Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Hotline > Hotline Générale > [NEWS] Nouveau virus : W32/Gibe-F


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 Arsene Lupin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 1847

Ancienneté : 99%
Participation : 7%
Inscription: 24 May 2002
Localisation: chez une copine
Age: 113
Messages: 5727
Sujets Lancés : 176

[NEWS] Nouveau virus : W32/Gibe-F

Citation:
W32/Gibe-F
Alias
W32/Swen.A@mm, I-Worm.Swen, Worm.Automat.AHB

Type
Ver Win32

Détection
Un fichier IDE d'identité virale permettant de vous protéger est désormais disponible depuis la section Identités virales, et sera intégré à la version Novembre 2003 (3.75) de Sophos Anti-Virus.

Sophos a reçu de nombreux signalements de ce ver.

Remarque : Sophos détecte W32/Gibe-F depuis le 18 septembre à 12h20 heure GMT, mais a publié ce nouveau fichier IDE pour en améliorer la détection.


Description
W32/Gibe-F est un ver qui se propage en s'envoyant par e-mail via son propre moteur SMTP à des adresses extraites de plusieurs sources présentes sur les lecteurs de la victime (par exemple, les fichiers MBX et DBX). Le ver se propage également en utilisant les dossiers partagés du logiciel peer-to-peer KaZaA, via les canaux IRC et se copie dans le dossier Démarrage des lecteurs réseau mappés. W32/Gibe-F peut aussi tenter de se propager via des forums de discussion usenet (NNTP).

W32/Gibe-F tente de forcer un utilisateur à saisir les détails de son compte d'e-mail en affichant une fausse boîte de dialogue d'erreur contenant des champs pour saisir le nom utilisateur, le mot de passe, l'adresse e-mail et les noms des serveurs.



Si le ver est exécuté avec un nom de fichier commençant par un P, Q, U ou I (majuscule ou minuscule), W32/Gibe-F affiche le message suivant :

"Microsoft Internet Update Pack
This update does not need to be installed on this system" ou

"This will install Microsoft Security Update. Do you wish to continue?"

et peut aussi prétendre être un utilitaire d'installation en affichant une fenêtre avec les messages suivants dans la barre de titre :

"Searching for installed components ..."
"Extracting files ..."
"Copying files ..."
"Updating registry ..."

Si W32/Gibe-F détecte que l'installation d'un débogueur est active en mémoire, il affiche le message "Try to pull my legs?".

Le ver se copie dans le dossier Windows sous la forme d'un fichier exécutable au nom aléatoire en minuscules (par exemple, jlfsm.exe) et ajoute dans le registre une entrée à

HKLM\Software\Microsoft\Windows\CurrentVersion\Run pour s'exécuter au redémarrage du système.

Le ver change par ailleurs les entrées du registre dans :

HKCR\exefile\shell\open\command
HKCR\regfile\shell\open\command
HKCR\comfile\shell\open\command
HKCR\batfile\shell\open\command
HKCR\pifile\shell\open\command
HKCR\scrfile\shell\open\command
HKCR\scrfile\shell\config\command

de manière à être exécuté avant tout fichier EXE, COM, PIF, BAT, SCR et affiche un faux message d'erreur (par exemple, "Error occurred Memory access violation in module kernel32 at :") lors de la lecture des fichiers REG.



Le ver paramètre plusieurs entrées du registre pour signifier l'installation, confirmer l'infection de KaZaA et pour empêcher l'exécution de REGEDIT.EXE.

W32/Gibe-F peut aussi créer un fichier appelé SWEN1.DAT dans le dossier Windows contenant une liste de plusieurs adresses IP et noms de domaines pouvant être des serveurs NNTP.

W32/Gibe-F peut tenter d'exploiter dans les logiciels Microsoft une faille qui permet l'exécution automatique des pièces jointes lors de la visualisation d'un message e-mail. Microsoft a publié en 2001 un correctif qui corrige soit-disant cette faille. Ce correctif est disponible ici : www.microsoft.com/technet/security/...in/MS01-027.asp (ce correctif corrige un certain nombre de failles présentes dans les logiciels Microsoft, y compris celle exploitée par ce ver).


Les e-mails construits par le ver ont les caractéristiques suivantes :

Expéditeur : peut être le nom de la victime ou peut être aléatoirement construit à partir des éléments suivants :

unknown
Microsoft
Support
Assistance
Services
Bulletin
Customer
Public
Technical
Center
Department
Section
Division
Security
Network
Internet
Program
Corporation
Microsoft
MS
Domain
Server
Receiver
Recipient
Client
Receiver
Recipient
Puremail
America
Netmail
Freemail
Bigfoot
Rocketmail
Routine
Program
Daemon
Automat
Engine
Service
Mailer
master
System
Service
Delivery
Storage
Message
Email
Postmaster
Administrator

et

bulletin
confidence
advisor
updates
technet
support,
newsletters
ms
msn
microsoft
msdn
.com
.net

(par exemple, MS Support Department <aléatoire>@support.microsoft.com)

Destinataire : créé aléatoirement à partir des éléments suivants :

User
Client
Consumer
Partner
Customer
Commercial
Corporation
Microsoft
MS

Objet : créé aléatoirement à partir des éléments suivants :

Corp.
Corporation
comes
which
Internet Explorer
Windows
update
package
correction
corrective
security
critical
internet
important
these
Install
Apply
Watch
Take a look at
Look at
Try on
Taste
Prove
Check out
Check
Upgrade
Update
Critical
Latest
Newest
Current
M$
MS
from
comes
came
which
this
that
these
the
See
Watch
Use
Apply

Corps du message : créé aléatoirement à partir des éléments suivants :

MS
Microsoft
Customer,
this is the latest version of security update, the
, Cumulative Patch update which
This update includes the functionality
of all previously released patches.
computer
system
on your
executable
to run
malicious user
attacker
the most serious of which could
allow an
from these vulnerabilities
maintain the security of your computer
protect your computer
continue keeping your computer secure
Install now to
vulnerabilities
newly discovered
as well as three
all known security vulnerabilities affecting
MS Internet Explorer, MS Outlook and MS Outlook Express
eliminates
resolves

le fichier joint (EXE, COM, PIF, BAT, SCR or ZIP) peut avoir un nom généré aléatoirement ou peut être choisi aléatoirement à partir des éléments suivants :

PATCH
UPDATE
UPGRADE
INSTALL

W32/Gibe-F se copie dans le dossier partagé KaZaA dans le dossier Windows en prenant plusieurs noms de fichiers EXE ou ZIP créés aléatoirement à partir des éléments suivants (par exemple, "WINZIP UPLOAD.EXE") :

Virus Generator
Magic Mushrooms Growing
Cooking with Cannabis
Hallucinogenic Screensaver
My naked sister
XXX Pictures
Sick Joke",
XXX Video
XP update
Emulator PS2
XboX Emulator
HardPorn
Jenna Jameson
Hotmail hacker
Yahoo hacker
AOL hacker
fixtool
cleaner
removal tool
remover
Sircam
Bugbear
installer
upload
hacked
key generator
Windows Media Player
GetRight FTP
Download Accelerator
Winamp
WinZip
WinRar
KaZaA media desktop
Kazaa Lite

W32/Gibe-F tente de terminer plusieurs processus associés aux logiciels antivirus ou de sécurité(par exemple, sweep95, zonealarm et blackice).



Source : http://www.sophos.fr/virusinfo/analyses/w32gibef.html


__________________
VIENS TE BATTRE !


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 16 Jours, 1 Heure, 39 Minutes, 36 Secondes en ligne

Old Post 24-09-2003 05:04
Cliquez ici pour voir le profil de Arsene Lupin Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Arsene Lupin! Trouver plus de messages de Arsene Lupin Ajouter Arsene Lupin à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 lewolf  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 6006

Ancienneté : 98%
Participation : 3%
Inscription: 14 Nov 2002
Localisation: Boulogne Sur Mer
Age: 53
Messages: 1987
Sujets Lancés : 68

Encore un


__________________
La vie....
Une tartine de merde
Bon apétit !


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 8 Jours, 11 Heures, 7 Minutes, 9 Secondes en ligne

Old Post 24-09-2003 09:21
Cliquez ici pour voir le profil de lewolf Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de lewolf Ajouter lewolf à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 ludovike  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 2390

Ancienneté : 99%
Participation : 17%
Inscription: 19 Jun 2002
Localisation: boyau rouge ( eleve a la chimay et au jack)
Age: 59
Messages: 14667
Sujets Lancés : 253

j'ai ici la liste des tout derniers connus ::

Citation:
Attention, voici la liste des nouveaux virus qui circulent sur Internet (liste mise à jour fréquemment) :

- Virus France Info : vous balance un jingle stressant toutes les quinze minutes.
- Virus Politiquement correct : précise toutes les minutes qu'il n'est pas un virus, mais un « micro-organisme électronique »
- Virus Slim Fast : réduit la capacité de votre disque dur à 20 MB.
- Virus Richard Virenque : fait apparaître plein de messages sur l'écran, mais vous n’en croyez pas un seul.
- Virus Eglise de Scientologie : vous isole totalement de tous les réseaux, ruine l’équilibre de votre système et prétend que c’est pour votre bien.
- Virus Monica : pompe tout le jus de votre microphone.
- Virus PSG : La puissance de votre PowerPC G3 450 Mhz est réduite à celle d'un processeur 286/AT.
- Virus NRJ : Une page de pub apparaît toutes les trente secondes à l’écran.
- Virus Alzheïmer : fait perdre la mémoire à votre ordinateur.
- Virus Johnny Halliday : limite l'intelligence artificielle de votre ordinateur.
- Virus Jacques Chirac : votre écran ne cesse de vous afficher d’énormes mensonges et vous y croyez presque.
- Virus Suisse-allemand : Y'a kek chose qui kloch avec fotre komputer mais fou safez pas c'est koi !
- Virus Marc Dutroux : s’attaque uniquement aux fichiers qui ont moins d'un jour ou deux.

- Virus Technicolor : colorise votre écran monocolore.
- Virus OMO : rend les couleurs de Windows encore plus brillantes.
- Virus Lionel Jospin : indique le décompte du temps depuis sa présidentielle ratée de 2002.
- Virus de l'administration : divise votre disque dur en petites entités qui ne font absolument rien mais qui prétendent toutes être les parties les plus importantes de votre ordinateur.
- Virus Star Trek : explore votre disque dur et va se loger là où aucun fichier n’est encore jamais allé.
- Virus Mike Tyson : Aïe, il fait mal, celui-ci !
- Virus Médecin : analyse votre système, n'y trouve rien et vous demande 200 euros pour la consultation.
- Virus Elvis : votre ordinateur devient gros, lent, fainéant et avec un fort penchant pour l'autodestruction.
- Virus Complexe d'Oedipe : le contrôleur graphique tombe soudainement amoureux de la carte mère.
- Virus Inspecteur Derrick : rend votre écran grisâtre et rend toutes les applications terriblement ennuyeuses.
- Virus Doc Gynéco : des éléphants roses défilent sur l’écran.
- Virus CSA : vous impose l’écran noir.
- Virus Christine Bravo : l’écran se met à bouger et à se secouer dans tous les sens. Une bonne claque suffit en principe pour le calmer.
- Virus Xavière Tibéri : rajoute automatiquement des fautes d'orthographe à vos documents Word.




__________________

ludovike


Tu pourrais articuler ? J’entends rien entre la queue dans ta bouche et l’apitoiement qui t’étouffe.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 74 Jours, 4 Heures, 14 Minutes, 12 Secondes en ligne

Old Post 24-09-2003 13:26
Cliquez ici pour voir le profil de ludovike Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de ludovike! Trouver plus de messages de ludovike Ajouter ludovike à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 (TRoLLz)STeF  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 5651

Ancienneté : 98%
Participation : 7%
Inscription: 03 Nov 2002
Localisation: Dans le sud...
Age: 51
Messages: 5674
Sujets Lancés : 87

Ouais, cool Plein de nouveaux copains pour jouer

PS: on ne pourrait pas faire des échanges, il y en a que je n'ai pas dans ma collec'


__________________
RESISTANZA DEL TRoLLz GETRUNKEN !


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 56 Jours, 2 Heures, 49 Minutes, 34 Secondes en ligne

Old Post 24-09-2003 13:37
Cliquez ici pour voir le profil de (TRoLLz)STeF Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de (TRoLLz)STeF! Trouver plus de messages de (TRoLLz)STeF Ajouter (TRoLLz)STeF à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 krisix  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 58

Ancienneté : 100%
Participation : 2%
Inscription: 23 Feb 2002
Localisation: Dumb Planet
Age: 58
Messages: 1046
Sujets Lancés : 24

pschiiiiittt ...

Citation:
Virus Jacques Chirac : votre écran ne cesse de vous afficher d’énormes mensonges et vous y croyez presque.


Abracadabrantesque !


__________________
- "Size matters not. Look at me. Judge me by my size, do you ?"


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 5 Jours, 15 Heures, 39 Minutes, 34 Secondes en ligne

Old Post 24-09-2003 16:13
Cliquez ici pour voir le profil de krisix Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de krisix Ajouter krisix à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 krisix  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 58

Ancienneté : 100%
Participation : 2%
Inscription: 23 Feb 2002
Localisation: Dumb Planet
Age: 58
Messages: 1046
Sujets Lancés : 24

A effacer double posting sorry


__________________
- "Size matters not. Look at me. Judge me by my size, do you ?"


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 5 Jours, 15 Heures, 39 Minutes, 34 Secondes en ligne

Old Post 24-09-2003 16:20
Cliquez ici pour voir le profil de krisix Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de krisix Ajouter krisix à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 11:36 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Hotline > Hotline Générale > [NEWS] Nouveau virus : W32/Gibe-F

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 11 heure(s) et 12 minute(s)
Page générée en 0.021274 secondes en exécutant 34 requêtes SQL.
Apache - Compression GZIP : Activée.