Tibs.GU est un virus qui se propage par courrier électronique.
Avec ses variantes, il fait partie de l'infection Storm
Worm. Il se présente sous la forme d'un message sans fichier
joint et parfois personnalisé, invitant à télécharger
une carte de voeux virtuelle sur un site intitulé "Happy
New Year!", qui change régulièrement de nom et
d'adresse (UHavePostcard, HappyCards2008,
NewYearCards2008, NewYearWithLove,
FamilyPostCards2008, FreshCards2008,
HoHoHo2008, HappySantaCards,
HelloSanta2008, Happy2008ToYou,
Postcards-2008, ParentsCards,
NewYearCards2008, SantaPCards,
NewYearWithLove).
PREVENTION :
Les utilisateurs concernés doivent mettre à
jour leur antivirus. Il ne faut pas cliquer sur un lien contenu
dans un message douteux sans avoir clairement identifié
son expéditeur puis lui avoir fait le cas échéant
confirmer l'envoi du message. D'une manière générale,
même si son nom est intrigant ou attrayant il ne faut pas
exécuter un fichier d'origine douteuse.
DESINFECTION :
Avant de commencer la désinfection, il est impératif
de s'assurer avoir appliqué les mesures préventives
ci-dessus pour éviter la réinfection de l'ordinateur.
Les utilisateurs
ne disposant pas d'un antivirus peuvent utiliser l'antivirus
gratuit en ligne pour rechercher et supprimer Tibs.GU
et ses multiples variantes.
|
|
TYPE :
Ver
SYSTEME(S) CONCERNE(S) :
Windows
ALIAS :
Worm/Zhelatin.ob (Antivir)
Downloader.Tibs (AVG)
Trojan.Peed.IRE (BitDefender)
Trojan.Packed.263 (Dr.Web)
Win32/Sintun.AT (eTrust)
W32/StormWorm.P (F-Prot)
Packed.Win32.Tibs.gu (F-Secure)
Packed.Win32.Tibs.gu (Kaspersky)
Trojan:Win32/Tibs.gen!ldr (Microsoft)
Mal/Dorf-C (Sophos)
Trojan.Peacomm.D (Symantec)
Storm Worm
TAILLE :
132 Ko
DECOUVERTE :
25/12/2007
DESCRIPTION DETAILLEE :
Le virus Tibs.GU se propage par courrier électronique
sous la forme d'un message sans fichier joint dont le titre et le
corps sont variables, généralement envoyé par
spamming.
L'expéditeur du message est une adresse électronique
usurpée ou générée automatiquement.
Quelques titres de message :
- As the new year...
- Blasting new year
- Happy New Year!
- Happy New Year To You!
- It's the new Year
- Lots of greetings on new year
- New Year Postcard
- New Year wishes for you
- Wishes for the new year
Le corps du message est un court texte incitant le destinataire
à cliquer sur un lien hypertexte :
Si l'internaute clique sur le lien, il est dirigé vers
une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happy2008.exe censé
être une carte de voeux virtuelle :
Il ne faut pas cliquer sur le lien ni télécharger
le fichier concerné, car il s'agit en réalité
d'une variante du virus Storm Worm. Si ce fichier est exécuté,
le virus s'installe sur le disque dur, tente de désactiver
les antivirus et logiciels de sécurité les plus populaires
puis ouvre une porte dérobée permettant la prise de
contrôle à distance de l'ordinateur infecté
par une personne malveillante, constituant un gigantesque réseau
d'ordinateurs "zombies".
26/12/07
: diffusion d'une nouvelle variante du virus (139 Ko) selon un scénario
similaire, le nom du fichier proposé en téléchargement
étant toutefois happy-2008.exe. Cette variante est identifiée
sous les noms TR/Rootkit.Gen (Antivir), Win32:Zhelatin-ASX (Avast),
Dropper.Generic.TLF (AVG), Generic.Malware.FMH (BitDefender), Trojan.Zhelatin
(ClamAV), Trojan.Spambot.2387 (Dr.Web), W32/StormWorm.R (F-Prot),
Backdoor.Win32.Agent.dln ou Email-Worm.Win32.Zhelatin.pl (F-Secure
/ Kaspersky), Backdoor:WinNT/Nuwar.B!sys (Microsoft), Win32/Fuclip.AW
(NOD32), W32/Rootkit.BUZ (Norman), 6 Mal/Dorf-H (Sophos), Trojan.Peacomm
(Symantec).
26/12/07 17h30
: diffusion d'une nouvelle variante du virus (149 Ko) selon un scénario
similaire, l'adresse de la fausse carte de voeux virtuelle étant
toutefois différente. Quelques titres de message :
- A fresh new year
- As the new year...
- Blasting new year
- Happy New Year!
- Joyous new year
- Lots of greetings on new year
- Message for new year
- New Hope and New Beginnings...
- New Year Postcard
- Opportunities for the new year
Le corps du message est toujours un court texte incitant à
cliquer sur un lien hypertexte :
Si l'internaute clique sur le lien, il est dirigé vers une
page intitulée "Happy New Year!" qui invite toujours
à télécharger un fichier happy-2008.exe censé
être une carte de voeux virtuelle :
Cette variante est identifiée sous les noms HEUR/Crypted
(Antivir), Win32:DNSChanger-HI (Avast), Trojan.Peed-63 (ClamAV),
Trojan.Spambot.2387 (DrWeb), Email-Worm.Win32.Zhelatin.pn (F-Secure
/ Kaspersky).
27/12/07
: diffusion d'une nouvelle variante du virus (140 Ko) selon un scénario
similaire, l'adresse de la fausse carte de voeux virtuelle étant
toutefois différente. Quelques titres de message :
- As the new year...
- As you embrace another new year
- Happy 2008 To You!
- Happy 2008!
- Happy New Year To [adresse électronique du destinataire]!
- It's the new Year
- New 2008 Year Ecard
- New Year Ecard
- New Year wishes for you
- Wishes for the new year
Le corps du message est toujours un court texte incitant à
cliquer sur un lien hypertexte :
Si l'internaute clique sur le lien, il est dirigé vers une
page intitulée "Happy New Year!" qui invite toujours
à télécharger un fichier happynewyear2008.exe
censé être une carte de voeux virtuelle :
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TLX (AVG),
Trojan.Peed.IRG (BitDefender), Trojan.Peed-66 (ClamAV), Trojan.Spambot.2386
(Dr.Web), W32/Dropper.gen6 (F-Prot), Email-Worm.Win32.Zhelatin.pr
(F-Secure / Kaspersky), Win32/Nuwar.BA (Norman), Mal/Dorf-H (Sophos),
Trojan.Peacomm (Symantec).
A noter que le fichier infecté n'est plus téléchargeable
au moyen d'un lien hypertexte mais d'un script Javascript, probablement
pour compliquer la tâche des éditeurs d'antivirus et
empêcher leurs robots de télécharger automatiquement
les nouvelles versions du virus afin d'élaborer plus rapidement
les nouvelles signatures.
28/12/07 00h30
: diffusion d'une nouvelle variante du virus (138-139 Ko) selon
un scénario similaire, l'apparence du faux site Internet
de cartes virtuelles étant toutefois différente. Quelques
titres de message :
- A New 2008 Year song
- A New Year song
- Happy New Year To [adresse électronique du destinataire]!
- New Year 2008 Postcard
- Ringing you up to wish a Happy New Year 2008
- Sparkling wishes on the New Year
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happynewyear2008.exe,
censé être une carte de voeux virtuelle :
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Win32.Nuwar.H (BitDefender),
Email-Worm.Win32.Zhelatin.pt (Kaspersky), W32/Nuwar@MM (McAfee),
Backdoor:Win32/Nuwar.gen!A (Microsoft), Mal/Dorf-H (Sophos), Trojan.Peacomm
(Symantec). L'utilisation de Javascript contre les robots des éditeurs
d'antivirus semble se confirmer, de faux noms de fichier assez explicites
étant placés dans le code source HTML pour les leurrer
("fck2008.exe" et "fck2009.exe").
28/12/07 09h30
: diffusion de la même variante du virus (138-139 Ko), l'adresse
de la fausse carte de voeux virtuelle et l'apparence du faux site
Internet étant toutefois différentes. Quelques titres
de message :
- A brand New Year 2008
- A fresh New Year
- As you embrace another New 2008 Year
- As the New Year 2008...
- Blasting New Year 2008
- Get all set for a brand New Year
- Get all set for a brand New Year 2008
- Happy 2008 To You!
- Happy 2008!
- Happy New Year!
- Happy New Year To You!
- Have a funfilled and blasting New Year 2008!
- Let's fete a sparkling New 2008 Year!
- New 2008 Year Ecard
- New 2008 Year Wishes
- New Hope and New Beginnings...
- Sparkling and happy all through the New 2008 Year
- Sparkling and happy all through the New Year
- Sparkling wishes on the New 2008 Year
- To the tune of celebration. A very happy New 2008 Year
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happynewyear2008.exe,
censé être une carte de voeux virtuelle :
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TML (AVG),
Win32.Nuwar.H (BitDefender), Trojan.Peed-69 (ClamAV), Trojan.Spambot.2386
(DrWeb), Email-Worm.Win32.Zhelatin.pt (F-Secure / Kaspersky), W32/Nuwar@MM
(McAfee), Backdoor:Win32/Nuwar.gen!A (Microsoft), Win32/Nuwar.BC
(NOD32), Mal/Dorf-H (Sophos), Trojan.Peacomm (Symantec).
29/12/07
: diffusion de la même variante du virus (139 Ko), l'adresse
de la fausse carte de voeux virtuelle étant toutefois différente.
Quelques titres de message :
- A brand New Year
- A new beginning in the New Year
- A New 2008 Year song
- A New Year song
- Happy 2008!
- New Hope and New Beginnings...
- Sparkling and happy all through the New 2008 Year
- The New 2008 Year has arrived
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happynewyear2008.exe,
censé être une carte de voeux virtuelle :
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TML (AVG),
Win32.Nuwar.H (BitDefender), Trojan.Peed-69 (ClamAV), Trojan.Spambot.2386
(DrWeb), Win32/Sintun.AW (eTrust), W32/Stormworm.T (F-Prot), Email-Worm.Win32.Zhelatin.pt
(F-Secure / Kaspersky), W32/Nuwar@MM (McAfee), Backdoor:Win32/Nuwar.gen!A
(Microsoft), Win32/Nuwar.BC (NOD32), Mal/Dorf-H (Sophos), Trojan.Peacomm
(Symantec).
30/12/07
: diffusion d'une nouvelle variante du virus (141 Ko) selon un scénario
similaire, l'adresse de la fausse carte de voeux virtuelle étant
encore différente. Quelques titres de message :
- A fresh New Year 2008
- As the New Year 2008...
- Dance to the New Year 2008 tune
- Happy 2008!
- Happy 2008 To You!
- Happy New 2008 Year to the one I love
- Happy New Year To You!
- It's the longest of the year...
- New 2008 Year Ecard
- New Year 2008 Postcard
- Wishes for the New Year
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happynewyear2008.exe,
censé être une carte de voeux virtuelle :
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TNQ (AVG),
Trojan.Peed.IRM (BitDefender), Trojan.Peed-77 (ClamAV), Trojan.Spambot.2556
(DrWeb), W32/StormWorm.U (F-Prot), Email-Worm:W32/Zhelatin.PS (F-Secure),
Email-Worm.Win32.Zhelatin.pv (Kaspersky), W32/Nuwar@MM (McAfee),
Backdoor:Win32/Nuwar.gen!A (Microsoft), Win32/Nuwar.BE (NOD32),
Mal/Dorf-H (Sophos), Trojan.Peacomm.D (Symantec).
31/12/07
: diffusion d'une nouvelle variante du virus (141 Ko) selon un scénario
similaire, l'adresse de la fausse carte de voeux virtuelle étant
encore différente et multiple. Quelques titres de message
:
- A fresh New 2008 Year
- A fun packed New Year bash
- Blasting New Year
- Happy New Year To You!
- New Year 2008 wishes for you
- New Year Postcard
- To the tune of celebration. A very happy New Year 2008
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happy_2008.exe, censé
être une carte de voeux virtuelle.
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TOF (AVG),
Trojan.Peed.IRS (BitDefender), Trojan.Peed-79 (ClamAV), Trojan.Spambot.2559
(DrWeb), Win32/Sintun.AX (eTrust), W32/StormWorm.V (F-Prot), Email-Worm.Win32.Zhelatin.pz
(F-Secure / Kaspersky), W32/Nuwar@MM (McAfee), Backdoor:WinNT/Nuwar.B!sys
(Microsoft), W32/Smalltroj.BTFV (Norman), W32/Nuwar.ND.worm (Panda),
Mal/Dorf-H (Sophos), Trojan.Peacomm.D (Symantec).
01/01/08
: diffusion d'une nouvelle variante du virus (141 Ko) selon un scénario
similaire, l'adresse de la fausse carte de voeux virtuelle étant
encore différente et multiple. Quelques titres de message
:
- A new beginning in the New Year 2008
- A fresh New Year
- Greeting you the earliest with my heartiest New Year wishes
- Happy 2008!
- Happy 2008 To You!
- It's the longest of the year...
- New Year Greeting Card
- Sparkling wishes on the New 2008 Year
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happy_2008.exe, censé
être une carte de voeux virtuelle.
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TOL (AVG),
Trojan.Agent.AGIU (BitDefender), Trojan.Peed-80 (ClamAV), Trojan.Spambot.2562
(DrWeb), Win32/Sintun.AY (eTrust), W32/StormWorm.W (F-Prot), Email-Worm.Win32.Zhelatin.qa
(F-Secure / Kaspersky), W32/Nuwar@MM (McAfee), Backdoor:Win32/Nuwar.gen!A
(Microsoft), Win32/Nuwar.BF (NOD32), Tibs.BFZU (Norman), Troj/Dorf-AO
(Sophos), Trojan.Peacomm.D (Symantec).
03/01/08
: diffusion d'une nouvelle variante du virus (140 Ko) selon un scénario
similaire, l'adresse de la fausse carte de voeux virtuelle étant
toujours aléatoire. Quelques titres de message :
- A brand New Year 2008
- A New Year song
- As the New 2008 Year...
- As you embrace another New Year 2008
- Blasting New 2008 Year
- Blasting New Year 2008
- Dance to the New 2008 Year tune
- Happy 2008 To You!
- Happy New Year!
- Happy New Year To [adresse électronique du destinataire]!
- Happy New Year To You!
- Have a funfilled and blasting New Year 2008!
- New Year 2008 Ecard
- New Year 2008 Greeting Card
- New Year 2008 wishes for you
- New Year Postcard
- New Year Wishes
- Opportunities for the New 2008 Year
- Sparkling wishes on the New 2008 Year
- Time to cheer!
- Wishes for the New 2008 Year
- Wishes for the New Year 2008
Le corps du message est un court texte incitant à cliquer
sur un lien hypertexte :
Si l'internaute clique sur le lien, il est toujours dirigé
vers une page intitulée "Happy New Year!" qui invite
à télécharger un fichier happy_2008.exe, censé
être une carte de voeux virtuelle.
Cette variante est identifiée sous les noms TR/Crypt.XDR.Gen
(Antivir), Win32:Zhelatin-ASX (Avast), Dropper.Generic.TQL (AVG),
Trojan.Peed.IRT (BitDefender), Trojan.Peed-83 (ClamAV), Trojan.Spambot.2386
(DrWeb),Win32/Sintun!generic (eTrust), W32/Stormworm.A.gen!GSA (F-Prot),
Email-Worm.Win32.Zhelatin.qb (F-Secure / Kaspersky), W32/Nuwar@MM
(McAfee),Backdoor:Win32/Nuwar.gen!A (Microsoft), Win32/Nuwar.BG
(NOD32), W32/Tibs.BGDF (Norman), Mal/Dorf-H (Sophos), Trojan.Peacomm.D
(Symantec).
INFORMATIONS COMPLEMENTAIRES :
-> Abonnement
gratuit à la lettre Secuser Alerte pour être prévenu
de l'apparition des nouveaux hoax et virus
-> Identifier
les fausses alertes virus avec Hoaxkiller.fr
-> FAQ : des
dizaines de messages infectés envahissent ma boîte aux lettres.
Mon ordinateur est-il contaminé? Comment arrêter ça?
-> FAQ :
une alerte m'indique qu'un virus a été trouvé dans un message que
j'ai envoyé. Mon ordinateur est-il infecté?
-> FAQ : comment
désinfecter le répertoire C:\RESTORE?
-> FAQ : que
faire dans le cas d'un fichier "uncleanable" (non nettoyable)?
-> FAQ : comment
supprimer un fichier en cours d'utilisation?
-> FAQ
: qu'est-ce que le partage de fichiers et comment y mettre fin?
-> Dossier Secuser.com
sur les virus
|