Accueil > Communiqués > PandaSoftware
|
Rapport hebdomadaire Panda Software sur les virus et les intrusions
|
|
|
|
|
|
Cette semaine nous étudions un cheval de Troie, Mitglieder.HJ, et deux vers, Mytob.MU et Feebs.E.
Le cheval de Troie Mitglieder.HJ ne
peut se répandre par ses propres moyens, il
nécessite l’intervention de tiers (emails,
téléchargements depuis Internet, transferts de
fichiers par FTP). Une fois la commande correspondante
reçue, il envoie une copie de lui-même par mail en
utilisant un serveur SMTP.
Les actions menées par Mitglieder.HJ sur les ordinateurs
infectés sont les suivantes :
- Il ouvre le port 33322 et agit en tant que serveur proxy. Il attend
ensuite les commandes de contrôle à distance
à exécuter sur l’ordinateur, comme par
exemple lancer un serveur SMTP ou se mettre à jour.
- Il tente de télécharger depuis
différentes pages Web un fichier texte contenant une liste
d’adresses IP.
- Il créé un Mutex, appelé 555, pour
s’assurer qu’une seule copie de lui-même
ne s’exécute en même temps.
Le premier ver que nous étudions aujourd’hui est
Mytob.MU, qui se répand par mails contenant un message
variable et une pièce jointe au format ZIP. Lorsque le
fichier est exécuté, le ver infecte
l’ordinateur et se lance à la recherche
d’adresses mail auxquelles il va envoyer une copie de
lui-même en utilisant son propre serveur SMTP.
Afin de recevoir des commandes de contrôle à
distance, Mytob.MU se connecte à un IRC qu’il
exécute sur l’ordinateur qu’il a
infecté. Il met également fin aux processus de
divers programmes de sécurité tels que les
logiciels antivirus et les firewalls, ainsi que les processus de
certains autres malwares. De même, il empêche les
utilisateurs d’accéder à certaines
pages Web, notamment celles d’éditeurs de
solutions antivirus. Sur les ordinateurs sous Windows XP, il
désactive le firewall ICF disponible sur XP et interrompt
également les fonctionnalités de partage de
connexions Internet (ICS).
La troisième menace de la semaine est Feebs.E, un ver qui se
propage via les programmes d’échanges de fichiers
P2P et par mails. Une des méthodes utilisées par
le ver pour se propager est assez ingénieuse : il
surveille le trafic du réseau pour détecter si un
message au format MIME et contenant une pièce jointe est en
train d’être envoyé et dans ce cas, se
rattache au message. Ainsi, il passe pour être de source
fiable et augmente les probabilités pour que le destinataire
ouvre la pièce jointe et exécute le ver.
Après s’être installé sur un
ordinateur, Feebs.E ouvre plusieurs ports pour recevoir des commandes
de contrôle à distance. Il agit aussi comme un
rootkit : il cache ses fichiers et les entrées du
registre Windows ainsi que les ports qu’il a ouverts. Enfin,
le ver désactive divers programmes de
sécurité, laissant l’ordinateur
à la merci d’attaques d’autres malwares.
Pour plus d’informations sur ces menaces, ou sur toute autre
menace, consultez l’Encyclopédie de Panda
Software.
Informations complémentaires :
- Mutex : technique utilisée par un malware pour
contrôler l’accès aux ressources (de
programmes ou d’autres virus) et s’assurer
qu’il n’y ait pas deux processus qui utilisent la
même ressource au même moment.
A
propos du laboratoire de virus de Panda Software
Depuis 1990, la mission de PandaLabs est d’analyser les
nouvelles menaces le plus rapidement possible pour assurer une totale
sécurité à nos clients. Plusieurs
équipes, spécialisées dans chaque type
spécifique de malware (virus, vers, chevaux de Troie,
logiciels espions, phishing, spam, etc…) travaillent 24
heures sur 24 et 7 jours sur 7 pour offrir une garantie maximale. Pour
cela, elles s’appuient sur les technologies TruPreventTM, un
véritable système global d’alertes,
basé sur des sondes, distribuées
stratégiquement, et qui permettent de neutraliser les
nouvelles menaces, de les envoyer au plus tôt à
PandaLabs et d’offrir les mises à jour
complètes dans les plus brefs délais. Plus
d’informations à l’adresse :
www.pandasoftware.com/pandalabs.asp
|