Actualité

 

Analyses virales

Publié le 23-02-2004 à 00:00:00 dans le thème Virus - Antivirus

Pays : International - Auteur : Damien Bancal


Pub : CA Anti-Spyware 2007 - Les logiciels espions sont notre cible avant que vous ne deveniez la leur!


Note des lecteurs: 1.8/5

Cinq virii et un cheval de Troie décortiqués cette semaine : Bagle.B, les variantes A et B de Netsky, Deadhat.C et Mydoom.E, ainsi que sur un cheval de Troie nommé Agent.B.

Le 17 février, Bagle.B a commencé à se propager rapidement à l'échelle de la planète via un message avec un fichier attaché ayant la même icône qu'un fichier audio de type WAV. Ce ver usurpe l'identité de l'expéditeur, pouvant ainsi faire croire au destinataire qu'il provient d'une source fiable, et exécute le fichier attaché qui contient le code du ver. Lorsqu'il est exécuté, Bagle.B crée une copie de lui-même dans le répertoire système de Windows sous le nom AU.EXE et insert une entrée dans le registre Windows pour s'assurer qu'il sera exécuté à chaque démarrage de l'ordinateur. Il essaie également de se connecter à plusieurs pages Web contenant un script PHP. En procédant de la sorte, il prévient son créateur que l'ordinateur affecté peut être accédé via le port 8866. Bagle.B ne fonctionne que si la date système est le 25 février 2004 ou plus récente.

Les deux vers suivants que nous allons détailler sont Netsky.A et Netsky.B, qui ont les caractéristiques communes suivantes : Ils se propagent via e-mail, via les programmes de partage de fichiers P2P (peer to peer) et au travers des réseaux d'ordinateurs. Ils suppriment les entrées appartenant à plusieurs vers dont Mydoom.A et Mimail.T. Lorsqu'ils sont exécutés, ils affichent un message d'erreur à l'écran. Ils créent une copie d'eux-même dans le répertoire Windows sous le nom SERVICES.EXE. Les différences entre la variante A et la variante B de Netsky incluent : Afin de tromper les utilisateurs, Netsky.B usurpe l'adresse de l'expéditeur du message qu'il envoie en utilisant celles qu'il trouve dans certains fichiers de l'ordinateur affecté. Netsky.A crée le mutex AdmMoodownJklS003 pour s'assurer qu'il n'est pas exécuté plusieurs fois au même moment.

Le quatrième ver étudié aujourd'hui est Deadhat.C, qui se propage via Internet et le programme de partage de fichiers P2P SoulSeek. Il cause des problèmes de boot sur l'ordinateur affecté, en effaçant des fichiers essentiels pour le bon fonctionnement de l'ordinateur. Il met également fin à des processus appartenant à certains programmes antivirus et firewall, laissant ainsi l'ordinateur vulnérable face aux attaques d'autres malwares. Parallèlement, il met fin aux processus des vers Mydoom.A et Mydoom.B. Une autre caractéristique de Deadhat.C qui mérite d'être mentionnée est qu'il ouvre le port TCP 2766, autorisant ainsi le téléchargement de fichiers sur l'ordinateur via une connexion distante.

Mydoom.E se propage via e-mail dans un message aux caractéristiques variables et via le programme P2P de partage de fichiers KaZaA. Il dépose une DLL qui, en action, crée une porte dérobée qui ouvre le premier port TCP disponible entre 3127 et 3198. Ce composant autorise le téléchargement et l'exécution d'un fichier exécutable, agissant comme un serveur TCP proxy, permettant à un pirate de d'accéder à distance aux ressources réseau. Ce ver est conçu pour arrêter ses actions et mettre fin à ses processus dès qu'il est exécuté après le 14 février 2004.

Nous finirons ce rapport hebdomadaire avec Agent.B, un cheval de Troie qui a été envoyé en mass-mailing dans un message avec un attachement ou un lien exploitant la vulnérabilité connue d'Internet Explorer, URLSpoof. Agent.B se charge en mémoire résidente et intercepte les séquences clavier que l'utilisateur compose dans des formulaires ou des pages Web contenant certains mots-clés, principalement en rapport avec le secteur bancaire. Il enregistre les données qu'il intercepte dans un fichier qu'il envoie ensuite par e-mail. (Panda Software/zataz)

 

Conseiller cet article Réagir RSS ZATAZ Partager cet article sur Wikio Partager cet article sur Scoopeo Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur Fuzz Partager cet article sur del.icio.us Envoyer cet article sur Blogmarks

Derniers contenus

Autodesk fête le 10e anniversaire du logiciel Maya

La nouvelle version offre des capacités de production stéréoscopique, la simulation nParticles, ainsi que des puissants outils d’animation et de productivité.

Stitcher Unlimited 2009 et ImageModeler 2009

Ces logiciels proposent des capacités avancées de création de panoramas et de modélisation 3D à partir d’images 2D

Faux courriels Fedex

Des pirates diffusent un virus informatique en usurpant l'identité de la société de transport Fedex.

Boulette informatique pour la banque Barclay's

17.000 clients ont reçu les données bancaires appartenant à d'autres membres de la banque Barclay's.

Le site sur la fumette se fait fumer

Exclu : Le site Internet dédié à la légalisation du Cannabis en France se fait pirater le joint électronique.

Ministère de la Jeunesse et des Sports owned

Exclu : Un pirate se lance dans le site Internet du Ministère de la Jeunesse et des Sports Français. Plus loin, plus haut, plus fort ?

Le site Voila piraté ?

Exclu : Le site Internet Voila, filiale de France Télécom, considéré comme dangereux par la sécurité du navigateur Firefox.

Le Top 10 des menaces de juillet 2008

Les analystes BitDefender ont publié aujourd’hui le Top 10 des e-menaces les plus répandues sur le mois de juillet.

Sur le même thème : Virus - Antivirus

Faux courriels Fedex

Des pirates diffusent un virus informatique en usurpant l'identité de la société de transport Fedex.

Le Top 10 des menaces de juillet 2008

Les analystes BitDefender ont publié aujourd’hui le Top 10 des e-menaces les plus répandues sur le mois de juillet.

Après CNN, MSNBC nouvelle cible Stormique !

La semaine dernière, des pirates informatiques s'étaient amusés à diffuser un virus via les couleurs de CNN. Depuis peu, voici venir MSNBC.

Etrange alerte de sécurité sur le site Asterisk

Plusieurs iframes font sonner les antivirus lors de la visite du site Internet Asterisk. iFrames dangereuses ?

Rapport sur l’état des e-menaces

Le rapport établit les grandes orientations du paysage des e-menaces en circulation au 1er semestre 2008 et donne quelques orientations pratiques pour rester en sécurité.

Nouvelle vague de diffusion d'un faux IE 7

Depuis ce matin, une nouvelle vague de courrier électronique vous incite à télécharger une nouvelle version d'Internet Explorer 7.

Faux mel CNN: attention aux sites piégés

Prudence, le faux courriel électronique vidéo de CNN continue de faire des dégâts. Plusieurs sites français sont encore dans la course aux infections.

Analyse du Piratage de RSF

Retour sur la seconde attaque subit par Reporters Sans Frontières. Une attaque qui sent bon l'ambiance olympique pékinoise.

Vos réactions ( 0 )

Réagissez à ce contenu

Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

Derniers communiqués de presse

Autodesk fête le 10e anniversaire du logiciel Maya

La nouvelle version offre des capacités de production stéréoscopique, la simulation nParticles, ainsi que des puissants outils d’animation et de productivité.

Stitcher Unlimited 2009 et ImageModeler 2009

Ces logiciels proposent des capacités avancées de création de panoramas et de modélisation 3D à partir d’images 2D

Le Top 10 des menaces de juillet 2008

Les analystes BitDefender ont publié aujourd’hui le Top 10 des e-menaces les plus répandues sur le mois de juillet.

Lesarnaques.com nouvelle version

Le site, lesarnaques.com change. Nouvelles rubriques et des des aides pour les démarches des Internautes.

Stars-buzz.com

Malaise cardiaque pour Jean Reno

Le journal Voici révèle que le comédien Jean Reno a été évacué de Saint-Barthélémy. Il était en vacances dans la maison de Johnny Halliday quand il a été pris d’un malaise cardiaque. Il se trouvait sur l?île avec son épouse, Zofia Borucka.

Laurence Boccolini va nous faire danser

C’est confirmée, Laurence Boccolini revient sur Tf1 et va même animer, durant 15 jours, début septembre, l’émission “Dancefloor : qui sera le plus fort ?”. Selon Le Parisien, ce divertissement arrive sur TF1 le lundi 8 septembre. De 18 heures à 19 heures, des participants vont devoir improviser des danses. Un “battle” entre deux concurrents [...]

Johnny Depp, Jude Law et Colin Farrell font une bonne action

Johnny Depp, Jude Law et Colin Farrell ont décidé de reverser le montant de leur cachet d’acteur, pour le film The Imaginarium of Dr Parnassus, à la fille d’Heath Ledger, Mathilda. Heath Ledger est décédé en janvier dernier à la suite d’une surdose de médicaments. Il incarne en ce moment le rôle (excellent) du Joker [...]

Harry Potter va montrer sa petite baguette magique

Tournicoti, tournicota, revoilà, Harry Potter. Le 6ème épisode est retardé de 9 mois, rien que ça. Attendu en novembre prochain, Harry Potter et le prince de sang mêlé ne sortira pas en salle en novembre mais en juillet 2009. Warner Bros montre du doigt, pour justifier ce retard, la greve des scenaristes qui a touché [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA