|
Bartman |
 |
Maitre 
Déconnecté
Niveau : 4 N° de Membre :
13069
Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154
|
Le virus s'appelle Sasser et est apparu le 30 avril dernier; tiré de www.secuser.com
Citation: Sasser
Sasser est le premier virus ciblant les ordinateurs vulnérables à la faille Microsoft LSASS annoncée le 13/04/04. Si une machine connectée à Internet n'est pas à jour dans ses correctifs, Sasser l'infecte via le port TCP 445 sans intervention de l'utilisateur, puis scanne le réseau à la recherche de nouvelles machines vulnérables. Le virus n'est pas destructif mais chaque attaque peut provoquer un plantage de l'ordinateur. La mise à jour des ordinateurs sous Windows NT, 2000, XP et 2003 est urgente et impérative.
PREVENTION :
Les utilisateurs concernés doivent mettre à jour leur antivirus. En cas de doute, les utilisateurs de Windows NT, 2000, XP et 2003 doivent également mettre à jour leur système via le site de Microsoft ou le service WindowsUpdate afin de corriger la faille LSASS exploitée par le virus pour s'exécuter automatiquement.
DESINFECTION :
Avant de commencer la désinfection, il est impératif de s'assurer avoir appliqué les mesures préventives ci-dessus afin d'empêcher toute réinfection de l'ordinateur par le virus. Les utilisateurs ne disposant pas d'un antivirus peuvent utiliser gratuitement l'utilitaire de désinfection FxSasser pour rechercher et éliminer le virus.
TYPE :
Ver
SYSTEME(S) CONCERNE(S) :
Windows 2000
Windows XP
ALIAS :
Sasser.A (CA)
Sasser (F-Secure)
W32/Sasser.worm (Mc Afee)
W32/Sasser-A (Sophos)
W32.Sasser.Worm (Symantec)
WORM_SASSER.A (Trend Micro)
TAILLE :
15.872 octets
DECOUVERTE :
30/04/2004
DESCRIPTION DETAILLEE :
Sasser est un virus qui se propage via le réseau. Si une machine connectée à Internet n'est pas à jour dans ses correctifs ni protégée par un pare-feu correctement configuré, Sasser l'infecte via le port TCP 445 en utilisant la faille LSASS de Windows : le virus provoque le téléchargement d'un fichier AVSERVE.EXE dans le répertoire Windows via FTP et le port TCP 5554, puis son exécution à distance sans aucune intervention de l'utilisateur.
Une fois l'ordinateur infecté, se copie dans le répertoire Système sous des noms variables ([nombre aléatoire]_up.exe), le virus modifie la base de registres pour s'exécuter à chaque démarrage de l'ordinateur puis scanne continuellement le réseau à la recherche de nouvelles machines vulnérables. L'exploitation de la faille LSASS par le virus rend souvent le système instable, d'où un plantage de LSASS.EXE (et non ISASS.EXE) et un redémarrage automatique du système (message d'erreur : "LSA Shell has encountered a problem and needs to close. We are sorry for the inconvenience").
Si le délai de 60 secondes ne vous laisse pas le temps de télécharger le correctif, il est possible de stopper le compte à rebours et d'annuler le redémarrage automatique en procédant de la manière suivante : cliquez sur le bouton "Démarrer", sélectionnez "Exécuter...", entrez " shutdown -a " puis cliquez "Ok" (cette opération n'est valable que pour Windows XP). Le virus créé enfin un fichier C:\WIN.LOG où il consigne l'adresse IP de la dernière machine infectée ainsi que le nombre total de machines contaminées.
Sasser est moyennement virulent mais pourrait finir par causer des perturbations similaires à celles engendrées par le virus Blaster en août 2003, en rendant notamment difficile voire impossible l'accès à certains sites web. La mise à jour des machines sous Windows NT, 2000, XP et 2003 est donc impérative pour combler la faille LSASS exploitée par le virus, mais aussi par divers outils de piratage à distance actuellement en circulation.
01/05/04 : une variante mineure Sasser.B (également nommée W32/Sasser-B, W32/Sasser.b@MM, W32.Sasser.B@mm, PE_SASSER.B, ou Win32.Sasser.B) a été identifiée. Elle se distingue uniquement par le nom du fichier exécutable viral (AVSERVE2.EXE au lieu de AVSERVE.EXE) et le nom du fichier log (WIN2.LOG au lieu de WIN.LOG). Un utilitaire de désinfection gratuit est disponible contre Sasser.B. |
lien: http://www.secuser.com/alertes/2004/sasser.htm en cas d'impossibilité d'afficher la page, il suffit d'actualiser et d'insister
<a href="http://securityresponse.symantec.com/avcenter/FxSasser.exe">utilitaire de désinfection FxSasser</a>
__________________
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne
|