Auteur Sujet: Un virus sous Ubuntu/Firefox ?  (Lu 2401 fois)

0 Membres et 1 Invité sur ce sujet

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #12 le: 07 avril 2024 à 18:30:08 »
Possible, mais ça ne change pas toutes les 5 min non plus... Ça fait un moment que l'ipv6 est en place sur mon LAN et ce n’est que ces jours-ci que j'ai ce comportement.

Faudrait que je le désactive pour voir.

Catalyst

  • Abonné FAI autre
  • *
  • Messages: 191
Un virus sous Ubuntu/Firefox ?
« Réponse #13 le: 07 avril 2024 à 18:42:22 »

Mais c'est vrai que j'ai remarqué ces temps-ci que amazon me demandait souvent de résoudre une image pour vérifier si je n'étais pas un bot, tout comme très souvent le soir, j'ai droit systématiquement à la page d'erreur "erreur interne décelée" qui ne se manifeste pas sur une VM au même moment par exemple.

J'ai le même problème depuis ces derniers jours, l'ipv6 du PC (sous Windows) ayant été changée : passage d'une adresse genre prefix::XXXX à une de type EUI-64. Pas d'autres symptômes.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 460
  • Lyon (69) / St-Bernard (01)
    • Twitter
Un virus sous Ubuntu/Firefox ?
« Réponse #14 le: 07 avril 2024 à 18:43:14 »

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #15 le: 07 avril 2024 à 19:02:02 »
J'ai le même problème depuis ces derniers jours, l'ipv6 du PC (sous Windows) ayant été changée : passage d'une adresse genre prefix::XXXX à une de type EUI-64. Pas d'autres symptômes.

Chez moi pas de changement, je suis toujours en SLAAC et ce depuis le début. Le plus bizarre c'est que la page d'erreur se manifeste le soir (pas vérifié l'heure précise, je dirais à partir de 22-23h), jamais la journée... Au début je pensais qu'ils mettaient à jour le site, mais quand ça le fait tous les soirs au point de ne plus pouvoir  faire de recherche produit (un lien direct vers un produit n'est pas affecté, ni l'espace client), c'est très emmerdant  :-\

J’essaierais de modifier le lifetime par défaut des adresses qui est à 86400s (24h). Ou de passer en DHCPv6 pendant quelques temps.

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #16 le: 08 avril 2024 à 00:41:54 »
J'ai scanné avec les différents AV. Ça me remonte 4 fichiers soit disant infectés, mais ce sont des fichiers windows. Rien en fichier Linux...

Je reteste quelques jours en désactivant le plus d’extensions qui ne me servent pas pour le moment dans Firefox, pour voir si ça ne viendrait pas de là. Je surveille amazon également.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 169
Un virus sous Ubuntu/Firefox ?
« Réponse #17 le: 08 avril 2024 à 10:24:29 »
Je crois que mon système d'exploitation Manjaro est aussi infecté par du logiciel malveillant.


Denis M

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 1 041
  • Sermaise 91530
Un virus sous Ubuntu/Firefox ?
« Réponse #18 le: 08 avril 2024 à 10:56:56 »
Ce serait pas lié à de l'IPv6 tournante qui affole les sites croyant a un hacker essayant de se connecter en changeant toutes les << x >> secondes/minutes son IP ? :P
Ça se pourrait bien que ce soit un truc comme ça, il y a quelques temps ça me le faisait sur certains sites avec Chrome, on me disait que je n'étais pas humain.
Je suis en Windows 24H2 insider depuis un moment, avec quasi un Windows tout neuf toutes les semaines, l'actuel datant de vendredi.
Pour l'instant ça ne le fait plus.

Il me semble que les sites étaient surtout des journaux... j'avais mis ça sur le compte de ma "fleur à la boutonnière".

trekker92

  • Abonné Free adsl
  • *
  • Messages: 907
Un virus sous Ubuntu/Firefox ?
« Réponse #19 le: 08 avril 2024 à 12:13:49 »
Ça se pourrait bien que ce soit un truc comme ça, il y a quelques temps ça me le faisait sur certains sites avec Chrome, on me disait que je n'étais pas humain.
Je suis en Windows 24H2 insider depuis un moment, avec quasi un Windows tout neuf toutes les semaines, l'actuel datant de vendredi.
Pour l'instant ça ne le fait plus.

Il me semble que les sites étaient surtout des journaux... j'avais mis ça sur le compte de ma "fleur à la boutonnière".

tiens, enfin le raisonnement arrive.
prennez un vpn gratuit chez proton ou autre, non hébergé en france : la moitié des sites web commerciaux, surtout francais (leboncoin, sites de vente etc) vous demandera le fameux captcha.
tous les sites hébergés chez cloudflare vous mettront également ce captcha.

je soupçonne le truc, c'est que google hurle au loup pour un simple changement d'IP vu qu'à priori l'utilisateur n'a rien modifié de son ordi et n'a eu aucune attaque.
paranoïa de google quand tu nous tiens : un simple ajout/changement d'IP, voire mieux : l'opérateur à qui l'ip appartient n'a pas correctement màj ses informations IP.

c'est arrivé il y a quelques années quand il y a eu une vente de gros blocs IP dont OVH était impliqué (vendeur ou acheteur je sais plus), suite à une faillite. Et donc un certain nombre d'abonnés FR se sont vus exclus du j au lendemain des offres streaming web de canal+ "ce contenu n'est pas dispo dans cette zone"
ya francetvinfo, tf1 qui font ca, et d'autres aussi : IP non francaise => dégage, sans autre forme de procès.

pareil pour les chaines de tv suisse : pas d'IP suisse? tu regardes pas.

je pense fortement qu'il s'agit d'un opérateur qui a fait un renouvellement de blocs IP, ou qui a mal rempli un formulaire, ou juste réutilisé un bloc sans changer ses propriétés.
ca arrive.
et derrière, tous les abonnés se voient avec une IP enregistrée dans tel pays pour soi disant piratage  (systématiquement basé sur l'ip chez google) => cause d'AVC.
un ingé réseau m'avait dit il y a quelques années qu'il s'était vu confier un bloc IP d'une petite entreprise chinoise, par ex. C'est le seul pays au monde ou les conditions d'utilisations pour les opérateurs, n'obligent pas l'usage des IP uniquement en étant situé/localisé dans le pays (bon depuis avec les VPN c'est un peu caduc mais..)

pour moi, ya 99% de chances que l'OP (posteur original) n'a jamais eu de problèmes sur ses équipements : soit c'est une brebis égarée (ancien appareil non formaté, récupéré ailleurs ou juste sur la mauvaise ip publique), soit c'est google qui le détecte sur un réseau dont les infos publiques ne correspondent pas à leur utilisation.

ce qui est une certaine incompétence (pas chez google) si c'est vriament une histoire d'IP
mais aussi chez google, vu le peu de précisions fournies. C'est clairement flou comme du jus de merde, pour un mastodonte de cette taille c'est une erreur de comm.
un peu comme si l'antivirus ralait : "ya pt'etre un virus kek'part, selon nos espions, on va checker un coup dans les process et on revient vous dire dans quelques jours, vous inquiétez pas"

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #20 le: 09 avril 2024 à 02:05:55 »
De nouveau le captcha d'amazon, deux fois de suite à quelques minutes d'intervalle et le retour du message d'erreur en même temps (après vérification, le serveur me renvoi un 503)

Je colle l'url problématique dans chromium, nickel ça passe. Alors que c'est toujours la même machine et donc la même IP, j'ai pas pris une VM cette fois. C'est à devenir fou  :( Un passage en navigation privée ou un changement d'user agent, n'a aucun effet.

Je remets firefox à 0 et si ça fonctionne toujours pas, dézingage de l'install complète, j'en ai marre là  >:(

vivien

  • Administrateur
  • *
  • Messages: 47 268
    • Twitter LaFibre.info
Un virus sous Ubuntu/Firefox ?
« Réponse #21 le: 09 avril 2024 à 07:14:05 »
Regarde du côté des extensions Firefox : désactive temporairement celles qui ne sont pas "Recommandée" (une petite coupe Orange apparait à côté de l'extension)

Vérifie (avec le moniteur système de Gnome) que le trafic est nul quand tu ne fais rien sur ton PC (firefox ouvert et firefox fermé)
Un trafic de quelques centaines d'octets toutes les 10 à 30 secondes est normal, plus c'est anormal et signifie qu'un logiciel peut utiliser ta connexion (pour du SPAM ?)

artemus24

  • Abonné SFR fibre FttH
  • *
  • Messages: 782
  • Montignac Lascaux (24)
Un virus sous Ubuntu/Firefox ?
« Réponse #22 le: 09 avril 2024 à 12:07:04 »
Salut à tous.

L'alerte de sécurité, cela m'arrive quand je passe de Windows à Debian ou vice-versa.
Je ne sais pas trop pourquoi mais mes deux OS sont bien repertoriés coté sécurité.
Cela n'arrive pas tout le temps, et je n'arrive pas à comprende pourquoi cela arrive.
Pour Human Verification, cela m'arrive, le soir, voire la nuit, mais jamais dans la journée.

Mes adresses IPv4 & IPv6 sont fixes et ce sont les mêmes cotés Windows et coté Debian.
J'utilise Google Chrome ainsi que Mozilla Firefox. Ils sont bien identifiés coté sécurité.
A vrai dire, j'ai l'impression coté sécurité qu'il y a parfois un emballement qui n'est justifié par aucune faille de sécurité.

Gros mystère pour moi.

@+

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #23 le: 09 avril 2024 à 13:28:34 »
Regarde du côté des extensions Firefox : désactive temporairement celles qui ne sont pas "Recommandée" (une petite coupe Orange apparait à côté de l'extension)

Vérifie (avec le moniteur système de Gnome) que le trafic est nul quand tu ne fais rien sur ton PC (firefox ouvert et firefox fermé)
Un trafic de quelques centaines d'octets toutes les 10 à 30 secondes est normal, plus c'est anormal et signifie qu'un logiciel peut utiliser ta connexion (pour du SPAM ?)

Merci Vivien.

Oui, c'est ce que j'ai fait. J'ai enlevé la plupart des extensions, pour le moment j'en ai 3 activées : ublock origin, tampermonkey (pour youtube), et user agent switcher (toujours pour YT). Les deux dernière n'ont pas la coupe orange, mais sont assez populaires quand même. Je vais tester sans pour voir (car je les ai sur mes autres PC depuis un bon moment et pas de soucis à priori).

Je surveille également le trafic avec wireshark et surtout les requêtes  dns voir si je vois passer des noms étranges.