Zhelatin.IR est un virus qui se propage par courrier
électronique. Avec ses multiples variantes, il fait partie
de l'infection Storm Worm. Il se présente
sous la forme d'un courriel sans fichier joint renvoyant le destinataire
vers une page web piégée, en tentant de se faire passer
pour un logiciel d'anonymization sur Internet
ou une vidéo YouTube.
PREVENTION :
Les utilisateurs concernés doivent mettre à
jour leur antivirus. Il ne faut pas cliquer sur un lien contenu
dans un message douteux sans avoir clairement identifié
son expéditeur puis lui avoir fait le cas échéant
confirmer l'envoi du message. D'une manière générale,
même si son nom est intrigant ou attrayant il ne faut pas
exécuter un fichier d'origine douteuse.
DESINFECTION :
Avant de commencer la désinfection, il est impératif
de s'assurer avoir appliqué les mesures préventives
ci-dessus pour éviter la réinfection de l'ordinateur.
Les utilisateurs
ne disposant pas d'un antivirus peuvent utiliser l'antivirus
gratuit en ligne pour rechercher et supprimer Zhelatin.IR
et ses variantes.
|
|
TYPE :
Ver
SYSTEME(S) CONCERNE(S) :
Windows
ALIAS :
Worm/Stom.tcl (Antivir)
Downloader.Tibs (AVG)
Trojan.Peed.IID (BitDefender)
Trojan.Small-3676 (ClamAV)
Trojan.Packed.142 (Dr.Web)
Win32/Sintun.AF (eTrust)
Tibs.gen134 (F-Secure)
Email-Worm.Win32.Zhelatin.ir (Kaspersky)
Tibs-Packed (McAfee)
Tibs.gen134 (Norman)
Win32/Nuwar (NOD32)
Mal/Dorf-E (Sophos)
Trojan.Packed.13 (Symantec)
WORM_NUWAR.AQL (Trend Micro)
Storm Worm
TAILLE :
138 Ko
DECOUVERTE :
06/09/2007
DESCRIPTION DETAILLEE :
Le virus Zhelatin.IR se propage par courrier électronique
sous la forme d'un message sans fichier joint dont le titre et le
corps sont variables, généralement envoyé par
spamming.
L'expéditeur du message est une adresse usurpée ou
générée automatiquement. Quelques titres de
message :
- Big brother is watching you.
- Your privacy is no longer safe
- What you do online is no longer private.
Le corps du message est un texte au format HTML mettant en garde
contre la surveillance des téléchargements par les maisons de disques
(RIAA, Recording Industry Association of America) et invitant le
destinataire à installer le logiciel Tor pour protéger sa vie privée
et être anonyme sur Internet. L'adresse de destination contenue
dans le code source du message n'est cependant pas celle de l'éditeur
du logiciel, mais une adresse IP de la forme XX.XX.XX.XX (XX étant
un nombre entre 0 et 255) :
Everyone
who is doing file trading is at risk. The RIAA has even
sued children, are you next? This program protects your
online identity. Download this free software and keep
the internet safe. Download
Tor |
|
Whenever
you are downloading things, they are watching you. The
RIAA is all over the news with lawsuits against people
like you. Our technology will keep them from seeing what
you do. Use our free program and keep your self and the
internet free and safe. Download
Tor |
|
Do you trade
files online? Then they will come after you. The RIAA
is suing one person after another. Tor will keep them
from finding you. Use this software to protect your privacy
and your right to use the net. Download
Tor |
|
Si l'internaute clique sur le lien hypertexte, il est dirigé
vers une page web qui tente d'installer automatiquement le programme
malicieux en exploitant plusieurs failles
de sécurité et qui incite à télécharger
un fichier tor.exe :

Il ne faut pas cliquer sur ce lien ni télécharger
le fichier concerné, car il s'agit en réalité
d'une variante du virus Storm Worm. Si ce fichier est exécuté,
le virus s'installe sur le disque dur, tente de désactiver
les antivirus et logiciels de sécurité les plus populaires
puis ouvre une porte dérobée permettant la prise de
contrôle à distance de l'ordinateur infecté
par une personne malveillante, constituant un gigantesque réseau
d'ordinateurs "zombies".
07/09/07
: diffusion de la même variante du virus (138 Ko) selon le
scénario de la vidéo YouTube de la variante Zhelatin.HJ
du 25/08/07, à la différence que le texte affiché
dans la page web piégée est "If the video does
not start playing you to need to load the right codec. Click on
the link to install it." et que le fichier proposé en
téléchargement se nomme movie.exe. Ce fichier est
comme toujours une variante du virus Storm Worm.
INFORMATIONS COMPLEMENTAIRES :
-> Abonnement
gratuit à la lettre Secuser Alerte pour être prévenu
de l'apparition des nouveaux hoax et virus
-> Identifier
les fausses alertes virus avec Hoaxkiller.fr
-> FAQ : des
dizaines de messages infectés envahissent ma boîte aux lettres.
Mon ordinateur est-il contaminé? Comment arrêter ça?
-> FAQ :
une alerte m'indique qu'un virus a été trouvé dans un message que
j'ai envoyé. Mon ordinateur est-il infecté?
-> FAQ : comment
désinfecter le répertoire C:\RESTORE?
-> FAQ : que
faire dans le cas d'un fichier "uncleanable" (non nettoyable)?
-> FAQ : comment
supprimer un fichier en cours d'utilisation?
-> FAQ
: qu'est-ce que le partage de fichiers et comment y mettre fin?
-> Dossier Secuser.com
sur les virus
|