Welcome to Coding : Sécurité Programmation Réseaux

Search   in  

 Create an Account Home | Submit News Your Account Content | Topics | Top 10  


Accueil
· Home
· Listing des Articles
· Top 10
· Repository des Exploits

Les sujets / parties
· C / C ++
· Visual Basic
· Asm
· Reseaux
· Java
· Securite
· Divers

Utile
· Listing des Articles

· Telecharger
· Le Forum
· Liens
· Proposer un article

Top20 des Downloads
· 1: Etude des reseaux generalites et protocoles
· 2: Cheval de troie en VB avec sources
· 3: Netcat 1.1
· 4: Keylogger
· 5: Etudes des reseaux hauts debits architectures et protocoles
· 6: Ecoute de port
· 7: Etude du Smart Spoofing
· 8: Win Packet Capture Utils
· 9: Tutorial on Traffic Interception on Switched Lan using ARP spoofing
· 10: Cours de C

User Info
Welcome, Anonymous
Nickname
Password
(Register)
Membership:
Latest: trapcodien
New Today: 1
New Yesterday: 0
Overall: 2207

People Online:
Visitors: 40
Members: 1
Total: 41

Online Now:
01: trapcodien

  
Coding : Sécurité Programmation Réseaux: Forums

Coding :: View topic - 0day dans Thunderbird ?
 Forum FAQForum FAQ   SearchSearch   UsergroupsUsergroups   ProfileProfile   Log in to check your private messagesLog in to check your private messages   Log inLog in 

0day dans Thunderbird ?

 
Post new topic   Reply to topic    Coding Forum Index -> Securité
View previous topic :: View next topic  
Author Message
didier
Guest





PostPosted: Fri Jul 04, 2008 11:10 pm    Post subject: 0day dans Thunderbird ? Reply with quote

Bonjour,

Il y a une semaine, j'ai recu des mails bouncés ressemblant à du spam,
mais ce qui est etrange c'est:

qu'il y en a eu ... 600 ! (manifestement partis en meme temps)

qu'ils provenaient tous de serveur smtp differents (.ru, .jp, .cn,
..com, ...),

que ces serveurs smtp les ont eux meme recus d'IP toutes *differentes*

Qu'il y avait parfois du "binaire" dedans (mais cela pourrait etre du
Kanjii)



J'ai des raisons de penser que "quelqu'un" est pret à mettre de gros
moyens financiers pour savoir ce qu'il y a (en fait y avait) dans mon pc
perso. j'ai donc surveillé secunia, et ce matin j'y ai vu ceci:

http://secunia.com/advisories/30915/


Comment savoir s'il y avait du code malveillant dans ces mails et
surtout si ce code a fonctionné ? (j'ai helas "popé" ces mails sur ce
present pc portable sous XP home SP2 et sans FW :-(

Savez vous si je pourrais facilement "rejouer" le telechargement de ces
600 mails , avec, cette fois ci un fw ou tcpdump ou autre chose qui
loggerait ce qui se passe ?

Un specialiste pourrait il investiguer, si je lui envoie un fichier
"Thunderbird.txt" contenant tous ces mails ?

Y aurait il un moyen de remonter celui qui a lancé ceci ?

Et surtout, comment est il possible d'envoyer simultanément 600 mails de
600 IP apparemment *differentes* ?



Merci de vos lumieres.

fait suivre a fr.comp.securité

Amitiées à Stephane avec qui j'avais eu des discussions un peu "animées"
à propos de la modération de fcs il y a quelques années !

Didier (ex :Sylviane Kancel)
Back to top
Thierry B\.
Guest





PostPosted: Fri Jul 04, 2008 11:10 pm    Post subject: Re: 0day dans Thunderbird ? Reply with quote

--{ didier a plopé ceci: }--

Quote:
Et surtout, comment est il possible d'envoyer simultanément 600 mails de
600 IP apparemment *differentes* ?

Il suffit de passer la commande qui-va-bien à un nombre suffisant
de Windows zombifiés. Merci le monde, merci Redmond.

--
D'un côté, les appels au bios et de l'autre, ceux au noyau Linux.
Si une application a été mal portée dans Linux, il se peut qu'il reste des
appels au bios, quoique ce ne soit pas très habituel sans doute.
--{ DB, in fcol.configuration }--
Back to top
Thierry
Guest





PostPosted: Fri Jul 04, 2008 11:10 pm    Post subject: Re: 0day dans Thunderbird ? Reply with quote

"Thierry B." <tth@prout.stex.invalid> a écrit dans le message de news:
76b1k5-r8e.ln1@prout.stex...

Quote:
Et surtout, comment est il possible d'envoyer simultanément 600 mails de
600 IP apparemment *differentes* ?

Il suffit de passer la commande qui-va-bien à un nombre suffisant
de postfix ou sendmail troués...

C'est bien vrai, ça.
Back to top
Thierry B\.
Guest





PostPosted: Fri Jul 04, 2008 11:10 pm    Post subject: Re: 0day dans Thunderbird ? Reply with quote

--{ Thierry a plopé ceci: }--

Quote:
Et surtout, comment est il possible d'envoyer simultanément 600 mails de
600 IP apparemment *differentes* ?

Il suffit de passer la commande qui-va-bien à un nombre suffisant
de postfix ou sendmail troués...

C'est bien vrai, ça.

Je n'ai jamais écrit ça.


Foutou de délestage.


--
# find / -type f -uid 0 -perm -u=sx -exec chmod u-s {} \;
Après ça plein de choses vont très très mal marcher... Mais comme ton système
a déjà de gros problèmes entre son clavier et sa chaise, ce n'est pas trop
grave. --{ YBM, répondant à Ptilou dans fcol.configuration }--
Back to top
Didier
Guest





PostPosted: Sat Jul 05, 2008 4:10 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Olivier Croquette a écrit :

Quote:

Un firewall n'aurait pas changé grand chose à une infection...

Sur mon autre pc, le fw ne laisse Thunderbird ne faire que du 110 vers
mon pop.isp et loggue le 25 vers mon smtp.isp. J'imagine donc que s'il
était sorti des données de mon pc, je l'aurais au moins vu.


Quote:

Y aurait il un moyen de remonter celui qui a lancé ceci ?

Sur les éléments que tu nous as donnés, rien n'est moins sûr que ce soit
une attaque personnelle. Et je crois que personne ne sera trop motivé
pour analyser ce qui parait comme un spasme de robot à spam...

Cela me rassure (un peu) de savoir que les robots à spam ont aussi des
spasmes. :-)

Mais les robots a spams envoient ils chaque mail par une IP différente ?

Merci

Didier
Back to top
Didier
Guest





PostPosted: Sat Jul 05, 2008 4:10 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Thierry B. a écrit :

Quote:

Il suffit de passer la commande qui-va-bien à un nombre suffisant
de Windows zombifiés. Merci le monde, merci Redmond.


Effectivement. Mais quel est l'intéret d'utiliser 600 zombies ? Un seul
(ou un seul remailer) ne suffirait il pas ?


Merci

Didier
Back to top
Didier
Guest





PostPosted: Sat Jul 05, 2008 4:10 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Jean-Marc Desperrier a écrit :
Quote:
didier wrote:
[...]
J'ai des raisons de penser que "quelqu'un" est pret à mettre de gros
moyens financiers pour savoir ce qu'il y a (en fait y avait) dans mon pc
perso. j'ai donc surveillé secunia, et ce matin j'y ai vu ceci:

http://secunia.com/advisories/30915/

Il faudrait que le javascript soit autorisé dans Thunderbird pour que
ces failles te concernent.
Ca n'est pas le cas par défaut, et il est peu probable que tu ais changé
cette option fortement déconseillée.


A se sujet, il y a quelque chose qui m'échappe:
dans mon Thunderbird / "outils" / "editeur de configuration" il y a:

javascript.allow.mailnews par défaut booléen false
javascript.enabled par défaut booléen true

C'est normal ce "true" par default ?
Cela ne serait il pas mieux de le "définir par l'utilisateur" en false ?


D'un autre coté, j'avais mis:
"Affichage" / "corps du message en" / "texte seul".
Cela désactive il d'office le javascript ?

Merci

Didier
Back to top
Jean-Marc Desperrier
Guest





PostPosted: Sat Jul 05, 2008 4:10 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

didier wrote:
Quote:
[...]
J'ai des raisons de penser que "quelqu'un" est pret à mettre de gros
moyens financiers pour savoir ce qu'il y a (en fait y avait) dans mon pc
perso. j'ai donc surveillé secunia, et ce matin j'y ai vu ceci:

http://secunia.com/advisories/30915/

Il faudrait que le javascript soit autorisé dans Thunderbird pour que
ces failles te concernent.
Ca n'est pas le cas par défaut, et il est peu probable que tu ais changé
cette option fortement déconseillée.
Back to top
Olivier Croquette
Guest





PostPosted: Sat Jul 05, 2008 4:10 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

didier wrote, On 4/07/08 12:18:
Quote:
Comment savoir s'il y avait du code malveillant dans ces mails et
surtout si ce code a fonctionné ? (j'ai helas "popé" ces mails sur ce
present pc portable sous XP home SP2 et sans FW Sad

Un firewall n'aurait pas changé grand chose à une infection...

Quote:
Y aurait il un moyen de remonter celui qui a lancé ceci ?

Sur les éléments que tu nous as donnés, rien n'est moins sûr que ce soit
une attaque personnelle. Et je crois que personne ne sera trop motivé
pour analyser ce qui parait comme un spasme de robot à spam...
Back to top
Olivier Croquette
Guest





PostPosted: Sat Jul 05, 2008 8:11 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Didier wrote, On 4/07/08 18:23:
Quote:
Un firewall n'aurait pas changé grand chose à une infection...

Sur mon autre pc, le fw ne laisse Thunderbird ne faire que du 110 vers
mon pop.isp et loggue le 25 vers mon smtp.isp. J'imagine donc que s'il
était sorti des données de mon pc, je l'aurais au moins vu.

C'est bien ce que je dis: un firewall n'aurait pas aidé pour une
infection. Pour une éventuelle fuite de données, peut-être, et encore:
si le compte sous lequel tourne Thunberbird a aussi moyen de faire un
trou dans le firewall, c'est foutu aussi.

Quote:
Mais les robots a spams envoient ils chaque mail par une IP différente ?

Les réseaux de zombies servent entre autre à l'envoie de spam, oui.
Back to top
Olivier Croquette
Guest





PostPosted: Sat Jul 05, 2008 8:11 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Didier wrote, On 4/07/08 17:49:
Quote:
Jean-Marc Desperrier a écrit :
Ca n'est pas le cas par défaut, et il est peu probable que tu ais
changé cette option fortement déconseillée.

javascript.enabled par défaut booléen true

Comme chez Didier, le mien est activé... Jean-Marc, tu es sûr qu'il est
désactivé par défaut!?
Back to top
Thierry B\.
Guest





PostPosted: Sat Jul 05, 2008 1:10 pm    Post subject: Re: 0day dans Thunderbird ? Reply with quote

--{ Didier a plopé ceci: }--

Quote:
Il suffit de passer la commande qui-va-bien à un nombre suffisant
de Windows zombifiés. Merci le monde, merci Redmond.


Effectivement. Mais quel est l'intéret d'utiliser 600 zombies ? Un seul
(ou un seul remailer) ne suffirait il pas ?

Plus tu as de zombies, plus tu peux arroser. Les tempêtes de bounces
montrent bien que c'est à une très très grande echelle que ça se
passe. Pourquoi essayer de passer par un seul remailer alors que
la planête entiere te propose des machines consentantes, avec une
liaison broad-band sur le grand Ternet.


--
Dès Noël où un zéphyr haï me vêt de glaçons würmiens
Back to top
Didier
Guest





PostPosted: Sun Jul 06, 2008 8:10 am    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Olivier Croquette a écrit :
Quote:
Didier wrote, On 4/07/08 17:49:
Jean-Marc Desperrier a écrit :
Ca n'est pas le cas par défaut, et il est peu probable que tu ais
changé cette option fortement déconseillée.

javascript.enabled par défaut booléen true

Comme chez Didier, le mien est activé... Jean-Marc, tu es sûr qu'il est
désactivé par défaut!?



Pas de souci, c'est bien le mailnews = false qui est est le bon:

http://kb.mozillazine.org/Javascript.allow.mailnews


l'autre n'est pas pris en compte dans Thunderbird:

http://kb.mozillazine.org/Javascript.enabled

Didier
Back to top
Rakotomandimby mihamina
Guest





PostPosted: Mon Jul 07, 2008 6:10 pm    Post subject: Re: 0day dans Thunderbird ? Reply with quote

Didier wrote:
Quote:
Thierry B. a écrit :
Il suffit de passer la commande qui-va-bien à un nombre suffisant
de Windows zombifiés. Merci le monde, merci Redmond.
Effectivement. Mais quel est l'intéret d'utiliser 600 zombies ? Un seul
(ou un seul remailer) ne suffirait il pas ?

C'est facile de blackilister 1 adresse IP. Et une fois blacklistée, une
IP n'est plus utile (au spameur). Quand il y en a 600, elles sont utiles
(toujours au spammeur) jusqu'à ce qu'elles se fassent recenser _et_
blacklister: Un administrateur réseau ne (devrait pas?) blackliste pas
autant d'adresses aveuglément sans_ analyse préalable sous peine de
s'isoler lui-même.
Back to top
Display posts from previous:   
Post new topic   Reply to topic    Coding Forum Index -> Securité All times are GMT + 10 Hours
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum

Powered by phpBB © 2001, 2005 phpBB Group
PHP-Nuke Copyright © 2005 by Francisco Burzi. This is free software, and you may redistribute it under the GPL. PHP-Nuke comes with absolutely no warranty, for details, see the license.
Page Generation: 0.43 Seconds