W32.Sasser.G

Niveau de risque 2 : Faible

Version imprimable

Détecté : 23 Août 2004
Mis à jour : 13 Février 2007 12:27:44 PM
Type : Ver
Etendue de l'infection : 58 880 octets
Systèmes affectés : Windows 2000, Windows XP


Lorsque W32.Sasser.G s'exécute, il agit de la façon suivante :
  1. Tente de créer des mutex appelés "PinaasoSky" et "Jobaka3", en se fermant s'il échoue. Ceci permet de garantir qu'une seule instance du ver s'exécute sur l'ordinateur à tout moment.

  2. Se copie sous les noms de fichier suivants :
    • %Windir%\avserve3.exe.
    • %Windir%\wserver.exe

      Remarque : %Windir% est une variable. Le ver détermine l'emplacement du dossier d'installation de Windows (C:\Windows ou C:\Winnt par défaut) et se copie à cet emplacement.

  3. Dépose et exécute les fichiers suivants :
    • %Windir%\skynet.cpl
    • %Windir%\comp.cpl

      Remarque : Ces fichiers sont détectés comme W32.Netsky.AC@mm.

  4. Ajoute l'une des valeurs suivantes :

    "avserve3.exe"="%Windir%\avserv3.exe"
    "wserver"="%Windir%\wserver.exe"


    à la clé de registre :

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    de sorte que le ver s'exécute au démarrage de Windows.

  5. Empêche toute tentative d'arrêt ou de redémarrage de l'ordinateur.

  6. Démarre un serveur FTP sur le port TCP 5554. Ce serveur sert à répandre le ver sur d'autres hôtes.

  7. Récupère les adresses IP de l'ordinateur infecté.

  8. Génère une autre adresse IP, en se basant sur l'une des adresses IP récupérées sur l'ordinateur infecté.

  9. Se connecte à l'adresse IP générée sur le port TCP 445 afin de déterminer si un ordinateur distant est en ligne.

  10. Si une connexion est établie sur un ordinateur distant, le ver envoie un shellcode à cet ordinateur, pouvant ainsi ouvrir un shell distant sur le port TCP 9996.

  11. Utilise le shell sur l'ordinateur distant pour se reconnecter au serveur FTP de l'ordinateur infecté et pour récupérer une copie du ver. Cette copie portera un nom composé de quatre ou cinq chiffres suivis de _up.exe. Par exemple, 74354_up.exe.

  12. Crée un fichier sur C:\win2.log, contenant l'adresse IP de l'ordinateur que le ver a tenté d'infecter, ainsi que le nombre d'ordinateurs infectés.

Remarque : Le processus Lsass.exe se bloquera lorsque le ver aura exploité la vulnérabilité LSASS de Windows. Windows affichera une alerte et arrêtera le système en l'espace d'une minute.


Recommandations

Symantec Security Response encourage tous les utilisateurs et les administrateurs à adhérer aux "pratiques d'excellence" suivantes en matière de sécurité :

  • Désactivez et supprimez les services inutiles. De nombreux systèmes d'exploitation installent par défaut des services auxiliaires qui ne sont pas importants, tels qu'un serveur FTP, telnet et un serveur Web. Ces services sont des portes ouvertes aux attaques. Si vous les supprimez, les menaces combinées ont moins de possibilité d'attaque et vous avez moins de services à protéger grâce aux mises à jour des correctifs.
  • Si une menace combinée exploite des services réseau, désactivez ou bloquez l'accès à ces services jusqu'à ce qu'un correctif soit appliqué.
  • Installez toujours les dernières versions de correctifs, en particulier sur les ordinateurs qui accueillent des services publics et qui sont accessibles via le pare-feu, tels que les services HTTP, FTP, la messagerie électronique et le DNS. Ainsi, il est recommandé d'installer le Service Pack le plus récent sur tous vos ordinateurs fonctionnant sous Windows. En outre, il est recommandé d'appliquer toutes les mises à jour de sécurité mentionnées dans cet article, dans les bulletins de sécurité reconnus ou sur les sites Internet de vos fournisseurs.
  • Instaurez une politique de mot de passe. Il est plus difficile d'accéder aux fichiers protégés par mot de passe sur les ordinateurs infectés si le mot de passe est complexe. Cela permet d'empêcher ou de limiter les dommages causés lorsque la sécurité d'un ordinateur est compromise.
  • Configurez votre serveur de courrier électronique afin qu'il bloque ou supprime les messages électroniques dont les pièces jointes sont des fichiers couramment utilisés pour diffuser des virus, tels que les fichiers .vbs, .bat, .exe, .pif ou .scr.
  • Isolez rapidement les ordinateurs infectés afin d'empêcher une autre attaque au sein de votre entreprise. Effectuez une analyse des incidents et restaurez les ordinateurs à l'aide de supports approuvés.
  • Demandez à vos employés de ne pas ouvrir de pièces jointes de source inconnue ou non sollicitées. De même, ne lancez pas de logiciel téléchargé depuis Internet avant qu'il n'ait fait l'objet d'une recherche de virus. Une simple visite d'un site Internet infecté peut causer une attaque si certaines vulnérabilités du navigateur n'ont pas été corrigées.

Ecrit par : Takayoshi Nakayama
Economisez jusqu'à 20% avec un abonnement de 2 ans.