Chat






 

 

Nachi (Welchia)

TYPE :
Ver

TAILLE :
10.240 octets

DECOUVERTE :
18/08/2003

SYSTEME(S) CONCERNE(S) :
Windows NT
Windows 2000
Windows XP

Nachi est un second virus ciblant les ordinateurs vulnérables à la faille RPC de Microsoft. Si une machine connectée à Internet n'est pas à jour dans ses correctifs, Nachi l'infecte automatiquement à l'insu de l'utilisateur puis scanne le réseau à la recherche de nouvelles machines vulnérables. Il est par ailleurs programmé pour supprimer le virus Lovsan.A si ce dernier se trouve sur la machine infectée. Le nom du fichier infectant est DLLHOST.EXE, mais il ne doit pas être confondu avec un fichier système de 5 Ko portant le même nom.

 
PREVENTION :
Les utilisateurs concernés doivent mettre à jour leur antivirus. En cas de doute, les utilisateurs de Windows NT, 2000, XP et 2003 doivent également mettre à jour leur système via le
site de Microsoft ou le service WindowsUpdate afin de corriger la faille RPC exploitée par le virus pour s'exécuter automatiquement.

DESINFECTION :
Avant de commencer la désinfection, il est impératif de s'assurer avoir appliqué les mesures préventives ci-dessus afin d'empêcher toute réinfection de l'ordinateur par le virus. Les utilisateurs ne disposant pas d'un antivirus peuvent utiliser gratuitement l'antivirus gratuit en ligne pour rechercher et éliminer le virus.

 

ALIAS :
Win32.Nachi Worm (CA)
W32/Lovsan.D@mm (F-Secure)
W32/Nachi.worm (Mc Afee)
W32.Welchia.Worm (Symantec)
WORM_MSBLAST.D (Trend Micro)
 

Nachi en détail::
Nachi est un virus qui se propage via le réseau. Si une machine connectée à Internet n'est pas à jour dans ses correctifs, Nachi l'infecte via le port TCP 135 en utilisant la faille RPC de Microsoft : il provoque le téléchargement des fichiers DLLHOST.EXE et SVCHOST.EXE dans le répertoire C:\ Windows\ System32\ Wins\, puis leur exécution à distance à l'insu de l'utilisateur.

Attention : le fichier viral DLLHOST.EXE ne doit pas être confondu avec un fichier système de 5 Ko portant le même nom se trouvant dans le répertoire C:\Windows\System32\ et qui ne doit pas être supprimé. De même, le fichier SVCHOST.EXE installé par le virus porte le nom d'un autre fichier système mais est en réalité un serveur TFTP (TFTPD.EXE).

Nachi tente de se comporter comme un "virus antivirus". Il est programmé pour supprimer le virus Lovsan/Blaster.A (msblast.exe) si ce dernier est présent sur la machine contaminée, sans toutefois nettoyer la base de registres, ainsi que pour télécharger et installer automatiquement le correctif RPC pour les versions anglaises, chinoises et coréennes de Windows 2000 et XP. Lorsque l'horloge de Windows atteint ou dépasse le 1er janvier 2004, Nachi se supprime automatiquement du système, ce qui constitue une méthode alternative pour éliminer ce virus.

Les utilisateurs ayant appliqué le correctif comblant la faille RPC ne sont pas concernés par cette alerte. Ceux qui ne l'ont pas encore fait doivent mettre à jour d'urgence leur système sous Windows NT, 2000, XP et 2003 afin de combler la faille exploitée par le virus pour s'exécuter automatiquement

 

 

[Accueil][Agenda][Portables][Informatique][DVD/DIVX][News][Téléchargement][Forum][Liens][Les Tutoriaux]

Copyright (c) 2002 Technomaster. Tous droits réservés.
technomaster@free.fr


Rechercher :