Bonjour à tous,
Un membre de ma famille a reçu un mail qui semblait légitime au premier abord (mail à l'entête de sa société), elle a donc cliqué sur la pièce jointe avant de se rendre compte de son erreur (un fichier html contenant un script).
Elle m'a donc demandé de l'aide, je précise qu'elle est sur Mac et je sais que ce n'est pas votre spécialité, mais ça n'a pas d'importance pour la question que je souhaite poser.
J'ai fait une recherche de virus sur son poste plus quelques actions de base, mais rien de concluant du tout (pas d'évidence d'infection).
Ma question : Si je vous copie/colle le script qui est dans le corps du fichier html (il est très court), est-ce que l'un de vous pourrait me renseigner sur l'effet de ce dernier ?
Cela me permettrait de connaitre sa dangerosité, de chercher et éventuellement de corriger les dégâts qui auraient pu être commis.
Merci de votre retour
Bad.
Pièce jointe avec script Malveillant
Modérateurs : Mods Windows, Helper
- Messages : 16287
- Inscription : 02 juin 2012 20:48
- Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Pièce jointe avec script Malveillant
Bonjour
Effectivement sauf un utilisateur qui passerait par là avec quelques connaissances, le Mac n'est pas la spécialité du forum :-)
Par contre si le mail reçu est à l'en tête de la sté, c'est que celle ci est ciblée
Idéalement c'est le message avec les en-tetes au complet qu'il serait intéressant de récupérer ET la pj surtout
Effectivement sauf un utilisateur qui passerait par là avec quelques connaissances, le Mac n'est pas la spécialité du forum :-)
Par contre si le mail reçu est à l'en tête de la sté, c'est que celle ci est ciblée
Idéalement c'est le message avec les en-tetes au complet qu'il serait intéressant de récupérer ET la pj surtout
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
- Messages : 32168
- Inscription : 28 févr. 2008 13:58
- Localisation : Breizhilienne

Re: Pièce jointe avec script Malveillant
Transmet le contenu(un fichier html contenant un script).
Avec Gnu_Linux t'as un Noyau ... avec Ѡindows t'as que les pépins
https://helicium.altervista.org/
Supprimer les "virus" gratuitement http://www.supprimer-trojan.com/
Un p'tit Don à Angélique
Merci.

https://helicium.altervista.org/
Supprimer les "virus" gratuitement http://www.supprimer-trojan.com/
Un p'tit Don à Angélique


- Messages : 6
- Inscription : 11 sept. 2023 17:41
Re: Pièce jointe avec script Malveillant
Bonjour,
Merci de votre réponse à tous les deux, voici le code contenu dans le fichier joint :
---edit---
Visiblement le code est bien pourri, le forum ne l'accepte pas même en le mettant entre balises "code" et me retourne une erreur 403, alors j'ai triché en remplaçant les '"< >" par des "[ ]", je pense que le code reste compréhensible ainsi et comme je l'avais précisé, il n'est pas très long.
EDIT - Modo j'ai retiré le code.
Pour ce qui est des entêtes de message d'origine, il faudra que je me reconnecte à son ordi pour les récupérer (elle est en province).
Je devrais pouvoir le faire dans la journée.
Merci de votre aide.
Merci de votre réponse à tous les deux, voici le code contenu dans le fichier joint :
---edit---
Visiblement le code est bien pourri, le forum ne l'accepte pas même en le mettant entre balises "code" et me retourne une erreur 403, alors j'ai triché en remplaçant les '"< >" par des "[ ]", je pense que le code reste compréhensible ainsi et comme je l'avais précisé, il n'est pas très long.
EDIT - Modo j'ai retiré le code.
Pour ce qui est des entêtes de message d'origine, il faudra que je me reconnecte à son ordi pour les récupérer (elle est en province).
Je devrais pouvoir le faire dans la journée.
Merci de votre aide.
- Messages : 32168
- Inscription : 28 févr. 2008 13:58
- Localisation : Breizhilienne

Re: Pièce jointe avec script Malveillant
Faudrait héberger le fichier .html histoire de voir ce que ça ouvre dans un navigateur, je vais pas remplacer tes [] par <>alors j'ai triché en remplaçant les '"< >" par des "[ ]"
Avec Gnu_Linux t'as un Noyau ... avec Ѡindows t'as que les pépins
https://helicium.altervista.org/
Supprimer les "virus" gratuitement http://www.supprimer-trojan.com/
Un p'tit Don à Angélique
Merci.

https://helicium.altervista.org/
Supprimer les "virus" gratuitement http://www.supprimer-trojan.com/
Un p'tit Don à Angélique


- Messages : 6
- Inscription : 11 sept. 2023 17:41
Re: Pièce jointe avec script Malveillant
Comment le faire en toute sécurité ?
J'ai hébergé le fichier avec le code non modifié : http://www.badiuth.net/sandbox/script_malveillant.html
À vos risques et périls.
Encore merci
Merci de me prévenir quand il n'est plus nécessaire de le conserver en ligne, que je ne laisse pas trainer un truc pareil.
- Messages : 32168
- Inscription : 28 févr. 2008 13:58
- Localisation : Breizhilienne

Re: Pièce jointe avec script Malveillant
Système Linux Mint XFCE, J'ai une page blanche sous chromium sans extension malgré que le code source soit affiché, le navigateur a pas l'air d'interpréter quoique ce soit
Avec Gnu_Linux t'as un Noyau ... avec Ѡindows t'as que les pépins
https://helicium.altervista.org/
Supprimer les "virus" gratuitement http://www.supprimer-trojan.com/
Un p'tit Don à Angélique
Merci.

https://helicium.altervista.org/
Supprimer les "virus" gratuitement http://www.supprimer-trojan.com/
Un p'tit Don à Angélique


- Messages : 6
- Inscription : 11 sept. 2023 17:41
Re: Pièce jointe avec script Malveillant
Merci de ton retour !
C'est à la fois une bonne nouvelle et une interrogation dans la mesure où je pense que les gars ne s'amusent pas à balancer des trucs inutiles dans la nature.
Je suis un peu perplexe j'avoue.
Bad.
C'est à la fois une bonne nouvelle et une interrogation dans la mesure où je pense que les gars ne s'amusent pas à balancer des trucs inutiles dans la nature.
Je suis un peu perplexe j'avoue.
Bad.
- Messages : 114769
- Inscription : 10 sept. 2005 13:57
Re: Pièce jointe avec script Malveillant
Le fichier HTML contacte cette URL : hxxps://gscontabeis.com.br/host22/admin/js/mf.php?id=vdRSH
mais 404, le contenu malveillant a été retiré.
mais 404, le contenu malveillant a été retiré.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
➔ Comment protéger son PC des virus
➔ Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11
Comment demander de l'aide sur le forum
Evaluer le site malekal.com
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
➔ Comment protéger son PC des virus
➔ Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11
Comment demander de l'aide sur le forum
Evaluer le site malekal.com
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
- Messages : 16287
- Inscription : 02 juin 2012 20:48
- Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Pièce jointe avec script Malveillant
Idem sous Firefox vierge de tout en sandbox
Idem via l'analyse Kaspersky (ou sans puisqu'il fait du mitm)
Idem via divers sites d'analyse de page html
mais cela me dit ausssi qu'il y a un LNK/Agent.CH trojan (détection heuristique) dans le code mais n'y a rien qui est ramené car il y a une erreu 404 (le site final au Brésil, n'est pas/plus actif)
Edit : Bon ben Malekal a récup le lien, mais en fait c'est la même chose
J'avais cela aussi http://www.litespeedtech.com/error-page (et on voit que c'est pour la crypto)
https://www.hybrid-analysis.com/sample/ ... 804a614c59
Et pour l'autre lien
Idem via l'analyse Kaspersky (ou sans puisqu'il fait du mitm)
Idem via divers sites d'analyse de page html
mais cela me dit ausssi qu'il y a un LNK/Agent.CH trojan (détection heuristique) dans le code mais n'y a rien qui est ramené car il y a une erreu 404 (le site final au Brésil, n'est pas/plus actif)
Edit : Bon ben Malekal a récup le lien, mais en fait c'est la même chose
J'avais cela aussi http://www.litespeedtech.com/error-page (et on voit que c'est pour la crypto)
https://www.hybrid-analysis.com/sample/ ... 804a614c59
Et pour l'autre lien
Vous ne pouvez pas consulter les pièces jointes insérées à ce message.
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
- Messages : 6
- Inscription : 11 sept. 2023 17:41
Re: Pièce jointe avec script Malveillant
Bonjour et merci à tous les trois pour ces réponses précises et documentées.
Je comprends, maintenant le comportement que ma sœur m'a décrit "quand j'ai cliqué sur la pièce jointe, une page blanche c'est ouverte et c'est aussitôt fermée".
Donc plus de peur que de mal, et ça lui servira de leçon à l'avenir.
Je supprime le script de mon serveur.
Vous pouvez passer le sujet en résolu.
Encore merci pour votre aide précieuse.
Bad.
Je comprends, maintenant le comportement que ma sœur m'a décrit "quand j'ai cliqué sur la pièce jointe, une page blanche c'est ouverte et c'est aussitôt fermée".
Donc plus de peur que de mal, et ça lui servira de leçon à l'avenir.
Je supprime le script de mon serveur.
Vous pouvez passer le sujet en résolu.
Encore merci pour votre aide précieuse.
Bad.
- Messages : 16287
- Inscription : 02 juin 2012 20:48
- Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Pièce jointe avec script Malveillant
Cela manque de détails dans le post initial, mais recevoir un mail à l'en tete de la sté cela veut dire que celle ci est ciblée
Il y a peut etre une fuite d'adresse email (compromise)
https://www.malekal.com/haveibeenpwned- ... -de-passe/
Il ne faut pas oublier que les utilisateurs Mac sont également ciblés par les stealers, dont avec le MetaStealer par ex où il est dit
https://www.malekal.com/trojan-stealer/
Edit :
Ex : viewtopic.php?p=544040#p544040
Il y a peut etre une fuite d'adresse email (compromise)
https://www.malekal.com/haveibeenpwned- ... -de-passe/
Il ne faut pas oublier que les utilisateurs Mac sont également ciblés par les stealers, dont avec le MetaStealer par ex où il est dit
Les autres stealers connus sont : MacStealer, Pureland , Atomic Stealer et RealStealer ( alias Realst)""Les opérateurs de logiciels malveillants se font passer pour des clients et utilisent des techniques d'ingénierie sociale pour tenter d'inciter la victime à lancer une charge utile malveillante.
https://www.malekal.com/trojan-stealer/
Edit :
Ex : viewtopic.php?p=544040#p544040
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
- Messages : 6
- Inscription : 11 sept. 2023 17:41
Re: Pièce jointe avec script Malveillant
Hello,
Merci pour ce complément d'information, qui m'intéresse aussi.
Bonne journée
Bad.
Merci pour ce complément d'information, qui m'intéresse aussi.
Bonne journée
Bad.
-
- Sujets similaires
- Réponses
- Vues
- Dernier message
-
- 7 Réponses
- 93 Vues
-
Dernier message par Parisien_entraide
-
- 2 Réponses
- 303 Vues
-
Dernier message par Malekal_morte
-
- 8 Réponses
- 106 Vues
-
Dernier message par alicepistou749
-
- 3 Réponses
- 293 Vues
-
Dernier message par Malekal_morte
-
- 4 Réponses
- 127 Vues
-
Dernier message par Jaimelesnoisettes