S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 juin 2005
No CERTA-2005-ALE-004 |
Affaire suivie par :
CERTA
BULLETIN D'ALERTE DU CERTA
Objet : Propagation du ver MYTOB
Tableau 1: Gestion du document
| Référence |
CERTA-2005-ALE-004 |
| Titre |
Propagation du ver MYTOB |
| Date de la première
version |
03 juin 2005 |
| Date de la dernière
version |
- |
| Source(s) |
|
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à
distance;
- dysfonctionnements du système.
Systèmes Windows.
De nombreuses versions du virus MYTOB ont infecté un
certain nombre de machines auprès d'abonnés du
CERTA.
MYTOB est un ver qui se propage par la messagerie (via une
pièce jointe) ou par l'exploitation d'une
vulnérabilité de LSASS (voir ci-dessous
la référence). Les machines infectées se
reconnaissent grâce à leurs tentatives de
connexion sur la machine irc.blackcarder.net (port
7000/TCP). Une fois connectée au serveur
d'irc.blackarder.net, la machine infectée peut
recevoir l'instruction de télécharger puis
d'exécuter des fichiers arbitraires.
Par ailleurs, les machines infectées rencontrent de
nombreux dysfonctionnements tels que l'arrêt, dès
leur lancement, de certains processus (par exemple le
gestionnaire des tâches, l'invite de commande MS-DOS,
...).
- Aspects organisationnels
- . Cette infection rappelle à nouveau
l'impérieuse nécessité des mises
à jour et d'autre part la nécessaire
sensibilisation des utilisateurs sur l'ouverture trop
confiante des pièces jointes.
- Aspects techniques
- . Pour déterminer les machines infectées
sur les réseaux, l'analyse des journaux en amont des
firewalls doit permettre de détecter les machines
cherchant une connexion sur les ports 7000/TCP et 445/TCP. En
cas d'infection, contactez le CERTA.
- Alerte CERTA-2004-ALE-007 « Exploitation de la
vulnérabilité LSASS sous Windows : apparition
du ver Sasser»:
http://www.certa.ssi.gouv.fr/site/CERTACERTA-2004-ALE-007/index.html
- 03 juin 2005
- version initiale.
CERTA
2012-01-04