Zhelatin.KI est un virus qui se propage par courrier 
            électronique. Il fait partie de l'infection Storm 
            Worm. Il se présente sous la forme d'un message sans fichier 
            joint faisant la promotion d'un faux site de cartes virtuelles imitant 
            le site SuperLaugh.com et invitant à installer une animation humoristique 
            et sonore représentant un chaton rieur. 
              
            
               
                |  
                   PREVENTION : 
                    Les utilisateurs concernés doivent mettre à 
                    jour leur antivirus. Il ne faut pas cliquer sur un lien contenu 
                    dans un message douteux sans avoir clairement identifié 
                    son expéditeur puis lui avoir fait le cas échéant 
                    confirmer l'envoi du message. D'une manière générale, 
                    même si son nom est intrigant ou attrayant il ne faut pas 
                    exécuter un fichier d'origine douteuse. 
                  DESINFECTION : 
                    Avant de commencer la désinfection, il est impératif 
                    de s'assurer avoir appliqué les mesures préventives 
                    ci-dessus pour éviter la réinfection de l'ordinateur. 
                    Les utilisateurs 
                    ne disposant pas d'un antivirus peuvent utiliser l'antivirus 
                    gratuit en ligne pour rechercher et supprimer Zhelatin.KI. 
                 | 
                
 | 
               
             
            TYPE : 
              Ver  
            SYSTEME(S) CONCERNE(S) : 
              Windows 
            ALIAS : 
               WORM/Zhelatin.Gen (Antivir) 
              Win32:Tibser (Avast) 
              Downloader.Tibs (AVG) 
              Trojan.Peed.ILR (BitDefender) 
              Trojan.Peed-17 (ClamAV) 
              Trojan.Packed.142 (Dr.Web) 
              Win32/Sintun.AI (eTrust) 
              Email-Worm.Win32.Zhelatin.ki (F-Secure) 
              Email-Worm.Win32.Zhelatin.ki (Kaspersky) 
              Tibs-Packed (McAfee) 
              Win32/Tibs.EO (Microsoft) 
              Win32/Nuwar.Gen (NOD32) 
              Tibs.gen171 (Norman) 
              Mal/Dorf-E (Sophos) 
              Trojan.Packed.13 (Symantec)  
              WORM_NUWAR.ARC (Trend Micro) 
              Storm Worm  
             
            TAILLE : 
              118-119 Ko 
            DECOUVERTE : 
              12/10/2007 
            DESCRIPTION DETAILLEE : 
              Le virus Zhelatin.KI se propage par courrier électronique 
              sous la forme d'un message sans fichier joint dont le titre et le 
              corps sont variables, généralement envoyé par 
              spamming. 
              L'expéditeur du message est une adresse électronique 
              usurpée ou générée automatiquement. 
              Quelques titres de message :  
            
              - Did you open your ecard yet?
 
              - Have you seen this hilarious greeting?
 
              - We have a ecard surprise!
 
              -  I've never laughed so hard!
 
              - You have an ecard
 
              - You've got a greeting just for you!
 
             
            Le corps du message est un court texte invitant le destinataire 
              à cliquer sur un lien hypertexte contenant une adresse IP 
              (de la forme XX.XX.XX.XX, XX étant un nombre entre 0 et 255) 
              pour visualiser une carte virtuelle :  
            
             
            
             
            
             
            
             
            
             
            
             
            
               
                 
                  
                     
                      This is the original Kitty Kard and it 
                        was sent to you. Click here to  
                        view it online. http://85.***.***.**/ 
                         | 
                     
                   
                 | 
               
             
             Si l'internaute clique sur le lien, il est dirigé vers 
              une page web usurpant l'identité du site de cartes virtuelles 
              américain SuperLaugh.com, qui tente d'installer automatiquement 
              le programme malicieux en exploitant plusieurs failles 
              de sécurité et qui invite à télécharger 
              un fichier SuperLaugh.exe, présenté comme étant 
              une animation d'un chaton riant bruyamment et frénétiquement 
              ("Laughing Psycho Kitty Cat") : 
              
            Il ne faut pas cliquer sur ce lien ni télécharger 
              le fichier concerné, car il s'agit en réalité 
              d'une variante du virus Storm Worm. Si ce fichier est exécuté, 
              le virus s'installe sur le disque dur, tente de désactiver 
              les antivirus et logiciels de sécurité les plus populaires 
              puis ouvre une porte dérobée permettant la prise de 
              contrôle à distance de l'ordinateur infecté 
              par une personne malveillante, constituant un gigantesque réseau 
              d'ordinateurs "zombies". 
            NB : l'animation du chaton qui rit est très populaire et 
              visible sur de nombreux sites non malicieux, elle n'est donc pas 
              forcément un signe de la présence du virus. Il faut 
              prendre garde à la récupération des thèmes 
              populaires par les individus malveillants, qui tentent ainsi d'attirer 
              les internautes ou d'endormir leur vigilance, ainsi qu'aux propositions 
              non sollicitées incitant l'utilisateur à ouvrir, télécharger 
              ou installer un fichier d'origine douteuse ou inconnue. 
            12/10/07 
              : diffusion d'une nouvelle variante du virus (126 Ko) selon le même 
              scénario. Elle est identifiée sous les noms Worm/Zhelatin.KE.147 
              (Antivir), Win32:Zhelatin-ASX (Avast), Generic8.HEF (AVG), Win32.Nuwar.G@mm 
              (BitDefender), Trojan.Peed-27 (ClamAV), Trojan.Spambot.2484 (Dr.Web), 
              Email-Worm.Win32.Zhelatin.ke (F-Secure / Kaspersky), W32/Nuwar@MM 
              (McAfee), Win32/Nuwar.A (Microsoft), Win32/Nuwar (NOD32). 
            14/10/07 
              : diffusion d'une nouvelle variante du virus (122 Ko) selon le même 
              scénario. Cette variante est identifiée sous les noms 
              WORM/Zhelatin.Gen (Antivir), Packed.Win32.Tibs.cn (Kaspersky), Tibs-Packed 
              (McAfee), Mal/Behav-146 (Sophos). 
            21/10/07 
              : diffusion d'une nouvelle variante du virus (88 Ko). Pour plus 
              d'informations, voir la fiche Tibs.CU. 
             INFORMATIONS COMPLEMENTAIRES : 
              -> Abonnement 
              gratuit à la lettre Secuser Alerte pour être prévenu 
              de l'apparition des nouveaux hoax et virus 
              -> Identifier 
              les fausses alertes virus avec Hoaxkiller.fr  
              -> FAQ : des 
              dizaines de messages infectés envahissent ma boîte aux lettres. 
              Mon ordinateur est-il contaminé? Comment arrêter ça? 
              -> FAQ : 
              une alerte m'indique qu'un virus a été trouvé dans un message que 
              j'ai envoyé. Mon ordinateur est-il infecté? 
              -> FAQ : comment 
              désinfecter le répertoire C:\RESTORE? 
              -> FAQ : que 
              faire dans le cas d'un fichier "uncleanable" (non nettoyable)? 
              -> FAQ : comment 
              supprimer un fichier en cours d'utilisation? 
              -> FAQ 
              : qu'est-ce que le partage de fichiers et comment y mettre fin? 
               
              -> Dossier Secuser.com 
            sur les virus  
           |