S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 19 septembre 2001
No CERTA-2001-ALE-013

Affaire suivie par :

CERTA

BULLETIN D'ALERTE DU CERTA

Objet : Propagation du ver/virus NIMDA (Concept Virus)


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2001-ALE-013

Gestion du document


Tableau 1: gestion du document
Référence CERTA-2001-ALE-013
Titre Propagation du ver/virus NIMDA (Concept Virus)
Date de la première version 19 septembre 2001
Date de la dernière version -
Source(s) Avis CA-2001-26 du Cert CC
  FIRST
  Sophos
Pièce(s) jointe(s) Aucune

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

2 Systèmes affectés

Microsoft Windows 95, 98, ME, NT, et 2000.

3 Résumé

Un nouveau ver se propage en exploitant des vulnérabilités connues sous Microsoft Windows.

4 Description

Le ver NIMDA s'attaque aux serveurs IIS ainsi qu'aux postes clients utilisant Internet Explorer et/ou Outlook.

Il s'installe sur les serveurs par le biais des vulnérabilités suivantes :

Une fois installé, le ver modifie tous les fichiers web (HTML et ASP) en y incorporant un script « javascript » dans le but d'infecter les visiteurs du site contaminé (Exploitation d'une vulnérabilité de Windows Média Player, Réf : CERTA-2001-AVI-041).

Sur les postes clients, le ver se transmet par la messagerie en expédiant aux destinataires du carnet d'adresses Outlook un message accompagné d'une pièce jointe README.EXE ou lors de la consultation d'une page Web infectée par le code javascript précédemment cité.

Lors de l'infection, le ver active le partage masqué des disques (exemple : partage de C sous C$).

Ce partage ne devient effectif qu'en cas de redémarrage de la machine infectée.

5 Détection

6 Contournement provisoire

7 Solution

8 Documentation

Bulletin du Cert CC :

http://www.cert.org/body/advisories/CA200126_FA200126.html

Gestion détaillée du document

19 septembre 2001
version initiale.



CERTA
2012-01-04