Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1323 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5
Auteur Sujet :

MyDoom.A, B, C (DoomJuice), F - Cible : Sco, Microsoft, RIAA

n°1444444
@ttil@
Q, retire ce bonnet !
Posté le 09-02-2004 à 20:57:11  profilanswer
 

Reprise du message précédent :
:lol:


---------------
Techno-science.net: Actualité des sciences et techniques
mood
Publicité
Posté le 09-02-2004 à 20:57:11  profilanswer
 

n°1444447
banditsuzu​kixp
------------------------------
Posté le 09-02-2004 à 20:59:27  profilanswer
 
n°1444452
@ttil@
Q, retire ce bonnet !
Posté le 09-02-2004 à 21:01:02  profilanswer
 
n°1444466
killer ins​tinct
Bouge pas j'arrive ma louloute
Posté le 09-02-2004 à 21:12:54  profilanswer
 

Pims a écrit :


 
Ca c'est surement à cause de ton pseudo... ya que du foireux dedans hihihi :D :D


 
je plussoie  :D


---------------
passez au SM vous ne le regretterez pas !! http://www.borischambon.com/  /// d3 : KILLER#2821 ///  site moard  : http://moard.ayzo.net/
n°1444576
banditsuzu​kixp
------------------------------
Posté le 09-02-2004 à 22:10:38  profilanswer
 

:pfff:

n°1446016
banditsuzu​kixp
------------------------------
Posté le 10-02-2004 à 21:16:02  profilanswer
 

vous avez recu un mail comme ca???? :
 
virus alert > VIrus detecte dans votre message
 


A L E R T E   V I R U S  
 
  Le système de détection antivirus du RelaisInternet
  a stoppé un virus " I-Worm.Mydoom.a"  
  dans votre messages adressé au(x) destinataire(s)  
  suivant(s) :
 
-> drh@mapsys.fr
 
  Nous avons annulé la distribution de ce message.
 
  Nous vous invitons à vérifier le message expédié à  
  l'aide d'un logiciel  anti-virus et de  procéder à
  l'analyse complète de votre système.
 
 
          Le Relais Internet
          http://www.lerelaisinternet.com
          "Un point. c'est vous !"
 
 
                   **************
 
Votre PC est-il bien protégé ? Pour une protection
performante et autonome, www.securitoo.com/indexml.php
est la solution contre tous les virus connus et à venir.
 
                   **************
 
Is your PC really protected ? For the best protection,
www.securitoo.com/indexml.php is the solution that will
protect your PC from all known and future viruses.
 
                   **************
 
                     V I R U S   A L E R T
 
  RelaisInternet anti-virus system has stopped the
  virus " I-Worm.Mydoom.a" in message which is addressed to :
 
 
-> drh@mapsys.fr
 
  We have cancelled the transmission of this message!
 
  We advise you to scan this message with anti-virus  
  software  and  perform a system wide scan of your
  computer to insure your system is not infected.
 
 
          Le Relais Internet
          http://www.lerelaisinternet.com
          "Un point. c'est vous !"


 
 
Avec un fichier joint
de 229 octets!!!
 
 :heink:  :heink:  :heink:


Message édité par banditsuzukixp le 10-02-2004 à 21:16:14
n°1446023
killer ins​tinct
Bouge pas j'arrive ma louloute
Posté le 10-02-2004 à 21:18:46  profilanswer
 

banditsuzukixp a écrit :

vous avez recu un mail comme ca???? :
 
virus alert > VIrus detecte dans votre message
 


A L E R T E   V I R U S  
 
  Le système de détection antivirus du RelaisInternet
  a stoppé un virus " I-Worm.Mydoom.a"  
  dans votre messages adressé au(x) destinataire(s)  
  suivant(s) :
 
-> drh@mapsys.fr
 


 
 
Avec un fichier joint
de 229 octets!!!
 
 :heink:  :heink:  :heink:


 
moi j'ai ca :
 


Madame, Monsieur,
 
 
 
Nous accusons bonne réception de votre candidature au poste d?ingénieur études et développement et nous vous remercions de l?intérêt que vous y avez porté.
 
 
 
Néanmoins, nous regrettons de ne pouvoir y donner une suite favorable, votre profil ne correspondant pas tout à fait à celui recherché.
 
 
 
Nous vous souhaitons bonne continuation dans vos recherches.
 
 
 
Veuillez agréer, Madame, Monsieur, l?expression de nos sincères salutations


 
sans fichier joint :'(


---------------
passez au SM vous ne le regretterez pas !! http://www.borischambon.com/  /// d3 : KILLER#2821 ///  site moard  : http://moard.ayzo.net/
n°1446026
banditsuzu​kixp
------------------------------
Posté le 10-02-2004 à 21:19:45  profilanswer
 

condoleances :(

n°1446189
sayen
vouloir c'est pouvoir
Posté le 10-02-2004 à 22:58:18  profilanswer
 

killer instinct a écrit :


 
moi j'ai ca :
 


Madame, Monsieur,
 
 
 
Nous accusons bonne réception de votre candidature au poste d?ingénieur études et développement et nous vous remercions de l?intérêt que vous y avez porté.
 
 
 
Néanmoins, nous regrettons de ne pouvoir y donner une suite favorable, votre profil ne correspondant pas tout à fait à celui recherché.
 
 
 
Nous vous souhaitons bonne continuation dans vos recherches.
 
 
 
Veuillez agréer, Madame, Monsieur, l?expression de nos sincères salutations


 
sans fichier joint :'(


 
perso, je préfererai avoir un mydoom :/

n°1446230
killer ins​tinct
Bouge pas j'arrive ma louloute
Posté le 10-02-2004 à 23:20:22  profilanswer
 

sayen a écrit :


 
perso, je préfererai avoir un mydoom :/


 
moi aussi  :sweat:


---------------
passez au SM vous ne le regretterez pas !! http://www.borischambon.com/  /// d3 : KILLER#2821 ///  site moard  : http://moard.ayzo.net/
mood
Publicité
Posté le 10-02-2004 à 23:20:22  profilanswer
 

n°1446234
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 10-02-2004 à 23:25:37  profilanswer
 

killer instinct a écrit :


 
moi aussi  :sweat:  


 
Ce me rappelle klez (ou un autre je sais plus) qui prenait des fichiers au hasard sur le dur et les envoyais aux emails trouvés sur le dur du PC infecté, je connais un cabinet de recrutement qui a vu plein de CV qu'ils avaient recus etre renvoyés un peu partout, parfois la ou ils ne voulais surtout pas qu'ils arrivent [:w3c compliant]

n°1446387
Latinus
truc muche
Posté le 11-02-2004 à 08:15:21  profilanswer
 

MyDoom s'envoie aussi par le biais de faux message d'alerte.
Par exemple, un mail d'alerte qui dit : "le message ci-joint a été refusé par notre système de protection....blabla". Et le message joint est en fait un virus encodé dans le corps même du mail. Et souvent, les antivirus mails (serveur ou client) ne scannent pas cette deuxième partie!
Donc, les clients mails qui n'exécutent pas le code automatiquement ne craignent pas... les autres oui.
Pour info, via mon webmail, le mail (2è) apparaît sous forme de code (caractères en veux-tu en voilà... et dès que j'affiche la source complète de ce mail ... BIIIIP mon antivirus local (côté client) se déclenche. Afficher la source revient à placer son contenu dans un dossier "temp" quelconque"... ce dossier est donc scanné en temps réel par l'av.
 
Raison de plus pour avoir un antivirus à jour côté client en plus de celui qu'équipe nos chers serveurs de messagerie.

n°1446784
Eric B
Posté le 11-02-2004 à 13:31:49  profilanswer
 

http://www.microsoft.com/security/antivirus/mydoom.asp
To check for Mydoom, type:
"dir shimgapi.dll ctfmon.dll intrenat.exe /a /s"

n°1446987
Latinus
truc muche
Posté le 11-02-2004 à 15:14:28  profilanswer
 

Eric B a écrit :

http://www.microsoft.com/security/antivirus/mydoom.asp
To check for Mydoom, type:
"dir shimgapi.dll ctfmon.dll intrenat.exe /a /s"


 
Commande à taper à la racine du C, bien entendu.

n°1449117
JEFLEFOU
Posté le 12-02-2004 à 22:24:34  profilanswer
 

Quelqu'un peut m'expliquer pourquoi je n'arrive pas à accéder aux sites microsoft et à lancer un windows update sous XP.
 
Mon antivirus est à jour (Antivirus Kit Pro 11)et n'a rien détecté. J'ai lancé le scan online de Trend ainsi que téléchargé (au bureau et mis sur disquette) les solutions de Microsoft de Mac Afee et 2 autres encore) et aucun me détecte ces pu*ins de virus.
 
J'arrive pourtant à accéder à tous les sites même ceux d'editeurs d'antivirus sauf Microsoft.
 
C'est quoi ce bordel ? Des clés ont été modifiées dans la base de registre  malgré tout. Si c'est le cas si quelqu'un sait lesquelles e comment les corriger ?
 
Dernier point Je n'ai aucun nouveau process apparu et n'ai reçu mail suspicieux.

n°1449185
Latinus
truc muche
Posté le 12-02-2004 à 23:40:47  profilanswer
 

"n'arrive pas à accéder", c'est à dire?
erreur 404, erreur dns, erreur quoi?

n°1449379
JEFLEFOU
Posté le 13-02-2004 à 09:30:52  profilanswer
 

Il semble trouver la page au départ sauf qu'elle ne s'ouvre pas et termine par planter avec comme message :  
 
"Action annulée  
Internet Explorer ne peut pas ouvrir la page Web requise. La page n'est peut-être pas disponible temporairement.  
 
etc"
 
je vais vérifier les clés suivantes trouvées sur le site de Trend :
Removing Autostart Entries from the Registry  
 
Removing autostart entries from the registry prevents the malware from executing during startup.  
 
Open Registry Editor. To do this, click Start>Run, type REGEDIT, then press Enter.  
In the left panel, double-click the following:  
HKEY_LOCAL_MACHINE>Software>Microsoft>  
Windows>CurrentVersion>Run  
In the right panel, locate and delete the entry or entries:  
TaskMon = %System%\taskmon.exe  
(Note: %System% is the Windows system folder, which is usually C:\Windows\System on Windows 95, 98 and ME, C:\WINNT\System32 on Windows NT and 2000, and C:\Windows\System32 on Windows XP.)  
(Note: Some registry entries may point to a legitimate Windows utility with the same file name, TASKMON.EXE, and that can be found in the Windows folder on some systems.)  
In the left panel, double-click the following:
HKEY_CURRENT_USER>Software>Microsoft>Windows>
CurrentVersion>Run  
In the right panel, locate and delete the entry or entries, if found:
TaskMon = %System%\taskmon.exe  
Removing Other Malware Entries from the Registry  
 
Still in Registry Editor, in the left panel, double click the following:
HKEY_CLASSES_ROOT>CLSID>{E6FB5E20-DE35-11CF-9C87-00AA005127ED}>
InProcServer32  
In the right panel, locate and modify the entry:
(Default) = ?%System%\shimgapi.dll?
and change it to
%System%\webcheck.dll  
Close Registry Editor.
NOTE: If you were not able to terminate the malware process from memory as described in the previous procedure, restart your system.
 

n°1450057
JEFLEFOU
Posté le 13-02-2004 à 16:56:12  profilanswer
 

:bounce: pas d'idée concernant mon problème.
J'ai vérifié dans la base de registre et pas de trace.

n°1450060
Latinus
truc muche
Posté le 13-02-2004 à 16:58:23  profilanswer
 

ton fichier host aurait-il subit quelques modifications?

n°1450068
veryfree
Posté le 13-02-2004 à 17:04:04  profilanswer
 

juste pour dire que j'ai jamais ouvert ces fichus pieces jointes et que j'ai quand meme eu le virus.
 
j'utilise thunderbird et j'ai un antivirus qui est a jour ( il viens de detecter worm_mydoom.a) ; si quelqu'un a une explication je suis preneur :o

n°1450069
Latinus
truc muche
Posté le 13-02-2004 à 17:04:38  profilanswer
 

veryfree a écrit :

juste pour dire que j'ai jamais ouvert ces fichus pieces jointes et que j'ai quand meme eu le virus.
 
j'utilise thunderbird et j'ai un antivirus qui est a jour ( il viens de detecter worm_mydoom.a) ; si quelqu'un a une explication je suis preneur :o


travailles-tu en session administrateur?
 


Message édité par Latinus le 13-02-2004 à 17:05:13
n°1450070
veryfree
Posté le 13-02-2004 à 17:04:58  profilanswer
 

oui

n°1450072
Latinus
truc muche
Posté le 13-02-2004 à 17:05:57  profilanswer
 


Donc l'infection a tres bien pu se faire sans demander ton accord.

n°1450075
veryfree
Posté le 13-02-2004 à 17:08:02  profilanswer
 

tu m en dit un peu plus?
jme contenterai d'un url meme :)

n°1450081
Latinus
truc muche
Posté le 13-02-2004 à 17:11:41  profilanswer
 

Un virus n'arrive pas forcément sous forme d'une pièce jointe.
Il peut directement être encodé dans le mail en tant qu'exécutable (lors de la lecture), en exploitant certaines failles du client.
Il peut aussi être exécuté lors du parcours d'une page web (activex et compagnie).
Si tu travailles sous une session de type administrateur, ce genre de code peut s'exécuter ET s'installer sans ton accord car ce code malin hérite des droits de la session en cours.
Si tu travailles en session utilisateur, ce code hérite des droits utilisateur => pas d'autorisation d'install ou de modif de la BDR (ou presque) et des fichiers systèmes.

n°1450082
veryfree
Posté le 13-02-2004 à 17:12:23  profilanswer
 

Citation :

WORM_MYDOOM.A,doc.htm                                                                     .exe (C:\Documents and Settings\Administrateur\Application Data\Thunderbird\Profiles\default\x2dkflse.slt\Mail\pop.free-1.fr\Trash),Nettoyer Échec,Mettre en quarantaine Échec


 
s'il a pas reussi a le Mettre en quarantaine il a foutu quoi avec  :sweat:
 
 
edit: notez les espaces entre la fin du nom du fichier et l'extention [:xp1700]


Message édité par veryfree le 13-02-2004 à 17:13:48
n°1450084
Latinus
truc muche
Posté le 13-02-2004 à 17:14:43  profilanswer
 

1° suppression
2° bloquer l'accès
 
Solution, fermer thunderbird... relancer le scan.

n°1450086
veryfree
Posté le 13-02-2004 à 17:16:26  profilanswer
 

Latinus a écrit :

1° suppression
2° bloquer l'accès
 
Solution, fermer thunderbird... relancer le scan.


 
thunderbird etait deja fermé lors du scan :o
 
mais jreesaye pour voir, mais je crois qu'il l'a tout simplement supprimer en fait  :ange:
 
edit: il a belle et bien supprimer les fichiers infectés, le mieux aurait été de le signaler dans le journal mais bon


Message édité par veryfree le 13-02-2004 à 17:19:07
n°1450087
Latinus
truc muche
Posté le 13-02-2004 à 17:17:31  profilanswer
 

voir les logs... ?

n°1451888
JEFLEFOU
Posté le 15-02-2004 à 14:03:06  profilanswer
 

Latinus a écrit :

ton fichier host aurait-il subit quelques modifications?


 
Ou est ce fichier et quelles modifications ?

n°1453801
JEFLEFOU
Posté le 16-02-2004 à 23:58:23  profilanswer
 

Toujours pas d'idées ?  [:screamfr]

n°1453805
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 17-02-2004 à 00:01:06  profilanswer
 

jeflefou a écrit :

Toujours pas d'idées ?  [:screamfr]  


 
Demarrer, rechercher, fichiers ou dossiers, "host" par exemple  :whistle:  
 
Faut pas completement débrancher le cerveau en se disant que d'autres auront bien la réponse sur le net, c'est utile parfois ce truc spongieux.

n°1453827
Jef34
Je ferai mieux demain
Posté le 17-02-2004 à 00:08:49  profilanswer
 

El Pollo Diablo a écrit :


 
Demarrer, rechercher, fichiers ou dossiers, "host" par exemple  :whistle:  
 
Faut pas completement débrancher le cerveau en se disant que d'autres auront bien la réponse sur le net, c'est utile parfois ce truc spongieux.


 [:wipeout_tt]

n°1454695
JEFLEFOU
Posté le 17-02-2004 à 15:06:13  profilanswer
 

El Pollo Diablo a écrit :


 
Demarrer, rechercher, fichiers ou dossiers, "host" par exemple  :whistle:  
 
Faut pas completement débrancher le cerveau en se disant que d'autres auront bien la réponse sur le net, c'est utile parfois ce truc spongieux.


 
Tiens voilà le comic de service qui se croît plus malin que tout le monde.
Ton intervention aura au moins servi à "upper" le topic.
 
Tout le monde n'est pas ingénieur pour ton information.
 
Si tu fais une simple recherche comme tu le suggère tu tombes sur un grand nombre de fichier.
Au delà de ça, encore faut-il avoir les connaissances nécessaires pour connaître le contenu d'un fichier et reconnaître ce qui aurait pu être modifé.  
 
C'est vrai j'oubliais, tu es Dieu le Père, tu as la science infuse.


Message édité par JEFLEFOU le 17-02-2004 à 15:07:04
n°1454701
Latinus
truc muche
Posté le 17-02-2004 à 15:07:14  profilanswer
 

faut pas être ingénieur, Jef, faut être un peu dégourdi c'est tout...

n°1454703
Latinus
truc muche
Posté le 17-02-2004 à 15:08:02  profilanswer
 

Quand au contenu... notepad et question sur forum.

n°1454781
JEFLEFOU
Posté le 17-02-2004 à 15:35:19  profilanswer
 

Latinus a écrit :

Quand au contenu... notepad et question sur forum.


 
Merci, je sais utilisé Notepad.
 
Je n'ai rien dans mon fichier Hosts (C:\WINDOWS\system32\drivers\etc) :
 
# Copyright (c) 1993-1999 Microsoft Corp.
#
# Ceci est un exemple de fichier HOSTS utilisé par Microsoft TCP/IP
# pour Windows.
#
# Ce fichier contient les correspondances des adresses IP aux noms d'hôtes.
# Chaque entrée doit être sur une ligne propre. L'adresse IP doit être placée
# dans la première colonne, suivie par le nom d'hôte correspondant. L'adresse
# IP et le nom d'hôte doivent être séparés par au moins un espace.
#
# De plus, des commentaires (tels que celui-ci) peuvent être insérés sur des
# lignes propres ou après le nom d'ordinateur. Ils sont indiqué par le
# symbole '#'.
#
# Par exemple :
#
#      102.54.94.97     rhino.acme.com          # serveur source
#       38.25.63.10     x.acme.com              # hôte client x
 
127.0.0.1       localhost
 
 
J'avoue que je n'ai jamais ouvert ce fichier jusqu'à présent. Je vais voir ce que me raconte mon amis google.

n°1454827
Latinus
truc muche
Posté le 17-02-2004 à 15:57:58  profilanswer
 

contenu ok

n°1454955
JEFLEFOU
Posté le 17-02-2004 à 16:33:03  profilanswer
 

Je suis de plus en plus perdu.  
 
Pas de virus détecté, rien de trouvé, pour l'instant en tout cas, dans la base registre et fichier Hosts clean.  
 
J'ai installé Firefox, par curiosité, avec le même résultat que IIS.
 
Il doit bien avec une ligne de saisie ou modifiée quelque part qui 'empêche d'accéder aux sites Microsoft (à la base cela ne me dérange pour pour les mises à jour)

n°1454964
Latinus
truc muche
Posté le 17-02-2004 à 16:34:34  profilanswer
 

est-ce bien "QUE" les sites µsofts ?

n°1455047
JEFLEFOU
Posté le 17-02-2004 à 17:17:43  profilanswer
 

Latinus a écrit :

est-ce bien "QUE" les sites µsofts ?


 
Oui. Tous les autres sites que je consulte régulièrement fonctionnent.
 
Curieusement, j'accède à windows update en passant par une recherche sur Google sinon impossible que ce soit directement depuis Internet Explorer ou le paneau de configuration.
 
Sinon j'accède à http://support.microsoft.com/, par exemple, mais les je n'accède pas depuis ce site aux pages rattachées à www.microsoft.com
 
 

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5

Aller à :
Ajouter une réponse
 

Sujets relatifs
Microsoft offre 250,000 $Fausse info restauration sur le site Microsoft ? Tres bizarre !
Virus contre Microsoft... Aidez moichanger la cible de "mes documents" sous XP [resolu]
microsoft outlook 97Microsoft Small Business Server ou 2003 server???
Comment on enlève les 20% de BP alloué a Microsoft ?serveur d'update Microsoft
Logiciels comme Microsoft Photo Editor ?upgrade.exe non signé... de Microsoft pour OE
Plus de sujets relatifs à : MyDoom.A, B, C (DoomJuice), F - Cible : Sco, Microsoft, RIAA


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR