Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1673 connectés 

 

 

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  18  19  20  ..  65  66  67  68  69  70
Auteur Sujet :

[Veille Sécurité] : Actualité Virus et Failles [INFOS 15/08/07 14h58]

n°1631320
minipouss
un mini mini
Posté le 05-07-2004 à 22:34:52  profilanswer
 

Reprise du message précédent :
il date de quand ce quote? :D
 
non tu es toujours le proprio des deux premiers posts

mood
Publicité
Posté le 05-07-2004 à 22:34:52  profilanswer
 

n°1631689
karoli
Posté le 06-07-2004 à 09:47:59  profilanswer
 

minipouss a écrit :

il date de quand ce quote? :D
 
non tu es toujours le proprio des deux premiers posts


 
[Cirage De Pompe]
Qu'importe la date, tes interventions sont toujours d'un excellent niveau :o
[/Cirage De Pompe]
 
:D
 
Bon keskifoutent les admins ?

n°1631715
minipouss
un mini mini
Posté le 06-07-2004 à 09:56:17  profilanswer
 

Ils dorment :D
 
Bon voila déja Beagle.Z et deux trojans
 
trojan.otinet qui utilise la faille ms04-011 (lsass) pour faire télécharger un code malicieux aux ordis
 
et PWSteal.Likmet.A qui affiche une fausse fenêtre de login MSN pour récupérer les mots de passe des comptes

n°1632088
bascarol
Posté le 06-07-2004 à 13:44:50  profilanswer
 

Tout frais  [:anathema]  et pas de patch correctif  [:athlonmp]  
tiens ca me rappel quelques chose ça  [:the radec]  
 
 
1 Risque
 
Accès aux ressources locales ;  
contournement de la politique de sécurité ;  
exécution de code arbitraire à distance.  
 
2 Systèmes affectés
Microsoft Internet Explorer 6.
 
La vulnérabilité du composant ADODB.Stream affecte également les versions 5.x d'Internet Explorer.
 
 
3 Résumé
Plusieurs vulnérabilités d'Internet Explorer version 6 non corrigées à ce jour permettent à un utilisateur mal intentionné d'accèder aux ressources locales de la machine, de contourner la politique de sécurité et d'exécuter du code arbitraire à distance.
 
 
4 Description
Deux vulnérabilités ont été découvertes dans le navigateur Internet Explorer version 6 :
 
 
la première vulnérabilité concerne les fichiers d'aide de type CHM au format Microsoft ITS et permet d'accèder aux ressources locales de la machine cible. Cet accès s'effectue par le biais du champ Location de l'en-tête HTTP.
 
La deuxième vulnérabilité permet à un utilisateur mal intentionné d'exécuter du code avec les privilèges de la zone Machine locale.  
Cette deuxième vulnérabilité permet d'exploiter une autre faille de sécurité : celle de l'activeX ADODB.Stream. Cette vulnérabilité est connue depuis longtemps mais avait été jugée par Microsoft comme "non dangereuse", puisqu'il était nécessaire de contourner le mécanisme des zones de sécurité pour l'exploiter.
 
 
Ces vulnérabilités sont actuellement exploitées via un document au format HTML ou un site web malicieusement construit, pour exécuter du code arbitraire sur un système vulnérable.
 
 
5 Contournement provisoire
 
Désactiver l'exécution de scripts pour tous les sites web qui ne sont pas de confiance ;  
désactiver la gestion du protocole ITS. Pour cela, renommer les clefs du registre Microsoft suivantes :  
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\ms-its
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\its
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\mk
 
Note : on pourra renommer ces clefs de registre en ajoutant -off (ms-its devient ms-its-off)
 
désactiver le composant ADODB.Stream d'Internet Explorer
 
6 Documentation
Fiche technique de Microsoft pour désinstaller le composant ADODB.Stream  
http://support.microsoft.com/?kbid=870669
 
 
 :hello:  

n°1632096
minipouss
un mini mini
Posté le 06-07-2004 à 13:48:32  profilanswer
 

bah c'est pas nouveau, tu retardes hein :o
 
j'ai quand même le flemme de vérifier dans les pages précédentes si cela a déja été dit :D


Message édité par minipouss le 06-07-2004 à 13:48:55
n°1632504
F18
Posté le 06-07-2004 à 18:07:33  profilanswer
 
n°1632575
minipouss
un mini mini
Posté le 06-07-2004 à 18:49:56  profilanswer
 

donné y a deux jours, un peu plus haut dans cette page ;)

n°1632609
bascarol
Posté le 06-07-2004 à 19:30:43  profilanswer
 

minipouss a écrit :

bah c'est pas nouveau, tu retardes hein :o
 
j'ai quand même le flemme de vérifier dans les pages précédentes si cela a déja été dit :D


 
 :o   FT viennent de me remettre le net alors hein poulle poulle  [:anathema]  
 
et puis a mon age, je suis plus un schumacher du net moi  [:arhendal]

n°1632616
minipouss
un mini mini
Posté le 06-07-2004 à 19:37:41  profilanswer
 

[:darkmavis]
 
et hop lovgate.Z (nom Symantec, .ah pour Kaspersky et .af pour MacAfee)


Message édité par minipouss le 06-07-2004 à 19:41:23
n°1632630
bascarol
Posté le 06-07-2004 à 19:50:07  profilanswer
 

minipouss a écrit :

donné y a deux jours, un peu plus haut dans cette page ;)


 
 
 
Oui j'ai vu j'ai branché le sonotone et mis mes lunettes
 
mais la c'est toi qui est en retard enfin reivax, car la premiere version de cette faille date du... [:anathema]   9 juin 2004  [:madyodaseb]  
 
en date du 2 juillet 2004 cette faille était à nouveau publié
"première révision : prise en compte de la vulnérabilité ADODB.Stream et ajout du lien pour la désinstallation du composant."
 
pour la version définitive la publication date du 5 juillet officielement  
 
quand au date Secunia stay secure editait un avis le 8 juin 2004, mais ce n'est pas un organisme reconnu par les "autorités"
 
Le cert US l'aurais identifié le
 

Citation :

Date Public 06/03/2004
Date First Published 06/09/2004 11:30:20 AM  
Date Last Updated 07/06/2004  
CERT Advisory    
CVE Name CAN-2004-0549  
Metric 64.80  
Document Revision 56


 
attention date en US  [:dekad]  
 
bref une faille mais toujours pas corrigé un mois après il  :sleep:  
 
 
 
vieux mais encore du  [:anathema]  
 

mood
Publicité
Posté le 06-07-2004 à 19:50:07  profilanswer
 

n°1632662
minipouss
un mini mini
Posté le 06-07-2004 à 20:20:53  profilanswer
 

bah ton quote concernait le message de F18 sur Evaman pas le tien
 
tu es fatigué ce soir :D

n°1633006
bascarol
Posté le 07-07-2004 à 05:33:46  profilanswer
 

minipouss a écrit :

bah ton quote concernait le message de F18 sur Evaman pas le tien
 
tu es fatigué ce soir :D


 
[:mehjret]
 
 
[:mplc]
paix a mon ame

n°1633026
minipouss
un mini mini
Posté le 07-07-2004 à 08:12:59  profilanswer
 

bonjour :hello:
 
un petit trojan Trojan.Ecure.B qui modifie le fichier hosts (pour empêcher l'utilisation des moteurs de recherche courants) et la page de démarrage (pour les heureux utilisateurs de IE qui n'ont pas bloqué l'accès à cette page par Spybot par exemple)

n°1633307
david42fr
Posté le 07-07-2004 à 12:19:53  profilanswer
 

en parlant de spybot, vous arrivez à charger la dernière maj des detection rules? moi j'ai erreur de parité sur les 3 serveurs :/


---------------
A life spent making mistakes is not only more honorable, but more useful than a life spent doing nothing. -- Shaw -- mon topic de vente photo
n°1633312
minipouss
un mini mini
Posté le 07-07-2004 à 12:23:04  profilanswer
 

j'essaye et je te dis
 
edit : bon ben je peux pas vérifer car j'ai la dernière mise à jour datant du 23 Juin. Là il me dit pas de nouvelle mise à jour. :/


Message édité par minipouss le 07-07-2004 à 12:24:42
n°1633317
david42fr
Posté le 07-07-2004 à 12:28:41  profilanswer
 

où vois tu la dernière version? perso quand je fais update, j'ai bien cette mise à jour mais quand je télécharge, ça me met erreur de parité???
 
 
edit :je comprends plus, il me propose la mise à jour dans l'onglet MAj, mais quand je vais dans aide/a propos, j'ai bien : derniere mise a jour le 23/06/04!!!


Message édité par david42fr le 07-07-2004 à 12:30:06

---------------
A life spent making mistakes is not only more honorable, but more useful than a life spent doing nothing. -- Shaw -- mon topic de vente photo
n°1633342
minipouss
un mini mini
Posté le 07-07-2004 à 12:54:07  profilanswer
 

bizarre. dans A propos j'ai 23/06/04 comme toi et moi il me dit "no new update"

n°1633358
david42fr
Posté le 07-07-2004 à 13:10:33  profilanswer
 

j'y comprend plus rien


---------------
A life spent making mistakes is not only more honorable, but more useful than a life spent doing nothing. -- Shaw -- mon topic de vente photo
n°1633388
darxmurf
meow
Posté le 07-07-2004 à 13:34:46  profilanswer
 

pas de mise à jour chez moi non plus... par contre tu peux aller les prendre sur le site de SpyBot

n°1633595
minipouss
un mini mini
Posté le 07-07-2004 à 15:53:46  profilanswer
 

un rapport sur la faille du multiple browser donnée par K-otik  
 
http://www.k-otik.net/bugtraq/06302004.IESpoof.php
 
parle de possible infection aussi sous les autres navigateurs, pas seulement IE : http://www.reseaux-telecoms.com/al [...] lerte_view
 
dans cet article y a un lien vers une page de test chez secunia :
 
http://secunia.com/multiple_browse [...] lity_test/
 
Merci de tester si vous avez opera, mozilla (complet ou Firefox), netscape et autres.
 
J'ai vérifié avec FF 0.9.1 j'ai pas de pb

n°1633836
Mjules
Parle dans le vide
Posté le 07-07-2004 à 18:42:33  profilanswer
 

comme dit dans le topic osez Mozilla :
 
non vulnérable avec mozilla 1.7
 
vulnérable avec opera 7.51
EDIT : non vulnérable avec Opera 7.52
 
 
vulnérable avec konqueror 3.2.0
 
 
 
et pour le fun parce que c'est pas vraiment super utilisés :
non vulnérable avec dillo (il doit pas supporter les frame)
 
non vulnérable avec w3m (idem)
 
non vulnérable avec lynx (idem)
 
non vulnérable avec links (idem)
 
 
le tout sous linux


Message édité par Mjules le 07-07-2004 à 18:49:58
n°1633852
minipouss
un mini mini
Posté le 07-07-2004 à 18:54:34  profilanswer
 

merci pour ce test complet :jap:
 
edit : le trojan.ecure est à la version .C  il fait la même chose que le .B mais la liste des sites bloqués par l'intermédiaire du fichier hosts est beaucoup plus longue. Elle comprend toujours les principaux moteurs de recherche mais aussi une grande quantité de sites X ainsi que des sites de spyware (mysearchnow par exemple) :D


Message édité par minipouss le 07-07-2004 à 18:57:56
n°1635953
Yoda_57
Marc, gagame, c'était mieux
Posté le 09-07-2004 à 08:52:33  profilanswer
 

Faille de sécurité dans Mozilla et Mozilla-like: firefox entre-autres:
http://www.eweek.com/article2/0,1759,1621463,00.asp
http://slashdot.org/article.pl?sid [...] reshold=-1
 
 
Nouvelle version corrigeant cette faille pour Mozilla:
http://ftp.mozilla.org/pub/mozilla [...] illa1.7.1/
 
Et pour Firefox:
http://ftp.mozilla.org/pub/mozilla [...] ses/0.9.2/


Message édité par Yoda_57 le 09-07-2004 à 08:55:59

---------------
Art ?|Pro ?|Sport ?| ACH/VDS matos photo divers
n°1635967
piouPiouM
insomniak
Posté le 09-07-2004 à 09:14:01  profilanswer
 

Les patchs pour Firefox 0.7 - 0.9.1, Mozilla 1.0 - 1.7 et Thunderbird 0.5 - 0.7.1 sont disponible :
http://update.mozilla.org/extensio [...] e=releases
 
Vérification de la bonne application du patch sur Mozilla et Firefox (après les avoir relancés) :

  • Entrer about:config dans la barre d'adresse et valider.
  • Dans la barre de recherche de la fenêtre about:config entrer shell.
  • Reperer la ligne network.protocol-handler.external.shell.
  • Vérifier que la valeur est à false.


note : avant l'application du patch la ligne n'existe pas.


Message édité par piouPiouM le 09-07-2004 à 10:20:01

---------------
o(^_^o) Gimp4you : tutoriels pour Gimp 2 | Galerie (o^_^)o
n°1636048
Groody
Utilisez MES smileys §
Posté le 09-07-2004 à 10:09:53  profilanswer
 

J'ai pas la ligne [:groody]


---------------
Vidéo Concorde Air France | www.kiva.org
n°1636051
BMenez
Posté le 09-07-2004 à 10:13:58  profilanswer
 

Citation :

network.protocol-handler.external.shell : false


 
Yes! :D

n°1636052
minipouss
un mini mini
Posté le 09-07-2004 à 10:14:05  profilanswer
 

Merci Yoda_57 et piouPiouM j'ai été lent sur ce coup là ce matin :D
 
Groody si tu n'as pas la ligne c'est que tu n'a pas mis le patch je pense.
 
pour "voir" ce que peut faire cette faille allez là :  
 
http://www.mccanless.us/mozilla/mozilla_bugs.htm
 
à faire avant et après patch, mais je n'ai pas testé le dernier cas (pas envie de planté mon ordi pour le plaisir)

n°1636056
piouPiouM
insomniak
Posté le 09-07-2004 à 10:18:29  profilanswer
 

minipouss a écrit :

Groody si tu n'as pas la ligne c'est que tu n'a pas mis le patch je pense.

En effet, le patch crée la ligne ;)


---------------
o(^_^o) Gimp4you : tutoriels pour Gimp 2 | Galerie (o^_^)o
n°1636116
minipouss
un mini mini
Posté le 09-07-2004 à 10:48:29  profilanswer
 

virus et trojans d'aujourd'hui : (Symantec)
 
Lovgate.ab
 
VBS.Gaggle.E

Citation :

is a variant of VBS.Gaggle.D. It is a mass-mailing worm that overwrites several files. This worm can infect the following file types: .vbs .vbe .js .jse .hta     .htm .html .php .shtm .shtml .phtm .phtml .mht .mhtml .pl .htx

(nommé Gedza par Kaspersky et F-secure) il se propage par son propre stmp, icq ou P2P
 
Backdoor.Berbew.H  variante du célèbre trojan qui essaye de piquer les codes confidentiels

n°1636163
piouPiouM
insomniak
Posté le 09-07-2004 à 11:19:49  profilanswer
 

minipouss a écrit :

virus et trojans d'aujourd'hui : (Symantec)
 
Lovgate.ab

Ils sont à la traine, McAfee l'a identifié depuis le  14/05/2004 [:canaille]
 
http://us.mcafee.com/virusInfo/def [...] s_k=125301


Message édité par piouPiouM le 09-07-2004 à 11:20:06

---------------
o(^_^o) Gimp4you : tutoriels pour Gimp 2 | Galerie (o^_^)o
n°1636184
minipouss
un mini mini
Posté le 09-07-2004 à 11:29:12  profilanswer
 

non regarde mes précédents posts

Citation :

et hop lovgate.Z (nom Symantec, .ah pour Kaspersky et .af pour MacAfee)

les noms sont décalés entre les différents éditeurs

n°1636190
piouPiouM
insomniak
Posté le 09-07-2004 à 11:31:12  profilanswer
 

Ok, bien pratique ça encore -_-;
C'est vrai que je ne vais jamais jeter un coup d'oeil du côté de symantec, mes sales expériences avec leur antivirus doit en être la cause [:matleflou]


---------------
o(^_^o) Gimp4you : tutoriels pour Gimp 2 | Galerie (o^_^)o
n°1636273
darxmurf
meow
Posté le 09-07-2004 à 12:11:45  profilanswer
 

Des infos là dessus ?
 
J'ai regardé chez KAV mais y a rien de spécial...


---------------
Des trucs - flickr - Instagram
n°1636739
minipouss
un mini mini
Posté le 09-07-2004 à 18:14:24  profilanswer
 

non pas pour l'instant :(
 
Korgo.X avec rien de neuf

n°1639779
david45220
Posté le 12-07-2004 à 19:23:32  profilanswer
 

KB870669 - ADODB.Stream et KB870669 - Download.Ject sont les meme patch non ?
 
Merci.

n°1639806
minipouss
un mini mini
Posté le 12-07-2004 à 19:42:11  profilanswer
 

même numéro donc même patch oui
 
tant que j'y suis voila les deux derniers virus :
 
W32.Hardoc@mm qui s'envoie en masse et qui utilise la vulnérabilité "MIME Header vulnerability" (décrite dans le bulletin MS01-020, et oui 2001!!!) qui permet l'exécution automatique du fichier attaché sur les ordis non patché (tout windows sauf 3.11 :D)
 
W32.Lemoor.A qui se répand par l'intermédiaire de la vulnérabilité dans le composant fTP serveur des virus de la famille Sasser.


Message édité par minipouss le 12-07-2004 à 19:46:23
n°1640191
david45220
Posté le 12-07-2004 à 23:38:04  profilanswer
 

Pk ce meme patch s'appelé ya quelque jours Download.ject et now il se nomme ADODB.Stream  ?

n°1640403
minipouss
un mini mini
Posté le 13-07-2004 à 09:32:15  profilanswer
 

adodb.stream c'est le nom de la fonction utilisée par le virus il me semble, c'est tout.

n°1640468
piouPiouM
insomniak
Posté le 13-07-2004 à 10:22:56  profilanswer
 

minipouss a écrit :

adodb.stream c'est le nom de la fonction utilisée par le virus il me semble, c'est tout.

oui, c'est le composant ActiveX utilisé pour rapatrier le trojan


Message édité par piouPiouM le 13-07-2004 à 10:23:12

---------------
o(^_^o) Gimp4you : tutoriels pour Gimp 2 | Galerie (o^_^)o
n°1640491
minipouss
un mini mini
Posté le 13-07-2004 à 10:41:47  profilanswer
 

merci de la confirmation.
 
Pendant que je suis là : nouvelle version d'un célèbre virus W32.Beagle.AA@mm
 
bonne journée :hello:

n°1640751
format_c
Plouf plouf ...
Posté le 13-07-2004 à 13:53:31  profilanswer
 

Merci au gentil codeur qui m'a permi en 5 minutes de :
- Être infecté par 3 Spywares différents
- M'installer des Plugins dans mon Browser dans tous les sens
- Faire surchauffer un de mes HDD jusqu'à ce qu'il lâche.
- Modifier la séquence de Boot de Win2K afin que justement il ne boot plus.
 
Et tout ça, grâce à un force Dl sur une Pop up...
 
Ma prochaine install, ça va être du PCillin mis à jour toutes les heures + Firewall + Anti Spybot. Bref, je vais profiter d'un 2Ghz@500Mhz niveau puissance :o

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  18  19  20  ..  65  66  67  68  69  70

Aller à :
Ajouter une réponse
 

Sujets relatifs
[Virus] Désinfection d'un LANMais quel est donc mon virus ???
Virus et systeme de transmission[XP] Processus svchost.exe à 100% en admin, mais pas de virus...
Gros souci de virus "W32.Welchia.B.Worm"Pb de Securité sous Visuel Studio ! Need HELP !
Help, j'ai un virus et je n'arrive pas à formater sous DOS !!!!!Mise en veille impossible ?
Erreur securité IE 6 et active x ??Virus que je n'arrive pas à éradiquer...
Plus de sujets relatifs à : [Veille Sécurité] : Actualité Virus et Failles [INFOS 15/08/07 14h58]


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)