Pour gérer vos consentements :
Categories: Cloud

Le virus MyDoom prêt à attaquer SCO

MyDoom, ou encore Novarg.A ou Mimail.R, se propage vite, très vite. Network Associates, l’éditeur de l’antivirus McAfee, déclare avoir intercepté plus de 200 000 exemplaires de ce virus apparu en fin de soirée lundi 26 janvier 2004 et, selon toute vraisemblance, venu de Russie. Soit un taux de propagation beaucoup plus élevé que le récent et non moins inquiétant Dumaru.Y (voir télégramme du 26 janvier 2004) qui n’a été intercepté « que » 20 000 fois en trois jours. Si MyDoom se répand par l’intermédiaire des courriers électroniques, il prolifère aussi sur le réseau d’échange de Kazaa, l’un des plus populaires logiciels de peer-to-peer (P2P), en se copiant dans le dossier partagé sous divers noms susceptibles de le rendre inaperçu (winamp5, icq2004-final, activation_crack, strip-girl-2.0bdcom_patches, rootkitXP, office_crack, nuke2004…). Ce qui explique probablement sa vitesse de prolifération aussi élevée.

Objectif : les serveurs de SCO

Selon l’éditeur F-Secure, si MyDoom parvient à infecter la machine, il installe une porte dérobée (backdoor) en créant le fichier SHIMGAPI.DLL sur le dossier « System32 » de Windows. Le virus est programmé pour déclencher, le 1er février 2004, une attaque incapacitante (DoS ou Denial of service) sur les serveurs de SCO, l’éditeur qui revendique une partie de la paternité de Linux (voir notamment édition du 16 janvier 2004). A partir de cette date, à chaque démarrage la machine infectée tentera de se connecter toutes les secondes sur le site www.sco.com auquel il enverra une requête (GET / HTTP/1.1) destinée à surcharger les serveurs de l’éditeur. Si le ver est programmé pour s’autodétruire le 12 février 2004, la porte dérobée restera en place. A quelle fin ? On l’ignore encore mais elle donnera la possibilité à un assaillant de prendre le contrôle de la machine à distance.

Malgré son polymorphisme, MyDoom base sa stratégie de développement sur la crédulité des utilisateurs : il ne s’active qu’en cliquant sur sa pièce jointe (ou sur le fichier exécutable s’il est téléchargé à partir de Kazaa). Le courriel se présente avec les en-têtes suivants : « test », « hi », « hello », « Mail Delivery System », « Mail Transaction Failed », « Server Report », « Status », « Error ». Le corps du message signale une erreur d’encodage du texte ou de délivrance du courriel et invite à cliquer sur la pièce jointe (document, readme, doc, text, file, data, test, message, body avec les extensions pif, scr, exe, cmd, bat) pour lire le contenu. Ce qu’il ne faut surtout pas faire, évidemment. « Il est vrai que le corps du message ressemble à une signalisation d’erreur système comme on en reçoit en retour d’un envoi à une adresse e-mail erronée », explique François Paget, ingénieur au centre de surveillance de McAfee, « ce qui pourrait expliquer la vitesse de propagation de MyDoom ». Les auteurs du ver n’ont pas seulement travaillé le code du programme malveillant, ils ont aussi peaufiné le message qui va inciter l’internaute à activer le ver. Vigilance et mise à jour des antivirus indispensables.

Recent Posts

IA et RGPD : sont-ils compatibles ?

Quelle part d’incertitude faut-il accepter dans la mise en conformité des IA avec le RGPD…

2 semaines ago

Windows 10 : quel coût pour le support étendu ?

Microsoft a dévoilé les prix des mises à jour de sécurité étendues pour Windows 10.…

3 semaines ago

Cybersécurité : la plan de Docaposte pour convaincre les PME

Docaposte a sélectionné une douzaine de spécialistes français pour créer un Pack cybersécurité spécialement étudié…

4 semaines ago

Surface Pro 10 : plus autonome et un peu plus réparable

La Surface Pro 10 sera disponible le 9 avril en France. Passage en revue de…

1 mois ago

Office 2024 : ce qu’on sait de la prochaine version

Que réserve Office 2024 ? Une première version de test officielle sera disponible en avril.…

1 mois ago

Microsoft Teams : comment fonctionne le double usage « pro-perso »

Microsoft Teams évolue dans une version « unifiée » qui permet de combiner les usages…

1 mois ago