[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: [linux] Fw: Votre message pour linux a ete rejete ---- Fichier .eml trouver sur mon disk ( sans doute par une personne mal intentionnee )



Vas voir chez McAfee, la description du virus Nimda c'est pas mal...  Il 
profite d'un petit trou créé par RedWorm.
Nimda infecte par mail ou par serveur web IIS. 

Fantasio,

On Friday 12 October 2001 09:31, you wrote:
> Comme mon mail d'hier n'est pas passe, le revoici sans LA PARTIE du conenu
> du virus qui etait sur la machine
>
> Donc comme le dit l'antivirus c'est Nimba.. le probleme c'est comme il est
> arrivé sur mon disque avec le user "nobody/nobody".
>
> Dominique
>
> > >Salut,
> > >
> > >Voila mon ptt probleme, je viens de remarquer que j'ai des fichiers
> > > dater
> >
> > du "Sep 18 15:44" de nom différent ".eml" genre msn.eml important.eml
> >
> > >partout sur mon disque dur ou "nobody" pouvait ecrire,
> > > genre /tmp
> > > genre /dev/dri    ( merci mandrake )
> > >
> > >De plus le fait de selectioner l'ouvre via le preview pane de l'internet
> >
> > explorer ( merci outlook ).
> >
> > >Heureusement mon install de Media Player est merdique, et plante
>
> violament
>
> > ( Oufff, c'est un windows )
> >
> > >Je me demande c'est quoi ce truc ... d'ou il viens ... avec quoi il sont
> >
> > venu sur ma machine .. on t'il reussi a ouvrir un shell nobody ...
> >
> > >-rw-r--r--    1 nobody   nobody      79225 Sep 18 15:44
> >
> > ./dev/dri/globhist.eml
> >
> > >Jeter des crasses sur un machine linux pour infecter des windows c'est
> >
> > futer ....
> >
> > >De plus ils ont tous la meme date ( exactement ) personne ne sais comme
>
> je
>
> > peux savoir la VRAI date de creation...
> >
> > >Ce que je ne comprend pas c'est que aucun process ne tourne sous le user
> >
> > nobody ( chez moi apache tourne sous apache user )
> >
> > >C'est pas trop grave, 20 Mg de perdu , mais ca ne me dit pas comment ils
> >
> > ont fait ....
> >
> > >J'ai pourtant retirer le fichier Admin
> > >
> > >Si vous avez n'importe quoi comme info, je suis interesser ...
> > >
> > >Merci,
> > >Dominique Gallot
> > >
> > >voici ce qu'il contient
> >
> > ----- Original Message -----
> > From: "SYMPA" <sympa-request@lists.unixtech.be>
> > To: <postmaster@dgconsulting.be>
> > Sent: Thursday, October 11, 2001 11:35 PM
> > Subject: Votre message pour linux a ete rejete
> >
> > > Votre message pour la liste linux a été rejeté.
> > > Le message vous est donc renvoyé.
> > >
> > > Votre message :
> > > Received: from linux.dgconsulting.be (212.68.195.107.brutele.be
> >
> > [212.68.195.107])
> >
> > >         by kalys.unixtech.be (8.12.0.Beta19/8.12.0.Beta19/UnixTech -
> >
> > Niddle v2.1) with ESMTP id f9BLZAbB021980
> >
> > >         for <linux@lists.linuxbe.org>; Thu, 11 Oct 2001 23:35:11 +0200
> > > Received: from localhost (localhost.localdomain [127.0.0.1])
> > > by linux.dgconsulting.be (Postfix) with ESMTP id 8948D12EDCA
> > > for <linux@lists.linuxbe.org>; Thu, 11 Oct 2001 23:29:50 +0200 (CEST)
> > > Received: by linux.dgconsulting.be (Postfix, from userid 907)
> > > id 8BC7B12F09A; Thu, 11 Oct 2001 23:29:42 +0200 (CEST)
> > > From: postmaster@dgconsulting.be
> > > To: linux@lists.linuxbe.org
> > > Subject: VIRUS IN MAIL FOR YOU FROM dga@dgconsulting.be
> > > Message-Id: <20011011212942.8BC7B12F09A@linux.dgconsulting.be>
> > > Date: Thu, 11 Oct 2001 23:29:42 +0200 (CEST)
> > > X-Virus-Scanned: by AMaViS perl-11
> > >
> > >                            V I R U S  A L E R T
> > >
> > > Our viruschecker found the
> > >
> > > W32/Nimda@MM
> > >
> > > virus(es) in an email to you from:
> > >
> > > dga@dgconsulting.be
> > >
> > > Delivery of the email was stopped!
> > >
> > > Please contact your system administrator for details.
> > >
> > > The ID of your quarantined message is:
> > >
> > > virus-20011011-232942-30992
>
> [ Soyez précis dans vos sujets svp afin de déterminer directement  ]
> [ le type de demande...                                            ]
> [ Pour vous (dés)inscrire, aller sur http://unixtech.be/ml.php     ]
> [ Archives de la mailing list: http://archives.unixtech.be/linux/  ]
> [ http://unixtech.be              Contact: listmaster@unixtech.be  ]

[ Soyez précis dans vos sujets svp afin de déterminer directement  ]
[ le type de demande...                                            ]
[ Pour vous (dés)inscrire, aller sur http://unixtech.be/ml.php     ]
[ Archives de la mailing list: http://archives.unixtech.be/linux/  ]
[ http://unixtech.be              Contact: listmaster@unixtech.be  ]