![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Alerte de virus NEWLOVE
1 RésuméUn nouveau virus appellé ``NewLove'' mutant de ``ILOVEYO'' est en train de se propager sur le réseau. Comme ce dernier il est écrit en VBScript et se propage par e-mail, dont l'objet commence par ``FW'' et comportant une pièce jointe portant l'extension .vbs. Cette pièce jointe porte un nom aléatoire à chaque envoi. Si l'utilisateur double-clique sur la pièce-jointe, le ver va s'excuter à l'aide de WSH. 2 Origine
3 Risque
4 Principe4.1 PropagationQuand le ver est lancé, il se recopie dans le dossier Windows en prenant un nom de l'un des documents récemment ouvert, avec une extension prise alatoirement dans la liste : Doc, Xls, Mdb, Bmp, Mp3, Txt, Jpg, Gif, Mov, Url, Htm, Txt et en y ajoutant l'extension .vbs. Il s'auto-modifie en ajoutant des commentaires alatoires à son code après chaque infection afin de troubler sa détection. Ensuite, le programme cherche à se propager en exploitant le carnet d'adresses d'Outlook de la victime (de la même façon qu'ILOVEYOU). 4.2 Systèmes impactésComme pour ILOVEYOU tous les systèmes Windows sont concernés. 5 Fichiers infectés
6 Solution
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||