|
Arsene Lupin |
 |
Guru 
Déconnecté
Niveau : 5 N° de Membre :
1847
Ancienneté : 99%
Participation : 7%
Inscription: 24 May 2002
Localisation: chez une copine
Age: 113
Messages: 5727
Sujets Lancés : 176
|
[NEWS] Nouveau virus : W32/Gibe-F
Citation: W32/Gibe-F
Alias
W32/Swen.A@mm, I-Worm.Swen, Worm.Automat.AHB
Type
Ver Win32
Détection
Un fichier IDE d'identité virale permettant de vous protéger est désormais disponible depuis la section Identités virales, et sera intégré à la version Novembre 2003 (3.75) de Sophos Anti-Virus.
Sophos a reçu de nombreux signalements de ce ver.
Remarque : Sophos détecte W32/Gibe-F depuis le 18 septembre à 12h20 heure GMT, mais a publié ce nouveau fichier IDE pour en améliorer la détection.
Description
W32/Gibe-F est un ver qui se propage en s'envoyant par e-mail via son propre moteur SMTP à des adresses extraites de plusieurs sources présentes sur les lecteurs de la victime (par exemple, les fichiers MBX et DBX). Le ver se propage également en utilisant les dossiers partagés du logiciel peer-to-peer KaZaA, via les canaux IRC et se copie dans le dossier Démarrage des lecteurs réseau mappés. W32/Gibe-F peut aussi tenter de se propager via des forums de discussion usenet (NNTP).
W32/Gibe-F tente de forcer un utilisateur à saisir les détails de son compte d'e-mail en affichant une fausse boîte de dialogue d'erreur contenant des champs pour saisir le nom utilisateur, le mot de passe, l'adresse e-mail et les noms des serveurs.
Si le ver est exécuté avec un nom de fichier commençant par un P, Q, U ou I (majuscule ou minuscule), W32/Gibe-F affiche le message suivant :
"Microsoft Internet Update Pack
This update does not need to be installed on this system" ou
"This will install Microsoft Security Update. Do you wish to continue?"
et peut aussi prétendre être un utilitaire d'installation en affichant une fenêtre avec les messages suivants dans la barre de titre :
"Searching for installed components ..."
"Extracting files ..."
"Copying files ..."
"Updating registry ..."
Si W32/Gibe-F détecte que l'installation d'un débogueur est active en mémoire, il affiche le message "Try to pull my legs?".
Le ver se copie dans le dossier Windows sous la forme d'un fichier exécutable au nom aléatoire en minuscules (par exemple, jlfsm.exe) et ajoute dans le registre une entrée à
HKLM\Software\Microsoft\Windows\CurrentVersion\Run pour s'exécuter au redémarrage du système.
Le ver change par ailleurs les entrées du registre dans :
HKCR\exefile\shell\open\command
HKCR\regfile\shell\open\command
HKCR\comfile\shell\open\command
HKCR\batfile\shell\open\command
HKCR\pifile\shell\open\command
HKCR\scrfile\shell\open\command
HKCR\scrfile\shell\config\command
de manière à être exécuté avant tout fichier EXE, COM, PIF, BAT, SCR et affiche un faux message d'erreur (par exemple, "Error occurred Memory access violation in module kernel32 at :") lors de la lecture des fichiers REG.
Le ver paramètre plusieurs entrées du registre pour signifier l'installation, confirmer l'infection de KaZaA et pour empêcher l'exécution de REGEDIT.EXE.
W32/Gibe-F peut aussi créer un fichier appelé SWEN1.DAT dans le dossier Windows contenant une liste de plusieurs adresses IP et noms de domaines pouvant être des serveurs NNTP.
W32/Gibe-F peut tenter d'exploiter dans les logiciels Microsoft une faille qui permet l'exécution automatique des pièces jointes lors de la visualisation d'un message e-mail. Microsoft a publié en 2001 un correctif qui corrige soit-disant cette faille. Ce correctif est disponible ici : www.microsoft.com/technet/security/...in/MS01-027.asp (ce correctif corrige un certain nombre de failles présentes dans les logiciels Microsoft, y compris celle exploitée par ce ver).
Les e-mails construits par le ver ont les caractéristiques suivantes :
Expéditeur : peut être le nom de la victime ou peut être aléatoirement construit à partir des éléments suivants :
unknown
Microsoft
Support
Assistance
Services
Bulletin
Customer
Public
Technical
Center
Department
Section
Division
Security
Network
Internet
Program
Corporation
Microsoft
MS
Domain
Server
Receiver
Recipient
Client
Receiver
Recipient
Puremail
America
Netmail
Freemail
Bigfoot
Rocketmail
Routine
Program
Daemon
Automat
Engine
Service
Mailer
master
System
Service
Delivery
Storage
Message
Email
Postmaster
Administrator
et
bulletin
confidence
advisor
updates
technet
support,
newsletters
ms
msn
microsoft
msdn
.com
.net
(par exemple, MS Support Department <aléatoire>@support.microsoft.com)
Destinataire : créé aléatoirement à partir des éléments suivants :
User
Client
Consumer
Partner
Customer
Commercial
Corporation
Microsoft
MS
Objet : créé aléatoirement à partir des éléments suivants :
Corp.
Corporation
comes
which
Internet Explorer
Windows
update
package
correction
corrective
security
critical
internet
important
these
Install
Apply
Watch
Take a look at
Look at
Try on
Taste
Prove
Check out
Check
Upgrade
Update
Critical
Latest
Newest
Current
M$
MS
from
comes
came
which
this
that
these
the
See
Watch
Use
Apply
Corps du message : créé aléatoirement à partir des éléments suivants :
MS
Microsoft
Customer,
this is the latest version of security update, the
, Cumulative Patch update which
This update includes the functionality
of all previously released patches.
computer
system
on your
executable
to run
malicious user
attacker
the most serious of which could
allow an
from these vulnerabilities
maintain the security of your computer
protect your computer
continue keeping your computer secure
Install now to
vulnerabilities
newly discovered
as well as three
all known security vulnerabilities affecting
MS Internet Explorer, MS Outlook and MS Outlook Express
eliminates
resolves
le fichier joint (EXE, COM, PIF, BAT, SCR or ZIP) peut avoir un nom généré aléatoirement ou peut être choisi aléatoirement à partir des éléments suivants :
PATCH
UPDATE
UPGRADE
INSTALL
W32/Gibe-F se copie dans le dossier partagé KaZaA dans le dossier Windows en prenant plusieurs noms de fichiers EXE ou ZIP créés aléatoirement à partir des éléments suivants (par exemple, "WINZIP UPLOAD.EXE") :
Virus Generator
Magic Mushrooms Growing
Cooking with Cannabis
Hallucinogenic Screensaver
My naked sister
XXX Pictures
Sick Joke",
XXX Video
XP update
Emulator PS2
XboX Emulator
HardPorn
Jenna Jameson
Hotmail hacker
Yahoo hacker
AOL hacker
fixtool
cleaner
removal tool
remover
Sircam
Bugbear
installer
upload
hacked
key generator
Windows Media Player
GetRight FTP
Download Accelerator
Winamp
WinZip
WinRar
KaZaA media desktop
Kazaa Lite
W32/Gibe-F tente de terminer plusieurs processus associés aux logiciels antivirus ou de sécurité(par exemple, sweep95, zonealarm et blackice).
|
Source : http://www.sophos.fr/virusinfo/analyses/w32gibef.html
__________________
VIENS TE BATTRE !
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 16 Jours, 1 Heure, 39 Minutes, 36 Secondes en ligne
|