Récapitulatif

Récapitulatif
Action
Plus d'informations
| Comment il se propage |
|
|---|---|
| Systèmes d'exploitation affectés | Windows |
| Protection disponible depuis | 14 octobre 2005 06:41:26 (GMT) |
| Détecté par | Tous les produits Sophos |
- Détection gratuite des virus et spywares
- Vérification de votre protection antivirus actuelle
- Votre antivirus est-il vraiment efficace ?
Action

Récapitulatif
Action
Plus d'informations
Veuillez suivre les instructions de suppression des vers.
Plus d'informations

Récapitulatif
Action
Plus d'informations
W32/Mytob-EX est un ver à diffusion de masse et un cheval de Troie de porte dérobée IRC.
W32/Mytob-EX fonctionne en permanence en tâche de fond, fournissant un serveur de porte dérobée permettant à l’intrus distant d’accéder à l‘ordinateur via des canaux IRC et d’en prendre le contrôle.
Lorsqu’il est exécuté pour la première fois, W32/Mytob-EX se copie dans <System>\picx.exe.
W32/Mytob-EX parvient à se propager en s’envoyant sous la forme d’une pièce jointe à un courriel à des adresses électroniques collectées sur l’ordinateur infecté.
Les courriels envoyés par le ver comportent des caractéristiques issues des éléments suivants :
Objets :
Your password has been updated Your password has been successfully updated You have successfully updated your password Your new account password is approved Your Account is Suspended *DETECTED* Online User Violation Your Account is Suspended For Security Reasons Warning Message: Your services near to be closed. Important Notification Members Support Security measures Email Account Suspension Notice of account limitation
ou des caractères aléatoires
Corps du message choisi parmi les suivants :
The worm will insert the NomUtilisateur and the email domaine of the adresssee into the email.
Dear user <NomUtilisateur>,
You have successfully updated the password of your <domaine> account.
If you did not authorize this change or if you need assistance with your account, please contact <domaine> customer service at: <sender@domaine> Thank you for using <domaine>! The <domaine> Support Team
+++ Attachment: No Virus (Clean) +++ <domaine> Antivirus - www.<domaine>
Dear user <NomUtilisateur>,
It has come to our attention that your <domaine> User Profile ( x ) records are out of date. For further details see the attached document. Thank you for using <domaine>! The <domaine> Support Team
+++ Attachment: No Virus (Clean) +++ <domaine> Antivirus - www.<domaine>
Dear <domaine> Member,
We have temporarily suspended your email account <UserEmailAddress>.
This might be due to either of the following reasons:
1. A recent change in your personal information (i.e. change of address). 2. Submiting invalid information during the initial sign up process. 3. An innability to accurately verify your selected option of subscription due to an internal error within our processors. See the details to reactivate your <domaine> account.
Sincerely,The <domaine> Support Team
+++ Attachment: No Virus (Clean) +++ <domaine> Antivirus - www.<domaine>
Dear <domaine> Member,
Your e-mail account was used to send a huge amount of unsolicited spam messages during the recent week. If you could please take 5-10 minutes out of your online experience and confirm the attached document so you will not run into any future problems with the online service. If you choose to ignore our request, you leave us no choice but to cancel your membership.
Virtually yours, The <domaine> Support Team
+++ Attachment: No Virus found +++ <domaine> Antivirus - www.<domaine>
Nom de la pièce jointe :
updated-password email-password new-password password approved-password account-password accepted-password important-details account-details email-details account-info document readme account-report
ou des caractères aléatoires
Le fichier zip contient le ver avec une double extension. La première extension est soit doc, htm ou txt suivie d’espaces tandis que la seconde est soit exe, scr ou pif. W32/Mytob-EX est un ver à diffusion de masse et un cheval de Troie de porte dérobée IRC.
W32/Mytob-EX fonctionne en permanence en tâche de fond, fournissant un serveur de porte dérobée permettant à l’intrus distant d’accéder à l‘ordinateur via des canaux IRC et d’en prendre le contrôle.
Lorsqu’il est exécuté pour la première fois, W32/Mytob-EX se copie dans <System>\picx.exe.
Pour exécuter picx.exe au démarrage, les entrées suivantes du registre sont créées :
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run PIC SYSTEM picx.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices PIC SYSTEM picx.exe
W32/Mytob-EX paramètre les entrées suivantes du registre, désactivant le démarrage automatique d’autres logiciels :
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess Start 4
W32/Mytob-EX parvient à se propager en s’envoyant sous la forme d’une pièce jointe à un courriel à des adresses électroniques collectées sur l’ordinateur infecté.
Les courriels envoyés par le ver comportent des caractéristiques issues des éléments suivants :
Objets :
Your password has been updated Your password has been successfully updated You have successfully updated your password Your new account password is approved Your Account is Suspended *DETECTED* Online User Violation Your Account is Suspended For Security Reasons Warning Message: Your services near to be closed. Important Notification Members Support Security measures Email Account Suspension Notice of account limitation
ou des caractères aléatoires
Corps du message choisi parmi les suivants :
The worm will insert the NomUtilisateur and the email domaine of the adresssee into the email.
Dear user <NomUtilisateur>,
You have successfully updated the password of your <domaine> account.
If you did not authorize this change or if you need assistance with your account, please contact <domaine> customer service at: <sender@domaine> Thank you for using <domaine>! The <domaine> Support Team
+++ Attachment: No Virus (Clean) +++ <domaine> Antivirus - www.<domaine>
Dear user <NomUtilisateur>,
It has come to our attention that your <domaine> User Profile ( x ) records are out of date. For further details see the attached document. Thank you for using <domaine>! The <domaine> Support Team
+++ Attachment: No Virus (Clean) +++ <domaine> Antivirus - www.<domaine>
Dear <domaine> Member,
We have temporarily suspended your email account <UserEmailAddress>.
This might be due to either of the following reasons:
1. A recent change in your personal information (i.e. change of address). 2. Submiting invalid information during the initial sign up process. 3. An innability to accurately verify your selected option of subscription due to an internal error within our processors. See the details to reactivate your <domaine> account.
Sincerely,The <domaine> Support Team
+++ Attachment: No Virus (Clean) +++ <domaine> Antivirus - www.<domaine>
Dear <domaine> Member,
Your e-mail account was used to send a huge amount of unsolicited spam messages during the recent week. If you could please take 5-10 minutes out of your online experience and confirm the attached document so you will not run into any future problems with the online service. If you choose to ignore our request, you leave us no choice but to cancel your membership.
Virtually yours, The <domaine> Support Team
+++ Attachment: No Virus found +++ <domaine> Antivirus - www.<domaine>
Nom de la pièce jointe :
updated-password email-password new-password password approved-password account-password accepted-password important-details account-details email-details account-info document readme account-report
ou des caractères aléatoires
Le fichier zip contient le ver avec une double extension. La première extension est soit doc, htm ou txt suivie d’espaces tandis que la seconde est soit exe, scr ou pif.
W32/Mytob-EX tente de terminer un grand nombre de processus associés aux programmes de sécurité et antivirus.
W32/Mytob-EX modifie par ailleurs le fichier hosts Windows, ajoutant les éléments suivants pour bloquer l’accès aux sites Web spécifiés :
127.0.0.1 www.symantec.com 127.0.0.1 securityresponse.symantec.com 127.0.0.1 symantec.com 127.0.0.1 www.sophos.com 127.0.0.1 sophos.com 127.0.0.1 www.mcafee.com 127.0.0.1 mcafee.com 127.0.0.1 liveupdate.symantecliveupdate.com 127.0.0.1 www.viruslist.com 127.0.0.1 viruslist.com 127.0.0.1 viruslist.com 127.0.0.1 f-secure.com 127.0.0.1 www.f-secure.com 127.0.0.1 kaspersky.com 127.0.0.1 kaspersky-labs.com 127.0.0.1 www.avp.com 127.0.0.1 www.kaspersky.com 127.0.0.1 avp.com 127.0.0.1 www.networkassociates.com 127.0.0.1 networkassociates.com 127.0.0.1 www.ca.com 127.0.0.1 ca.com 127.0.0.1 mast.mcafee.com 127.0.0.1 my-etrust.com 127.0.0.1 www.my-etrust.com 127.0.0.1 download.mcafee.com 127.0.0.1 dispatch.mcafee.com 127.0.0.1 secure.nai.com 127.0.0.1 nai.com 127.0.0.1 www.nai.com 127.0.0.1 update.symantec.com 127.0.0.1 updates.symantec.com 127.0.0.1 us.mcafee.com 127.0.0.1 liveupdate.symantec.com 127.0.0.1 customer.symantec.com 127.0.0.1 rads.mcafee.com 127.0.0.1 trendmicro.com 127.0.0.1 pandasoftware.com 127.0.0.1 www.pandasoftware.com 127.0.0.1 www.trendmicro.com 127.0.0.1 www.grisoft.com 127.0.0.1 www.microsoft.com 127.0.0.1 microsoft.com 127.0.0.1 www.virustotal.com 127.0.0.1 virustotal.com 127.0.0.1 www.amazon.com 127.0.0.1 www.amazon.co.uk 127.0.0.1 www.amazon.ca 127.0.0.1 www.amazon.fr 127.0.0.1 www.paypal.com 127.0.0.1 paypal.com 127.0.0.1 moneybookers.com 127.0.0.1 www.moneybookers.com 127.0.0.1 www.ebay.com 127.0.0.1 ebay.com

