Consultation
Accueil > Communauté > Les forums > Consultation

  

Forum Tarot, Webtarot ou les deux
Il s'agit du forum principal consacré à Webtarot et au tarot en général. Ce forum est modéré

Utiliser le forum
  • Nouveau sujet
  • Remonter
  • Aller voir un sujet
  • Chercher
  • Liste des forums
  • Vue en arborescence
  • Précédent
  • Suivant
  •  

    ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Zefox le 06-10-2003 (répondre)
    Ce message concerne essentiellement les utilisateurs de KAZAA sous Windows XP.
    Mais si vous utilisez les services d'un autre fournisseur de MP3 ( EDonkey, Grokster, Gnutella, Morpheus, Audiogalaxy...etc), les conclusions de ce post vous concernent aussi.

    Il n'est pas dans mes habitudes de crier "au loup" et de donner écho aux alertes fantaisistes, aussi je vous demande de lire avec sérieux ce qui suit.

    Attention : la menace ici décrite n'a rien à voir avec le Ver BENJAMIN qui touche déjà Kazaa depuis plusieurs mois.

    -------------------------------------------------------

    Ordinateurs concernés :
    - Tournant sous Windows XP (Professionnel & Home)
    - Kazaa installé ou ayant été désinstallé récemment

    Date de la menace et nombre de victimes actuelles :
    - La menace est déjà ancienne, mais les premières victimes recensées ne datent que du Dimanche 5 octobre vers 21h GMT.
    - Leur nombre est actuellement d'environ une dizaine connus, mais il est probable que ce chiffre augmentera notablement dans les heures qui vont suivre (beaucoup ne sachant sûrement pas la source de leur problème).

    Symptômes préparatoires à l'infection par le WORM :
    - Le navigateur EXPLORER est bloqué en page d'ouverture sur le site "passthison.com"

    Cause probable :
    - Le site "Passthison.com" (spécialisé dans la lutte contre l'espionnage informatique et la lutte virale) est victime d'une attaque de hackers (serait-il complice pour vendre ses produits ?). Ses fenêtres publicitaires peuvent contenir des instructions malveillantes.

    Analyse succincte du problème :
    Kazaa ne vit que grace à la publicité qu'il génère sur les ordis des utilisateurs par des fenêtres qui s'ouvrent automatiquement ("popups").
    Parmi les annonceurs de Kazaa, figure le site de Passthison.
    La méthode employée par Passthison pour sa pub est particulièrement "barbare", puisqu'elle consiste à inscrire dans Windows une instruction qui bloque la page d'ouverture d'Internet Explorer sur leur site, le tout associé à un contrôle Active X et à l'ouverture d'autres fenêtres qui vous renvoient à nouveau vers d'autres sites.
    Malgré un nettoyage fréquent du répertoire contenant les scripts en cause, le branchement sur Passthison revient régulièrement.
    Lors d'un de ces branchement, si une attaque pirate a lieu, un nouveau script publicitaire va se charger sans être vu, avec un petit fichier image. Ces fichiers ont probablement été détournés et renvoyés infectés par un "hacker de haut niveau".
    Le script contient une balise OBJECT et une balise APPLET, qui renvoient ensuite à un code, lequel transforme le fichier image en un WORM dont l'instruction finale est le formatage du disque dur.
    Ce formatage concerne les disques FAT et NTFS.
    Le tout se déroule dans la mémoire vive (RAM) de l'ordi, et seul un firewall de haut niveau détecte l'attaque.


    IMPORTANT : A noter que tous les ordinateurs qui présentent les symptômes préparatoires à l'attaque ne sont pas forcément victimes du WORM (il est possible que l'attaque soit sélectionnée vers des fournisseurs d'accès, des clients ciblés ou des zones particulières, et il est impossible de le savoir dans les conditions actuelles).


    COMMENT REMEDIER AU PROBLEME ?
    Si une fois connecté votre Internet Explorer présente les symptômes décrits plus haut, procédez comme suit :

    - d'abord, imprimez ce texte, puis :
    1) N'éteignez surtout pas votre ordinateur avant la fin de la procédure
    2) Fermez toutes les applications, déconnectez vous d'internet.
    3) Lancez le programme de recherche des fichiers, en incluant dans la recherche les répertoires et fichiers cachés et système, et faites une recherche sur tous les fichiers de TOUS VOS DISQUES comprenant le mot "passthison".
    La recherche peut être assez longue, selon le volume de VOS disques.
    4) Attendez que la recherche soit achevée (ne faites rien d'autre sur l'ordi en attendant)
    5) Ouvrez Internet Explorer et allez dans les options.
    6) Dans la rubrique "page de démarrage", supprimez la référence à Passthison.com, et remplacez la par une autre adresse internet (par exemple "http://www.taroteam.com/")
    7) Cliquez d'abord sur "appliquer" puis sur "OK"
    8) Refermez le navigateur .
    9) Dans la fenêtre du programme de recherches, mettez en surbrillance tous les fichiers, puis clic droit, et sélectionnez ensuite l'option "supprimer" après avoir noté les fichiers qui apparaissent.
    10) Ouvrez le programme "Explorateur Windows"
    11) Allez dans le répertoire "corbeille", puis repérez les fichiers que vous venez d'effacer. Sélectionnez les, et effacez les à nouveau (si vous n'avez rien de précieux ou à récupérer dans la corbeille, vous pouvez choisir de vider la corbeille, ça ira plus vite). Si vous utilisez Norton pour protéger votre corbeille, utilisez l'assistant "Wipe" pour effacer définitivement ces fichiers.
    12) Allez maintenant sur le disque dur qui charge le système d'exploitation de votre ordi au démarrage (si vous n'avez qu'un seul disque et une seule partition, c'est généralement le disque "C")
    13) Allez dans le répertoire "WINDOWS", puis dans le sous-répertoire "system32", puis dans le sous-sous-répertoire "AdCache". Effacez-y tous les fichiers.
    14) Si vous possédez un firewall, déclarez le site de "passthison" comme étant interdit d'accès.
    15) Refermez toutes les fenêtres, et ETEIGNEZ votre ordinateur (ne choisissez pas "redémarrer").
    16) Vous pouvez remettre votre ordi en route et vous reconnecter au Net.
    17) Ecrivez à Kazaa pour vous plaindre des méthodes employées par "Passthison". Kazaa ne dispose pas d'une boite-mail pour ce genre de plaintes, aussi utilisez leur service qui sert à rendre compte des bugs : http://desktop.kazaa.com/us/contact/bug.htm
    18) Il est possible que vous ayez à renouveler fréquemment cette procédure, sauf si vous n'utilisez plus Kazaa.

    Dans tous les cas, pensez à sauvegarder fréquemment vos données et vos fichiers précieux sur un support autre que le disque dur de votre ordi (disquettes, CD...).
    Et si vous avez eu les moyens d'acheter un ordi, je pense que vous devriez songer également à investir dans un firewall sérieux !

    Il n'est pas utile de faire circuler ce message pour ne pas encombrer inutilement les réseaux. En revanche, vous plaindre auprès de Kazaa est une nécessité, pour obliger le site à mieux sélectionner ses publicitaires.

    Enfin, la menace qui vient de se révéler entraîne une réflexion.
    La méthode utilisée, les moyens nécessaires à la mettre en oeuvre et les connaissances qu'elle réclame ne sont pas le fait d'un "hacker doué" ou d'un petit génie du piratage. Ca coûte beaucoup trop cher, et il faut des protections sérieuses pour se lancer dans une telle "aventure" sans risquer de se faire pincer.
    Ce qui me fait dire qu'on voit là une fois de plus des agissement en sous-main de l'industrie du disque, qui voit d'un très mauvais oeil le développement du MP3, et que donc les autres sites P2P de partage de MP3 sont concernés..

    Bon courage à tous ceux qui sont touchés
    Zef

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par patty le 06-10-2003 (répondre)
    merci du tuyau c'est sympa et très utile pour
    une nulle en informatique comme moi
    patty

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Zefox le 06-10-2003 (répondre)
    PS :
    je demande pardon à l'équipe de Taroteam pour ce long message qui ne concernait pas le tarot, mais je sais qu'il y a sur "NOTRE" site tout plein de Kazaaïstes... il m'a donc paru nécessaire de mettre ce message.

    En outre, pour ceux qui parlent mal l'anglais, voici le texte que je vous suggère de mettre dans la zone réservée à la description des problèmes quand vous écrirez à Kazaa :
    (le texte est un peu "sec", mais autant grogner efficacement...)

    Your programm Kazaa Media Desktop and it's affiliates generate pop up's for different firms.
    One you have choosen to work with is the site "Passthisson.com".
    But this site is not fair at all :
    - 1) it changes automatically the starting page, replacing mine by a passthison's link;
    - 2) the passthison site generates then many different and annoying popups, even on other sites.
    The result is that each time i start my internet explorer, i am connected to passthison.com, with many other windows on different sites that do not interrest me.
    I do not appreciate at all this way of acting.
    I ask you to better choose the firms you decide to work with.
    Sincerely yours

    (puis vous signez)


    Zoux du Zef

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par totox le 07-10-2003 (répondre)
    Un petit bémol Zef a ta technique. Je l'a appliqué a mon PC bien que n'utilisant que Kazaa-Lite (version sans PUB de kazaa) et équipé d'antivirus et firewalll le plus a jour possible.

    J'ai effectué la recherche du patisson qui n'est pas d'aix pour le trouver dans le fichier log de SpyBotSD, logiciel qui est justement chargé d'éliminer ce genre d'indésirable, fonction complémentaire aux antivirus. Donc si j'avais éliminé ce fichier je n'aurais plus pu utiliser ce programme . grand nettoyeur des saloperies récoltées sur le net (cookies, logiciels espion, barre d'outils d'explorer indésirable et autre merdouilles)

    Ton information reste pertinente et sympathique mais que les gens qui utilise SpyBotSD ne scie pas la branche ou ils sont assis lol ....



    Donc 2 liens intéressants ci dessous

    Le site de spybot

    Un site pour Kazaa Lite K++


    PS : Un autre anty-spyware célébre Adware de Lavasoft mais assez instable dans sa pérénité, versions incompatibles, mises a jours souvent difficiles, site mouvant ...
    . voici tout de m^me l'adresse Lavasoft .. personnellement j'utilise les deux !

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par manouche le 07-10-2003 (répondre)


    Merci mille fois.;
    KissMan

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par David41 le 07-10-2003 (répondre)
    Merci Zefox pour ton alerte !

    j'ai suivi tes instructions a la lettre...
    La recherche est un peu longue, mais ça mérite bien la peine d'être patient.
    Ouf ! la recherche est négative.
    merci encore pour ton aide précieuse.
    comme patty, moi aussi je peux être inscrit
    dans le livre record des nuls .

    PS. . je voulais t'ajouter un pt'it truc rigolot à gauche, on appelle ça un smile ?
    et bin j'suis tellement nul, que je n'y arrive pas... tant pis!

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Zefox le 07-10-2003 (répondre)
    Effectivement, mon Totoxounet, j'ai oublié le cas des gens équipés en Spywares.

    Ton complément à mon post était donc bien justifié et parfaitement utile.

    Il faut donc compléter mon post initial, en remplaçant le "9)" par :

    9) Dans la fenêtre du programme de recherches, mettez en surbrillance tous les fichiers, sauf ceux qui sont attachés à un programme de surveillance ou de protection (voir la doc des logiciels en question pour savoir le nom de ces fichiers), puis clic droit, et sélectionnez ensuite l'option "supprimer" après avoir noté les fichiers qui apparaissent.

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Boro le 07-10-2003 (répondre)
    Dans la rubrique "utilitaires" (presque rien à voir avec le sujet original, mais je tente quand même ...), je suis à la recherche d'un anti-spywares efficace (actuellement, j'utilise free surfer MKII)

    Si vous aviez quelques pistes, je serai ravi de les suivre

    Merci

    Boro

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Boro le 07-10-2003 (répondre)
    Rectification : il fallait lire anti pop-ups et non anti-spywares (j'me mélange les crayons)

    Boro

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Zefox le 07-10-2003 (répondre)
    (mea culpa également, j'ai écrit SpyWares au lieu d'Antispywares.... lol)

    En réponse à Boro (et à tous ceux que sa question intéresse)

    Il y a plusieurs mois, en me baladant sur un forum informatique, j'ai lu qu'il existait 3 instructions non documentées au sein de windows, lesquelles ont pour but à la fois de bloquer les pop ups, d'interdire les contrôles active X venant d'autres sites que celui où l'on se trouve, et d'empêcher les redirections multiples. Selon le rédacteur de la chronique, ces fonctions ont été volontairement non documentées par Microsoft, puisqu'elles gèneraient d'éventuelles applications à venir, principalement "commerciales" ... encore le fric, toujours le fric !
    Ces 3 instructions existeraient à l'état de "prototype" sous Windows 98, mais seraient parfaitement fonctionnelles sous XP.
    Je ne me souviens plus du site où j'ai eu cette info, et je n'ai pas eu le réflexe d'enregistrer l'adresse, en me disant que ça se retrouverait facilement. Ca m'était sorti de la tête et ta question m'y ramène.

    Je pense qu'avec une recherche sur un moteur spécialisé, tu devrais arriver à la retrouver. (Au passage, on pourrait espérer que JPG, Beuz ou Panurge qui liraient ceci voient de quoi je parle et aient la réponse...)

    L'avantage, c'est que ça t'éviterait d'installer un logiciel supplémentaire, car à force d'installer des protections antimachin et des sécurités antitruc, windows qui est déjà une usine à gaz finit par ressembler à un B52 informatique...

    Si jamais tu trouves pas, je ne saurais trop te conseiller l'un des logiciels qu'utilise notre Totoxounet national : il est assez stable, et il a la louange de la plupart des rédactionnels et bancs d'essais. Autre avantage : tu donnes ce que tu veux pour payer le logiciel. Dernier point, cocorico, il est écrit par un français qui travaille en Allemagne...
    Pour le télécharger :
    http://www.safer-networking.org/index.php?lang=fr&page=download

    Zoux du Zef

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Coriolan le 07-10-2003 (répondre)
    @ Boro

    Après en avoir essayé pas mal, je trouve que Free Surfer MkII - outre sa gratuité - est le plus efficace et le moins gourmand en ressources. Certains sites se font fermer à tort, mais l'alerte sonore et les règles paramétrables permettent d'obtenir en peu de temps un anti pop-up très performant.

    Re: a boro
    Message publié par Rwan22 le 07-10-2003 (répondre)
    Des anti-pubs efficaces... .
    Personnellement, j'utilise le meme que le tien, en l'occurence free surfer MKII, bien que certaines pubs ne sont pas bloquees, mais bon, rien n'est parfait ! !
    Autrement, avant, j'utilisais anti-pub qui n'etait pas mal non plus, mais moins efficace... .
    Sinon, je n'ai pas tente d'autres anti pop-ups m'etant arrete a free surfer... .

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par Boro le 07-10-2003 (répondre)
    En définitive, il semblerait donc que Free Surfer n'ait pas de concurrent digne de ce nom

    Merci en tout cas d'avoir pris le temps de me répondre

    Boro


    PS : Zefox, si le logiciel que tu m'indiques est SPYBOT, je l'utilise depuis quelques mois et confirme qu'il est très efficace (le seul inconvénient étant qu'il faille lancer un scan manuellement, à la différence d'un antivirus qui lui, tourne en permanence...)

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par {Ephphatha} le 07-10-2003 (répondre)
    je cite Zefox : "Le site "Passthison.com" (spécialisé dans la lutte contre l'espionnage informatique et la lutte virale) est victime d'une attaque de hackers (serait-il complice pour vendre ses produits ?). Ses fenêtres publicitaires peuvent contenir des instructions malveillantes."

    PassThisOn.com n'a rien d'un site spécialisé dans la lutte contre l'espionnage informatique ! Mais d'un site utilisant une forme d'espionnage !

    il s'agit dans le cas de "PassThisOn.com" de marketing "viral" ! ce site a défrayé la chronique début 2001 avec l'utilsation abusive et à l'insu de ses visiteurs de scripts VBS, javascripts, de cookies et autres possibilités qui s'apparentent à virus mais ne sont pas des virus !

    depuis ce site annonce clairement la couleur aux visiteurs qui arrive par la page d'accueil ... mais si vous arrivez par un lien ailleurs que cette page d'accueil vous aurez droit à tout un déploiement de scripts astucieux autant pour la pub que pour à votre insu mettre leur adresse en page d'accueil de votre explorateur.

    voici le texte d'avertissement de leur page d'accueil (désolé pour les anglophobes) :

    PassThisOn.com Terms of Service / Privacy notes: PassThisOn.com offers free content and services to consumers. This property is owned by PassThisOn.com, including content, methods, technologies and hardware. If consumers choose to visit and utilize this property free of charge, they must agree to the terms of service and privacy policies described herein. PassThisOn.com features content that may not be deemed appropriate for minors under the age of 18. Parents should monitor their children's use of this site to determine if the content is acceptable for unsupervised access. PassThisOn.com derives most of its revenues by monetizing third-party advertisements via immediate and time-delayed exit consoles (and chromeless borderless pops with close-window links included) that rely on an active Internet connection. PassThisOn.com builds permission-based email lists so that it can communicate with its loyal e-card senders. PassThisOn.com does not sell or rent its list under any circumstances. If PassThisOn.com ceases to do business at a future date, it will not sell or rent its list under any circumstances. Additional privacy details may appear at the bottom of pages that include a form to be submitted. PassThisOn.com uses cookies to authenticate users' identity to prevent forgeries, abusive form submissions, email address verifications, banner ad/ pop-up rotation and pre-populated third-party registration forms. PassThisOn.com prompts and changes consumers' browser behaviors to offer a better user experience and a more targeted advertiser-to-consumer communication system. For example, PassThisOn.com includes "flash" pages that will prompt a verisign alert box to install Macromedia flash player software into the end-user's browser and PassThisOn.com utilizes several technical and business methods to change users' default homepage to one that PassThisOn.com controls (see section below for more information and removal instructions). Some users do not wish to see pop-ups on their web browsers. It is easy to install "pop blockers" which will dissallow that feature. A popular free download is available at google.com. PassThisOn.com NEVER downloads or alters ANYTHING on users' computer EXCEPT default home page settings in accordance to these terms of service. PassThisOn.com also partners with other sites and ad agencies who agree to disclose similar terms of service, to bring more visitors into PassThisOn.com's default homepage network. PassThisOn.com does not attempt to cause any damage or harm in any way. It will, however, use NON-DESTRUCTIVE "scare tactics" (see www.passthison.com/security) for example, to demonstrate the importance that users' secure their computers from malicious hackers, and then PassThisOn.com attempts to sell products designed to secure users' computers. PassThisOn.com adds promotional personalized signature lines to all referral emails. PassThisOn.com enforces a zero-tolerance anti-spam policy. Any user caught using PassThisOn.com to engage in spamming or email-abuse in any way, shape or form will have prompt action taken against him or her, including legal action if necessary. If you do not agree with PassThisOn.com's terms of service or privacy policies, click here to exit now.

    Removal Instructions: As part of the terms of service noted above, your homepage may have been switched to one that we control. You can easily fix that by simply changing your default homepage back to that of your preferred site and then simply restart all open browsers or restart your computer (this will guarantee a delayed popup will not reset it.) You can escape any hidden console by selecting it and then click alt-F4. If you have a file named reg.hta or reg2.hta in your startup folder, that may have been placed about three years ago and immediately later terminated. Simply remove that file to assure your homepage is not re-switched. We never download any spyware, adware, trojans or viruses to your computer. The ONLY change we ever make to any setting on your computer is default homepage in accordance with our terms of service. We also conduct viral marketing tests (not to be confused with viruses) to test the effectiveness of "word-of-mouth" referrals to our site. Contact email: passthison_contact@hotmail.com

    Re: ALERTE SERIEUSE : RISQUE DE FORMATAGE DE DISQUE DUR PAR UN WORM MALVEILLANT
    Message publié par picosel le 08-10-2003 (répondre)
    Un inoculé basique... Virus quand tu nous tiens...

    je ne voudrai pas faire le rabat-joie mais je trouve que c'est un peu long ton descriptif sur un problèmatique virus dans KAZAA. Cette acharnement qu'on les medias ainsi que certains forums (d'origine commerciale masquée) de sabrer KAZAA qui reste pour moi le meilleur échange de musique au format mp3 au MONDE... là j'ai trouvé des titres rares qu'aucun majors ne se fatiguent à mettre dans les bacs.... je l'utilise moins maintenant (j'achète aussi) ayant récupérer mes morceaux favoris.

    -> Il faut savoit que kazaa ne vit que par ces petits programmes espions (spy) installés dans son logiciel sauf dans les versions dite LITE. (
    -> Un spy n'est pas un virus... (l'anti-spy AD-AWARE peut vous aider)
    -> Il existe encore des versions sans SPYs tel que kazaa_lite_202_fr avec laquelle je n'ai jamais eu aucun problème.
    -> On ne chope jamais un virus avec un téléchargement et l'écoute de mp3 ou autre fichiers musicaux.

    pour conclure J'encouragerai en priorité de vérifier avant tout les fichiers JOINTS de vos mails qui sont à 95% transporteurs de virus. (j'en sais kelkechose avec actuellement un qui me pourrit la vie: Worm.Automat.AHB que je reçois entre 10 à 50 mails par jour virés immédiatement par mon AV !!!

       
    Répondre à ce message
     
    Auteur
    Email
    Titre
    Mise en forme :



    Smileys: