Rapport hebdomadaire Panda Software sur les virus et les intrusions


Par Panda Software le Lundi 18 Juillet 2005

panda_large.png

Au sommaire de notre rapport cette semaine : trois vulnérabilités critiques affectant plusieurs produits Microsoft, trois nouvelles variantes, HT, HU et HV, du ver Mytob, un cheval de Troie nommé Bobin.A et Application/SpyPc.


Les trois problèmes de sécurité que nous développerons aujourd'hui peuvent permettre à un attaquant de prendre le contrôle des ordinateurs affectés, avec les mêmes privilèges que l'utilisateur ayant démarré la session. Les autres caractéristiques des ces vulnérabilités incluent les données suivantes :

- Un des problèmes de sécurité est lié à Microsoft Word et affecte Office 2000, Office XP et Microsoft Works Suite 2001, 2002, 2003 et 2004. Un attaquant peut exploiter cette vulnérabilité, en incitant les utilisateurs à ouvrir un document spécifiquement conçu à cet effet et incluant un code malicieux.

- Le second problème de sécurité est lié au Module de Gestion de Couleur de Microsoft et affecte Windows 2000, Windows XP, Windows Server 2003, Windows 98 et Windows Me. Il peut être exploité par un attaquant en incitant les utilisateurs à se rendre sur une page web spécifiquement conçue.

- La troisième vulnérabilité est liée à Jview Profiler et affecte Windows 2000, Windows XP, Windows Server 2003, Windows 98 et Windows Me. A l'instar du précédent problème, elle peut être exploitée par un attaquant en incitant les utilisateurs à se rendre sur une page web spécifiquement conçue.

Microsoft a rapporté ces vulnérabilités dans trois bulletins, MS05-035 à MS05-037, dans lesquels est annoncée la disponibilité des correctifs résolvant ces problèmes et est recommandé aux utilisateurs de les installer.

Mytob.HT, Mytob.HU et Mytob.HV sont trois vers qui se propagent via email, dans des messages aux caractéristiques variables. Ces trois codes malicieux ont en commun les points suivants :

- Ils possèdent des caractéristiques de backdoor. Tous les trois se connectent à un serveur IRC pour recevoir des commandes d'actions à mener sur l'ordinateur affecté.

- Ils mettent fin aux processus appartenant à certains outils de sécurité, tels que les antivirus et les firewalls. Ils mettent également fin aux processus appartenant à d'autres malwares et empêchent les utilisateurs d'accéder à certaines pages web, notamment celles des sociétés éditrices d'antivirus.

Le prochain malware de ce rapport est Bobin.A, un cheval de Troie qui utilise les ordinateurs infectés pour envoyer du spam. Pour vérifier que la connexion Internet est active, il envoie une commande ping à un serveur DNS public. Une autre caractéristique de Bobin.A intéressante à souligner réside dans le fait que ce code malicieux se met à jour tout seul, et peut de ce fait voir ses capacités fonctionnelles évoluer. Pour ce faire, il vérifie la version disponible sur un serveur web, et si cette dernière est la plus récente, il la télécharge.

Nous terminerons ce rapport avec Application/SpyPc, un programme qui enregistre les séquences clavier pour surveiller les pages web visitées par l'utilisateur et les conversations en t'chat. Il peut également capturer des images du PC, bloquer l'ordinateur, désactiver des fonctions système et mémoriser les fichiers exécutés et les fichiers accédés.

Pour prévenir toute infection de ces malwares ou de tout autre code malicieux, Panda Software recommande vivement aux utilisateurs de maintenir leur antivirus à jour. Pour ses clients, Panda Software a déjà effectué les mises à jours correspondantes dans ses produits afin qu'ils puissent détecter et éliminer ces codes malicieux.

Pour plus d'informations sur ces menaces et sur d'autres, consultez l'Encyclopédie des virus de Panda Software à l'adresse http://www.pandasoftware.com/virus_info/encyclopedia/

A propos du laboratoire de virus de Panda Software
Dès réception d'un fichier susceptible d'avoir été infecté, les équipes techniques de Panda Software se mettent au travail. Le fichier est analysé et selon sa nature, différentes actions peuvent être entreprises comme le désassemblage, l'analyse de macro, l'analyse des codes, etc. Si le fichier contient effectivement un nouveau virus, l'antidote est préparé et distribué aux utilisateurs dans les plus brefs délais.








http://www.aideinfo.com/