Bibliothèque
Ma bibliothèque

+ Ajouter à la bibliothèque

Contacter-nous !
Support 24/24 | Rules regarding submitting

Nous téléphoner

0 825 300 230

Forum

Vos requêtes

  • Toutes : -
  • Non clôturées : -
  • Dernière : le -

Nous téléphoner

0 825 300 230

Profil

Revenir vers la liste d'actualités

Aperçu de l’activité virale du mois d’octobre 2008 présenté par Doctor Web, Ltd.

Le 1 novembre 2008

Le service de veille antivirale de Doctor Web présente l'analyse de l’activité virale du mois d’octobre 2008.

Ce mois d’octobre a été riche en événements. Il s’agit essentiellement de modifications des faux antivirus existants et des différents outils utilisés par les auteurs de virus afin de cacher la présence d’un code malicieux lors de l’envois d’email. En outre, de nouvelles modifications des virus polymorphes ainsi que de nouvelles méthodes d’ingénierie sociale ont été constatées. Cet aperçu vous propose une description des techniques de malfaiteurs et des méthodes permettant de les contrer.

Mise à jour critique de Windows

Le mois d’octobre a été marqué par la sortie d’une mise à jour critique éditée par Microsoft. Destinée à remédier à la vulnérabilité dans les systèmes d’exploitation Windows 2000, Windows XP, Windows Vista, Windows Server 2003, Windows Server 2008, l’importance et l’urgence de cette mise à jour ont été soulignées dans les messages envoyés par Microsoft à ces utilisateurs. Malgré tout, et cela est surprenant, même le système Microsoft ОС Windows 7, qui vient d'être présenter et reste encore en version pré-bêta, souffre de cette vulnérabilité. La description explique que le problème concerne le système de sécurité Windows. En fait, la vulnérabilité permet au malfaiteur qui a obtenu l’autorisation adéquate, à forcer la protection de Microsoft Windows et à prendre la main sur la machine. L’urgence s’explique également par l’apparition d'un exploit (un programme malicieux profitant d'une vulnérabilité) qui s’est avéré assez actif. Cet exploit est rajouté dans la base de Dr.Web sous le nom Win32.HLLW.Jimmy. Cet événement nous a rappelé que l'absence de mises à jour critiques dans le système a un impact important sur le niveau de sécurité.

Virus de fichiers

Un nombre important de requêtes postées au support portait sur l'apparition d'une nouvelle modification du virus de fichier appartenant à la famille Win32.Sector – Win32.Sector.12. Les utilisateurs de l’antivirus Dr.Web ayant la base mise à jour sont bien protégés contre l'intrusion de ce virus dans le système. Cependant, si la machine est déjà infectée par ce virus, l’utilisateur se trouve face à des problèmes de nettoyage puisque Win32.Sector.12 utilise de telles méthodes que l’intrusion des processus dans la mémoire de processus système et des technologies rootkit pouvant empêcher les produits antivirus. Les virus de la famille Win32.Sector sont capables de télécharger depuis des ressources web et d'installer sur le système des programmes malicieux pouvant se mettre à jour depuis certains sites web. En cas de problèmes de nettoyage de tels virus, les utilisateurs de Dr.Web peuvent compter sur les professionnels du service support Doctor Web.

Envois email

Le mois dernier a été riche en envois des messages contenants des modifications différentes de Trojan.DownLoad.4419. Ce trojan est l'objet de notre aperçu de mois de septembre. Ces messages sont plutôt courts et contiennent un lien vers une soi-disant vidéo pornographique. Si auparavant de tels messages redirigeaient vers des pages imitant le service internet YouTube, certains d’eux, durant le mois d’octobre, contenaient des liens vers d'autres interfaces dont la capture d’écran apparait ci-dessous. Une fois la page ouverte, le téléchargement de l'exécutable malicieux se produit. Un grand nombre et la similitude des modifications de Trojan.DownLoad.4419 ont permis aux analystes de Doctor Web de créer des définitions dont chacune peut identifier un grand nombre d'exemplaires de cette famille. Au mois d’octobre, entre autre, la base virale Dr.Web a été complétée par les entrées Trojan.Packed.1207, Trojan.Packed.1219.

Les auteurs des virus nous ont rappelé au mois d’octobre que des programmes malicieux peuvent être diffusés sous forme d'archives protégées par un mot de passe. Dans la plupart des cas, le mot de passe se trouve dans le corps du message. L’envoi dont le contenu est décrit ci-dessous contient ce type d’archive avec un exécutable classé par Dr.Web comme Trojan.PWS.GoldSpy.2268.

Les éditeurs antivirus rappellent aux utilisateurs d’être vigilants et de vérifier les adresses affichées dans la boîte d'adresse lors de l'ouverture des pages web après avoir cliqué sur des liens contenus dans les messages mails. Les malfaiteurs utilisent souvent des méthodes permettant de remplacer l’adresse de page. Le Trojan.Click.21207 a montré que le virus peut pénétrer sur la machine sans remplacer des pages et cela à l'aide d'un lien qui a l'air d'être normal. Dans ce cas, le lien redirige vers le fichier JPG (sous prétexte de télécharger d’une image « intéressante »), tandis qu’en réalité c’est un script malicieux écrit en JavaScript qui se déroule.

En outre, les envois du mois d'octobre ont été marqués par la présence de Trojan.Packed.1198 attirant les utilisateurs par le nom d’Angelina Jolie inséré dans l'en-tête du message. Il s’agissait en fait d’un envoi massif de spam avec des textes en allemand incitant de prendre connaissance de documentations financières importantes qui se sont avérées des programmes malicieux Trojan.DownLoad.3735 ou Trojan.DownLoad.8932 a été également constaté.

Attention aux messages scam

Le mois d’octobre nous a montré un nombre accru d'envois des messages frauduleux qui ne contiennent aucun programme malicieux mais incitent à envoyer un SMS payants. Ceci sous prétexte de bénéficier d’une offre spéciale proposée par un opérateur mobile. En réalité aucune offre n'a été annoncée. Ce type de fraude devient assez répandu compte tenu du nombre d'appareils mobiles et de la facilité d’avoir un numéro pour réceptionner des sms payants.

ICQ en tant que transport des messages malveillants

Ces derniers temps, le taux de spam envoyé via ICQ est en hausse. Tout comme les spam envoyés par email, les spams diffusés via ICQ contiennent des liens vers les objets malicieux. Il s’agit notamment du programme publicitaire Adware.FieryAds.4. ICQ sert également de média de transport pour les messages proposant d'envoyer des sms payants. Il est à noter un nombre accru des envois spam via ICQ par des programmes malicieux depuis les PC contaminés. L’utilisateur d’un tel PC n’a aucun signe d'infection sur sa machine à moins d’être alerté par son contact que ce dernier a reçu de tels messages spam.

En général, le mois d’octobre montre une activité accrue et des méthodes assez variées utilisé dans le but de propager des programmes malicieux. Malheureusement, les utilisateurs ne sont pas assez vigilants. Ils cèdent souvent aux techniques de l'ingénierie sociale et lancent des programmes malveillants sur leurs machines. C'est pourquoi Doctor Web tient ses utilisateurs informés sur l'activité virale et spam.

Tableaux 1. Top 20 les plus fréquemment détectés sur les serveurs de messagerie au mois d'octobre 2008

 01.10.2008 00:00 - 01.11.2008 00:00 
1Trojan.Click.1975429330 (15.85%)
2Trojan.PWS.GoldSpy.226815475 (8.36%)
3Win32.HLLM.MyDoom.based14635 (7.91%)
4Win32.Virut13743 (7.43%)
5Trojan.DownLoad.373511076 (5.99%)
6Trojan.PWS.GoldSpy.227710715 (5.79%)
7Trojan.Inject.374210262 (5.55%)
8Trojan.MulDrop.178297002 (3.78%)
9Win32.HLLM.Netsky.353286208 (3.35%)
10Win32.HLLW.Autoruner.26405096 (2.75%)
11Trojan.MulDrop.134084090 (2.21%)
12Trojan.MulDrop.167273950 (2.13%)
13Trojan.Copyself3484 (1.88%)
14Win32.HLLW.Autoruner.12523376 (1.82%)
15Win32.HLLM.Alaxala3321 (1.79%)
16Trojan.PWS.Panda.313299 (1.78%)
17Win32.HLLM.Beagle2646 (1.43%)
18Trojan.MulDrop.182802622 (1.42%)
19BackDoor.Bulknet.2371985 (1.07%)
20Trojan.PWS.GoldSpy.22781977 (1.07%)

Top 20 les plus fréquemment détectés sur les PC au mois d'octobre 2008

 01.10.2008 00:00 - 01.11.2008 00:00 
1Win32.HLLW.Gavir.ini1336089 (17.58%)
2DDoS.Kardraw402787 (5.30%)
3Win32.Alman322084 (4.24%)
4Trojan.MulDrop.18538277195 (3.65%)
5Win32.HLLP.Whboy239879 (3.16%)
6VBS.Autoruner.10224391 (2.95%)
7Win32.HLLM.Lovgate.2218691 (2.88%)
8Win32.HLLM.Generic.440190744 (2.51%)
9JS.Click.22172206 (2.27%)
10Win32.HLLW.Autoruner.2255152617 (2.01%)
11VBS.Generic.548144545 (1.90%)
12Trojan.DownLoader.22881110771 (1.46%)
13VBS.PackFor106047 (1.40%)
14Win32.HLLP.Jeefo.36352104866 (1.38%)
15Win32.HLLW.Autoruner.233981624 (1.07%)
16Win32.HLLO.Black.277968 (1.03%)
17Trojan.MulDrop.998577118 (1.01%)
18Win32.HLLW.Autoruner.102070904 (0.93%)
19Win32.Sector.2048070541 (0.93%)
20Win32.Sector.569635 (0.92%)

Votre avis nous intéresse

Pour poser une question sur une news aux administrateurs du site, mettez @admin au début de votre commentaire. Si vous postez une question à l'attention de l'auteur d'un commentaire, mettez le symbole @.avant son nom.


Other comments