Chat






 

 

Lovsan (Blaster, MSBlast, Blast, Poza)

TYPE :
Ver

TAILLE :
6.176 octets

DÉCOUVERTE :
11/08/2003

Lovsan est le premier virus ciblant les ordinateurs vulnérables à la faille RPC de Microsoft. Si une machine connectée à Internet n'est pas à jour dans ses correctifs, Lovsan l'infecte via le port 135 TCP puis scanne le réseau à la recherche de nouvelles machines vulnérables. Il est par ailleurs programmé pour lancer une attaque par déni de service contre le site WindowsUpdate à partir du 16/08/03, afin de tenter d'empêcher les retardataires de télécharger le correctif nécessaire à leur système. La mise à jour des ordinateurs sous Windows NT, 2000, XP et 2003 est urgence et impérative.

Reboot et reboot encore !
Vous avez votre machine qui flanche et vous vous demandez pourquoi ? Depuis quelques jours le virus RPC, taper sur les internautes et les français ne sont pas exemptés. Ce worms, nommé autorooter ou Blast se propage a une vitesse affolante. En ce moment les gros réseaux IRC sont scannés. Un exemple, sur irc quakenet ça deconnecte a grosse poignée et le moins que l'on puisse dire est que ce ver, caché sous le nom de mblast.exe, est loin d'être discret.

Pour le reperer, il suffit de faire un msconfig et regarder la liste des programmes en demarrage. A noter que le pirate peut exploité à distance cette "porte ouverte" via une interface DCOM avec RPC, qui écoute sur le port TCP/UDP 135. Il est donc vivement recommandé de bloquer le port 135. Utiliser zone alarm pour ça pour cela.

Mais attention, ce virus est bien plus dangereux encore!!!                                                                                                                               

Autorooter, ou encore Lovsan, Blaster, ... exploite la vulnérabilité connue sous le nom de DCOM-RPC. Lorsque ce virus trouve une adresse IP valide, il se connecte à l'ordinateur en question et vérifie s'il peut exploiter cette faille de sécurité. S'il le peut, Autorooter utilise le serveur FTP TFTPD.EXE pour télécharger un fichier contenant une backdoor nommée LOLX.EXE ou DCOM.EXE. Ce virus, permet notamment grâce à ce système de formater votre disque dur à dois grâce, de le partitionner, ou encore de changer les utilisateurs et mots de passe. DE quoi foutre la pagaille!WORM.EXE, qui s'introduit sur les ordinateurs par différents moyens comme un mel envoyé par des utilisateurs malveillants, fichiers téléchargés à partir d'Internet, canaux irc... Lorsque ce fichier est exécuté, le virus créé plusieurs autres fichiers sur l'ordinateur, notamment RPC.EXE, le fichier exploitant la vulnérabilité DCOM-RPC.             En lui ouvrant les bits, nous avons aussi pu découvrir un message plutôt rigolo : "msblast.exe I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!". Pensez à éradiquer la famille de ce virus : msblast.exe, rtc.exe, rtctest.exe, tftpd.exe, dcomx.exe, lolx.exe. Le ou les codeurs n'ont pas oublié de programmer une attaque par déni de service, DoS, contre le site WindowsUpdate, serveur de mise à jour de Microsoft. Une attaque qui doit empecher de télécharger les correctifs. L'attaque etait attendu le 16 août. Mais voilà,WindowsUpdate.com, le site Web de Microsoft qui permet aux internautes de mettre à jour leur système d'exploitation, a été éliminé par Microsoft afin de contrer les attaques du ver Blaster.

Les internautes qui tentent de se connecter au site WindowsUpdate.com reçoivent une erreur HTTP 400 qui signifie normalement que le fureteur a envoyé au serveur une requête incorrecte. Microsoft aurait changé les paramètres du nom de domaine WindowsUpdate.com de telle sorte qu'il ne pointe plus vers des serveurs de son réseau.

Notez cependant qu'une autre URL du site Windows Update,
windowsupdate.microsoft.com permet aux internautes de télécharger les correctifs pour leur système d'exploitation. Il est également possible de télécharger directement le correctif destiné à colmater la faille RPC qui est exploitée par le ver Blaster. Vous pouvez également consulter la page Ce que vous devez savoir sur le ver Blaster du site de Microsoft.

Rappelons que le ver Blaster a été programmé pour attaquer ce site de mise à jour de Windows dès vendredi soir peu après minuit. Mais à cause du décalage horaire, les PC infectés localisés en Australie et en Asie attaqueraient depuis ce matin.

Par ailleurs, Microsoft aurait été l'objet d'une attaque en déni de service d'une durée de quatre heures tard hier soir mais le ver Blaster n'en serait pas responsable.

Le plus terrible est que, comme à chaque fois, des alertes et des mises à jours sont disponibles, mais encore une fois avec les vacances et le "je m'en fou je télécharge", fait que ce virus frappe fort, très fort

Comment lutter contre le virus?

:: Astuce 1
Reculer l'horloge de votre Windows d'une année ou deux. Cela vous permettra de télécharger suffisamment rapidement l'antivirus et le patch.

:: Astuce 2
Allez dans le gestionnaire de tâches : CTRL + ALT + SUPPR. Terminer le processus "msblast".
Rechercher le fichier msblast.
Allez dans la base de registre : démarrer / exécuter / regedit.
Chercher (CTRL + F) tous les clés contenant le mot MSBLAST.EXE.
Effacez les clés contenant ce fichier.
Il ne vous reste plus qu'à patcher votre Windows

:: Astuce 3
C'est pour moi la meilleur et la plus simple lorsque l'on arrive à le faire.

Télécharger le petit programme qui extermine le virus(fixbalst) ici et installez le!

Télécharger le patch correctif de Windows(WindowsXP-KB823980-x86-FRA), disponible ici et installez le

Si vous avez le moindre problème, je suis à votre service , maillez moi: technomaster@free.fr

(si vous habitez dans ma région, maillez moi, je viens vous résoudre le problème en moins de 2.

Mais tous les systèmes d'exploitations sont ils attaqués?

Fort heureusement, non, seul ces systèmes risquent d'être victime d'une attaque:

Windows NT
Windows 2000
Windows XP
Windows 2003

 

 

 

 

 

 

 

 

 

 

 

 

 

[Accueil][Agenda][Portables][Informatique][DVD/DIVX][News][Téléchargement][Forum][Liens][Les Tutoriaux]

Copyright (c) 2002 Technomaster. Tous droits réservés.
technomaster@free.fr


Rechercher :