Virus Mytob.U et Bagle.BF

Publié le par Hervé Webfree79

ALERTE SECUSER



Mytob.U

Mytob.U est un virus qui se propage par courriel. Il se présente sous la forme d'un message en anglais dont le titre et le corps sont aléatoires accompagné d'un fichier joint dont l'extension est .BAT, .CMD, .EXE, .PIF, .SCR ou .ZIP (51 à 56 Ko), mais peut aussi infecter automatiquement un ordinateur non à jour dans ses correctifs lors de sa connexion au réseau en exploitant deux failles connues de Windows. Une fois le virus installé, il s'envoie aux adresses figurant dans le carnet d'adresses Windows et divers autres fichiers, installe une porte dérobée autorisant la prise de contrôle à distance, modifie le système pour empêcher la connexion aux sites des principaux éditeurs d'antivirus puis balaie le réseau à la recherche de machines vulnérables.
http://www.secuser.com/alertes/2005/mytobu.htm

TYPE :
Ver

SYSTEME(S) CONCERNE(S) :
Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP
Windows 2003

ALIAS :
Worm/Mytob.W (AntiVir)
Win32:Mytob-U (Avast)
Worm.Mytob.T (ClamAV)
Win32.Mytob.X (Computer Associates)
Net-Worm.Win32.Mytob.p (KAV)
Net-Worm.Win32.Mytob.q (KAV)
W32/Mytob.gen (McAfee)
Win32/Mytob.T (NOD32)
W32/Mytob.W.worm (Panda Software)
W32/Mytob-R (Sophos)
W32/Mytob-W (Sophos)
WORM_MYTOB.W(Trend Micro)
WORM_MYTOB.X (Trend Micro)
WORM_MYTOB.Z (Trend Micro)
Win32/Atak.Variant!Worm

TAILLE :
51 à 56 Ko

DECOUVERTE :
06/04/05

DESCRIPTION DETAILLEE :
Mytob.U se présente sous la forme d'un message dont le titre, le corps et le nom du fichier joint sont aléatoires Quelques titres de messages :

  • Good day
  • hello
  • Mail Delivery System
  • Mail Transaction Failed
  • Server Report
  • Status
  • Error
  • [vide]
  • [caractères aléatoires]
Si vous êtes déjà infecté, vous pouvez utiliser cet utilitaire de désinfection : FixMytob




Bagle.BF

Bagle.BF est un virus qui se propage par courriel. Il se présente sous la forme d'un message dont le titre et le corps sont vides, accompagné d'un fichier joint avec une extension .RAR (19 Ko). Si ce fichier est exécuté, il tente de désactiver et/ou supprimer les principaux antivirus et pare-feux personnels, modifie le système pour empêcher la connexion aux sites de Microsoft et des principaux éditeurs d'antivirus, puis tente de télécharger et d'exécuter le virus proprement dit depuis une liste de sites web distants. Ce dernier s'envoie alors massivement par courriel, puis installe une porte dérobée permettant la prise de contrôle à distance de l'ordinateur infecté.

TYPE :
Ver

SYSTEME(S) CONCERNE(S) :
Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP
Windows 2003

ALIAS :
TR/Dldr.Bagle.BE (Antivir)
Win32:Beagle-BG (Avast)
Win32.Bagle.BF (Computer Associates)
W32/Mitglieder.CG (F-Prot)
Email-Worm.Win32.Bagle.pac (Kaspersky)
W32/Bagle.gen@MM (Mc Afee)
Troj/BagleDl-N (Sophos)
TROJ_BAGLE.BH (Trend Micro)

TAILLE :
19 Ko

DECOUVERTE :
14/04/2005

DESCRIPTION DETAILLEE :
Bagle.BF se présente sous la forme d'un courrier électronique dont l'objet et le corps de message sont vides. Le fichier joint possède un nom aléatoire, avec une extension en .RAR (19 Ko) :

  • Fairy_tale.rar
  • It_about_you.rar
  • Price.rar
  • Forest.rar

Ce fichier archive en .RAR contient un fichier exécutable en .EXE qui n'est pas un virus mais un cheval de Troie téléchargeur de fichier (trojan horse downloader). Si ce fichier est exécuté, le cheval de Troie se copie sur le disque dur, tente de désactiver et/ou supprimer les principaux antivirus et pare-feux personnels, puis de télécharger et d'exécuter le virus Bagle.BF proprement dit depuis une liste de sites web. Ce dernier s'envoie alors massivement par courriel puis ouvre une porte dérobée permettant la prise de contrôle à distance de l'ordinateur infecté par un individu malveillant.


Source secuser

 
Publicité
Pour être informé des derniers articles, inscrivez vous :
Commenter cet article