Le nouveau Bagle provoque encore une épidémie

Caroline Breure

Caroline Breure

Communication Manager Benelux & Nordic
Kaspersky Lab B.V.
Papendorpseweg 79
3528 BJ Utrecht

caroline.breure@kaspersky.nl

Mobile: +31 (0)6 31 793 632
Nanda Bechtholt

Nanda Bechtholt

The Communication Force
Kruisweg 797
2132 NG Hoofddorp

NandaB@communicationforce.com

Telefoon: +31-(0)23-56 56 850
Fax: +31-(0)23- 56 56 859


Elke Woessner

Elke Woessner

Head of Communications Europe
Kaspersky Labs GmbH
Despag-Straße 3
85055 Ingolstadt

Elke.Woessner@kaspersky.de

Phone: +49 (0)841 981 89 270
Mobile: +49 (0)151 5440 66 44

Nieuws:

Le nouveau Bagle provoque encore une épidémie

Kaspersky Lab, éditeur de logiciels de sécurité informatique, annonce l'identification d'une nouvelle variante du ver Bagle - 'I-Worm.Bagle.ay'. Cette nouvelle variante se diffuse rapidement et a déjà provoqué une sérieuse épidémie.


Bagle.ay se diffuse par email accompagné d'une pièce jointe. Le ver est un fichier exécutable Windows dont la taille est 19 Ko. Il est attaché à des messages dont l'objet est aléatoire - ça peut être 'Delivery service mail, Delivery by mail, Registration is accepted, Is delivered mail, You are made active'. Le texte du message est 'Thanks for use of our software' ou 'Before use read the help'. Le nom du fichier attaché est également aléatoire - 'wsd01, viupd02, siupd02, guupd02, zupd02, upd02, Jol03'.

Le ver est activé lorsque l'utilisateur exécute la pièce jointe. Il envoie alors sa copie dans le répertoire système Windows et enregistre ce fichier dans la base de registre. Le ver tente également de désactiver les solutions de sécurité qui protègent l'ordinateur victime et le sous-réseau local. La machine victime devient alors vulnérable à toutes attaques par des programmes malicieux.

Bagle.ay utilise une méthode classique de propagation. Il scanne le système de fichiers de la victime pour collecter les adresses emails auxquelles il s'envoie. A noter toutefois qu'il ne s'envoie pas à des adresses ayant une connection quelconque avec l'industrie antivirus ou avec des éditeurs de logiciels importants. Cela explique le fait que les sociétés antivirus n'aient reçu que peu d'échantillons de cette nouvelle variante de Bagle. Le ver établit un lien direct avec les serveurs SMTP pour envoyer les messgaes infectés.

Afin de s'étendre le plus largement possible, le ver se propage à travers les réseaux P2P et les réseaux de ressources partagées. Il cherche des répertoires comportant la particule 'shar ' dans leur nom. Bagle.ay se place alors dans ces fichiers sous des noms qui ressemblent à des applications et utilitaires répandus.

La base Anti-Virus Kaspersky a été rapidement mise à jour et protège contre '' Bagle.ay'. Vous pouvez consulter une description plus détaillée en anglais sur l'encyclopédie virale de Kaspersky www.viruslist.com.

27.01.2005

RSS-Feed