Derniers articles http://encheresbidon.com Derniers articles (C) 2005-2009 PHPBoost fr PHPBoost Spamming et virus sur les forums http://encheresbidon.com/phpboost/articles/articles-21-23+spamming-et-virus-sur-les-forums.php http://encheresbidon.com/phpboost/articles/articles-21-23+spamming-et-virus-sur-les-forums.php <br /><strong>Introduction</strong><hr /><br /> <!-- START HTML --> <table cellspacing="0"> <tr><td class="windowbg1"> <br> <b>2008: Invasion de virus sur les forums.</b> </td></tr> <tr><td class="windowbg2"> <br> <b>Protégez vos forums.</b> <p class="quotetext"> Le robot spammer n'est pas une nouveauté mais il atteint maintenant le stade industriel. Depuis la mi-novembre ce robot honore chaque jour des centaines de forums de sa présence et tente d'y créer des comptes utilisateurs fantaisistes. <br> Ici les comptes utilisateurs créés ne sont pas seulement employés pour arroser ultérieurement le forum de messages de spamming mais placent des liens dans le profil partout ou c'est possible ( Site, web, signature, etc. ) comme par exemple ici: <br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/profil.jpg"></div><br> <br><br> Chaque lien renvoie sur un site destiné à vous implanter un troyen. Le détail de ces sites figure dans les 2 pages qui suivent celle-ci. Pour l'instant faisons le tour de l'activité de ce robot. <br> </td></tr> <tr><td class="windowbg1"> <br> <b>L'activité du robot.</b> <p class="quotetext"> Il ne se contente pas de créer les profils membre sur les forums mais implante également partout ou c'est possible les faux sites web pointés par les liens dans le profil. L'hébergeur geocities ( Heureusement prompt à invalider ces sites ) est une des principale victimes mais est loin d'être le seul.<br> Autre nouveauté: Il crée de faux forums et les implante sur des serveurs piratés. Chacun de ces forums contient des centaines de messages et chacun d'entre eux vous renvoie sur un site contenant un virus.<br> Un exemple ci-dessous ou un forum censé être en rapport avec la thérapie contient en réalité 231 pages de messages renvoyant vers un site pornographique et distributeur de virus: <br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/forum.jpg"></div><br> <br> </td></tr> <tr><td class="windowbg2"> <br><br> <b>Protéger vos forums:</b> <p class="quotetext"> Par bonheur bloquer ce robot n'est pas trop compliqué. Dans 95% des cas il utilise cette IP: <br> <div align="center"><b>78.110.175.13 ( Serveur Russe )</b></div><br> <p class="quotetext"> De temps à autre: <div align="center"><b>78.110.175.12 ( Serveur Russe )</b></div><br> <p class="quotetext"> Et plus rarement: <div align="center"><b>208.53.147.16 ( USA )</b></div><br> <p class="quotetext"> Une autre chose à savoir: L'adresse mail associée au compte est toujours chez <b>yahoo.co.uk</b>. Il y a sans doute peu d'utilisateurs francophones bien intentionnés pour utiliser une adresse de ce type, alors bannir d'office tout membre employant ces adresses est aussi un gage de tranquillité. <br> <br> </td></tr> <tr><td class="windowbg1"> <b>Les effets du virus:</b> <p class="quotetext"> Dans tous les cas le virus est du type troyen et son but est de récupérer le maximum de données "utiles" présentes sur votre ordinateur. Manifestement il y-en a de plusieurs types.<br> <br><br> Le plus spectaculaire va inonder votre écran de fenêtres pointant sur des sites pornographiques qui se rouvriront à peine refermées. Et pendant les longues heures que vous passerez pour tenter de vous débarrasser de ces fenêtres qui rendent la navigation totalement impossible le troyen ratisse paisiblement vos fichiers pour y récupérer tous les logins / pass qu'il pourra trouver. <br> Une fois le nettoyage terminé il restera sans doute en permanence une fenêtre qui vous signale une alerte au virus qu'il sera impossible de refermer. Et pour cause ! Ce n'est pas une vraie fenêtre, c'est le fond d'écran de windows qui a été remplacé par une image simulant une alerte au virus. Ce cas a été constaté chez un tiers qui a eu l'imprudence de cliquer sur un lien dans un forum dédié à la moto. Son anti-virus mal mis à jour n'a rien détecté. Le nettoyage a dû être fait "à la main". Dommage que je n'aie pas eu le temps de faire une copie d'écran de la base de registres, c'était épique ! <br> </td></tr> <tr><td class="windowbg1"> <b>Note:</b> <p class="quotetext"> En fouillant un peu on s'aperçoit que la majorité de ces sites distributeurs de troyens sont localisés principalement en Russie et en Chine. Y-aurait-il un rapport entre cette invasion et la multitude de compte piratés sur ebay:<br> <a href="http://encheresbidon.free.fr/s_forum/index.php?topic=1917.0" target="_blank">Comptes piraté 1</a><br> <a href="http://encheresbidon.free.fr/s_forum/index.php?topic=1345.0" target="_blank">Comptes piraté 2</a><br> Ou une fois l'enchère remportée on trouve dans les instructions de paiement une adresse bancaire en Chine ?<br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/achat.jpg"></div><br> </td></tr> <tr><TD class="auteur"> Ecrit le : 14/12/2008 par Ogoth </td></tr> </table> <!-- END HTML --><br /> <br /> <br /><strong>Forum à l'abandon ? Danger !</strong><hr /><br /> <br /> <!-- START HTML --> <table cellspacing="0"> <tr><td class="windowbg1"> <br><br> <b>Bref aperçu du désastre.</b> </td></tr> <tr><td class="windowbg2"> <br> <b>De l'art du renflouement d'épaves et de leur transformation en escadre de pirates.</b> <p class="quotetext"> Tout ce qui peut permettre d'identifier ce forum a été masqué, il est rempli de liens suspects. On voit ci-dessous dans la liste des membres qu'a l'origine le forum était conçu pour une utilisation sérieuse mais qu'il est tombé dans l'oubli courant 2007. <br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/forum_01.jpg"></div> <br><br> Pour tout arranger c'est un script phpBB2 daté de 2005 et jamais mis à jour, le régal des spammers, on y entre comme dans du beurre. <br><br> Dans l'image ci-dessus on y voit que l'activité de nos pirates russo/chinois et pornocrates commence le 7 novembre 2008. <br><br> Et du 7 novembre 2008 au 14 décembre 2008 ce seront 380 pseudos créés et validés: <br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/forum_02.jpg"></div> <br><br> Et un extrait de l'un des messages postés ( La version complète comporte 251 lignes ): <br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/forum_03.jpg"></div> <br><br> Certains pseudonymes ne postent aucun message, d'autres seulement quelques uns mais celui-ci en aura mis 1926 du même tonneau en moins d'un mois. <br><br> Multiplié par quelques milliers de forums envahis. 2008 sera l'année de naissance de la m.s.t. virtuelle. Faites chauffer les anti-virus ! </td></tr> <tr><TD class="auteur"> Ecrit le : 14/12/2008 par Ogoth </td></tr> </table> <!-- END HTML --><br /> <br /> <br /><strong>Le faux site de scanning</strong><hr /><br /> <br /> <!-- START HTML --> <table cellspacing="0"> <tr><td class="windowbg1"> <br> <b>Le faux site anti-virus.</b> </td></tr> <tr><td class="windowbg2"> <br><br> <b>Simple et efficace même sans le javascript.</b> <p class="quotetext"> Il est évident que le monde entier se soucie de votre sécurité et que des sites analysant gracieusement votre ordinateur pour en chasser les virus sont monnaie courante, surtout ceux qui réalisent l'opération en quelques secondes là ou il faut souvent plus d'une heure.<br> Le sympathique ami qui vous fait cette proposition apparaîtra comme dans l'image ci-dessous à la condition que vous ayez pris la précaution d'interdire au navigateur l'usage du javascript.<br> <br><br> <div align="center"><img src=images_site/pirate/scan_01.jpg></div><br> <br><br> Néanmoins on peut s'étonner que les éditeurs de porno se soucient de ce détail, d'autant plus qu'en haut à droite on vous informe que vous avez visité 2 urls adulte ( parfois plus ).<br> Bingo ! Cliquer sur quoi que ce soit dans cette page vous renverra sur un site qui vous incitera à télécharger un virus, seule exception: Le lien "Télécharger maintenant" plus radical qui vous installera complaisamment le virus. </td></tr> <tr><td class="windowbg1"> <br><br> <b>Et avec le java script actif?</b> <p class="quotetext"> C'est déjà plus amusant: En quelques secondes le pseudo scanner à analysé tout votre disque dur et trouvé des vulnérabilités, miraculeux non ?<br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_02.jpg"></div><br> Et il insiste le bougre! Tant que vous n'aurez pas cliqué sur OK vous reviendrez toujours à cette étape. Beaucoup par lassitude cliqueront sur OK ( Alors que la seule chose à faire est de fermer tout le navigateur ou de désactiver le java script ) et arriveront à l'étape suivante: </td></tr> <tr><td class="windowbg2"> <br><br> <b>Vous qui cliquez ici perdez toute espérance:</b> <p class="quotetext"> C'est la phase terminale, comme le précédent le popup ci-dessous<br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_03.jpg"></div><br> apparaîtra sans relâche tant que vous n'aurez pas cliqué sur OK. Pour sortir de la boucle infernale voir au-dessus. Mais si vous cliquez sur OK vous aurez:<br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_04.jpg"></div><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_05.jpg"></div><br> </td></tr> <tr><td class="windowbg1"> Ici la dernière image montre l'option "enregistrer sous". Mais le test est fait sous linux. Pas avec un OS poubelle. Sous windows tout dépend du navigateur et de sa configuration mais si vous n'avez pas pris la précaution d'interdire au moins l'installation automatique des exécutables trouvés sur le web le virus s'installera sans autre forme de procès et il vous faudra sans doute un certain temps avant de retrouver l'usage d'internet.<br> Pour limiter les risques d'installation intempestive avec internet explorer <a href="http://www.microsoft.com/france/protect/products/computer/ie7.mspx" target="_blank"> voyez cette page</a><br> Avec firefox c'est sans doute plus simple:<br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/ff.jpg"></div><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/ffa.jpg"></div><br> <br> </td></tr> <tr><TD class="auteur"> Ecrit le : 14/12/2008 par Ogoth </td></tr> </table> <!-- END HTML --><br /> <br /> <br /><strong>Le plugin vidéo</strong><hr /><br /> <br /> <!-- START HTML --> <table cellspacing="0"> <tr><td class="windowbg1"> <b>A la recherche du plugin perdu."</b> </td></tr> <tr><td class="windowbg2"> <br><br> <b>Plus dangereux que le faux site de scanning.</b> <p class="quotetext"> Le principe est le même que pour le faux site de scanning, tant que vous n'aurez pas satisfait aux exigences se succédant à l'écran le navigateur réouvrira sans cesse les mêmes fenêtres. <p class="quotetext"> Vous risquez de le rencontrer sur toute vidéo susceptible de trouver de l'audience, donc le porno, les actualités, les clips. <p class="quotetext"> Ceci dit pas de parano vis à vis des sites comme youtube, daylimotion et consorts qui sont a l'abri. Pour implanter le virus il faut disposer du contrôle total du serveur. Les principales sources d'ennui sont donc de faux site porno spécialement créé pour, des liens circulant dans les messages de forums mal tenus ou abandonnés, envoyés directement via msn ou boîte mail. Plus rarement en sous répertoire de sites honorables mais piratés.<br> </td></tr> <tr><td class="windowbg1"> <br><br> <b>Le mode d'implantation est plus radical.</b> <p class="quotetext"> Ici le pirate vous propose une vidéo et au moment de la visualisation vous informe que vous ne disposez pas du plugin had hoc pour la lire. Suivra un popup exigeant l'installation du "bon plugin". Le procédé est plus offensif car ici on vous propose d'installer un plugin windowmédia player et cliquer sur OK téléchargera et installera le virus en une seule opération. Ci-dessous quelques variantes: <br><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_06.jpg"></div><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_07.jpg"></div><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/scan_08.jpg"></div><br> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/virus_02.jpg"></div><br> </td></tr> <tr><td class="windowbg2"> <br> En bref: Pour l'avoir cru vous serez cuit ... <br> </td></tr> <tr><TD class="auteur"> Ecrit le : 14/12/2008 par Ogoth </td></tr> </table> <!-- END HTML --><br /> <br /> <br /><strong>Pour les plus curieux</strong><hr /><br /> <br /> <!-- START HTML --> <table cellspacing="0"> <tr><td class="windowbg1"> <b>Le mode opératoire du robot.</b> </td></tr> <tr><td class="windowbg2"> <b>Si ça peut servir à quelqu'un.</b> <p class="quotetext"> L'image tout en bas montre les tentatives d'accès sur le forum d'enchères bidon le 14/12/2008. Depuis début novembre il passe tous les jours. Et il fait de même sur tous les forums dont il a récupéré l'url. Etape 1: Il tente de se connecter au forum et il ne peut pas. Etape 2: Il essaie l'index principal et se plante. Etape 3: Il cherche un passage dans la racine de tous les forums. C'est raté. Etape 4: Il essaye de créer un nouveau compte utilisateur. C'est encore raté. Il reviendra demain. </td></tr> <tr><td class="windowbg1"> <div align="center"><img src="http://encheresbidon.com/phpboost/images_site/pirate/logs.jpg"></div> </td></tr> <tr><TD class="auteur"> Ecrit le : 14/12/2008 par Ogoth </td></tr> </table> <!-- END HTML --> Sun, 14 Dec 2008 01:41:01 +0100