Détecté : 5 Mars 2006
Mis à jour : 13 Février 2007 12:49:34 PM
Egalement appelé : PE_ICABDI.A [Trend Micro], Win32.Icabdi.A [Computer Assoc
Type : Virus
Systèmes affectés : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
Lorsque W32.Icabdi.A s'exécute, il réalise les opérations suivantes :
- Crée le dossier temporaire suivant :
iCab
- Recherche des fichiers avec l'extension .xsn dans le dossier actuel, qui est utilisé par des fichiers Microsoft Office InfoPath. Ces fichiers sont les archives CAB compressées d'un jeu de fichiers.
- Copie chaque fichier .xsn trouvé dans le dossier iCab, et extrait les fichiers intégrés en exécutant la commande suivante :
%System%\extrac32.exe /e /a [NOM DU FICHIER].xsn
Remarque : %System% est une variable qui fait référence au dossier System. Il s'agit par défaut de C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000) ou C:\Windows\System32 (Windows XP).
- Tente de modifier l'un des fichiers qu'il extrait du fichier .xsn, script.js, en ajoutant le code malveillant au début de la fonction XDocument::OnLoad dans ce fichier. Ceci provoque l'exécution du code malveillant quand le fichier .xsn est ouvert. Si cette fonction n'existe pas dans le fichier script.js, ou si le script contient le texte iCab, alors le virus ne l'infectera pas.
Remarque : Les fichiers qui ont pu être infectés sont détectés comme JS.Icabdi.A.
- Crée une liste des fichiers contenus dans le fichier .xsn d'origine et l'écrit dans le fichier suivant :
iCabdire.txt
- Compresse de nouveau les fichiers qu'il a extraits à partir du fichier .xsn d'origine (en y incluant le script éventuellement infecté) dans un fichier nommé disk1.cab en exécutant la commande suivante :
makecab /F iCabdire.txt
- Tente de remplacer le fichier .xsn d'origine avec le fichier disk1.cab, qui contient le script infecté.
- Tente de supprimer le dossier iCab et le fichier iCabdire.txt, une fois que tous les fichiers .xsn du dossier actuel sont analysés et potentiellement infectés.
- Quand un fichier .xsn infecté est ouvert, le script JS.Icabdi.A dépose une version codée du fichier exécutable du virus dans le fichier C:\iCab.txt et la décode dans le fichier suivant :
C:\iCab.exe
Recommandations
Symantec Security Response encourage tous les utilisateurs et les administrateurs à adhérer aux "pratiques d'excellence" suivantes en matière de sécurité :
- Désactivez et supprimez les services inutiles. De nombreux systèmes d'exploitation installent par défaut des services auxiliaires qui ne sont pas importants, tels qu'un serveur FTP, telnet et un serveur Web. Ces services sont des portes ouvertes aux attaques. Si vous les supprimez, les menaces combinées ont moins de possibilité d'attaque et vous avez moins de services à protéger grâce aux mises à jour des correctifs.
- Si une menace combinée exploite des services réseau, désactivez ou bloquez l'accès à ces services jusqu'à ce qu'un correctif soit appliqué.
- Installez toujours les dernières versions de correctifs, en particulier sur les ordinateurs qui accueillent des services publics et qui sont accessibles via le pare-feu, tels que les services HTTP, FTP, la messagerie électronique et le DNS. Ainsi, il est recommandé d'installer le Service Pack le plus récent sur tous vos ordinateurs fonctionnant sous Windows. En outre, il est recommandé d'appliquer toutes les mises à jour de sécurité mentionnées dans cet article, dans les bulletins de sécurité reconnus ou sur les sites Internet de vos fournisseurs.
- Instaurez une politique de mot de passe. Il est plus difficile d'accéder aux fichiers protégés par mot de passe sur les ordinateurs infectés si le mot de passe est complexe. Cela permet d'empêcher ou de limiter les dommages causés lorsque la sécurité d'un ordinateur est compromise.
- Configurez votre serveur de courrier électronique afin qu'il bloque ou supprime les messages électroniques dont les pièces jointes sont des fichiers couramment utilisés pour diffuser des virus, tels que les fichiers .vbs, .bat, .exe, .pif ou .scr.
- Isolez rapidement les ordinateurs infectés afin d'empêcher une autre attaque au sein de votre entreprise. Effectuez une analyse des incidents et restaurez les ordinateurs à l'aide de supports approuvés.
- Demandez à vos employés de ne pas ouvrir de pièces jointes de source inconnue ou non sollicitées. De même, ne lancez pas de logiciel téléchargé depuis Internet avant qu'il n'ait fait l'objet d'une recherche de virus. Une simple visite d'un site Internet infecté peut causer une attaque si certaines vulnérabilités du navigateur n'ont pas été corrigées.
Ecrit par : Costin Ionescu