Malware City/Blog/

Nov
23
Classé sous:
REVUE HEBDOMADAIRE

Revue hebdomadaire sur les malwares : Win32.Worm.Rimecud.C menace les utilisateurs des réseaux P2P

23 novembre 2009
Si vous avez utilisé récemment des services Peer-to-peer ou Direct Connect, nous vous recommandons d’analyser votre système car vous pourriez avoir la désagréable surprise d’y découvrir la présence d’un nouveau ver, téléchargé avec des données.

Détecté pour la première fois ce mois-ci, Win32.Worm.Rimecud.C est un ver Internet qui tente de se propager activement, en infectant directement des supports amovibles, ou en diffusant son code binaire via Kazaa, DC++, LimeWire, eMule , iMesh ou BearShare.

Afin d’infecter les supports de stockage USB, Win32.Worm.Rimecud.C crée un dossier nommé USBSYSTEM, se copie à l’intérieur, puis crée à la racine du support un fichier « autorun.inf » qui exécute le fichier binaire à chaque fois que le support est connecté. Le ver se diffuse également via MSN Messenger en envoyant des messages automatiques contenant des liens vers des copies de lui-même à toute la liste de contacts.

Une fois la machine locale infectée, le ver crée une copie de lui-même dans le répertoire « %systemdrive%\RECYCLER\S-1-5-21-[10-chiffres-aléatoires]-[10-chiffres-aléatoires]-[4-chiffres - aléatoires] » et modifie les attributs du répertoire afin de le cacher à Windows Explorer. Le ver s’enregistre ensuite au démarrage du système en ajoutant une nouvelle entrée au Registre Windows sous le nom de « Taskman ».

L’un des premiers symptômes perceptibles de l’infection est le ralentissement inhabituel de l’ordinateur. Le ver utilise la plus grande partie de la bande passante disponible pour effectuer des tâches malveillantes telles que des attaques de déni de service (DoS) et de type TCP-SYN flood contre des hôtes distants.

Afin d’éviter les infections, nous vous recommandons d’installer et de mettre à jour régulièrement une suite antimalware complète avec des modules antivirus, antispam, antiphishing et un pare-feu.

Article réalisé grâce à l’aimable contribution de George Cabau, spécialiste BitDefender des virus informatiques.




Bogdan ne croit que ce qu’il peut démonter en petites pièces et inspecter minutieusement. Sa passion pour l’écriture et son obsession du détail font partie des ses plus grandes qualités.

Comments:

Matt a commenté Nov-29-2009 20:38

Bonjour, Je viens de voir votre message et je suis concerné par ce trojan. Avast le détect bien au démarrage en me demandant de le supprimer ou de le mettre en quarantaine mais celui-ci revient à chaque démarrage...

Comment m'en débarrasser et comment savoir s'il n'a pas déjà infecter mes disques externes ?

Merci.

MWC a commenté Dec-7-2009 13:59

La réponse est donnée dans l'article : "Afin d’éviter les infections, nous vous recommandons d’installer et de mettre à jour régulièrement une suite antimalware complète avec des modules antivirus, antispam, antiphishing et un pare-feu."

Le conseil serait donc de désinstaller votre antivirus Avast, installer une suite de sécurité complète (même en version d'évaluation) et de faire une analyse complète.

Commentez

Nom:

E-mail:

Site Internet:

Votre adresse e-mail ne sera pas publiée