iPhone - Trojan.BAT.AACL

Jeudi, 15 avril 2010

Plusieurs messages ce matin pour des informations relatives aux articles publiés sur les communautés d'accros aux iPhone, iPad, etc...  des billets alarmistes comme: "Un nouveau Trojan menace la sécurité des PC et des iPhone" - rassurez-vous, vous pourrez continuer à bidouiller vos jouets, il ne s'agit que d'un petit fichier batch.


Lire l'article "iPhone - Trojan.BAT.AACL"

Les faiblesses des scripts Koobface peuvent taper sur le .sys

Mercredi, 24 mars 2010
Voilà maintenant de très nombreux mois que j'attendais une opportunité permettant d'introduire quelques remarques en relation avec Koobface. Un message du SANS - ".sys" Directories Delivering Driveby Downloads complété par un billet du ScanSafe STAT Blog - A peu près tous les chercheurs ont exploités les faiblesses et maladresses du gang Ali baba & 40 , les auteurs de Koobface. C'est par messages dissimulés qu'ils communiquent leurs humeurs. Par exemple: "We express our high gratitude to Dancho Danchev for the help in bug fixing, researches and documentation for our software." et encore bien d'autres comme FireEye, Gary Warner, ...

Lire l'article "Les faiblesses des scripts Koobface peuvent taper sur le .sys"

Malware : PS2 Emulators - Play 2 Emulator ?

Vendredi, 12 mars 2010

Exploiter les péchés des Hommes demeure la recette à succès par excellence - les distributions s'effectuent par le biais de diverses "vitrines".
Avec des mots clés comme: "FREE", "PORN", "MONEY", "WAREZ", "CRACK", "SERIAL", "PATCH", "KEYGEN", ...
Le pire dans l'histoire, c'est que l'internaute a la sensation de réaliser une "bonne affaire", bien conditionné, il va commettre des imprudences.
Il constatera peut-être, à sa grande surprise, qu'il s'est fait duper et qu'il en subira durement les conséquences.
Vous avez fauté ? Tant pis pour vous et cessez d'imaginer qu'un nettoyage sera LA solution.
Comme on dit, "Café bouillu, café foutu!" ( Coffee boiled, is coffee spoiled! )

Ces faux portails et faux blogs vous proposent de télécharger gratuitement des applications, aussi bien pour vos ordinateurs que vos téléphones et toutes sortes d'appareils, ... et l'article de Christopher Boyd (aka PaperGhost) intitulé "Consoles for old games come with new malcode" souligne que les consoles de jeux ( émulateurs ) semblent être de bons appâts. Ce qui a particulièrement attiré notre attention, c'est cette remarque:

Download and run any of the above files | all hosted at movieutilitesonline(dot)com
and you'll probably be wondering where the alleged emulator is that is "by far superior
to all other PS2 Emulators released before it." A pair of files will be dropped onto
your PC, including a randomly named executable in the Windows directory and xpysys.dll
in your System32 Folder. In some cases, people have reported this particular attack
resulting in rogue antivirus appearing on the compromised system – however, during
testing nothing was downloaded onto the PC. This doesn't mean it won't happen...

Comme nous surveillons ces activités et que nous n'avions pas décelé d'anomalies sur ces derniers échantillons, cela nous a intrigués. Nous avons contacté Chris B. over Twitter pour obtenir des infos complémentaires sur sa configuration au moment des tests. Puis après quelques manipulations, nous sommes arrivés à la conclusion que ce dropper, chargé de déposer la bibliothèque dans %windir%\system32, comportait une anomalie sur son packer. Pendant nos investigations, nous avons été étonné de l'absence de détails, d'informations, sur ces fichiers et c'est principalement la raison de ce billet.


Lire l'article "Malware : PS2 Emulators - Play 2 Emulator ?"

Zeus/Zbot: Vigilance sur vos courriels avec des liens sendspace

Mardi, 15 décembre 2009
Nouvelle vague de spams qui utilise abusivement sendspace.com, un site d'hébergement de fichiers populaire (rank 418 chez Alexa).
Les emails sont beaucoup moins recherchés que les précédents, un simple message "hey, is this photo yours?" accompagné d'un lien.
http://www.sendspacecom.../file/share/upload.php?file_id=...&email=...@...

Lire l'article "Zeus/Zbot: Vigilance sur vos courriels avec des liens sendspace"

Zeus/Zbot: Usage frauduleux de votre carte bancaire VISA ?

Dimanche, 13 décembre 2009

 Dear VISA card holder,

A recent review of your transaction history determined that your card was used at an ATM located in Anguilla, but for security reasons the requested transaction was refused.
Please carefully review electronic report for your VISA card at...


Lire l'article "Zeus/Zbot: Usage frauduleux de votre carte bancaire VISA ?"

Spam & Phishing: Chase Bank Online Form (COF)

Mercredi, 2 décembre 2009

Note: This is a service message regarding the Chase Customer Form.

Dear customer:
As part of the new security measures, all Chase bank customers are required to complete Chase Customer Form. Please complete the form as soon as possible. To access the form please click on the following link:
http://chaseonline.chase.com/Secure/webform/OSL.aspx?LOB=
Thank you for being a valued customer.

Sincerely,
Chase Customer Service


Lire l'article "Spam & Phishing: Chase Bank Online Form (COF)"

Zeus/Zbot: Méfiance quant aux emails concernant les vaccinations H1N1

Mercredi, 2 décembre 2009

You have received this e-mail because of the launching of State Vaccination H1N1 Program.

You need to create your personal H1N1 (swine flu) Vaccination Profile on the cdc.gov website. The Vaccination is not obligatory, but every person that has reached the age of 18 has to have his personal Vaccination Profile on the cdc.gov site. This profile has to be created both for the vaccinated people and the not-vaccinated ones. This profile is used for the registering system of vaccinated and not-vaccinated people.
Create your Personal H1N1 Vaccination Profile using the link: Create Personal Profile

Centers for Disease Control and Prevention (CDC) · 1600 Clifton Rd · Atlanta GA 30333 · 800-CDC-INFO (800-232-4636)

Si vous recevez des emails contenant les mots clefs Vaccination, H1N1, Profile, Program et qui imitent le CDC ( Centers for Disease Control and Prevention ) redoublez de prudence.



Lire l'article "Zeus/Zbot: Méfiance quant aux emails concernant les vaccinations H1N1"

Info: MalwareURL s'offre un nouveau design

Jeudi, 17 septembre 2009

L'équipe de MalwareURL créer la surprise !

MalwareURL *New Design*


Lire l'article "Info: MalwareURL s'offre un nouveau design"

0-DAY SMBv2: BSoD & Remote Exploit - Windows Vista, Server 2008 & 7

Mardi, 8 septembre 2009
SMB2 NEGOTIATE EXPLOIT, STRANGE...

Lire l'article "0-DAY SMBv2: BSoD & Remote Exploit - Windows Vista, Server 2008 & 7"

Attaques: Mettez à jour vos WordPress rapidement

Lundi, 7 septembre 2009

Piratage, Incident, Injection, Blog de Jean-Luc Melenchon

 Clarifions bien la situation dès le départ. Cet incident ne cible pas spécialement Jean-Luc Mélenchon : président du Parti de Gauche (PG) , ces attaques de masse frappent systématiquement les systèmes de gestion de contenu (CMS) vulnérables et aux premiers abords ce blog à l'air de fonctionner sous WordPress 2.3.2 alors que la version stable correspond à la 2.8.4 ! (( *edit: de nouvelles informations indiquent que toutes les versions étaient vulnérables, lire Old WordPress Versions Under Attack ( September 4, 2009 ) et How to Keep WordPress Secure: "The tactics are new, but the strategy is not.." ( Matt, September 5, 2009 )) - Pour vous protéger, nous vous recommandons l'utilisation du plugin Bad Behavior.

A l'heure où les vives discussions politiques reprennent en France sur le très controversé projet de loi, HADOPI, je me permet de soulever la question suivante malgré le fait que j'avais décidé de ne pas participer aux débats pour les mêmes raisons exposées par Zythom. Imaginons que l'attaque du site de Jean-Luc Mélenchon avait eu pour objectif l'installation de dispositifs permettant aux pirates informatiques de s'introduire sur les ordinateurs des visiteurs afin de s'en servir comme relais et ainsi favoriser une diffusion illégale d'œuvres numériques. Voici un extrait tiré du journal LeMonde.

HADOPI
C'est à partir du 14 septembre que le texte du projet de loi relatif à la protection pénale de la propriété littéraire et artistique sur Internet (dit Hadopi II) devrait être soumis à un vote solennel, lors de la reprise des travaux du Parlement.

Selon ce texte, "des agents habilités et assermentés devant l'autorité judiciaire" constateront les faits. Les petites infractions pourront être traitées par ordonnance pénale, procédure simplifiée déjà utilisée dans les excès de vitesse automobile, par exemple. Les cas plus importants - mais le texte reste flou sur la limite entre petites et grandes infractions - seront traités au tribunal correctionnel, à juge unique (au lieu de trois juges). Une amende de 1 500 euros pourra être exigée ; s'il y a poursuite pour contrefaçon, ça sera une amende de 300 000 euros et deux ans d'emprisonnement.

L'obligation pour l'usager de sécuriser la connexion Internet reste un point délicat : si l'adresse d'un utilisateur apparaît sur un réseau pirate, c'est l'abonné titulaire de la ligne qui sera exposé aux poursuites, qu'il ait ou non piraté. Une notion de "négligence caractérisée" qui devrait à nouveau faire débat.
source: Le texte français revient au Parlement le 14 septembre

Autre scénario: l'intrusion aurait pu permettre l'installation silencieuse de dispositifs furtifs spécialement conçus pour nuire aux individus ; par exemple, simuler le comportement d'un utilisateur qui télécharge illégalement (* hacking-as-a-service). Négligences caractérisées ? Si oui, de la part de qui ? Est-ce le responsable légal du site internet ou le visiteur qui n'avait pas ses applications à jour ? Comment se défendre et apporter les preuves de son innocence surtout quand on a conscience qu'un juge n'a que quelques minutes pour traiter un dossier ? J'entends déjà au loin les voix s'élever,.. hérésie ! cessez vos inepties ! Vous pensez peut être que ce méli-mélo entre cet incident et l'actualité n'a pas lieu d'être ? C'est possible mais en même temps, si j'arrive à vous réveiller sur l'absurdité de la "négligence caractérisée", pourquoi pas. Et puis ça ne sera jamais pire que les comparaisons inexactes ou les amalgames burlesques de nos politiciens. Avez-vous oublié l'affaire Julie Amero ? Ces scénarios sont tout à fait plausibles et je ne semble pas être le seul à le penser de la sorte "Hadopi 2, l'avis d'un expert (droit de réponse)". Vous avez raison, mon imagination est débordante mais croyez-moi nous sommes bien loin de celle des cybercriminels quand il s'agit de gagner de l'argent... 



Lire l'article "Attaques: Mettez à jour vos WordPress rapidement"

SE for Kids: La bataille des Kevins.

Samedi, 29 août 2009

Chinois, ukrainien, russe, américain, ... non aujourd'hui le menu sera français.

Voilà maintenant deux mois que la "Bataille des Kevins" a débutée ou plus communément nommée, "vacances scolaires".

Bien loin des plats sérieux du quotidien, je vous propose en entrée du SE sauce spéciale au beurre "Président".

<title>MoviesTube - Sarko : La Giffle (officiel)</title>

Jolies fautes, n'est ce pas ? Vous l'aurez compris, je vous propose un instant de détente...


Lire l'article "SE for Kids: La bataille des Kevins."

TR/Pisux.A - Loading video...if this takes a long time

Vendredi, 28 août 2009

Encore un nom de domaine qui revient de l'outre tombe. Expiré au mois de juin, ré-enregistré le 26 août et déjà au travail.

   DNS: HI5PHOTOS.NET (98.136.92.79 - p6p.geo.vip.ac4.yahoo.com)
   Name Server: YNS1.YAHOO.COM
   Name Server: YNS2.YAHOO.COM
   Registrar: MELBOURNE IT, LTD. D/B/A INTERNET NAMES WORLDWIDE
   Creation: 26-aug-2009
   Updated: 26-aug-2009
   Expiration: 26-aug-2010

L'index de "hi5photos.net" contient:

Loading video...if this takes a long time try:<br>
To download a new version <a href=adobe_flash_player.exe border=0>Here</a><br>
Or download the full video <a href=bar_rafaeli.wmv.exe border=0>here</a>
<META HTTP-EQUIV="Refresh" CONTENT="3; URL=dl.php">

Malicious JavaScript

Lire l'article "TR/Pisux.A - Loading video...if this takes a long time"

Koobface : Les erreurs 403 et 404 sont piégées.

Vendredi, 7 août 2009

Les liens "périmés" et "filtrés" de web.reg.md , un serveur utilisé par Koobface , renvoient des codes erreurs 404 et 403 plutôt inattendues.

Il n'y a pas de petits profits...


Lire l'article "Koobface : Les erreurs 403 et 404 sont piégées."

Black Hat Webcast #11

Jeudi, 18 juin 2009

Après les conférences francophones qui se sont déroulées à Rennes en France à l'occasion du SSTIC 2009 (résumé du grand cru), c'est au tour des États-Unis d'Amérique ; Aujourd'hui va se tenir le Black Hat Webcast avec des intervenants tels que: Dino Dai Zovi, Nitesh Dhanjani, Joe Grand, Jacob Appelbaum, Chris Tarnovsky, Nathan Hamiel, Shawn Moyer, pour présenter brièvement un avant goût de l'évènement Black Hat USA 2009 qui aura lieu du 25 au 30 juillet à Las Vegas. Pas moins de 70 présentations seront prévues le mois prochain et voici les intitulés...


Lire l'article "Black Hat Webcast #11"

Le logiciel de filtrage pornographique du gouvernement chinois est vulnérable

Vendredi, 12 juin 2009

La France avec ses ~65 millions d'habitants compte ~33 millions d'internautes. Dernièrement, la loi aux multiples noms HADOPI, LCI, OLIVENNES... a été sérieusement perturbée par la décision (n° 2009-580)  du Conseil Constitutionnel ; les sages s'alignent sur l'avis du Parlement Européen à savoir qu'Internet est une composante de la liberté d'expression, considérée comme un droit fondamental auquel seul un juge peut porter atteinte. Rappel: HADOPI prévoit de vendre aux internautes soucieux de leur sécurité un programme espion certifié qui va permettre de filtrer et contrôler les données entrantes et sortantes des communications électroniques.

Maintenant, passons à la Chine, ~1 milliard 350 millions d'habitants dont 250 millions d'internautes, c'est un des pays qui contrôle le plus strictement l'espace Internet au monde. Il y a quelques jours, le ministère chinois de l'Industrie et de la Technologie de l'information a annoncé que tous les fabricants d'ordinateurs seront tenus d'installer préalablement un logiciel de filtrage qui vise à filtrer et bloquer des contenus malsains, dont la pornographie (interdite) et la violence. "Green Dam", c'est son nom, devra être implanté sur toutes les machines vendues dans le pays à compter du 1er juillet 2009, y compris les machines importées et les fabricants devront fournir des comptes au gouvernement.


Lire l'article "Le logiciel de filtrage pornographique du gouvernement chinois est vulnérable"

Twitter Trends Attack - What are WE doing?

Jeudi, 11 juin 2009

Depuis plusieurs semaines, les utilisateurs de Twitter sont inondés par des milliers de tweets, les cyber-criminels utilisent les "trending topics", des mots clefs en relation avec l'actualité et les tendances de nos sociétés, pour forger le contenu de ces messages puis y insèrent dynamiquement un lien malveillant. Les risques de se faire piéger sont élevés car l'utilisateur n'est pas en mesure de dissocier les éléments malveillants dans la masse de tweets légitimes et l'utilisation d'un enchaînement de redirections par des services de type "Short URLs" (URLs raccourcis) ne facilitent pas la tâche. Les dernières redirections étudiées mènent à l'installation de faux logiciels de sécurité comme Adware/PrivacyCenter ou encore Adware/FastScan. Bien sûr, les comptes ayant été préalablement identifiés comme étant des acteurs dans ces campagnes sont supprimés par l'équipe sécurité de Twitter mais pendant ce temps d'autres comptes sont générés et activés. Comme le souligne Sean-Paul Correll dans son article 'Visualizing the Twitter Trends Attack' : ces campagnes à faibles coûts et simples à déployer vont s'amplifier. Il est donc important de prendre conscience de l'émergence de ces méthodes afin de prendre des mesures rapides, adaptées et efficaces et c'est tous ensemble que nous serons capables d'affronter ces nouvelles problématiques.


Lire l'article "Twitter Trends Attack - What are WE doing?"