| Bagle.AL est un virus qui se propage par email 
                  et via les dossiers partagés. Il se présente sous 
                  la forme d'un message dont le titre est vide et dont le corps 
                  est "new price", accompagné d'un fichier joint 
                  avec une extension .ZIP (6 Ko). Si ce fichier est exécuté, 
                  le virus s'envoie aux adresses présentes dans le carnet 
                  d'adresses Windows ainsi que divers autres fichiers, tente de 
                  désactiver certains antivirus et pare-feux personnels, 
                  installe une porte dérobée, puis tente le cas 
                  échéant de se copier dans les dossiers partagés. 
 
                     
                      | PREVENTION :Les utilisateurs concernés doivent mettre 
                          à jour leur antivirus. En cas de doute, les utilisateurs 
                          d'Internet Explorer doivent aussi mettre à jour 
                          leur système via le service WindowsUpdate 
                          afin de corriger la faille exploitée par le virus 
                          dans la page web piégée.
 DESINFECTION :Avant de commencer la désinfection, il est impératif 
                          de s'assurer avoir appliqué les mesures préventives 
                          ci-dessus afin d'empêcher toute réinfection 
                          de l'ordinateur par le virus. Les utilisateurs ne disposant 
                          pas d'un antivirus peuvent utiliser gratuitement l'utilitaire 
                          de désinfection Stinger pour rechercher et 
                          éliminer le virus.
 |  TYPE :Ver
 SYSTEME(S) CONCERNE(S) :Windows 95
 Windows 98
 Windows Me
 Windows NT
 Windows 2000
 Windows XP
 Windows 2003
 ALIAS :Win32.Bagle.AG (Computer Associates)
 JS.Bagle.AG (Computer Associates)
 ZIP.Bagle.AG (Computer Associates)
 Bagle.AJ (F-Secure)
 I-Worm.Bagle.al (Kaspersky)
 W32/Bagle.aq@MM (McAfee)
 W32/Bagle.aq!zip (McAfee)
 W32/Bagle.AM.worm (Panda Software)
 W32/Bagle-AQ (Sophos)
 W32.Beagle.AO@mm (Symantec)
 WORM_BAGLE.AC (Trend Micro)
 HTML_BAGLE.AC (Trend Micro)
 TROJ_BAGLE.AC (Trend Micro)
 JScript/IE.VM.Exploit
 Win32/WDirect.DLL.Worm
 Win32/WDirect.Trojan
 
 TAILLE :6 Ko
 DECOUVERTE :09/08/2004
 DESCRIPTION DETAILLEE :Bagle.AL se présente sous la forme d'un courrier 
                    électronique dont l'objet est vide et dont le corps 
                    de message est "new price" ou "price" 
                    .
 Le fichier joint possède un nom aléatoire avec 
                    une extension en .ZIP et peut être accompagné 
                    d'une image affichant le mot de passe qui ouvre le cas échéant 
                    le fichier ZIP. Les noms de fichier possibles : 
                     price.zip  price2.zip  price_new.zip  price_08.zip  08_price.zip newprice.zip  new_price.zip  new__price.zip Ce fichier .ZIP contient un fichier price.html ainsi qu'un 
                    dossier "price" contenant lui-même un fichier 
                    price.exe. Si ce fichier est exécuté ou si 
                    le fichier price.html est ouvert sur un système vulnérable 
                    à la faille Object Data vulnerability d'Internet Explorer, 
                    price.exe installe un troyen qui télécharge 
                    puis exécute un composant manquant du virus stocké 
                    sous la forme d'une image (un fichier .EXE simplement renommé 
                    en .JPG) depuis une liste de plus de 200 sites web. Le virus 
                    se copie alors dans le répertoire système sous 
                    le nom WINDLL.EXE, ainsi que les fichiers WINDLL.EXEOPEN et 
                    WINDLL.EXEOPENOPEN, modifie la base de registres afin d'être 
                    exécuté à chaque démarrage de 
                    l'ordinateur, puis s'envoie automatiquement aux contacts dont 
                    les adresses figurent dans le carnet d'adresses Windows ainsi 
                    que les fichiers .ADB, .ASP, .CFG, .CGI, .DBX, .DHTM, .EML, 
                    .HTM, .JSP, .MBX, .MDX, .MHT, .MMF, .MSG, .NCH, .ODS, .OFT, 
                    .PHP, .PL, .SHT, .STM, .TBB, .SHTM, .TXT, .UIN, .WSH, .XLS 
                    et .XML présents sur le disque avec son propre moteur 
                    SMTP, en utilisant une adresse d'expéditeur falsifiée. 
                    Bagle.AL désactive certaines variantes du virus concurrent 
                    Netsky, installe une porte dérobée qui ouvre 
                    le port TCP 80, tente de contacter divers sites web et de 
                    désactiver certains antivirus, pare-feux personnels 
                    et autres outils de sécurité. Bagle.AL tente 
                    enfin de se propager via les dossiers dont le nom comporte 
                    le mot "shar" (comme KaZaa, Bearshare, etc.) en 
                    s'y copiant sous divers noms aguicheurs : 
                     ACDSee 9.exe                     Adobe Photoshop 9 full.exe                    Ahead Nero 7.exe                     Matrix 3 Revolution English Subtitles.exe                     Microsoft Office 2003 Crack, Working!.exe                     Microsoft Office XP working Crack, Keygen.exe                     Microsoft Windows XP, WinXP Crack, working Keygen.exe                     Opera 8 New!.exe                     Porno pics arhive, xxx.exe                     Porno Screensaver.scr                     Porno, sex, oral, anal cool, awesome!!.exe                     Serials.txt.exe                     WinAmp 5 Pro Keygen Crack Update.exe                     WinAmp 6 New!.exe                     Windown Longhorn Beta Leak.exe                     Windows Sourcecode update.doc.exe                     XXX hardcore images.exe                   INFORMATIONS COMPLEMENTAIRES :-> Abonnement 
                    gratuit à la lettre Secuser Alerte pour être prévenu 
                    de l'apparition des nouveaux hoax et virus
 -> Identifier 
                    les fausses alertes virus avec Hoaxkiller.fr
 -> FAQ 
                    : des dizaines de messages infectés envahissent ma boîte aux 
                    lettres. Mon ordinateur est-il contaminé? Comment arrêter 
                    ça?
 -> FAQ 
                    : une alerte m'indique qu'un virus a été trouvé dans un message 
                    que j'ai envoyé. Mon ordinateur est-il infecté?
 -> FAQ : comment 
                    désinfecter le répertoire C:\RESTORE?
 -> FAQ 
                    : que faire dans le cas d'un fichier "uncleanable" 
                    (non nettoyable)?
 -> FAQ 
                    : comment supprimer un fichier en cours d'utilisation?
 -> FAQ 
                    : qu'est-ce que le partage de fichiers et comment y mettre 
                    fin?
 -> Dossier 
                  Secuser.com sur les virus
 |