Mail avec lien frauduleux [résolu]

Aide à la désinfection pour supprimer les virus, adwares, ransomwares, trojans.

Modérateurs : Mods Windows, Helper

yoz
Messages : 293
Inscription : 20 juil. 2010 16:47

Mail avec lien frauduleux [résolu]

par yoz »

Bonjour,

J'ai une amie qui a reçu un mail piégé d'un contact légitime, et elle a cliqué sur une image en forme de logo PDF.

A priori ça a ouvert une image (signature de l'expéditeur), puis rien d'autre.

Après analyse du mail, le lien pointait vers ce site : https://spark.adobe.com/page/Fz8XaaUuYtMhF/

Eset n'a rien vu pour l'instant.

Voici les logs FRST :

- FRST : https://pjjoint.malekal.com/files.php?i ... 9o5z9s8p13
- Addition : https://pjjoint.malekal.com/files.php?i ... t6j15j7q15
- Shortcuts : https://pjjoint.malekal.com/files.php?i ... 4s12z15l15

Je peux transmettre le mail en MP si besoin.

Merci d'avance pour votre aide :)

Yoz
Malekal_morte
Messages : 114138
Inscription : 10 sept. 2005 13:57

Re: Mail avec lien frauduleux

par Malekal_morte »

Salut,

Rapport OK.
Tout semble correct.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
yoz
Messages : 293
Inscription : 20 juil. 2010 16:47

Re: Mail avec lien frauduleux

par yoz »

Merci Mak :)

Et le lien il dit quoi ? Je n'ai pas de VM sous la main pour vérifier.

Nécessaire de passer MBAM en plus à ton avis ?

Merci !
Malekal_morte
Messages : 114138
Inscription : 10 sept. 2005 13:57

Re: Mail avec lien frauduleux

par Malekal_morte »

Ca se demande à se loguer pour accéder à un document sur Adobe Document Cloud, comme je n'ai pas les identifiants, je ne peux pas accéder à ce dernier.
A priori pas besoin de faire un MBAM, d'autant que NOD32 ne détecte rien ?
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
yoz
Messages : 293
Inscription : 20 juil. 2010 16:47

Re: Mail avec lien frauduleux

par yoz »

Ok. J'ai vérifié depuis un Android, le 1er lien renvoie vers un autre lien, qui demande à s'identifier avec outlook, office365, ou autre.... :

https://ibmbucket394.s3.jp-osa.cloud-object-storage.appdomain.cloud/unlingering/index.html

Ca semble fait pour voler des identifiants non ?
Malekal_morte
Messages : 114138
Inscription : 10 sept. 2005 13:57

Re: Mail avec lien frauduleux

par Malekal_morte »

Possible que ce soit du phishing / hameçonnage
Ca envoie les identifiants saisies vers https://ses-smtp.com/email-list/onedrive25/finish.php
Ca ne semble pas officiel.
Je vais le signaler.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
yoz
Messages : 293
Inscription : 20 juil. 2010 16:47

Re: Mail avec lien frauduleux

par yoz »

https://www.virustotal.com/gui/url/3202 ... a3/details

La page a déjà été scannée. Elle a été crée hier à priori.

Merci !
Avatar de l’utilisateur
devadip
Messages : 1027
Inscription : 25 févr. 2008 20:01

Re: Mail avec lien frauduleux

par devadip »

SmartScreen détecte les 2 URL comme frauduleux
Malekal_morte
Messages : 114138
Inscription : 10 sept. 2005 13:57

Re: Mail avec lien frauduleux [résolu]

par Malekal_morte »

yes phishing donc =)
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
yoz
Messages : 293
Inscription : 20 juil. 2010 16:47

Re: Mail avec lien frauduleux [résolu]

par yoz »

Il y a Eset Endpoint sur la machine, Smartscreen est-il désactivé du coup sur le contrôle des URL ?

Car mon amie me dit ne pas avoir eu de fenêtre de blocage, ni de Eset ni de Smartscreen.

Le navigateur ne s'est pas ouvert non plus, ça lui a juste affiché une image, qu'elle a refermé tout de suite.....

C'est bizarre quand même, impossible de savoir ce qu'il s'est passé sur son poste. Le site Adobe Document Cloud ne s'est pas ouvert. Pouvait-il y avoir une autre charge dissimulée dans ce mail ?
Avatar de l’utilisateur
Parisien_entraide
Messages : 15481
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Mail avec lien frauduleux [résolu]

par Parisien_entraide »

Bonsoir,

A l'origine ce n'était pas détecté comme malfaisant (trop récent) maintenant ça l est, donc les alertes apparaissent

Le simple fait de soumettre à https://www.virustotal.com/gui/url/3202 ... a3/details
peut aider puisque les logiciels de protection s'y alimentent (on voit que ESET le considère comme phishing)

Perso en testant je n'ai pu accéder jusque là puisque maintenant c'est en erreur

Error>
<Code>AccessDenied</Code>
<Message>Access Denied</Message>
<Resource>/ibmbucket394/unlingering/index.html</Resource>
<RequestId>48d9fc5f-a7aa-4a72-a3ca-4437edf98e60</RequestId>
<httpStatusCode>403</httpStatusCode>
</Error>

Quant au mail je ne sais pas avec quoi elle ouvre ses mails, mais on peut avec les clients mails voir les en tete longs et le contenu au format texte (en général c'est du html)
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
Avatar de l’utilisateur
devadip
Messages : 1027
Inscription : 25 févr. 2008 20:01

Re: Mail avec lien frauduleux [résolu]

par devadip »

yoz a écrit : 04 août 2021 18:24 Il y a Eset Endpoint sur la machine, Smartscreen est-il désactivé du coup sur le contrôle des URL ?

Car mon amie me dit ne pas avoir eu de fenêtre de blocage, ni de Eset ni de Smartscreen.

Le navigateur ne s'est pas ouvert non plus, ça lui a juste affiché une image, qu'elle a refermé tout de suite.....
Comme tu as ESET, Windows defender (et donc smartscreen) ne fonctionne pas (pas de protection en temps réel).
normalement, smartscreens ne fonctionne qu'avec edge et comme tu utilises Firefox, y aurait pas eu de détection (j'ai testé avec edge et opera) sauf si tu as l'application Windows guard (Elle porte un autre nom mais j'ai pas mon pc sous la main )
  • Sujets similaires
    Réponses
    Vues
    Dernier message

Revenir à « Supprimer/Desinfecter les virus (Trojan, Adwares, Ransomwares, Backdoor, Spywares) »