Mytob.K est un virus qui se propage par courriel.
Il se présente sous la forme d'un message en anglais
dont le titre et le corps sont aléatoires accompagné
d'un fichier joint dont l'extension est .BAT, .CMD, .EXE, .PIF,
.SCR ou .ZIP (58 Ko), mais peut aussi infecter automatiquement
un ordinateur non à jour dans ses correctifs de sécurité
lors de sa connexion au réseau en exploitant la vulnérabilité
LSASS de Windows. Une fois le virus installé, il s'envoie
aux adresses figurant dans le carnet d'adresses Windows et divers
autres fichiers, installe une porte dérobée autorisant
la prise de contrôle à distance, puis scanne le
réseau à la recherche de nouvelles machines vulnérables.
PREVENTION :
Les utilisateurs concernés doivent mettre
à jour leur antivirus. En cas de doute, les utilisateurs
de Windows NT, 2000, XP et 2003 doivent également
mettre à jour leur système via le site
de Microsoft ou le service WindowsUpdate
afin de corriger la faille LSASS exploitée par
le virus pour s'exécuter automatiquement.
DESINFECTION :
Avant de commencer la désinfection, il est impératif
de s'assurer avoir appliqué les mesures préventives
ci-dessus afin d'empêcher toute réinfection
de l'ordinateur par le virus. Les utilisateurs ne disposant
pas d'un antivirus peuvent utiliser gratuitement l'utilitaire
de désinfection FxMytob pour rechercher et
éliminer le virus.
|
TYPE :
Ver
SYSTEME(S) CONCERNE(S) :
Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP
Windows 2003
ALIAS :
Worm/Mytob.J (AntiVir)
Win32:Mytob-I (Avast)
Worm.Mytob.M (ClamAV)
Net-Worm.Win32.Mytob.j (KAV)
W32/Mytob.gen@MM (Mc Afee)
Win32/Mytob.K (NOD32)
W32/Mytob-F (Sophos)
W32.Mytob.K@mm (Symantec)
WORM_MYTOB.L (Trend Micro)
Win32/Atak.Variant!Worm
TAILLE :
58.880 octets
DECOUVERTE :
24/03/05
DESCRIPTION DETAILLEE :
Mytob.K se présente sous la forme d'un message
dont le titre, le corps et le nom du fichier joint sont aléatoires
Quelques titres de messages :
- Good day
- hello
- Mail Delivery System
- Mail Transaction Failed
- Server Report
- Status
- Error
- [vide]
- [caractères aléatoires]
Le corps du message est variable. Quelques exemples :
- Here are your banks documents.
- The original message was included as an attachments.
- The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
- The message contains Unicode characters and has been
sent as a binary attachment.
- Mail transaction failed. Partial message is available.
- [caractères aléatoires]
La pièce jointe possède une extension en .BAT,
.CMD, .EXE, .PIF, .SCR ou .ZIP et un nom aléatoire
(58 Ko) :
- body
- data
- doc
- document
- file
- message
- readme
- test
- text
- [caractères aléatoires]
Si ce fichier est exécuté, le virus se copie
dans le répertoire Système sous le nom sys32.exe,
ainsi qu'à la racine du disque C: sous les noms hellmsn.exe,
funny_pic.scr, my_photo2005.scr et see_this!!.scre, modifie
la base de registres afin d'être exécuté
à chaque démarrage de l'ordinateur, s'envoie
aux adresses figurant dans le carnet d'adresses Windows ainsi
que divers autres fichiers, installe une porte dérobée
contrôlée par IRC autorisant la prise de contrôle
à distance de l'ordinateur par un individu malveillant,
modifie le fichier Hosts de Windows pour empêcher l'utilisateur
d'accéder aux sites web des principaux éditeurs
d'antivirus, puis scanne le réseau à la recherche de nouvelles
machines vulnérables à l'exploit LSASS pour les infecter.
INFORMATIONS COMPLEMENTAIRES :
-> Abonnement
gratuit à la lettre Secuser Alerte pour être prévenu
de l'apparition des nouveaux hoax et virus
-> Identifier
les fausses alertes virus avec Hoaxkiller.fr
-> FAQ
: des dizaines de messages infectés envahissent ma boîte aux
lettres. Mon ordinateur est-il contaminé? Comment arrêter
ça?
-> FAQ
: une alerte m'indique qu'un virus a été trouvé dans un message
que j'ai envoyé. Mon ordinateur est-il infecté?
-> FAQ : comment
désinfecter le répertoire C:\RESTORE?
-> FAQ
: que faire dans le cas d'un fichier "uncleanable"
(non nettoyable)?
-> FAQ
: comment supprimer un fichier en cours d'utilisation?
-> FAQ
: qu'est-ce que le partage de fichiers et comment y mettre
fin?
-> Dossier
Secuser.com sur les virus
|