant de l'antivirus quand je reçois l'alerte...
:P
effectivement la prochaine fois je pourrais le faire un peu plus proprement style un lien vers l'info si je peux la trouver sans trop me faire ch..r


Au fait iraysyvalo contre les problèmes de patchs il y a autopatcher.
http://www.autopatcher.com/

pour l'instant il ne fonctionne que pour la version anglaise de Windows XP mais bon c'est déjà un bon point.

Sinon ben j'ais encore reçu un mail sur mydoom...




l'antre des loups
le blog de lonewolf


laloutre
une loutre vaut mieux que deux tu l'auras...

Messages : 664
Inscrit le 26/12/02
Ville : Echirolles
Non connecté
  Posté le 29 janvier 2004 - 12 h 07 m 36 s
bin nous, dans la boite ou je travail, c'est W32.novarg.@amm qui nous lache plus depuis se matin. Deux mails de personnes inféctées et 4 mails d'un soit disant retour de mail non valide...



www.sublimilan.com

superbus
Coordinateur
(¯`·.__[T3aM.BouL3T©]__.·´¯) (¯`·.__[T3aM.DiC0©]__.·´¯)

Messages : 6 474
Inscrit le 10/06/03
Ville : Lyon
Non connecté
  Posté le 29 janvier 2004 - 16 h 50 m 40 s

Le 29/01/2004 à 12h07 , laloutre a écrit:
4 mails d'un soit disant retour de mail non valide...


ca c'est du My.Doom



Roule tjs en Rover Power!! :dd:

kha
Google is your best friend

Messages : 1 235
Inscrit le 01/03/02
Ville : Montreal
Non connecté
  Posté le 29 janvier 2004 - 17 h 36 m 52 s
Pas forcement : tu ne peut pas conclure de ce fait que le virus envoyé est Doom : ca peut aussi etre bien d autres.





superbus
Coordinateur
(¯`·.__[T3aM.BouL3T©]__.·´¯) (¯`·.__[T3aM.DiC0©]__.·´¯)

Messages : 6 474
Inscrit le 10/06/03
Ville : Lyon
Non connecté
  Posté le 29 janvier 2004 - 17 h 51 m 24 s
effectivement, mais bon, en ce moment j'ai peu de chance de me planter en disant que c'est Doom. :D :P



Roule tjs en Rover Power!! :dd:

Precedent | 1,2,3,4,5,6,7,8 ... 13,14 | Suivant