PREVENTION :
Les utilisateurs concernés doivent mettre à jour leur
antivirus. En cas de doute, les utilisateurs de Windows NT, 2000,
XP et 2003 doivent également mettre à jour leur système via le
site de Microsoft
ou le service
WindowsUpdate
afin de corriger la faille RPC exploitée par le virus pour
s'exécuter automatiquement.
DESINFECTION
:
Avant de commencer la désinfection, il est
impératif de s'assurer avoir appliqué les mesures préventives
ci-dessus afin d'empêcher toute réinfection de l'ordinateur par le
virus. Les utilisateurs ne disposant pas d'un antivirus peuvent
utiliser gratuitement l'antivirus
gratuit en ligne pour rechercher
et éliminer le virus. |
ALIAS :
Win32.Nachi Worm (CA)
W32/Lovsan.D@mm (F-Secure)
W32/Nachi.worm (Mc Afee)
W32.Welchia.Worm (Symantec)
WORM_MSBLAST.D (Trend Micro)
Nachi
en détail::
Nachi
est un virus qui se propage via le réseau. Si une machine connectée à
Internet n'est pas à jour dans ses correctifs, Nachi l'infecte via le
port TCP 135 en utilisant la faille RPC de Microsoft : il provoque le
téléchargement des fichiers DLLHOST.EXE et SVCHOST.EXE dans le
répertoire C:\ Windows\ System32\ Wins\, puis leur exécution à
distance à l'insu de l'utilisateur.
Attention : le
fichier viral DLLHOST.EXE ne doit pas être confondu avec un fichier
système de 5 Ko portant le même nom se trouvant dans le répertoire
C:\Windows\System32\ et qui ne doit pas être supprimé. De même, le
fichier SVCHOST.EXE installé par le virus porte le nom d'un autre
fichier système mais est en réalité un serveur TFTP (TFTPD.EXE).
Nachi tente de
se comporter comme un "virus antivirus". Il est programmé pour
supprimer le virus
Lovsan/Blaster.A
(msblast.exe)
si ce dernier est présent sur la machine contaminée, sans toutefois
nettoyer la base de registres, ainsi que pour télécharger et installer
automatiquement le correctif RPC pour les versions anglaises,
chinoises et coréennes de Windows 2000 et XP. Lorsque l'horloge de
Windows atteint ou dépasse le 1er janvier 2004, Nachi se supprime
automatiquement du système, ce qui constitue une méthode alternative
pour éliminer ce virus.
Les utilisateurs
ayant appliqué le correctif comblant la faille RPC ne sont pas
concernés par cette alerte. Ceux qui ne l'ont pas encore fait doivent
mettre à jour d'urgence leur système sous Windows NT, 2000, XP et 2003
afin de combler la faille exploitée par le virus pour s'exécuter
automatiquement |