virus W32.Sobiq.F@mm

Discussions sur le thème de la sécurité informatique, des virus, ...

Modérateur : Modérateurs

Répondre
super_newbie_pro
Membre habitué
Membre habitué
Messages : 153
Enregistré le : 02 juin 2005, 23:00:00
Localisation : VICHY
Contact :

Message par super_newbie_pro » 20 août 2003, 09:49:00

Bonjour

J'ai besoin de vos conseils le plus rapidement possible.

Je suis en ce moment même bombardé d'e-mails de toutes provenances (différentes adresses e-mail) mais de même source (même ip conduisant à  la même personne). Aussi, dans chaque e-mail norton neutralise un virus nommé :

[W32.Sobiq.F@mm]

Je reà§ois les messages toutes les minutes précisément. Je souhaiterais savoir si je peux effectuer un dépot de plainte sachant que je viens de prendre toutes les infos techniques sur la personne.

Cependant, je m'interroge : la personne ne risque t elle pas de dire que le virus en question est hors de son controle et envoie sans son consentement des e-mails virussés ? D'o๠l'intérêt de savoir ce que c'est réellement ce virus et comment il fonctionne et savoir si c'est lui qui effectue les envois toutes les minutes sans le consentement de la personne que j'ai repérée, ou si c'est la personne elle-même qui le fait volontairement avec ou sans l'aide d'un logiciel. <IMG SRC="/images/smiles/angry_smile46.gif">

Merci de vos commentaires, suggestions et analyses ; vos avis me seront d'une très très grande importance car si je dois déposer plainte... c'est contre l'ordinateur d'un... avocat... <IMG SRC="/images/smiles/angry_smile46.gif">


<font color="blue">J'ai rendu ton nom de virus inactif.
Philippe.</font>



:P: --------------------
Newbies que la force soit avec vous ! Les maîtres jedi vont vous apprendre la puissance du coté obscure ! :(:

shyguy
Modérateur
Modérateur
Messages : 1211
Enregistré le : 02 juin 2005, 23:00:00
Localisation : Lyon
Contact :

Message par shyguy » 20 août 2003, 09:54:00

Hello,

j'ai modifié ton titre peu explicite (et pour info on écrit "mayday" pour les SOS dans l'aviation).

Merci.

(o;

Image (soit cool, visite mon site! clique sur l'icone, merci!)

super_newbie_pro
Membre habitué
Membre habitué
Messages : 153
Enregistré le : 02 juin 2005, 23:00:00
Localisation : VICHY
Contact :

Message par super_newbie_pro » 20 août 2003, 10:07:00

aaaarrrgggg à§a n'arrête pas !! toutes les deux minutes maintenant !!! <IMG SRC="/images/smiles/angry_smile46.gif">

J'ai besoin de toutes les infos possibles et inimaginables sur ce virus... toutes les données techniques même si je comprends rien, avec si possible les sources de vos données etc... merciiiii <IMG SRC="/images/smiles/cry_smile46.gif"> <IMG SRC="/images/smiles/angry_smile46.gif">

Voila ce que j'ai trouvé sur ce virus mais je comprends rien :
________________
Due to the number of submissions received from customers, Symantec Security Response has upgraded this threat to a Category 3 from a Category 2 threat.

<a href="mailto:W32.Sobig.F@mm">W32.Sobig.F@mm</a> is a mass-mailing, network-aware worm that sends itself to all the email addresses it finds in the files with the following extensions:


.dbx
.eml
.hlp
.htm
.html
.mht
.wab
.txt

The worm uses its own SMTP engine to propagate and will attempt to create a copy of itself on accessible network shares.

Email Routine Details
The email message has the following characteristics:

From: Spoofed address (which means that the sender in the "From" field is most likely not the real sender).
The worm may use the address <a href="mailto:admin@internet.com">admin@internet.com</a> as the sender.

Subject:
Re: Details
Re: Approved
Re: Re: My details
Re: Thank you!
Re: That movie
Re: Wicked screensaver
Re: Your application
Thank you!
Your details

Body:
See the attached file for details
Please see the attached file for details.

Attachment:
your_document.pif
document_all.pif
thank_you.pif
your_details.pif
details.pif
document_9446.pif
application.pif
wicked_scr.scr
movie0045.pif

NOTE: The worm de-activates on September 10, 2003. The last day on which the worm will spread is September 9, 2003.

Symantec Security Response has developed a removal tool to clean the infections of <a href="mailto:W32.Sobig.F@mm.">W32.Sobig.F@mm.</a>

Also Known As: Sobig.F [F-Secure], W32/Sobig.f@MM [McAfee], WORM SOBIG.F [Trend]

Type: Worm
Infection Length: about 72,000 bytes

Systems Affected: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows XP
Systems Not Affected: Linux, Macintosh, OS/2, UNIX, Windows 3.x

_____________

Removal using the <a href="mailto:W32.Sobig.F@mm">W32.Sobig.F@mm</a> Removal Tool
Symantec Security Response has developed a removal tool to clean the infections of <a href="mailto:W32.Sobig.F@mm.">W32.Sobig.F@mm.</a> This is the easiest way to remove this threat and should be tried first.

Manual Removal
As an alternative to using the removal tool, you can manually remove this threat.

The following instructions pertain to all current and recent Symantec antivirus products, including the Symantec AntiVirus and Norton AntiVirus product lines.

NOTE: If you are on a network or have a full-time connection to the Internet, disconnect the computer from the network and the Internet. Remove this threat from all the computers on the network before reconnecting to it. Disable or password-protect file sharing before reconnecting the computers to the network or to the Internet.

For instructions on how to do this, see your Windows documentation, or the document, "How to configure shared Windows folders for maximum network protection."

IMPORTANT: Do not skip this step. Disconnect from the network before attempting to remove this worm.


Disable System Restore (Windows Me/XP).
Update the virus definitions.
Do one of the following:
Windows 95/98/Me: Restart the computer in Safe mode.
Windows NT/2000/XP: End the Trojan process.
Run a full system scan and delete all the files detected as <a href="mailto:W32.Sobig.F@mm.">W32.Sobig.F@mm.</a>
Delete the value that was added to the registry.

For specific details on each of these steps, read the following instructions.

1. Disabling System Restore (Windows Me/XP)
If you are running Windows Me or Windows XP, we recommend that you temporarily turn off System Restore. Windows Me/XP uses this feature, which is enabled by default, to restore the files on your computer in case they become damaged. If a virus, worm, or Trojan infects a computer, System Restore may back up the virus, worm, or Trojan on the computer.

Windows prevents outside programs, including antivirus programs, from modifying System Restore. Therefore, antivirus programs or tools cannot remove threats in the System Restore folder. As a result, System Restore has the potential of restoring an infected file on your computer, even after you have cleaned the infected files from all the other locations.

Also, a virus scan may detect a threat in the System Restore folder even though you have removed the threat.

For instructions on how to turn off System Restore, read your Windows documentation, or one of the following articles:
"How to disable or enable Windows Me System Restore"
"How to turn off or turn on Windows XP System Restore"

2. Updating the virus definitions
Symantec Security Response fully tests all the virus definitions for quality assurance before they are posted to our servers. There are two ways to obtain the most recent virus definitions:
Running LiveUpdate, which is the easiest way to obtain virus definitions: These virus definitions are posted to the LiveUpdate servers once each week (usually on Wednesdays), unless there is a major virus outbreak. To determine whether definitions for this threat are available by LiveUpdate, refer to the Virus Definitions (LiveUpdate).
Downloading the definitions using the Intelligent Updater: The Intelligent Updater virus definitions are posted on U.S. business days (Monday through Friday). You should download the definitions from the Symantec Security Response Web site and manually install them. To determine whether definitions for this threat are available by the Intelligent Updater, refer to the Virus Definitions (Intelligent Updater).

The Intelligent Updater virus definitions are available: Read "How to update virus definition files using the Intelligent Updater" for detailed instructions.

3. Restarting the computer in Safe mode or ending the Trojan process
Windows 95/98/Me
Restart the computer in Safe mode. All the Windows 32-bit operating systems, except for Windows NT, can be restarted in Safe mode. For instructions, read the document, "How to start the computer in Safe Mode."

Windows NT/2000/XP
To end the Trojan process:
Press Ctrl+Alt+Delete once.
Click Task Manager.
Click the Processes tab.
Double-click the Image Name column header to alphabetically sort the processes.
Scroll through the list and look for Winppr32.exe.
If you find the file, click it, and then click End Process.
Exit the Task Manager.

4. Scanning for and deleting the infected files
Start your Symantec antivirus program and make sure that it is configured to scan all the files.
For Norton AntiVirus consumer products: Read the document, "How to configure Norton AntiVirus to scan all files."
For Symantec AntiVirus Enterprise products: Read the document, "How to verify that a Symantec Corporate antivirus product is set to scan all files."
Run a full system scan.
If any files are detected as infected with <a href="mailto:W32.Sobig.F@mm">W32.Sobig.F@mm</a>, click Delete.


5. Deleting the value from the registry

CAUTION: Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified keys only. Read the document, "How to make a backup of the Windows registry," for instructions.

Click Start, and then click Run. (The Run dialog box appears.)
Type regedit

Then click OK. (The Registry Editor opens.)


Navigate to the key:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun


In the right pane, delete the value:

"TrayX"="%Windir%winppr32.exe /sinc"


Exit the Registry Editor.

Jessica
Membre hyperactif
Membre hyperactif
Messages : 428
Enregistré le : 02 juin 2005, 23:00:00
Localisation : Genève

Message par Jessica » 20 août 2003, 11:27:00

Laisse tomber.
Puisse que Norton neutralise, quelle importance ?
Arrêtes un peu d'être parano. La vie est belle !!!

Jessica

super_newbie_pro
Membre habitué
Membre habitué
Messages : 153
Enregistré le : 02 juin 2005, 23:00:00
Localisation : VICHY
Contact :

Message par super_newbie_pro » 20 août 2003, 11:32:00

lalalalaa.... vi la vie est belle... lalala


J'en suis à  mon 163e message qui arrive... ca s'arrête pas.. C sur à§a neutralise... mais toutes les minutes c chiant.

J'ai réussi à  contacter la personne ; elle me dit qu'elle ne m'a jamais rien envoyé et s'énerve en disant que je raconte des à¢neries. J'ai dà» lui envoyer des screeners pour lui démontrer le contraire mais il ne sait pas comment arrêter à§a.
:P: --------------------
Newbies que la force soit avec vous ! Les maîtres jedi vont vous apprendre la puissance du coté obscure ! :(:

Nadine
Modérateur Civique
Modérateur Civique
Messages : 1821
Enregistré le : 02 juin 2005, 23:00:00
Localisation : Nantes, France

Message par Nadine » 20 août 2003, 11:32:00

Bonjour

Je pense que cette page concerne ce virus :

<a href="http://www.secuser.com/alertes/2003/sobig.htm" target="_blank">http://www.secuser.com/alertes/2003/sobig.htm</a>

Image

Image

logun
Modérateur
Modérateur
Messages : 1048
Enregistré le : 02 juin 2005, 23:00:00
Localisation : les pieds dans l' eau

Message par logun » 20 août 2003, 12:15:00

evidemment qu'il ne t'envoie rien car le virus est conà§u pour s'auto envoyer par le carnet d'adresse et toutes les adresse qu'il peut trouver dans les fichiers que tu as cités.

la seule chose a faire est que tu dise a ton contact qui te bombarde de mail de telecharger le programme de desinfection et de l'appliquer.

voila pour lui une page explicative en franà§ais :
<a href="http://www.secuser.com/alertes/2003/sob ... sinfection" target="_blank">http://www.secuser.com/alertes/2003/sob ... fection</a>
ainsi que le programme de desinfection :
<a href="http://securityresponse.symantec.com/av ... xSbigF.exe" target="_blank">http://securityresponse.symantec.com/av ... igF.exe</a>

et la page avec tout les programmes de desinfection des virus en cours :
<a href="http://www.secuser.com/telechargement/index.htm" target="_blank">http://www.secuser.com/telechargement/index.htm</a>

dis lui de mettre aussi à  jour son anti-virus

McPeter
Membre hyperactif
Membre hyperactif
Messages : 756
Enregistré le : 02 juin 2005, 23:00:00

Message par McPeter » 20 août 2003, 12:16:00

houlalala !!
bloque simplement l'arrivé des messages ..
OE > Messages / Bloquer l'aexpediteur...

et tu seras tranquille ..

@++
Image

logun
Modérateur
Modérateur
Messages : 1048
Enregistré le : 02 juin 2005, 23:00:00
Localisation : les pieds dans l' eau

Message par logun » 20 août 2003, 12:22:00

salut MC Peter, oui c'est une bonne solution pour lui, mais à§a ne resoud pas le probleme de son contact, , à§a fera plus de contents , car je suppose qu'il ne doit pas etre le seul contact present sur la liste de l'infecté <IMG SRC="/images/smiles/regular_smile46.gif">)



philippe
Modérateur
Modérateur
Messages : 1451
Enregistré le : 02 juin 2005, 23:00:00

Message par philippe » 21 août 2003, 10:27:00

Sans commentaire, mais sans virus.


<IMG SRC="userimg/(47)spam_1.jpg" BORDER="0">

@+
Image

infoprat
Administrateur
Administrateur
Messages : 316
Enregistré le : 02 juin 2005, 23:00:00
Contact :

Message par infoprat » 21 août 2003, 11:58:00

Salut,

La chose la plus importante a retenir :

<TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-1><b>Citation :</b></font></TD></TR></TABLE><TABLE BORDER=1 CELLPADDING=10 BORDERCOLOR=#FF0000 ALIGN=CENTER WIDTH=85%><TR BGCOLOR=#F3F2F4><TD><FONT SIZE=-1>Le virus Sobig.F est une variante du virus Sobig.A. Il se présente sous la forme d'un message dont le titre et le nom du fichier joint sont aléatoires.

<B>L'adresse de l'expéditeur du message infecté est une adresse prise au hasard sur l'ordinateur contaminé ou sinon <a href="mailto:admin@internet.com.</B>">admin@internet.com.</B></a>
</FONT></TD></TR></TABLE>

J'ai reà§u 142 messages de messagerie m'avertissant que j'étais infecté par Sobig F et que le mail que j'avais envoyé avait été supprimé.

Or je suis pas infecté <IMG SRC="/images/smiles/teeth_smile46.gif">

Donc, il ne sert à  rien de porter plainte car :


<B>L'adresse de l'expéditeur du message infecté est une adresse prise au hasard sur l'ordinateur contaminé ou sinon <a href="mailto:admin@internet.com.</B>">admin@internet.com.</B></a>

@plus
Informatique Pratique
Toute l'aide dont vous avez besoin !!!

Site => http://www.infoprat.net
Forums => http://forums.infoprat.net

super_newbie_pro
Membre habitué
Membre habitué
Messages : 153
Enregistré le : 02 juin 2005, 23:00:00
Localisation : VICHY
Contact :

Message par super_newbie_pro » 21 août 2003, 23:08:00

<a href="http://actualite.free.fr/actu.pl?doc=mu ... 030821.XML" target="_blank">http://actualite.free.fr/actu.pl?doc=mu ... 821.XML</a>

Ce que j'ai reà§u est un dérivé de SoBig car contenu identique
:P: --------------------
Newbies que la force soit avec vous ! Les maîtres jedi vont vous apprendre la puissance du coté obscure ! :(:

Répondre

Retourner vers « Sécurité informatique / Virus »

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 9 invités