Cheval de Troie : drrtcouncilldds.com & godaddy.com

J’ai encore reçu un email bidon de (vzf43@hk-immigrationservices.co.nz ) avec une pièce jointe (x6339.zip dans les fichiers zip c’est plus pratique de dissimuler les virus), mais cette fois j’ai essayé de comprendre ce que contenait la pièce jointe :

Bonjour,

Ci-joint la copie de notre facture 9206F22129 du 31.05.2016 de 1496 € avec ses justificatifs.

Dans l’attente de son règlement,

Je vous remercie.

Cordiales salutations.

Marleen Jacobs

Comptable chargé de recouvrement « confrères »

JOHNSON SERVICE GROUP PLC

A l’intérieur il y a un fichier Word contenant un Cheval de Troie (Visual Basic + Clef de registre sous Windows) qui envoi sur : http://drr.drrtcouncilldds.com/acoustics/bangolufsen/home.php

0000a620 35 25 00 00 22 04 00 00 68 74 74 70 3a 2f 2f 64 |5%.."...http://d|
0000a630 72 72 2e 64 72 72 74 63 6f 75 6e 63 69 6c 6c 64 |rr.drrtcouncilld|
0000a640 64 73 2e 63 6f 6d 2f 61 63 6f 75 73 74 69 63 73 |ds.com/acoustics|
0000a650 2f 62 61 6e 67 6f 6c 75 66 73 65 6e 2f 68 6f 6d |/bangolufsen/hom|
0000a660 65 2e 70 68 70 00 00 00 00 02 18 00 35 00 00 00 |e.php.......5...|


Petite commande en curl :

curl http://www.drrtcouncilldds.com/acoustics/bangolufsen/home.php

<!DOCTYPE html><body style="padding:0; margin:0;"><html><body><iframe src="http://mcc.godaddy.com/park/pJIyM3OvnTSjqay5pKSzYaOvrt==" style="visibility: visible;height: 100%; position:absolute" allowtransparency="true" marginheight="0" marginwidth="0" frameborder="0" width="100%"></iframe></body></html>fred-mac-2:Blog sms-memento$ 

curl http://mcc.godaddy.com/park/pJIyM3OvnTSjqay5pKSzYaOvrt==

<!DOCTYPE html><html><head><meta name="robots" content="noindex,nofollow" /></head><body>

<script type="text/javascript" language="javascript">

window.parent.location.href = 'http://drrtcouncilldds.com?reqp=1&reqr=';

</script>

</body></html>

Ce qui est rigolo dans cette histoire, c’est que la raison pour laquelle la plupart des entreprises ne migrent pas sous Linux, est l’utilisation de Visual Basic (et macros) dans des programmes Excel & Words (j’avais aussi eu confirmation de cela par le discours du responsable informatique de chez Peugeot lors du Salon Linux 2015) … et c’est cela qui fait aussi que l’on a de gros trous de sécurité. Par moment on aime bien le bâton pour se faire battre.

Docteur-gsm.com, j’ai enfin le vrai email pour le support.

La patience finit toujours par payer, depuis le 14 mars 2016 j’essaye de rentrer en contact avec Docteur-gsm.com mais sans succès. J’ai essayé toutes les adresses emails disponibles :

Et finalement j’ai choisit d’attaquer hipay.com afin que eux fasse pression sur Docteur-gsm.com. J’ai donc eu droit ce soir à une réponse de Docteur-gsm.com avec leur vrai email : extremedealsltd@gmail.com . Mais chut il ne faut pas le dire 😉 Si on fait une recherche sur l’email on voit que le site cootex.fr est aussi avec cet email.

Je leur ai fait comprendre que de marquer livraison en 3 jours avant la commande pour ensuite après le paiement recevoir un email indiquant que c’était 20 jours. C’était un peu prendre les clients pour des imbéciles.

Capture d’écran 2016-05-12 à 21.15.55

Leur email type indiquant « La livraison de votre commande est prévue d’ici 20 jours.  »

Je leur ai aussi dit que SwissPost ce n’était pas Colissimo avec La Poste comme c’est marqué sur leur site : http://docteur-gsm.com/fr/content/1-livraison 

Capture d’écran 2016-05-12 à 21.07.27

Je leur ai dit qu’il ne fallait pas confondre Paris et Hongkong, car leur plate-forme n’est pas à Paris.

Capture d’écran 2016-05-12 à 21.09.06

Je leur ai dit qu’il n’y avait personne sur le numéro vert et que j’avais demandé à hipay.com de testé.

En résumé, je leur ai dis que c’était des voleurs. J’espère que leur but ce n’était pas de rassurer hipay.com. Je pense que c’est perdu 😉

Moralité : Quand hipay.com veut faire pression sur un client, il sait le faire ! Mais pour cela il faut être persévérant et démontrer que son client est un escroc. La politique de réponse aux emails d’hipay.com pousse au découragement mais il faut persévérer. 

A lire aussi : https://www.cyber-neurones.org/2016/04/hipay-com-verification-des-sites/ .

Pour aider Google à faire le lien, je remets le siège social des escrocs :

XTREME DEALS
212 HENNESSY ROAD
UNIT 2612
HONG KONG

Java bien ? Disons que JBOSS pour …

Aux tout petits je dis « Java c’est caca », le mieux c’est faire un serveur avec vi en C … bon j’exagère avec vim 🙂 . En plus maintenant Docker va emmener ce qu’il manquait aux programmes C.

Un petit article qui n’a aucun rapport avec cela : http://securityaffairs.co/wordpress/46362/hacking/jboss-backdoor.html 

Experts at Cisco Systems discovered more than 3 million vulnerable servers exposed on the Internet while scanning for the presence of JBOSS Backdoor … The web scanning activity allowed the researchers to discover about 2,100 compromised servers belonging to schools, governments, aviation companies, and other types of organizations. The hackers installed webshells to maintain the control over the infected systems.

Donc Java pas bien, et c’est tant mieux pour Docker.

Frédéric.

Hipay.com : vérification des sites

Merci à Hipay.com de ne pas avoir utiliser un template après 10 emails de ma part:

« Nos équipes vérifient tous les sites avec lesquelles nous collaborons, ensuite, tout au long de la collaboration, nous vérifions régulièrement les activités de nos clients.

Lorsqu’il s’avère qu’un site est frauduleux, nous arrêtons toute collaboration avec celui-ci et bloquons le compte marchand ouvert chez nous. « 

Donc si j’ai bien compris vous avez vérifié les sites de docteur-gsm.com et de paradisdiscount.com . Vous faites un « ping » pour faire la vérification d’un site ?

Mes questions sont donc les suivantes :

  • (Numéro vert bidon) Sur le site de docteur-gsm.com il y a un numéro vert : 0977197227 .

Capture d’écran 2016-04-12 à 11.42.30

A quelles heures avez-vous testé ce numéro vert ? Je peux vous indiquer des dizaines de personnes qui ont appelé sans succès. C’est frauduleux ou pas de mettre un numéro vert bidon ? Si vous avez réussi à avoir une personne merci de m’en faire part.

Capture d’écran 2016-04-12 à 14.12.07

  • (Mauvaise copie) : Les pièces envoyées sont des mauvaises copies. Estimez vous ces actes frauduleux ?
  • (Plainte) : Pensez-vous que les clients lésés vont porter plainte pour moins de 100 Euros ? En Belgique, combien de temps est nécessaire afin de déposer plainte ? Et quel en est le coût ?
  • (Condition Générale de Vente fausse) :  Les conditions générales de ventes sont complètement fausses, la société Docteur-GSM.com n’existe pas ! Il n’y a pas de plateforme logistique sur Paris.
  • Capture d’écran 2016-04-12 à 14.16.06Il n’y a pas de possibilité de droit de rétractation pour la simple raison qu’ils ne sont pas joignables!
  • Capture d’écran 2016-04-12 à 14.17.04

Je n’arrive pas à comprendre quel est votre définition de frauduleux. En quoi consiste donc votre vérification? Comment faites vous pour arriver à la conclusion que ces sites ne sont pas frauduleux ?

Je n’ai pas été le seul à avoir des problèmes avec ses sites : https://www.cyber-neurones.org/2016/03/escroquerie-sur-les-sites-paradisdiscount-com-et-docteur-gsm-com-permisse-par-hipay-com/

Cordialement.

P.S.: J’ai une bonne nouvelle pour vous, google fait son travail ! Et donc je commence à avoir des visites sur mes précédents posts quand les personnes recherchent « hipay.com avis », … Ne vous inquiétez pas je ne vous ferai pas payer cette publicité, c’est cadeau !

P.S.2 : Pensez à mettre  service@docteur-gsm.com en copie de la réponse afin de vous discréditer un peu plus 😉 .

Mes précédents POST :

Cordialement.

Mon avis : Il est impératif de boycotter hipay.com .