Mytob.A est un virus qui se propage par courriel.
Il se présente sous la forme d'un message en anglais
dont le titre et le corps sont aléatoires accompagné
d'un fichier joint dont l'extension est .BAT, .CMD, .EXE, .PIF,
.SCR ou .ZIP (41 Ko), mais peut également infecter automatiquement
un ordinateur non à jour dans ses correctifs de sécurité
lors de sa connexion au réseau en exploitant la vulnérabilité
LSASS de Windows. Une fois le virus installé, il s'envoie
aux adresses figurant dans le carnet d'adresses Windows et divers
autres fichiers, installe une porte dérobée autorisant
la prise de contrôle à distance de l'ordinateur
infecté, puis tente de se propager via le réseau.
PREVENTION :
Les utilisateurs concernés doivent mettre
à jour leur antivirus. En cas de doute, les utilisateurs
de Windows NT, 2000, XP et 2003 doivent également
mettre à jour leur système via le site
de Microsoft ou le service WindowsUpdate
afin de corriger la faille LSASS exploitée par
le virus pour s'exécuter automatiquement.
DESINFECTION :
Avant de commencer la désinfection, il est impératif
de s'assurer avoir appliqué les mesures préventives
ci-dessus afin d'empêcher toute réinfection
de l'ordinateur par le virus. Les utilisateurs ne disposant
pas d'un antivirus peuvent utiliser gratuitement l'utilitaire
de désinfection FxMytob pour rechercher et
éliminer le virus.
|
TYPE :
Ver
SYSTEME(S) CONCERNE(S) :
Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP
Windows 2003
ALIAS :
Worm/Mytob.A (AntiVir)
Win32:Mytob-B (Avast)
Win32.Mytob.A (CA)
Mytob.A (F-Secure)
Net-Worm.Win32.Mytob.a (KAV)
W32/Mydoom.bg@MM (Mc Afee)
W32/Mytob.A.worm (Panda Software)
W32/Mytob-A (Sophos)
W32.Mytob@mm (Symantec)
WORM_MYTOB.A (Trend Micro)
Win32/Atak.Variant!Worm
W32.Mytob.B@mm
TAILLE :
42.512 octets
DECOUVERTE :
26/02/05
DESCRIPTION DETAILLEE :
Mytob.A se présente sous la forme d'un message
dont le titre, le corps et le nom du fichier joint sont aléatoires
Quelques titres de messages :
- hello
- hi
- error
- status
- test
- Mail Transaction Failed
- Mail Delivery System
- SERVER REPORT
- [vide]
- [caractères aléatoires]
Le corps du message est variable. Quelques exemples :
- The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
- Mail transaction failed. Partial message is available.
- test
- The message contains Unicode characters and has been
sent as a binary attachment.
- [vide]
- [caractères aléatoires]
La pièce jointe possède une extension en .BAT,
.CMD, .EXE, .PIF, .SCR ou .ZIP et un nom aléatoire
(41 Ko) :
- body
- data
- doc
- document
- file
- message
- readme
- test
- [caractères aléatoires]
Si ce fichier est exécuté, le virus s'envoie
aux adresses figurant dans le carnet d'adresses Windows ainsi
que divers autres fichiers, installe une porte dérobée
contrôlée par IRC via le port TCP 6667 autorisant
la prise de contrôle à distance de l'ordinateur
infecté par un individu malveillant, puis tente de
se propager via le réseau en exploitant la vulnérabilité
LSASS de Windows pour infecter automatiquement les ordinateurs
non à jour dans leurs correctifs.
28/02/05 : une variante mineure
Mytob.B (également nommée W32.Mytob.B@mm,
Net-Worm.Win32.Mytob.a, W32/Mydoom.bg@MM) a été
identifiée. Elle est fonctionnellement similaire à
Mytob.A mais sa taille est de 41.984 octets. Les utilisateurs
ne disposant pas d'un antivirus peuvent utiliser gratuitement
l'utilitaire
FxMytob pour rechercher et éliminer ce virus.
INFORMATIONS COMPLEMENTAIRES :
-> Abonnement
gratuit à la lettre Secuser Alerte pour être prévenu
de l'apparition des nouveaux hoax et virus
-> Identifier
les fausses alertes virus avec Hoaxkiller.fr
-> FAQ
: des dizaines de messages infectés envahissent ma boîte aux
lettres. Mon ordinateur est-il contaminé? Comment arrêter
ça?
-> FAQ
: une alerte m'indique qu'un virus a été trouvé dans un message
que j'ai envoyé. Mon ordinateur est-il infecté?
-> FAQ : comment
désinfecter le répertoire C:\RESTORE?
-> FAQ
: que faire dans le cas d'un fichier "uncleanable"
(non nettoyable)?
-> FAQ
: comment supprimer un fichier en cours d'utilisation?
-> FAQ
: qu'est-ce que le partage de fichiers et comment y mettre
fin?
-> Dossier
Secuser.com sur les virus
|