Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Software > [ACTU] Virus ICQ: Ver Bizex ...


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 Pixel  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13116

Ancienneté : 94%
Participation : 5%
Inscription: 06 Oct 2003
Localisation: Entre le trop et le pas assez ...
Age: 50
Messages: 4094
Sujets Lancés : 174

Post [ACTU] Virus ICQ: Ver Bizex ...

Citation:
Les utilisateurs d'ICQ risquent d'avoir une surprise désagréable.

La compagnie Kaspersky Labs vient d'annoncer la diffusion d'un ver appelé Bizex chez les utilisateurs de la célèbre messagerie instantanée.

Celui-ci se répand de la manière suivante: les personnes connectées recoivent un message les invitant à visiter Jokeworld, le site Web d'un hacker. Derrière l'affichage de bandes-dessinées qui figurent en page d'accueil, un programme Java s'exécute sur l'ordinateur. Celui-ci prend le contrôle du carnet d'adresses ICQ de l'utilisateur et envoie le même message à toutes les personnes qui y figurent.

Kaspersky Labs suggère d'effacer immédiatement le message d'invitation. La compagnie a publié une première description du virus sur son site Internet (en anglais) et procède actuellement à une analyse approfondie de Bizex.

Source: www.miss-information.net


Citation:
Worm.Win32.Bizex

This worm uses the Internet instant messaging system ICQ to spread via the Internet.

The worm sends ICQ users a message with a URL, which is linked to a file which contains procedures to automatically download and execute the malicious component of the worm on the victim computer.


Propagation
On connecting to the site
http://www.jokeworld.xxx/xxx.html
(x here is used to replace certain characters) the CHM-exploit-a is used. The result of this is that a specially constructed CHM file is automatically executed on the victim computer. This file contains another file named 'iefucker.html'; this file contains TrojanDropper, a type of Trojan written in script language. This Trojan extracts a file named WinUpdate.exe from itself to a range of system directories.
In Windows 2000 and Windows XP:

C:\Documents and Settings\All Users\Start Menu\Programs\Startup\WinUpdate.exe
and in Windows 98:
c:\windows\Start Menu\Programs\Startup\WinUpdate.exe
WinUpdate.exe is a Trojan program of the TrojanDownloader group, which downloads the main component of the worm from a remote site, and writes it to the temporary directory under the name aptgetupd.exe.

Main component
Aptgetupd.exe is a PE.EXE file, of approximately 84KB (86528 bytes) in size, packed using PECompact.
Once executed, the worm copies itself under the name sysmon.exe to the SYSMON sub-directory in the Windows system directory, and registers this file in the system registry auto-run key:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"sysmon" = %system%\sysmon\sysmon.exe
The worm has a theft function which enables it to steal information relating to a range of financial services:
Acceso a Banca por Internet
Accueil Bred.fr > Espace Bred.fr
American Express UK - Personal Finance
Banamex.com
baNK
Banque
Banque en ligne
Barclaycard Merchant Services
Collegamento a Scrigno
Commercial Electronic Office Sign On
Credit Lyonnais interacti
CyberMUT
E*TRADE Log On
e-gold Account Access
Home Page Banca Intesa
LloydsTSB online - Welcome
Merchant Administration
Page d'accueil
Secure User Area
SUNCORP METWAY
Tous les produits et services
VeriSign Partner Manager
VeriSign Personal Trust Service
Wells Fargo - Small Business Home Page
It also steals data transmitted by HTTPS, relating to accounts of a variety of mail services such as Yahoo, etc.
All stolen information is saved in the files ~pass.log, ~key.log and ~post.log and is sent by FTP to a remote server: www.ustrading.info

The worm extracts a number of .dll files from itself and installs them in the Windows system directory:

java32.dll
javaext.dll
icq_socket.dll (library used to send messages via ICQ)
ICQ2003Decrypt.dll (ICQ library)
The worm gains access to the ICQ contact list, disconnects the ICQ client which has been launched, connects to the server under the name of the user of the infected machine, and sends all contacts found a link to its own site.
Other
In addition to the CHM exploit, when the link is opened, an attempt will be made to download and execute a Java archive, which contains a range of TrojanDownloaders (detected as Trojan.Java.ClassLoader and TrojanDownloader.Java.OpenConnection) which also attempt to download the components of the worm to the victim computer.

Source: www.viruslist.com


__________________
Celui qui écoute aux portes la prend souvent en pleine gueule et exprime habituellement la vérité avec une conscience assez lâche.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 34 Jours, 15 Heures, 36 Minutes, 15 Secondes en ligne

Old Post 24-02-2004 17:05
Cliquez ici pour voir le profil de Pixel Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Pixel Ajouter Pixel à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 KissTheFuture  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 6223

Ancienneté : 97%
Participation : 14%
Inscription: 17 Nov 2002
Localisation: Ailleurs
Age: 107
Messages: 11276
Sujets Lancés : 108

Moi je suis patché, j'ai pas ICQ !


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 4 Heures, 22 Minutes, 25 Secondes en ligne

Old Post 24-02-2004 17:08
Cliquez ici pour voir le profil de KissTheFuture Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de KissTheFuture Ajouter KissTheFuture à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Merci pour l'info....je suppose que ça passe aussi par Trillian cette petite joyeuseté


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 24-02-2004 17:38
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 windu  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 13070

Ancienneté : 95%
Participation : 2%
Inscription: 26 May 2003
Localisation:
Messages: 1360
Sujets Lancés : 142

Citation:
les personnes connectées recoivent un message les invitant à visiter Jokeworld

Encore un vers basé sur la naivete pour pas dire plus des gens


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 9 Jours, 17 Heures, 16 Minutes, 13 Secondes en ligne

Old Post 24-02-2004 18:09
Cliquez ici pour voir le profil de windu Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de windu! Trouver plus de messages de windu Ajouter windu à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Solacin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 11117

Ancienneté : 96%
Participation : 10%
Inscription: 23 Mar 2003
Localisation: 974
Age: 52
Messages: 8254
Sujets Lancés : 28

Mouais ....... pas convaincus de la dangerosité de la bête !!!


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 25 Jours, 5 Heures, 22 Minutes, 48 Secondes en ligne

Old Post 25-02-2004 08:01
Cliquez ici pour voir le profil de Solacin Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Solacin Ajouter Solacin à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 22:20 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Software > [ACTU] Virus ICQ: Ver Bizex ...

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 2 jour(s) 21 heure(s) et 56 minute(s)
Page générée en 0.011546 secondes en exécutant 33 requêtes SQL.
Apache - Compression GZIP : Activée.