|
|
|
|
Novarg TYPE : SYSTEME(S)
CONCERNE(S) : ALIAS : TAILLE : DECOUVERTE : Novarg est un virus qui se propage par email et KaZaA. Il se présente sous la forme d'un message dont le titre est aléatoire, accompagné d'un fichier joint dont l'extension est .BAT, .CMD,.EXE, .PIF, .SCR ou .ZIP et dont l'icône est faussement souvent celle d'un simple fichier texte. Si ce fichier est exécuté, le virus s'envoie aux contacts dont les adresses figurent dans le carnet d'adresses Windows et divers autres fichiers, installe une backdoor et se copie sous divers noms aguicheurs dans le répertoire partagé via KaZaA. DESCRIPTION DETAILLEE :
Le corps du message est variable, et incite à ouvrir le fichier joint :
La pièce jointe possède un nom aléatoire, une extension en .BAT, .CMD, .EXE, .PIF, .SCR ou .ZIP et son icône est celle d'un simple fichier texte :
Si ce fichier est exécuté, le bloc-note Windows s'ouvre avec du texte aléatoire pour faire diversion, le virus se copie dans le répertoire Système de Windows sous le nom TASKMON.EXE (un fichier système de Windows 95/98/Me porte le même nom : il ne faut en aucun cas supprimer un fichier du seul fait de son nom, mais confirmer l'infection avec un antivirus), modifie la base de registres pour s'exécuter automatiquement à chaque démarrage de l'ordinateur, puis s'envoie aux correspondants dont les adresses figurent dans le carnet d'adresses Windows ainsi que divers autres fichiers (.adb, .tbb, .dbx, .asp, .php, .sht, .htm et .txt) en utilisant une adresses choisie aléatoirement parmi celles récoltées sur le disque dur ou en forgeant une fausse adresse. Novarg installe une backdoor SHIMGAPI.DLL dans le répertoire Système qui autorise le téléchargement et l'exécution de programmes hostiles ou la prise de contrôle à distance via le port TCP 3127 à 3198, injecte cette DLL dans le fichier système EXPLORER.EXE et le cas échéant se copie sous divers noms aguicheurs dans le répertoire partagé via KaZaA :
Le virus est enfin conçu pour charger la page d'accueil du site Sco.com chaque seconde à partir du 01/02/04 pour tenter de provoquer un déni de service, ainsi que pour ne plus s'activer à partir du 12/02/04. Il ne devrait donc plus se propager de manière massive à partir de cette date. 28/01/04 : une variante mineure Mydoom.B a été référencée par les éditeurs d'antivirus, mais contrairement à ce qu'affirment certaines sources aucune propagation significative n'a été observée. Comme Mydoom.A, cette variante tente de se faire passer pour un message d'erreur, mais elle se distingue par une taille de fichier infectant plus importante (29.184 octets), sa capacité à bloquer l'accès aux sites de Microsoft et des principaux éditeurs d'antivirus, ainsi qu'à lancer une attaque contre le site Microsoft.com. Un utilitaire de désinfection gratuit est déjà disponible contre Mydoom.B.
PREVENTION :
DESINFECTION : Forum: Vous avez eu ce virus? Vous avez des problèmes avec celui ci,ou vous voulez en parler? Le forum est fais pour vous ! Venez faire un petit tour, vous ne serrez pas déçus .
[Accueil][Agenda][Portables][Informatique][DVD/DIVX][News][Téléchargement][Forum][Liens][Les
Tutoriaux]
Copyright (c) 2002 Technomaster. Tous droits
réservés.
|