|
|
|
|
Lovsan (Blaster, MSBlast, Blast, Poza) TYPE : TAILLE : DÉCOUVERTE : Lovsan est le premier virus ciblant les ordinateurs vulnérables à la faille RPC de Microsoft. Si une machine connectée à Internet n'est pas à jour dans ses correctifs, Lovsan l'infecte via le port 135 TCP puis scanne le réseau à la recherche de nouvelles machines vulnérables. Il est par ailleurs programmé pour lancer une attaque par déni de service contre le site WindowsUpdate à partir du 16/08/03, afin de tenter d'empêcher les retardataires de télécharger le correctif nécessaire à leur système. La mise à jour des ordinateurs sous Windows NT, 2000, XP et 2003 est urgence et impérative.
Reboot et reboot encore ! Pour le reperer, il suffit de faire un msconfig et regarder la liste des programmes en demarrage. A noter que le pirate peut exploité à distance cette "porte ouverte" via une interface DCOM avec RPC, qui écoute sur le port TCP/UDP 135. Il est donc vivement recommandé de bloquer le port 135. Utiliser zone alarm pour ça pour cela. Mais attention, ce virus est bien plus dangereux encore!!! Autorooter, ou encore Lovsan, Blaster, ... exploite la vulnérabilité connue sous le nom de DCOM-RPC. Lorsque ce virus trouve une adresse IP valide, il se connecte à l'ordinateur en question et vérifie s'il peut exploiter cette faille de sécurité. S'il le peut, Autorooter utilise le serveur FTP TFTPD.EXE pour télécharger un fichier contenant une backdoor nommée LOLX.EXE ou DCOM.EXE. Ce virus, permet notamment grâce à ce système de formater votre disque dur à dois grâce, de le partitionner, ou encore de changer les utilisateurs et mots de passe. DE quoi foutre la pagaille!WORM.EXE, qui s'introduit sur les ordinateurs par différents moyens comme un mel envoyé par des utilisateurs malveillants, fichiers téléchargés à partir d'Internet, canaux irc... Lorsque ce fichier est exécuté, le virus créé plusieurs autres fichiers sur l'ordinateur, notamment RPC.EXE, le fichier exploitant la vulnérabilité DCOM-RPC. En lui ouvrant les bits, nous avons aussi pu découvrir un message plutôt rigolo : "msblast.exe I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!". Pensez à éradiquer la famille de ce virus : msblast.exe, rtc.exe, rtctest.exe, tftpd.exe, dcomx.exe, lolx.exe. Le ou les codeurs n'ont pas oublié de programmer une attaque par déni de service, DoS, contre le site WindowsUpdate, serveur de mise à jour de Microsoft. Une attaque qui doit empecher de télécharger les correctifs. L'attaque etait attendu le 16 août. Mais voilà,WindowsUpdate.com, le site Web de Microsoft qui permet aux internautes de mettre à jour leur système d'exploitation, a été éliminé par Microsoft afin de contrer les attaques du ver Blaster. Les internautes qui tentent de se
connecter au site WindowsUpdate.com reçoivent une erreur HTTP 400 qui
signifie normalement que le fureteur a envoyé au serveur une requête
incorrecte. Microsoft aurait changé les paramètres du nom de domaine
WindowsUpdate.com de telle sorte qu'il ne pointe plus vers des serveurs de
son réseau. Le plus terrible est que, comme à chaque fois, des alertes et des mises à jours sont disponibles, mais encore une fois avec les vacances et le "je m'en fou je télécharge", fait que ce virus frappe fort, très fort Comment lutter contre le virus? :: Astuce
1
:: Astuce
2
:: Astuce
3 Télécharger le petit programme qui extermine le virus(fixbalst) ici et installez le! Télécharger le patch correctif de Windows(WindowsXP-KB823980-x86-FRA), disponible ici et installez le Si vous avez le moindre problème, je suis à votre service , maillez moi: technomaster@free.fr (si vous habitez dans ma région, maillez moi, je viens vous résoudre le problème en moins de 2. Mais tous les systèmes d'exploitations sont ils attaqués? Fort heureusement, non, seul ces systèmes risquent d'être victime d'une attaque: Windows NT
[Accueil][Agenda][Portables][Informatique][DVD/DIVX][News][Téléchargement][Forum][Liens][Les
Tutoriaux]
Copyright (c) 2002 Technomaster. Tous droits
réservés.
|