| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 19 mai 2000 No CERTA-2000-ALE-002 |
Affaire suivie par :
CERTA
Objet : Alerte de virus NEWLOVE
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2000-ALE-002 |
Un nouveau virus appellé ``NewLove'' mutant de ``ILOVEYO'' est en train de se propager sur le réseau. Comme ce dernier il est écrit en VBScript et se propage par e-mail, dont l'objet commence par ``FW'' et comportant une pièce jointe portant l'extension .vbs. Cette pièce jointe porte un nom aléatoire à chaque envoi.
Si l'utilisateur double-clique sur la pièce-jointe, le ver va s'excuter à l'aide de WSH.
Quand le ver est lancé, il se recopie dans le dossier Windows en prenant un nom de l'un des documents récemment ouvert, avec une extension prise alatoirement dans la liste : Doc, Xls, Mdb, Bmp, Mp3, Txt, Jpg, Gif, Mov, Url, Htm, Txt et en y ajoutant l'extension .vbs.
Il s'auto-modifie en ajoutant des commentaires alatoires à son code après chaque infection afin de troubler sa détection.
Ensuite, le programme cherche à se propager en exploitant le carnet d'adresses d'Outlook de la victime (de la même façon qu'ILOVEYOU).
Comme pour ILOVEYOU tous les systèmes Windows sont concernés.