Mytob.K est un virus qui se propage par courriel. Il se présente sous la forme d'un message en anglais dont le titre et le corps sont aléatoires accompagné d'un fichier joint dont l'extension est .BAT, .CMD, .EXE, .PIF, .SCR ou .ZIP (58 Ko), mais peut aussi infecter automatiquement un ordinateur non à jour dans ses correctifs de sécurité lors de sa connexion au réseau en exploitant la vulnérabilité LSASS de Windows. Une fois le virus installé, il s'envoie aux adresses figurant dans le carnet d'adresses Windows et divers autres fichiers, installe une porte dérobée autorisant la prise de contrôle à distance, puis scanne le réseau à la recherche de nouvelles machines vulnérables.
PREVENTION :Les utilisateurs concernés doivent mettre à jour leur antivirus. En cas de doute, les utilisateurs de Windows NT, 2000, XP et 2003 doivent également mettre à jour leur système via le
site de Microsoft ou le service
WindowsUpdate afin de corriger la faille LSASS exploitée par le virus pour s'exécuter automatiquement.
DESINFECTION :Avant de commencer la désinfection, il est impératif de s'assurer avoir appliqué les mesures préventives ci-dessus afin d'empêcher toute réinfection de l'ordinateur par le virus. Les utilisateurs ne disposant pas d'un antivirus peuvent utiliser gratuitement
l'antivirus gratuit en ligne pour rechercher et éliminer le virus.
TYPE :Ver
SYSTEME(S) CONCERNE(S) :Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP
Windows 2003
ALIAS :Worm/Mytob.J (AntiVir)
Win32:Mytob-I (Avast)
Worm.Mytob.M (ClamAV)
Net-Worm.Win32.Mytob.j (KAV)
W32/Mytob.gen@MM (Mc Afee)
Win32/Mytob.K (NOD32)
W32.Mytob.K@mm (Symantec)
WORM_MYTOB.L (Trend Micro)
Win32/Atak.Variant!Worm
TAILLE :58.880 octets
DESCRIPTION DETAILLEE :Mytob.K se présente sous la forme d'un message dont le titre, le corps et le nom du fichier joint sont aléatoires Quelques titres de messages :
Good day
hello
Mail Delivery System
Mail Transaction Failed
Server Report
Status
Error
[vide]
[caractères aléatoires]
Le corps du message est variable. Quelques exemples :
Here are your banks documents.
The original message was included as an attachments.
The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment.
The message contains Unicode characters and has been sent as a binary attachment.
Mail transaction failed. Partial message is available.
[caractères aléatoires]
La pièce jointe possède une extension en .BAT, .CMD, .EXE, .PIF, .SCR ou .ZIP et un nom aléatoire (58 Ko) :
body
data
doc
document
file
message
readme
test
text
[caractères aléatoires]
Si ce fichier est exécuté, le virus se copie dans le répertoire Système sous le nom sys32.exe, ainsi qu'à la racine du disque C: sous les noms hellmsn.exe, funny_pic.scr, my_photo2005.scr et see_this!!.scre, modifie la base de registres afin d'être exécuté à chaque démarrage de l'ordinateur, s'envoie aux adresses figurant dans le carnet d'adresses Windows ainsi que divers autres fichiers, installe une porte dérobée contrôlée par IRC autorisant la prise de contrôle à distance de l'ordinateur par un individu malveillant, modifie le fichier Hosts de Windows pour empêcher l'utilisateur d'accéder aux sites web des principaux éditeurs d'antivirus, puis scanne le réseau à la recherche de nouvelles machines vulnérables à l'exploit LSASS pour les infecter.
Copyright © 1998-2005 Emmanuel JUD - Tous droits réservés, pour tous pays