| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 03 août
2010 No CERTA-2010-ALE-009-003 |
Affaire suivie par :
CERTA
Objet : Exploitation par un code malveillant
d'une vulnérabilité Microsoft Windows non
corrigée
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-009 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Microsoft Windows toutes versions.
Un code malveillant exploitant une vulnérabilité dans Microsoft Windows permet à une personne distante malintentionnée d'exécuter du code arbitraire.
Un code malveillant, généralement connu sous le nom de Stuxnet ou CplLnk, exploite activement une vulnérabilité de Microsoft Windows. Cette vulnérabilité réside dans la gestion des fichiers de raccourcis .lnk et permet l'exécution à distance de code arbitraire avec les droits de l'utilisateur connecté sur la machine.
Le code malveillant utilise les périphériques de stockage USB pour se propager.
Microsoft a publié un contournement permettant de limiter l'exploitation de la vulnérabilité .lnk, voir l'alerte CERTA-2010-ALE-010.
En attendant la publication d'un correctif, le CERTA recommande les bonnes pratiques suivantes :
Une fois installé et à la rédaction de ce document, le code malveillant effectue les opérations suivantes :
%SYSTEM%\system32\drivers\mrxcls.sys
;%SYSTEM%\system32\drivers\mrxnet.sys
;C:\Windows\inf\mdmcpq3.pnf ;C:\Windows\inf\mdmeric3.pnf ;C:\Windows\inf\oem6c.pnf ;C:\Windows\inf\oem7a.pnf.HKLM\SYSTEM\CurrentControlSet\Services\MRxCls
;HKLM\SYSTEM\CurrentControlSet\Services\MRxNet.De plus, il tente des connexions vers les domaines ci-dessous :
Se référer au bulletin de sécurité Microsoft pour l'obtention du correctif de la vulnérabilité (cf. section Documentation).
http://www.microsoft.com/france/technet/security/Bulletin/MS10-046.mspx
http://www.microsoft.com/technet/security/Bulletin/MS10-046.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-353
http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-010
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=TrojanDropper%3aWin32%2fStuxnet.A
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Exploit%3aWin32%2fCplLnk.A