| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 05 juillet 2000 No CERTA-2000-ALERTE-001 |
Affaire suivie par :
CERTA
Objet : Alerte de virus
LOVE-LETTER-FOR-YOU
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2000-ALE-001 |
Une gestion de version détaillée se trouve à la fin de ce document.
Un ver se répend actuellement très vite sur le réseau internet par le biais de la messagerie et de l'IRC. Il infecte de nombreux fichiers qu'il détruit.
Ce ver écrit en VISUAL BASIC est déjà recensé chez des partenaires du CERTA.
Tous les systèmes Windows (NT, 2000 et 9x) sont concernés.
Arrivée d'un e-mail aux caractéristiques suivantes :
Réception d'une page HTML LOVE-LETTER-FOR-YOU.HTM ayant pour titre « LOVELETTER - HTML» dès que l'on se connecte à un canal IRC sur lequel une personne infectée est présente.
Les fichiers suivants sont créés
Modification de la page de démarrage d'Internet Explorer de manière à télécharger un exécutable WIN-BUGSFIX.exe au prochain lancement du navigateur. L'exécutable est rangé dans le répertoire de téléchargement d'Internet Explorer.
Écrasement du fichier de configuration script.ini qui s'exécute à chaque fois qu'un interlocuteur entre sur le canal IRC où vous êtes connectés.
Elle est modifiée pour relancer le ver (et WIN-BUGSFIX.exe) à chaque démarrage :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
création des clefs MSKernel32 et
WIN-BUGSFIX ;HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
création d'une clef Win32DLL.Tous les fichiers aux extensions suivantes situés sur des disques fixes locaux ou sur des disques réseaux sont potentiellement infectés :
Mettre à jour l'antivirus.
Le temps de l'alerte bloquer les chargements http depuis le
site www.skyinet.net/~young1s/ ou
~angelcat/ ou ~chu/ ou
~koichi/.
Dans les paramètres de sécurité, il faut demander au moins l'avis de l'utilisateur avant d'exécuter du code dans une page HTML.
Décocher « Autoaccept DCC send request » dans les paramètres de votre connexion/profil, afin de ne plus accepter automatiquement les fichiers envoyés par dcc send.
Ne JAMAIS accepter les fichiers que l'on vous envoie.
Ne JAMAIS exécuter une pièce jointe.
Désactiver le lien entre les fichiers *.vbs et l'interpréteur WSH (wscript.exe).
Supprimer les Entrée citées précédemment au paragraphe 5.3.3.
Détruire le fichier script.ini s'il contient la chaîne LOVE-LETTER-FOR-YOU.HTM.
Vérifier dans le panneau de configuration que la page de garde ne pointe pas sur l'un des sites www.skyinet.net.
Supprimer les fichiers .vbs et .htm cités précédemment au paragraphe 5.3.1. Vérifier l'origine du fichier WinFAT32.exe.
Supprimer le fichier WIN-BUGSFIX.exe.
Détruire tous les fichiers à l'extension *.vbs et *.vbe contenant le ver. Par exemple, tous les fichiers .vbs ou .vbe contenant la chaîne ispyder@mail.com.