<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://blog.uggy.org/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
  <title>Yop - Spam/Virus</title>
  <link>http://blog.uggy.org/</link>
  <description></description>
  <language>fr</language>
  <pubDate>Tue, 19 Aug 2008 12:17:42 +0200</pubDate>
  <copyright></copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>ORDB se rebelle</title>
    <link>http://blog.uggy.org/post/2008/03/28/ORDB-se-rebelle</link>
    <guid isPermaLink="false">urn:md5:c672a941a06d19c3af6964608b681b2f</guid>
    <pubDate>Fri, 28 Mar 2008 00:07:00 +0100</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Ordb a cessé son activité en 2006 (cf &lt;a href=&quot;http://blog.uggy.org/post/2006/12/18/126-la-fin-d-ordb&quot;&gt;ce billet&lt;/a&gt;)......Mais depuis 2 jours, leurs serveurs DNS répondent une IP pour tout sous domaine demandé. Ceci a pour conséquence de ne laisser passer aucun mail pour ceux qui auraient oubliés d'enlever &lt;em&gt;relays.ordb.org&lt;/em&gt; de la liste des RBLs de leur serveur AntiSpam.&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;$ dig 1.2.3.4.relays.ordb.org +short&lt;br /&gt;
127.0.0.2&lt;br /&gt;
$ dig 11.222.3.4444.relays.ordb.org +short&lt;br /&gt;
127.0.0.2&lt;br /&gt;
$&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;L'info sur &lt;a href=&quot;http://it.slashdot.org/it/08/03/25/2124224.shtml&quot;&gt;Slashdot&lt;/a&gt;:&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;At noon today (Eastern Standard Time), the long dead ORDB spam identification system began returning false positives as a way to get sleeping users to remove the ORDB query from their spam filters. The net effect: all mail is blocked on servers still configured to use the ORDB service, which was taken out of commission in December of 2006. So if you're not getting any mail, check your spam filter configuration!&quot;&lt;/p&gt;&lt;/blockquote&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2008/03/28/ORDB-se-rebelle#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2008/03/28/ORDB-se-rebelle#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/176</wfw:commentRss>
      </item>
    
  <item>
    <title>Vérification de virus</title>
    <link>http://blog.uggy.org/post/2007/08/14/Verification-de-virus</link>
    <guid isPermaLink="false">urn:md5:08abf3ce8c24ae1a64b7457cd3b6e2e8</guid>
    <pubDate>Tue, 14 Aug 2007 01:12:00 +0200</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;&lt;a href=&quot;http://hype-free.blogspot.com/2007/08/unofficial-virustotal-uploader.html&quot;&gt;vtuploader.pl&lt;/a&gt; est un script écrit par Cd-MaN qui permet d'uploader des fichiers suspects chez &lt;a href=&quot;http://www.virustotal.com/fr/&quot;&gt;VirusTotal.com&lt;/a&gt; pour être analysés par plus d'une trentaine de moteurs anti-virus.&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;$ wget &lt;a href=&quot;http://hype.free.googlepages.com/vtuploader.pl&quot;&gt;http://hype.free.googlepages.com/vtuploader.pl&lt;/a&gt;&lt;br /&gt;
$ chmod +x vtuploader.pl&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Nous allons prendre pour tests les virus fournis dans le récent article &lt;a href=&quot;http://blog.untangle.com/?p=96&quot;&gt;http://blog.untangle.com/?p=96&lt;/a&gt;&lt;br /&gt;
Les détails sont aussi sur &lt;a href=&quot;http://virus.untangle.com/&quot;&gt;http://virus.untangle.com/&lt;/a&gt;&lt;/p&gt;



&lt;blockquote&gt;&lt;p&gt;$ wget http://virus.untangle.com/samples.zip&lt;br /&gt;
$ unzip -P a samples.zip&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;$ ./vtuploader.pl -nv all/000_eicar.com&lt;br /&gt;
Processing file all/000_eicar.com&lt;br /&gt;
MD5: 44d88612fea8a8f36de82e1278abb02f&lt;br /&gt;
File size: 68 bytes&lt;br /&gt;
&lt;br /&gt;
Upload finished, waiting for scanning&lt;br /&gt;
Enqued in position 10. Estimated start time between 93 and 133 seconds&lt;br /&gt;
Scanning. Scanned with 31 engines&lt;br /&gt;
Scanning done                    &lt;br /&gt;
Infection count 32 out of 32&lt;br /&gt;
&lt;br /&gt;
File all/000_eicar.com&lt;br /&gt;
&lt;br /&gt;
Antivirus......         Version  ......    Last Update ......Result         &lt;br /&gt;
AVG   ......            7.5.0.476 ......   2007.08.13 ...... EICAR_Test&lt;br /&gt;
AhnLab-V3  ......       2007.8.9.2 ......  2007.08.13......  EICAR_Test_File&lt;br /&gt;
AntiVir     ......      7.4.0.60   ......  2007.08.13 ...... Eicar-Test-Signature&lt;br /&gt;
Authentium  ......      4.93.8   ......    2007.08.13 ...... EICAR_Test_File&lt;br /&gt;
Avast      ......       4.7.1029.0 ......  2007.08.13 ...... EICAR Test-NOT virus!!&lt;br /&gt;
BitDefender   ......    7.2    ......      2007.08.13......  EICAR-Test-File (not a virus)&lt;br /&gt;
CAT-QuickHeal  ......   9.00  ......       2007.08.13 ...... EICAR Test File&lt;br /&gt;
ClamAV    ......        0.91    ......     2007.08.13 ...... Eicar-Test-Signature&lt;br /&gt;
DrWeb   ......          4.33    ......     2007.08.13......  EICAR Test File (NOT a Virus!)&lt;br /&gt;
Ewido    ......         4.0     ......     2007.08.13......  Not-A-Virus.Test.Eicar&lt;br /&gt;
F-Prot   ......         4.3.2.48  ......   2007.08.13......  EICAR_Test_File&lt;br /&gt;
F-Secure  ......        6.70.13030.0 ......2007.08.13 ...... EICAR_Test_File&lt;br /&gt;
FileAdvisor ......      1        ......    2007.08.13......  High threat detected&lt;br /&gt;
Fortinet  ......        2.91.0.0   ......  2007.08.13......  EICAR_TEST_FILE&lt;br /&gt;
Ikarus  ......          T3.1.1.12  ......  2007.08.13 ...... EICAR-ANTIVIRUS-TESTFILE&lt;br /&gt;
Kaspersky ......        4.0.2.24  ......   2007.08.13......  EICAR-Test-File&lt;br /&gt;
McAfee  ......          5096     ......    2007.08.13 ...... EICAR test file&lt;br /&gt;
Microsoft  ......       1.2704  ......     2007.08.13......  Virus:DOS/EICAR_Test_File&lt;br /&gt;
NOD32v2 ......          2457    ......     2007.08.13......  Eicar test file&lt;br /&gt;
Norman   ......         5.80.02  ......    2007.08.13......  EICAR_Test_file_not_a_virus!&lt;br /&gt;
Panda  ......           9.0.0.4   ......   2007.08.12 ...... EICAR-AV-TEST-FILE&lt;br /&gt;
Prevx1......            V2         ......  2007.08.13 ...... Win32.Malware.gen&lt;br /&gt;
Rising  ......          19.36.02.00 ...... 2007.08.13......  EICAR-Test-File&lt;br /&gt;
Sophos ......           4.20.0   ......    2007.08.12......  EICAR-AV-Test&lt;br /&gt;
Sunbelt  ......         2.2.907.0 ......   2007.08.11 ...... EICAR (v)&lt;br /&gt;
Symantec  ......        10     ......      2007.08.13......  EICAR Test String&lt;br /&gt;
TheHacker  ......       6.1.8.167 ......   2007.08.13 ...... EICAR_Test_File&lt;br /&gt;
VBA32   ......          3.12.2.2  ......   2007.08.13......  EICAR-Test-File&lt;br /&gt;
VirusBuster......       4.3.26:9  ......   2007.08.13 ...... EICAR_test_file&lt;br /&gt;
Webwasher-Gateway...... 6.0.1 ......       2007.08.13 ...... Virus.Eicar-Test-Signature&lt;br /&gt;
eSafe ......            7.0.15.0 ......    2007.08.10......  EICAR Test File&lt;br /&gt;
eTrust-Vet  ......      31.1.5055  ......  2007.08.13......  the EICAR test string&lt;br /&gt;
&lt;br /&gt;
Additional information&lt;br /&gt;
&lt;br /&gt;
File size: 68 bytes&lt;br /&gt;
MD5: 44d88612fea8a8f36de82e1278abb02f&lt;br /&gt;
SHA1: 3395856ce81f2b7382dee72602f798b642f14140&lt;br /&gt;
$&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Le test complet:&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;$ ./vtuploader.pl -nv all/*&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Les &lt;a href=&quot;http://vrac.uggy.org/results-vtuploader-virus-untangle-com&quot;&gt;résultats sont ici.&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Chacun en tirera ses conclusions...&lt;/p&gt;


&lt;p&gt;/!\ Le script est à utiliser avec parcimonie pour éviter un DOS sur VirusTotal.com ou un filtrage du script de leur part...&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2007/08/14/Verification-de-virus#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2007/08/14/Verification-de-virus#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/155</wfw:commentRss>
      </item>
    
  <item>
    <title>Recherche d'adresses emails &quot;masquées&quot; par Google</title>
    <link>http://blog.uggy.org/post/2007/07/29/Recherche-dadresses-emails-masquees-par-Google</link>
    <guid isPermaLink="false">urn:md5:20f7ccd5a229bde980c5a82b1f235dcc</guid>
    <pubDate>Sun, 29 Jul 2007 19:07:00 +0200</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Vous protégez votre adresse mail en l'écrivant:&lt;br /&gt;&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;moi [at] mondomaine [dot] com&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;?&lt;br /&gt;&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;allinurl:*(at)*dot*|allinurl:*[at]*dot* &lt;br /&gt;
Résultats 1 - 10 sur un total d'environ 1 780 000 pour allinurl:*(at)*dot*|allinurl:*[at]*dot* (0,33 secondes)&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;&lt;a href=&quot;http://www.google.fr/search?hl=fr&amp;amp;q=allinurl%3A*%28at%29*dot*%7Callinurl%3A*%5Bat%5D*dot*&amp;amp;btnG=Recherche+Google&amp;amp;meta=&quot;&gt;Le recherche Google&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://www.thespanner.co.uk/2007/07/04/nearly-2-million-emails/&quot;&gt;Source&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2007/07/29/Recherche-dadresses-emails-masquees-par-Google#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2007/07/29/Recherche-dadresses-emails-masquees-par-Google#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/152</wfw:commentRss>
      </item>
    
  <item>
    <title>Spam fortune</title>
    <link>http://blog.uggy.org/post/2007/06/29/Spam-fortune</link>
    <guid isPermaLink="false">urn:md5:2a1e695a5b8e8effe37a907c7aabb662</guid>
    <pubDate>Fri, 29 Jun 2007 21:04:00 +0200</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;blockquote&gt;&lt;p&gt;sudo apt-get install &lt;a href=&quot;http://erlug.linux.it/~da/soft/fortunes-spam/&quot;&gt;fortunes-spam&lt;/a&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;$ fortune -o&lt;br /&gt;
Today's spam:&lt;br /&gt;&lt;/p&gt;
&lt;p&gt;
The best |/.|@.Cr./\!&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Si on veut virer les &quot;Today's spam&quot;:&lt;/li&gt;
&lt;/ul&gt;

&lt;blockquote&gt;&lt;p&gt;$ head -1 /usr/share/games/fortunes/off/spam&lt;br /&gt;
Gbqnl'f fcnz:&lt;br /&gt;
$&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;Some of the fortunes are _really_ vulgar and obscene; you're warned.  Plaintext files are &quot;encrypted&quot; with &lt;a href=&quot;http://en.wikipedia.org/wiki/ROT13&quot;&gt;rot13&lt;/a&gt;.&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;sudo apt-get install gcipher&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;$ cat /usr/share/games/fortunes/off/spam | gcipher -C Rot -k 13 &amp;gt; spam2&lt;br /&gt;
$ head -1 spam2&lt;br /&gt;
Today's spam:&lt;br /&gt;
$&lt;br /&gt;
$ grep -v &quot;Today's spam:&quot; spam2 &amp;gt; out &amp;amp;&amp;amp; mv out spam2&lt;br /&gt;
$ strfile -r spam2&lt;br /&gt;
&quot;spam2.dat&quot; created&lt;br /&gt;
There were 1011 strings&lt;br /&gt;
Longest string: 2540 bytes&lt;br /&gt;
Shortest string: 15 bytes&lt;br /&gt;
$ sudo cp spam2.dat /usr/share/games/fortunes/off/&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;$ fortune -o spam2&lt;br /&gt;
&lt;br /&gt;
Do not visit this illegal websites!&lt;br /&gt;
$&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2007/06/29/Spam-fortune#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2007/06/29/Spam-fortune#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/145</wfw:commentRss>
      </item>
    
  <item>
    <title>SarkoSpam - Le bilan</title>
    <link>http://blog.uggy.org/post/2007/04/21/SarkoSpam-Le-bilan</link>
    <guid isPermaLink="false">urn:md5:a90c3b816da5df3e2e443cc333b30177</guid>
    <pubDate>Sat, 21 Apr 2007 18:21:00 +0200</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Bilan de l'affaire par &lt;a href=&quot;http://www.bertrandlemaire.com/dotclear/index.php?2007/04/16/450-sarkospam-un-scandale-riche-d-enseignements&quot; hreflang=&quot;fr&quot;&gt;Bertrand Lemaire&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;En gros... Aucune poursuite judiciaire malgré les nombreuses plaintes...&lt;/p&gt;



&lt;p&gt;Le &lt;a href=&quot;http://blog.uggy.org/post/2005/10/03/43-le-spam-sarko&quot;&gt;billet de l'époque&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2007/04/21/SarkoSpam-Le-bilan#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2007/04/21/SarkoSpam-Le-bilan#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/140</wfw:commentRss>
      </item>
    
  <item>
    <title>Live Spam Challenge 2007</title>
    <link>http://blog.uggy.org/post/2007/04/12/Live-Spam-Challenge-2007</link>
    <guid isPermaLink="false">urn:md5:7ca819278d660466da5d447aa61bfd7e</guid>
    <pubDate>Thu, 12 Apr 2007 21:32:00 +0200</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;24 heures de spams (et de hams) en continu.&lt;br /&gt;
Qui trouvera le maximum de spams en faisant le moins de false positive&amp;nbsp;?&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://www.ceas.cc/2007/challenge/challenge.html&quot;&gt;La page d'information&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://plg.uwaterloo.ca/~gvcormac/ceaslive.pdf&quot;&gt;Le Pdf de description&lt;/a&gt;&lt;/p&gt;



&lt;p&gt;(Microsoft est dans les parages...&lt;br /&gt;
...Via Slashdot)&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2007/04/12/Live-Spam-Challenge-2007#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2007/04/12/Live-Spam-Challenge-2007#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/139</wfw:commentRss>
      </item>
    
  <item>
    <title>La fin d'ORDB</title>
    <link>http://blog.uggy.org/post/2006/12/18/126-la-fin-d-ordb</link>
    <guid isPermaLink="false">urn:md5:587a15d01763d77d9cb05ef6d3cc9176</guid>
    <pubDate>Mon, 18 Dec 2006 20:39:38 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Extrait de &lt;a href=&quot;http://ordb.org/news/?id=38&quot;&gt;http://ordb.org/news/?id=38&lt;/a&gt;&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;We regret to inform you that ORDB.org [...] is shutting down.[...] &lt;br /&gt;
We encourage system owners &lt;strong&gt;to remove ORDB checks from their mailers immediately&lt;/strong&gt; and start investigating alternative methods of spam filtering.[...]&lt;br /&gt;
DNS and the mailing lists will vanish today, December 18, 2006.&lt;/p&gt;&lt;/blockquote&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/12/18/126-la-fin-d-ordb#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/12/18/126-la-fin-d-ordb#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/119</wfw:commentRss>
      </item>
    
  <item>
    <title>Spam camouflage</title>
    <link>http://blog.uggy.org/post/2006/11/16/123-spam-cmouflage</link>
    <guid isPermaLink="false">urn:md5:3f060d34385835debf13ed1e07213215</guid>
    <pubDate>Thu, 16 Nov 2006 23:20:00 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Encore un petite nouveauté...&lt;/p&gt;



&lt;p&gt;&lt;a href=&quot;http://img177.imageshack.us/img177/2859/imagepleindecouleurs16nsf2.png&quot;&gt;&lt;img src=&quot;http://img177.imageshack.us/img177/2859/imagepleindecouleurs16nsf2.th.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Je vois 2 raisons à ce &quot;camouflage&quot;:&lt;/p&gt;


&lt;p&gt;La 1ère, c'est que l'OCR sera plus difficile car certaines lettres seront sur un fond de la même couleur.&lt;/p&gt;


&lt;p&gt;La 2ème, c'est le ratio &quot;pixels par octets&quot;:&lt;/p&gt;


&lt;p&gt;En effet, devant l'explosion des spams contenant des images, des nouveaux moyens de défense ont dus êtres trouvés pour identifier les images contenant essentiellement du texte (à priori un spam).&lt;/p&gt;


&lt;p&gt;L'une de ces nouvelles techniques pour détecter les images &quot;spam&quot; est d'étudier le ratio &quot;pixels par octets&quot;...&lt;/p&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;spamNormal.gif&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;12259 octets   (12 Ko)&lt;br /&gt;
508x560  -&amp;gt; 284 480 pixels&lt;br /&gt;
Nombres de pixels par octets (ratio): &lt;strong&gt;23&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;ImageNormale508x560pasSpam.gif&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;124793 octets    (122 Ko)&lt;br /&gt;
508x560  -&amp;gt; 284 480 pixels&lt;br /&gt;
Nombres de pixels par octets (ratio):&lt;strong&gt; 2.2&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;NouvelleImageSpamCamouflage.gif&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;27154 octets   (26,5 Ko)&lt;br /&gt;
700x400  -&amp;gt;  280 000 pixels&lt;br /&gt;
Nombres de pixels par octets (ratio): &lt;strong&gt;10.3&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;A priori, la moyenne des images spams non &quot;camouflage&quot;, a un ratio allant de 7 à 60 (en moyenne 35) alors qu'une image non spam a plutôt en général un ratio entre 1 et 10 (en moyenne 3).&lt;br /&gt;
Tant que les fonds d'images spams sont unis, le ratio étant en moyenne de 35, c'est très significatif, mais avec ce nouveau spam &quot;camouflage&quot; avec un ratio de 10, çà l'est beaucoup moins...&lt;/p&gt;




&lt;p&gt;Tout le monde aura noté également l'anti OCR avec les lettres décalées...&lt;/p&gt;


&lt;p&gt;Edit 20/11/2006&amp;nbsp;:&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://img135.imageshack.us/img135/95/yannick20112006yn7.gif&quot;&gt;&lt;img src=&quot;http://img135.imageshack.us/img135/95/yannick20112006yn7.th.gif&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://img135.imageshack.us/img135/6103/yannick201120062by5.gif&quot;&gt;&lt;img src=&quot;http://img135.imageshack.us/img135/6103/yannick201120062by5.th.gif&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/11/16/123-spam-cmouflage#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/11/16/123-spam-cmouflage#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/116</wfw:commentRss>
      </item>
    
  <item>
    <title>Spam sans URL</title>
    <link>http://blog.uggy.org/post/2006/11/09/122-spam-sans-url</link>
    <guid isPermaLink="false">urn:md5:e1cd4b5084e6c419aea5fd9fd874e2fc</guid>
    <pubDate>Thu, 09 Nov 2006 00:57:08 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;De plus en plus de spams n'ayant pas de liens vers des sites webs...&lt;br /&gt;
Ceci pour contrer les détections basées sur les URLs (comme &lt;a href=&quot;http://www.surbl.org/&quot;&gt;SURBL&lt;/a&gt; )&lt;/p&gt;


&lt;p&gt;Ici la technique consiste à montrer l'URL dans un beau gif animé:&lt;/p&gt;


&lt;p&gt;Le spam:&lt;br /&gt;
&lt;a href=&quot;http://img172.imageshack.us/img172/3451/urlataperdansungifanimegb6.png&quot;&gt;&lt;img src=&quot;http://img172.imageshack.us/img172/3451/urlataperdansungifanimegb6.th.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Le gif animé:&lt;br /&gt;
&lt;a href=&quot;http://img155.imageshack.us/img155/8867/gifanimedelurlavecimagezn3.gif&quot;&gt;&lt;img src=&quot;http://img155.imageshack.us/img155/8867/gifanimedelurlavecimagezn3.th.gif&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/11/09/122-spam-sans-url#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/11/09/122-spam-sans-url#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/115</wfw:commentRss>
      </item>
    
  <item>
    <title>Spam en gif animé et OCR</title>
    <link>http://blog.uggy.org/post/2006/10/23/121-spam-en-gif-anime-et-ocr</link>
    <guid isPermaLink="false">urn:md5:0d34fe50d0b7ee3223db13d34283a355</guid>
    <pubDate>Mon, 23 Oct 2006 14:33:30 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;En ce moment, la mode est au gif animés.&lt;br /&gt;
Le but étant de contourner les différentes &lt;a href=&quot;http://wiki.apache.org/spamassassin/OcrPlugin&quot;&gt;méthodes&lt;/a&gt; implémentant de l'OCR pour la détection de spam.&lt;/p&gt;


&lt;p&gt;L'image finale:&lt;br /&gt;
&lt;a href=&quot;http://img246.imageshack.us/img246/926/gifanimespamzt9.gif&quot;&gt;&lt;img src=&quot;http://img111.imageshack.us/img111/6664/gifpasanimespam3jf9.th.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Le séquencement à l'intérieur du gif:&lt;br /&gt;
&lt;a href=&quot;http://img235.imageshack.us/img235/7098/gifanimespam2hs9.png&quot;&gt;&lt;img src=&quot;http://img235.imageshack.us/img235/7098/gifanimespam2hs9.th.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/10/23/121-spam-en-gif-anime-et-ocr#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/10/23/121-spam-en-gif-anime-et-ocr#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/114</wfw:commentRss>
      </item>
    
  <item>
    <title>[SURBL-Announce] PhishTank data added to SURBL phishing list</title>
    <link>http://blog.uggy.org/post/2006/10/20/119-surbl-announce-phishtank-data-added-to-surbl-phishing-list</link>
    <guid isPermaLink="false">urn:md5:224bcb92a7ae8b87832655c0c74dd828</guid>
    <pubDate>Fri, 20 Oct 2006 13:52:33 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;blockquote&gt;&lt;p&gt;Jeff Chan jeffc at surbl.org&lt;br /&gt;
Thu Oct 19 09:13:27 CEST 2006&lt;br /&gt;
&lt;br /&gt;
I'm pleased to announce that we are now including PhishTank&lt;br /&gt;
data &lt;a href=&quot;http://lists.surbl.org/pipermail/announce/2006-October/000152.html&quot;&gt;[...]&lt;/a&gt;&lt;/p&gt;&lt;/blockquote&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/10/20/119-surbl-announce-phishtank-data-added-to-surbl-phishing-list#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/10/20/119-surbl-announce-phishtank-data-added-to-surbl-phishing-list#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/112</wfw:commentRss>
      </item>
    
  <item>
    <title>FUSSP</title>
    <link>http://blog.uggy.org/post/2006/10/19/118-pas-de-spams-chez-nous-et-la-solution-anti-spam</link>
    <guid isPermaLink="false">urn:md5:0bd6ab4450e76a62b4b1ae93f2a83444</guid>
    <pubDate>Thu, 19 Oct 2006 23:13:41 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Vous avez LA solution Anti-Spam car:&lt;br /&gt;
&lt;a href=&quot;http://www.rhyolite.com/anti-spam/you-might-be.html&quot;&gt;You Might Be An Anti-Spam Kook If&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Vous n'envoyez pas de spams car:&lt;br /&gt;
&lt;a href=&quot;http://www.rhyolite.com/anti-spam/that-which-we-dont.html&quot;&gt;Spam is that Which We Don't Do&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/10/19/118-pas-de-spams-chez-nous-et-la-solution-anti-spam#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/10/19/118-pas-de-spams-chez-nous-et-la-solution-anti-spam#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/111</wfw:commentRss>
      </item>
    
  <item>
    <title>Les spammeurs profitent des nombreuses sorties de services Google</title>
    <link>http://blog.uggy.org/post/2006/06/21/97-les-spammeurs-profitent-des-nombreuses-sorties-de-services-google</link>
    <guid isPermaLink="false">urn:md5:aef4e062889e0baab0954f08a47d1513</guid>
    <pubDate>Wed, 21 Jun 2006 10:18:24 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Tout le monde parle de &lt;a href=&quot;http://www.google.com/googlecalendar/overview.html&quot;&gt;Google Calendar&lt;/a&gt; ou encore de &lt;a href=&quot;http://www.google.com/tools/firefox/browsersync/index.html&quot;&gt;Google Browser Sync&lt;/a&gt;...mais c'est en exclu que je vous présente Google Pharmacy&amp;nbsp;! ;)&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img238.imageshack.us/img238/8395/phamacyyannickjuin20061ll.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;



&lt;p&gt;On notera l'Url en question:(voir cet &lt;a href=&quot;http://blog.uggy.org/index.php?2005/04/18/18-spam-et-les-liens-de-redirection&quot;&gt;ancien billet&lt;/a&gt;) &lt;br /&gt;&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;http://www.google.com/url?q=%68%74%74%70%3A%2F%2F%72%78%6C%69%73%74%2E%63%6F%6F%6C%69%6E%63%2E%69%6E%66%6F&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Avec ici en prime un encodage de l'URL...&lt;/p&gt;


&lt;p&gt;Je déconseille d'y aller avec un client graphique...  ;)&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img209.imageshack.us/img209/322/pillsyannickjuin20064gf.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/06/21/97-les-spammeurs-profitent-des-nombreuses-sorties-de-services-google#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/06/21/97-les-spammeurs-profitent-des-nombreuses-sorties-de-services-google#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/97</wfw:commentRss>
      </item>
    
  <item>
    <title>SarkoSpam - Classement sans suite...</title>
    <link>http://blog.uggy.org/post/2006/02/16/75-sarkospam-classement-sans-suite</link>
    <guid isPermaLink="false">urn:md5:0d7b89bc47683d5ecb9446bd61966d6f</guid>
    <pubDate>Thu, 16 Feb 2006 18:51:29 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Suite au &lt;a href=&quot;http://blog.uggy.org/index.php?2005/10/03/43-le-spam-sarko&quot;&gt;SarkoSpam&lt;/a&gt;, des plaintes avaient été déposées...&lt;br /&gt;
... voici &lt;a href=&quot;http://www.couchet.org/blog/index.php?2006/02/13/119-sarkospam-classement-sans-suite-de-ma-plainte-contre-x&quot;&gt;le résultat d'une de ces plaintes&lt;/a&gt; :(&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/02/16/75-sarkospam-classement-sans-suite#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/02/16/75-sarkospam-classement-sans-suite#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/75</wfw:commentRss>
      </item>
    
  <item>
    <title>Terminé le spam</title>
    <link>http://blog.uggy.org/post/2006/01/26/69-termine-le-spam</link>
    <guid isPermaLink="false">urn:md5:84671ab31ba8f387d94524231ce046a1</guid>
    <pubDate>Thu, 26 Jan 2006 14:41:54 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;blockquote&gt;&lt;p&gt;Two years from now, spam will be solved &lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;Bill Gates - &lt;strong&gt;25th January 2004&lt;/strong&gt; - World Economic Forum - Davos&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://www.theregister.co.uk/2004/01/26/well_kill_spam_in_two/&quot;&gt;Le petit lien1 qui va bien &lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.securityfocus.com/news/7902&quot;&gt;Le petit lien2 qui va bien &lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Je crois que je n'ai plus qu'à fermer ma rubrique &quot;Spam&quot; alors..&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2006/01/26/69-termine-le-spam#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2006/01/26/69-termine-le-spam#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/69</wfw:commentRss>
      </item>
    
  <item>
    <title>Le Spam Sarko</title>
    <link>http://blog.uggy.org/post/2005/10/03/43-le-spam-sarko</link>
    <guid isPermaLink="false">urn:md5:4cd34410465146ba0ded7217d87cb60c</guid>
    <pubDate>Mon, 03 Oct 2005 15:55:35 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>&lt;p&gt;Quand les hommes politiques français se mettent aux spams...&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Le &lt;del&gt;mail&lt;/del&gt; spam reçu:&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&quot;http://img89.imageshack.us/img89/5332/spamsarko01102005pd0.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Les en-têtes:&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Le spam provient de la &quot;célèbre&quot; société de Emarketing &quot;EmailVision&quot;&lt;/p&gt;    &lt;p&gt;&lt;img src=&quot;http://img88.imageshack.us/img88/4933/sourcesarkospam01102005aa4.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;



&lt;blockquote&gt;&lt;p&gt;whois 84.14.78.161&lt;br /&gt;
inetnum:      84.14.78.0 - 84.14.78.255&lt;br /&gt;
netname:      FR-EMAIL-VISION-NET-2&lt;br /&gt;
descr:        FR-EMAIL-VISION&lt;br /&gt;
country:      FR&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Le contexte:&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;L'adresse email vers laquelle le spam a été envoyée est &lt;strong&gt;uniquement&lt;/strong&gt; dans la base &quot;whois&quot; (hormis les bases de spammeurs ;) ) car c'est l'adresse associée à un nom de domaine.
Cette adresse me sert uniquement à être informé lorsque le domaine vient à expiration. L'adresse n'a jamais été utilisée pour envoyer des mails, s'incrire à des sites etc...&lt;br /&gt;
L'adresse reçoit une centaine de spams par jour (et un mail de gandi par an ;) )
Cela n'empêche absolument pas le mail de prétendre qu'il est émis suite à mon inscription sur un site, comme le font tous les spams...&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img85.imageshack.us/img85/1283/sarkospamdesabo01102005bv0.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;



&lt;p&gt;MAJ du 10 Octobre:&lt;br /&gt;
Plusieurs billets sur l'enquête de qui a acheté la base d'adresse a qui..qui l'a acheté a qui...etc...&lt;br /&gt;
&lt;a href=&quot;http://blog2.lemondeinformatique.fr/management_du_si/2005/10/sarkospam_les_l.html&quot;&gt;http://blog2.lemondeinformatique.fr/management_du_si/2005/10/sarkospam_les_l.html&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2005/10/03/43-le-spam-sarko#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2005/10/03/43-le-spam-sarko#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/43</wfw:commentRss>
      </item>
    
  <item>
    <title>Spam et écriture verticale</title>
    <link>http://blog.uggy.org/post/2005/09/14/39-spam-et-ecriture-verticale</link>
    <guid isPermaLink="false">urn:md5:0f4c82c9609277aac80e6f087a9af199</guid>
    <pubDate>Wed, 14 Sep 2005 00:44:14 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>&lt;p&gt;Pour éviter la détection de mots contenus dans les spams, on avait vu apparaître il y a quelque temps la méthode &quot;d'écriture verticale&quot; (employé dans le célèbre &quot;University Diplomas&quot;)...&lt;/p&gt;


&lt;p&gt;Cette méthode qui n'était plus beaucoup utilisée semble revenir...&lt;/p&gt;


&lt;p&gt;Voici le source...&lt;br /&gt;
On peut noter les 2 premières lettres du premier mot de la ligne1, puis les 2 premières lettres du premier mot de la seconde ligne et ainsi de suite, rendant plus difficile la détection des mots par un filtre AntiSpam.&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img223.imageshack.us/img223/7483/source14sep2005wt4.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;    &lt;p&gt;et voici le message tel qu'il apparaît au final, c'est à dire de manière parfaitement lisible:&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img224.imageshack.us/img224/2556/tableau14sep2005nb2.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2005/09/14/39-spam-et-ecriture-verticale#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2005/09/14/39-spam-et-ecriture-verticale#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/39</wfw:commentRss>
      </item>
    
  <item>
    <title>Directory Harvesting et check_helo_access</title>
    <link>http://blog.uggy.org/post/2005/06/14/31-un-petit-directory-havesting</link>
    <guid isPermaLink="false">urn:md5:f9bf5094463bfd0811af2fe18e1bcfd9</guid>
    <pubDate>Tue, 14 Jun 2005 23:34:16 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>&lt;p&gt;Même si le destinataire n'existe pas, le message est bloqué au moment du RCPT TO par le paramêtre postfix &quot;check_helo_access&quot; qui contient mes noms de domaines et mes Ips publiques...&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Ceci permet de rejeter les machines qui envoient notre domaine ou notre IP en paramêtre HELO.&lt;br /&gt;
La RFC indique d'utiliser en paramêtre le nom FQDN de la machine émettrice (ou son IP entre crochet). Qui d'autre que mon serveur peut avoir ma propre IP&amp;nbsp;?
(mes serveurs internes sont autorisé avant le check_helo_access par le paramêtre mynetworks...&lt;/p&gt;


&lt;p&gt;Merci a tous les spammeurs et codeurs de virus qui utilisent des moteurs SMTP qui ne respectent pas les Rfcs..&lt;br /&gt;
Avec ce bloquage HELO, pas de risque de false positive...&lt;/p&gt;


&lt;p&gt;On peut noter:&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;les destinataires dans l'ordre alphabétique (on est en plein dans les b)&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;le MAIL FROM change en cours..&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Ip koréenne&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;A noter que Postfix rajoute par défaut un délai de 1 seconde pour chaque nouvelle erreur au bout de 10 erreurs, puis au bout de 20 erreurs, il coupe la session SMTP...&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;Jun  9 15:21:26 NomMachine postfix/smtpd-27461-: connect from unknown-211.105.250.100-&lt;br /&gt;
Jun  9 15:21:28 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;braun@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:28 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;brewer@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:29 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;brewster@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:29 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;bried@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:30 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;britton@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:30 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;broussard@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:31 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;gecgxv7sxezj@halifax.com&amp;gt; &lt;strong&gt;to=&amp;lt;bruno@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:32 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;sjtmww27jn@servint.com&amp;gt; &lt;strong&gt;to=&amp;lt;bryson@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:33 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;sjtmww27jn@servint.com&amp;gt; &lt;strong&gt;to=&amp;lt;bullard@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:33 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;sjtmww27jn@servint.com&amp;gt; &lt;strong&gt;to=&amp;lt;bunch@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:34 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;sjtmww27jn@servint.com&amp;gt; &lt;strong&gt;to=&amp;lt;burger@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:35 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;sjtmww27jn@servint.com&amp;gt; &lt;strong&gt;to=&amp;lt;burgess@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:37 NomMachine postfix/smtpd-27461-: NOQUEUE: reject: RCPT from unknown-211.105.250.100- 550 &amp;lt;MonIPpublique&amp;gt;: Helo command rejected: You are using my adress; from=&amp;lt;sjtmww27jn@servint.com&amp;gt; &lt;strong&gt;to=&amp;lt;burgos@MonDomaine.tld&amp;gt;&lt;/strong&gt; proto=SMTP helo=&amp;lt;MonIPpublique&amp;gt;&lt;br /&gt;
Jun  9 15:21:39 NomMachine postfix/smtpd-27461-: disconnect from unknown-211.105.250.100-&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2005/06/14/31-un-petit-directory-havesting#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2005/06/14/31-un-petit-directory-havesting#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/27</wfw:commentRss>
      </item>
    
  <item>
    <title>Phishing sur des banques francaise</title>
    <link>http://blog.uggy.org/post/2005/06/02/29-phishing-sur-des-banques-francaise</link>
    <guid isPermaLink="false">urn:md5:1cac58ad659d97a5af5c937489361995</guid>
    <pubDate>Thu, 02 Jun 2005 16:33:09 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;p&gt;Ahhh ca y est.. du Phishing sur des banques francaise!&lt;/p&gt;


&lt;p&gt;Voila le mail reçu:&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img152.imageshack.us/img152/6130/01juin05phishingfr1jz1.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;


&lt;p&gt;Bon il y a un peu de progrès a faire pour le rendre crédible (message en Français surtout)&lt;/p&gt;


&lt;p&gt;Le source avec ces liens de redirection:&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://img301.imageshack.us/img301/1382/01juin05phishingfr2ra2.png&quot; alt=&quot;&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;/p&gt;


&lt;p&gt;Les alertes des principales banques concernées (pas trouvé pour le ccf)&lt;br /&gt;
&lt;a href=&quot;http://par.societegenerale.fr/EIP/resources/production/Alerte_securite/&quot;&gt;Société Générale&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.bnpparibas.net/controller?type=fiche&amp;amp;identifiant=Alerte_Securite_20050527172602&quot;&gt;BnpParibas&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.cic.fr/securite/index.htm&quot;&gt;CIC&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2005/06/02/29-phishing-sur-des-banques-francaise#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2005/06/02/29-phishing-sur-des-banques-francaise#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/25</wfw:commentRss>
      </item>
    
  <item>
    <title>Un autre Wiki AntiSpam (qui parle évidemment de Postfix), celui du CRU</title>
    <link>http://blog.uggy.org/post/2005/04/27/22-un-autre-wiki-antispam-qui-parle-aussi-de-postfix-celui-du-cru</link>
    <guid isPermaLink="false">urn:md5:772a1a2d21566006a09c675296545386</guid>
    <pubDate>Wed, 27 Apr 2005 16:34:36 +0000</pubDate>
    <dc:creator>Yannick</dc:creator>
        <category>Spam/Virus</category>
            
    <description>    &lt;blockquote&gt;&lt;p&gt;Message venant de:
De: Aumont - Comite Reseaux des Universites
Date: Wednesday, April 27, 2005, 4:11:54 PM
Sujet: rubrique antispam de www.cru.fr&lt;/p&gt;
&lt;p&gt;
==============Message original===============
* PGP Signed by an unverified key: 04/27/2005 at 03:11PM
Bonjour&lt;/p&gt;
&lt;p&gt;
Nous vous informons de l'ouverture d'une rubrique anti-spam
&lt;a href=&quot;http://www.cru.fr/antispam&quot;&gt;http://www.cru.fr/antispam&lt;/a&gt; . Ces documents sont le fruit d'un travail
collaboratif de plusieurs administrateurs messagerie de la communauté,
en particulier Fabrice Prigent et Jose Marcio Martins da Cruz.&lt;/p&gt;
&lt;p&gt;
Serge Aumont&lt;/p&gt;&lt;/blockquote&gt;



&lt;p&gt;On y trouve, entre autre à &lt;a href=&quot;http://www.cru.fr/antispam/wgwiki/doku.php?id=ressources_postfix&quot;&gt;cette adresse&lt;/a&gt;, une petite note expliquant comment mettre
les pièces jointes louches (aka .exe) dans la queue HOLD de Postfix, avec un script qui libère toutes les heures ces messages de + de 6 heures...&lt;br /&gt;
Ceci permettant à l'Antivirus de mettre à jour sa signature...&lt;/p&gt;</description>
    
    
    
          <comments>http://blog.uggy.org/post/2005/04/27/22-un-autre-wiki-antispam-qui-parle-aussi-de-postfix-celui-du-cru#comment-form</comments>
      <wfw:comment>http://blog.uggy.org/post/2005/04/27/22-un-autre-wiki-antispam-qui-parle-aussi-de-postfix-celui-du-cru#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.uggy.org/feed/rss2/comments/19</wfw:commentRss>
      </item>
    
</channel>
</rss>