|
| Symantec Security Response http://securityresponse.symantec.com |
Trojan.Ascetic.C |
| Découvert le : 15/05/2005 |
| Dernière mise à jour le : 26/05/2005 |
Trojan.Ascetic.C est un cheval de Troie qui utilise son propre moteur SMTP pour envoyer le courrier électronique de spam aux adresses recueillies à partir de l'ordinateur compromis. Le courrier électronique peut être en anglais ou en allemand.
Remarque : Les définitions avant le 16 mai 2005 peuvent détecter cette menace comme W32.Sober.P@mm.
| Egalement appelé : | W32.Sober.P@mm, Win32.Sober.O [Computer Associates], Email-Worm.Win32.Sober.q [Kaspersky Lab], W32/Sober.q [McAfee], Troj/Sober-Q [Sophos], WORM_SOBER.U [Trend Micro] |
| Type : | Trojan Horse |
| Etendue de l’infection : | 53 792 octets |
| Systèmes affectés : | Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP |
![]() | ||||||||||||||||
| ||||||||||||||||

|
| |||||||||||||||||||||||||||
Symantec Security Response invite utilisateurs et administrateurs à adopter les mesures de base les plus efficaces en matière de sécurité :

Lorsque Trojan.Ascetic.C s'exécute, il réalise les opérations suivantes :
Remarques :
"SystemBoot" = "%Windir%\Help\Help\services.exe"
aux sous-clés de registre :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
de sorte que le cheval de Troie s'exécute à chaque démarrage de Windows.
Le troyen évite des adresses électroniques contenant les chaînes suivantes :
Objet :
4,8 Mill. Osteuropae [REMOVED] ischer-Volmer Erlass
Message :
[URL pointant sur une page du domaine www.npd.de]
Neue Dokumente:
[URL pointant sur une page du domaine www.rp-online.de]
Botschafter in Kiew beschwerte sich noch 2004:
[URL pointant sur une page du domaine www.rp-online.de]
Traumziel Deutschland:
Ohne Deutsch nach Deutschland:
[URL pointing to a page on the www.aufenthaltstitel.de domain]
[URL pointant sur une page du domaine www.berlinonline.de]
Kanzler erleichtert Visaverfahren fr Golfstaaten:
[URL pointant sur une page du domaine www.spiegel.de]
Vorbildliche Aktion:
[URL pointant sur une page du domaine www.npd.de]
Objet :
Auf Streife durch den Berliner Wedding
Message :
[URL pointant sur une page du domaine www.zdf.de]
[URL pointant sur une page du domaine www.libasoli.de]
Objet :
Auslaender bevorzugt
Message :
[URL pointant sur une page du domaine www.npd.de]
Jetzt weiss man auch [REMOVED] r Knacki's gelangen!
Objet :
Deutsche Buerger trauen sich nicht ...
Message :
Auslaenderbanden ter [REMOVED] re Meinung zu sagen!
Weiter auf:
[URL pointant sur une page du domaine www.npd-nrw.net]
Auslaender ueberfallen nationale Aktivisten:
[URL pointant sur une page du domaine www.npd.de]
[URL pointant sur une page du domaine www.npd.de]
Objet :
Auslaenderpolitik
Message :
[URL pointant sur une page du domaine www.mjoelnirsseite.de]
Objet :
Blutige Selbstjustiz
Message :
[URL pointant sur une page du domaine www.zukunft-europa.info]
Polizeiexperten warn [REMOVED] te tragen Mitschuld.
Weiter auf:
[URL pointant sur une page du domaine www.libasoli.de]
Objet :
Deutsche werden kuenftig beim Arzt abgezockt
Message :
[URL pointant sur une page du domaine globalfire.tv]
EU-Abgeordnete goenn [REMOVED] oese Vollversorgung:
[URL pointant sur une page du domaine www.rp-online.de]
Deutsche Krankenvers [REMOVED] arems-Frauen zahlen:
[URL pointant sur une page du domaine www.spiegel.de]
Kassenfunktionaere vervierfachten Gehalt:
[URL pointant sur une page du domaine www.spiegel.de]
Objet :
Paranoider Deutschenmoerder kommt in Psychiatrie
Message :
[URL pointant sur une page du domaine brandenburg.rz.fhtw-berlin.de]
Objet :
Du wirst zum Sklaven gemacht!!!
Message :
[URL pointant sur une page du domaine globalfire.tv]
Immer mehr Frauen prostituieren sich:
[URL pointant sur une page du domaine shortnews.stern.de]
STAATSPROPAGANDA:
[URL pointant sur une page du domaine www.spiegel.de]
Objet :
Dresden 1945
Message :
[URL pointant sur une page du domaine www.kommunisten-online.de]
Objet :
Massenhafter Steuerb [REMOVED] ndische Arbeitnehmer
Message :
[URL pointant sur une page du domaine the www.rp-online.de]
Objet :
Gegen das Vergessen
Message :
In den fruehen Abend [REMOVED] Opfern zu gedenken.!
Objet :
Tuerkei in die EU
Message :
GEWALTEXZESS:
[URL pointant sur une page du domaine www.spiegel.de]
Politiker zerreit Menschenrechtsbericht:
[URL pointant sur une page du domaine www.spiegel.de]
Schily = Hitler
[URL pointant sur une page du domaine www.spiegel.de]
Schily wehrt sich gegen Hitler-Vergleiche:
[URL pointant sur une page du domaine www.spiegel.de]
Sie hat ja wie eine Deutsche gelebt:
[URL pointant sur une page du domaine www.spiegel.de]
[URL pointing to a page on the www.npd.de domain]
Parallelgesellschaften - Feind hoerte mit:
[URL pointant sur une page du domaine www.npd.de]
Sie war unerlaubt spazieren:|
[URL pointant sur une page du domaine the www.taz.de]
Tiere an Autobahn geschlachtet:
[URL pointant sur une page du domaine forum.gofeminin.de]
Objet :
Hier sind wir Lehrer die einzigen Auslaender
Message :
[URL pointant sur une page du domaine www.deutschlandchronik.de]
[URL pointant sur une page du domaine www.leverkusener-aufbruch.com]
Objet :
Multi-Kulturell = Multi-Kriminell
Message :
[URL pointant sur une page du domaine www.npd.de]
Objet :
Verbrechen der deutschen Frau
Message :
[URL pointant sur une page du domaine www.jn-bw.de]
Objet :
S.O.S. Kiez! Polizei schlaegt Alarm
Message :
[URL pointant sur une page du domaine bz.berlin1.de]
Objet :
Transparenz ist das Mindeste
Message :
[URL pointant sur une page du domaine www.npd.de]
Objet :
Trotz Stellenabbau
Message :
[URL pointant sur une page du domaine www.spiegel.de]
Objet :
Vorbildliche Aktion
Message :
[URL pointant sur une page du domaine www.npd.de]
Objet :
Augen auf
Message :
[URL pointant sur une page du domaine www.rocknord.de]
[URL pointant sur une page du domaine www.aktivefrauenfraktion.tk]
[URL pointant sur une page du domaine www.kopfmord.de]
[URL pointant sur une page du domaine www.das-gibts-doch-nicht.de]
[URL pointant sur une page du domaine www.zukunft-europa.info]
[URL pointant sur une page du domaine www.geocities.com]
[URL pointant sur une page du domaine www.g-d-f.de]
[URL pointant sur une page du domaine www.bewaeltigen.de]
[URL pointant sur une page du domaine www.wk-institut.de]
[URL pointant sur une page du domaine www.jungefreiheit.de]
[URL pointant sur une page du domaine www.auslaendergewalt.ch]
[URL pointant sur une page du domaine www.pro-koeln-online.de]
[URL pointant sur une page du domaine www.leverkusener-aufbruch.com]
[URL pointant sur une page du domaine www.buergerbewegungen.de]
[URL pointant sur une page du domaine www.un-nachrichten.de]
[URL pointant sur une page du domaine www.radio-freiheit.com]
Objet :
Du wirst ausspioniert ....!
Message :
und weisst es nicht einmal:
[URL pointant sur une page du domaine www.heise.de]
[URL pointant sur une page du domaine www.heise.de]
[URL pointant sur une page du domaine www.heise.de]
[URL pointant sur une page du domaine www.heise.de]
Objet :
Volk wird nur zum zahlen gebraucht!
Message :
[URL pointant sur une page du domaine www.my-rocknord.d]
... damit Sie nicht [REMOVED] nung treffen lassen!
Objet :
60 Jahre Befreiung: Wer feiert mit?
Message :
[URL pointant sur une page du domaine www.unserforum.com]
[URL pointant sur une page du domaine www.unserforum.com]
[URL pointant sur une page du domaine www.unserforum.com]
[URL pointant sur une page du domaine www.unserforum.com]
Objet :
Graeberschaendung auf bundesdeutsche Anordnung
Message :
[URL pointant sur une page du domaine www.die-kommenden.net]
Objet :
Schily ueber Deutschland
Message :
[URL pointant sur une page du domaine www.heise.de]
Objet :
The Whore Lived Like a German
Message :
Full Article:
[URL pointant sur une page du domaine service.spiegel.de]
Objet :
Turkish Tabloid Enra [REMOVED] ith Nazi Comparisons
Message :
Full Article:
[URL pointant sur une page du domaine service.spiegel.de]
Objet :
Dresden Bombing Is To Be Regretted Enormously
Message :
[URL pointant sur une page du domaine service.spiegel.de]
Objet :
Armenian Genocide Plagues Ankara 90 Years On
Message :
[URL pointant sur une page du domaine service.spiegel.de]
Pièce jointe :
Le courrier électronique n'a aucune pièce jointe.
Remarque : %ProgramFiles% est une variable qui se rapporte au dossier program files. Par défaut, c'est C:\Program Files.
"EnableFirewall" = "0"
aux sous-clés de registre :
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\
Parameters\FirewallPolicy\StandardProfile
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\
Parameters\FirewallPolicy\StandardProfile
pour diminuer des paramètres de sécurité.
"AUOptions" = "0"
à la sous-clé de registre :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
WindowsUpdate\Auto Update
pour empêcher l'installation du Service Pack 2 de Windows XP sur l'ordinateur infecté.
Remarque : Au moment où cet article a été rédigé, aucun fichier ne se trouvait aux URL ci-dessus.


Les instructions suivantes sont valables pour tous les derniers produits antivirus de Symantec, y compris les gammes de produits Symantec AntiVirus et Norton AntiVirus.
Pour plus de détails sur chacune de ces étapes, lisez les instructions suivantes.
1. Pour désactiver l'option Restauration du système (Windows Me/XP)
Si vous utilisez Windows Me ou Windows XP, nous vous conseillons de désactiver temporairement la Restauration du système. Windows Me et XP utilisent cette fonctionnalité, activée par défaut afin de pouvoir restaurer des fichiers sur votre ordinateur, s'ils venaient à être endommagés. Si un ordinateur a été infecté par un virus, un ver ou un cheval de Troie, il est possible que ce virus, ver ou cheval de Troie soit sauvegardé par la Restauration du système.
Windows empêche des programmes tiers, y compris les programmes anti-virus, de modifier la Restauration du système. Par conséquent, les programmes ou outils anti-virus ne peuvent pas éradiquer les menaces dans le dossier de Restauration du système. Par conséquent, la Restauration du système peut restaurer un fichier infecté sur votre ordinateur même après avoir nettoyé les fichiers infectés sur tous les autres emplacements.
Une analyse des virus peut également détecter une menace dans le dossier de restauration du système même si vous avez supprimé la menace.
Pour savoir comment désactiver la Restauration du système, consultez la documentation de Windows ou l'un des articles suivants :
Remarque : Lorsque vous avez terminé la procédure de suppression, et que vous pensez que la menace est éliminée, vous devriez réactiver la Restauration du système en suivant les instructions détaillées dans les documents cités ci-dessus.
Pour des informations supplémentaires et une alternative à la désactivation de la Restauration du système Windows Me, consultez l'article de la base de connaissances de Microsoft : Les outils antivirus ne peuvent pas nettoyer les fichiers infectés dans le dossier _Restore, Numéro d'article : Q263455.
2. Pour mettre à jour les définitions de virus
Symantec Security Response réalise des tests complets de qualité pour toutes les définitions de virus avant leur publication sur nos serveurs. Il y a deux façons de se procurer les dernières définitions de virus :
Les dernières définitions de virus d'Intelligent Updater peuvent être obtenues ici : définitions de virus d'Intelligent Updater Pour obtenir des instructions détaillées consultez le document : Comment mettre à jour les fichiers de définitions de virus en utilisant Intelligent Updater.
3. Pour analyser et supprimer les fichiers infectés
Important :Si votre produit antivirus Symantec signale qu'il ne peut pas supprimer un fichier détecté, il est possible que ce fichier soit utilisé par Windows. Pour résoudre ce problème, exécutez l'analyse en mode sans échec. Pour des instructions détaillées, consultez le document intitulé : Comment démarrer l'ordinateur en mode sans échec. Si vous avez redémarré l'ordinateur en mode sans échec, exécutez l'analyse une nouvelle fois.
Après avoir supprimé les fichiers, redémarrez l'ordinateur en mode normal et passez à la section suivante.
Des messages d'avertissement peuvent s'afficher lorsque l'ordinateur est redémarré, puisque la menace n'est peut-être pas encore totalement supprimée. Vous pouvez ignorer ces messages et cliquer sur OK. Ces messages ne s'afficheront plus au redémarrage de l'ordinateur lorsque vous aurez appliqué toutes les instructions de suppression. Les messages affichés peuvent ressembler au message suivant :
Objet : [Chemin du fichier]
Corps du message : Windows ne peut pas trouver [nom du fichier]. Vérifiez que vous avez saisi le nom correct puis réessayez. Pour rechercher un fichier, cliquez sur le bouton Démarrer puis cliquez sur Rechercher.
4. Pour réinstaller votre programme antivirus de Symantec
Ce virus tente de supprimer les fichiers et sous-clés de registre utilisés par votre programme antivirus Symantec et vous devrez peut-être réinstaller le programme. Si votre programme antivirus de Symantec ne fonctionne pas correctement, désinstallez-le, puis réinstallez-le.
5. Pour supprimer la valeur du registre
Important : Nous vous recommandons vivement d’effectuer une sauvegarde du registre avant d’y apporter des modifications. Une modification incorrecte du registre peut provoquer la perte définitive de données ou la corruption de fichiers. Ne modifiez que les sous-clés indiquées. Pour des instructions détaillées, reportez-vous au document : Comment faire une copie de sauvegarde du Registre de Windows.
Historique :
16.05.05 : Renommé de W32.Sober.P@mm à Trojan.Ascetic.C.
Version anglaise de ce document
Cliquez ici pour lire ce document en anglais
Article rédigé par : Rodney Andres