France
sites globaux
produits
achats
service et support
partenaires/revendeurs
security response
téléchargements
à propos de Symantec
recherche
votre avis


©1995-2010 Symantec Corporation.
All rights reserved.

Mentions Légales
Politique de Confidentialité

mises à jour de sécurité

W32.Mimail.J@mm

Catégorie 2
Découvert le : 17/11/2003
Dernière mise à jour le : 25/10/2004


En raison du nombre décroissant de virus soumis, Symantec Security Response a réévalué cette menace qui passe au Niveau 2 à partir du 6 janvier 2004.

W32.Mimail.J@mm est un ver d'envoi en masse de courrier qui tente de dérober des informations personnelles. Le ver affiche une série de formulaires invitant l'utilisateur à saisir les détails de sa carte de crédit. (Voir les copies d'écrans dans la section Détails techniques.) Ces informations sont enregistrées puis transférées par la suite à certaines adresses électroniques.

Ce ver est similaire à W32.Mimail.I@mm.

Le courrier électronique présente les caractéristiques suivantes :

De : Do_Not_Reply@paypal.com
Objet : IMPORTANT  <chaîne aléatoire de caractères>
Pièce jointe : InfoUpdate.exe -ou- www.paypal.com.pif


Remarque : Les définitions de virus datées du 17.11.03 rév. 21 (20031117.021) ou supérieures sont requises pour détecter cette menace.

Symantec Security Response a créé un outil de suppression pour nettoyer toutes les infections de W32.Mimail.J@mm.
 

Egalement appelé : W32/Mimail.j@MM [McAfee], WORM_MIMAIL.J [Trend], Win32.Mimail.J [Computer Associates], W32/Mimail-J [Sophos], I-Worm.Mimail.j [Kaspersky]
Variantes : W32.Mimail.I@mm
Type : Ver
Etendue de l’infection : 13 856 octets
Systèmes affectés : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows XP
Systèmes non affectés : DOS, Linux, Macintosh, OS/2, UNIX, Windows 3.x

Protection
  • Définitions de virus (LiveUpdate™ Weekly)
  • 17/11/2003

  • Définitions de virus (Intelligent Updater)
  • 17/11/2003

    évaluation de la menace

    Wild

    Métrique de la menace

    Faible Moyen Elevé

    Wild :
    Faible

    Dommages :
    Moyen

    Distribution :
    Elevé

    Dommages

    Distribution

    détails techniques

    Lorsque W32.Mimail.J@mm s'exécute, il agit ainsi :

    1. Il se copie comme %Windir%\svchost32.exe et %Windir%\ee98af.tmp.

      Remarque : %Windir% est une variable. Le ver détermine l'emplacement du dossier d'installation de Windows (C:\Windows ou C:\Winnt par défaut) et se copie à cet emplacement.
    2. Il ajoute la valeur :

      "SvcHost32"="%Windir%\svchost32.exe"

      à la clé de registre :
      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

      de façon à ce que le ver s'exécute lorsque vous démarrez Windows.
    3. Il affiche le fichier .hta, illustré ici :



      Remarques :
      • Il ne s'agit pas de pages web mais d'un fichier créé par le ver (C:\pp.hta).
      • Utilisez la combinaison de touches Ctrl+F4 pour fermer cette fenêtre car celle-ci ne dispose pas de bouton Fermer.
    4. Un second fichier .hta apparaît, une fois que le formulaire a été renseigné et que l'utilisateur a cliqué sur le bouton Suivant :

    5. Le ver sauvegarde ensuite les informations renseignées dans ce formulaire dans le fichier C:\ppinfo.sys et affiche un troisième fichier .hta :

    6. Le ver vérifie la présence du fichier "ppinfo.sys," qui indique que le formulaire fictif PayPal a été renseigné.
    7. Le ver recherche une connexion Internet active en essayant de résoudre le nom d'hôte www.akamai.com. S'il y parvient, le ver tente d'envoyer ces informations à certaines adresses électroniques prédéfinies.
    8. Le ver recherche des adresses électroniques dans les fichiers Internet en cache, sauf pour ceux dont l'extension est :
      • .com
      • .wav
      • .cab
      • .pdf
      • .rar
      • .zip
      • .tif
      • .psd
      • .ocx
      • .vxd
      • .mp3
      • .mpg
      • .avi
      • .dll
      • .exe
      • .gi
      • .jpg
      • .bmp
    9. Il sauvegarde toutes les adresses électroniques trouvées dans le fichier %Windir%\el388.tmp.
    10. Le ver se connecte à un serveur SMTP et envoie du courrier électronique aux adresses qu'il s'est procurées.
    11. Le courrier électronique présente les caractéristiques suivantes :

    De : Do_Not_Reply@paypal.com
    Objet : IMPORTANT
    Message :

    Dear PayPal member,

    We regret to inform you that your account is about to be expired in next five business days. To avoid suspension of your account you have to reactivate it by providing us with your personal information.
    To update your personal profile and continue using PayPal services you have to run the attached application to this email. Just run it and follow the instructions.
    IMPORTANT! If you ignore this alert, your account will be suspended in next five business days and you will not be able to use PayPal anymore.
    Thank you for using PayPal.


    Pièce jointe : www.paypal.com.pif -ou- InfoUpdate.exe.


    recommandations

    Symantec Security Response invite utilisateurs et administrateurs à adopter les mesures de base les plus efficaces en matière de sécurité :

    • Eteignez et supprimez tous les services inutiles. Par défaut, de nombreux systèmes d’exploitation installent des services auxiliaires qui ne sont pas primordiaux, tels qu’un client FTP, telnet, et un serveur Web. Ces services sont la porte ouverte aux attaques. S’ils sont supprimés, les attaques ont moins de chances de parvenir et vous avez moins de services à entretenir au moyen de correctifs.
    • Si une attaque multiple exploite un ou plusieurs services réseau, désactivez ou bloquez l’accès à ces services jusqu’à ce qu’un correctif soit appliqué.
    • Maintenez toujours le niveau de vos correctifs à jour, en particulier sur les ordinateurs qui hébergent des services publics et qui sont accessibles via un firewall, tels que HTTP, FTP, messagerie, et services DNS.
    • Appliquez une stratégie un mot de passe. Sur les ordinateurs compromis, il est plus difficile de violer les fichiers de mots de passe si ceux-ci sont complexes. Ceci vous permet d’éviter ou de limiter les dommages potentiels encourus par un ordinateur compromis.
    • Configurez votre serveur de messagerie afin de bloquer ou de supprimer les e-mails qui contiennent des annexes couramment utilisées pour propager des virus, comme par exemple les fichiers .vbs, .bat, .exe, .pif et .scr.
    • Isolez rapidement les ordinateurs infectés afin d’éviter de compromettre d’avantage votre organisation. Effectuez une analyse complète et restaurez les ordinateurs utilisant des médias approuvés.
    • Exhortez les employés à n’ouvrir que les pièces jointes attendues. Aussi, n’exécutez aucun logiciel téléchargé depuis Internet qui n’a pas subi de recherche de virus. Le simple fait de visiter un site Internet compromis peut provoquer une infection si certaines vulnérabilités du navigateur ne sont pas corrigées.
    instructions de suppression


    Suppression à l'aide de l'outil de suppression de W32.Mimail
    Symantec Security Response a créé un outil pour supprimer W32.Mimail.J@mm. Il s'agit de la méthode la plus simple pour éliminer cette menace. Consultez le document Outil de suppression de W32.Mimail pour savoir comment utiliser cet outil.

    Suppression manuelle
    Les instructions suivantes sont valables pour tous les derniers produits anti-virus Symantec, y compris les gammes Symantec AntiVirus et Norton AntiVirus.
    1. Désactivez l'option de restauration du système (Windows Me/XP)
    2. Actualisez les définitions de virus.
    3. Effectuez l'une des opérations suivantes :
      • Windows 95/98/Me : Redémarrez l’ordinateur en mode sans échec.
      • Windows Me/2000/XP : Terminez le processus malveillant.
    4. Exécutez une analyse complète du système et éliminez tous les fichiers détectés comme W32.Mimail.J@mm.
    5. Supprimez la valeur ajoutée au registre.
    6. Supprimez les fichiers non malveillants déposés par W32.Mimail.J@mm.
      Pour plus de détails sur chacune des étapes, lisez les instructions suivantes.

      1. Désactiver l'option de restauration du système (Windows Me/XP)
      Si vous utilisez Windows Me ou Windows XP, nous vous conseillons de désactiver temporairement la restauration du système. Windows Me et XP utilisent cette fonctionnalité, activée par défaut afin de pouvoir restaurer des fichiers sur votre ordinateur, s'ils venaient à être endommagés. Si un ordinateur a été infecté par un virus, un ver ou un cheval de Troie, il est possible que ce virus, ver ou cheval de Troie soit sauvegardé par la Restauration du système.

      Windows empêche des programmes tiers, y compris les programmes anti-virus, de modifier la Restauration du système. Par conséquent, les programmes ou outils anti-virus ne peuvent pas éradiquer les menaces dans le dossier de Restauration du système. Par conséquent, la Restauration du système peut restaurer un fichier infecté sur votre ordinateur même après avoir nettoyé les fichiers infectés sur tous les autres emplacements.

      Une analyse des virus peut également détecter une menace dans le dossier de restauration du système même si vous avez supprimé la menace.

      Pour savoir comment désactiver la Restauration du système, consultez la documentation de Windows ou l'un des articles suivants :

      Remarque : Lorsque vous avez terminé la procédure de suppression, et que vous pensez que la menace est éliminée, vous devriez réactiver System Restore en suivant les instructions détaillées dans les documents cités ci-dessus.

      Pour plus d'informations, et pour obtenir une méthode différente afin de désactiver la Restauration du système de Windows Me, consultez le document (en anglais) de la base de connaissances de Microsoft : AntiVirus Tools Cannot Clean Infected Files in the _Restore Folder, ID de l'article : Q263455.


      2. Mettre à jour les définitions de virus
      Symantec Security Response réalise des tests complets de qualité pour toutes les définitions de virus avant leur publication sur nos serveurs. Il y a deux façons de se procurer les dernières définitions de virus :
      • La méthode la plus simple pour obtenir les dernières définitions de virus est d'exécuter LiveUpdate : Celles-ci sont publiées chaque semaine sur les serveurs LiveUpdate (en principe tous les mercredis) sauf en cas d'attaque virale critique. Pour savoir si des définitions de LiveUpdate sont disponibles pour cette menace, reportez-vous à la ligne Définitions de virus (LiveUpdate) de l'encadré Protection de cet article.
      • L'autre consiste à télécharger les définitions de virus en utilisant Intelligent Updater. Les définitions de virus d'Intelligent Updater sont publiées les jours ouvrés aux Etats-Unis (du lundi au vendredi). Elles doivent être téléchargées sur le site Web de Symantec Security Response puis installées manuellement. Pour savoir si des définitions d'Intelligent Updater sont disponibles pour cette menace, reportez-vous à la ligne Définitions de virus (Intelligent Updater) de l'encadré Protection de cet article.

        Les définitions de virus d'Intelligent Updater sont disponibles : Pour des instructions détaillées, consultez le document intitulé Comment mettre à jour les définitions de virus en utilisant l'Intelligent Updater.
        3. Redémarrer l’ordinateur en mode sans échec ou terminer le processus malveillant
        • Windows 95/98/Me
          Arrêtez l'ordinateur puis éteignez-le. Attendez au moins 30 secondes puis redémarrez l'ordinateur en mode sans échec. Pour des instructions détaillées, consultez le document Comment démarrer l'ordinateur en mode sans échec.
        • Windows NT/2000/XP
          Pour terminer le processus malveillant :
          1. Appuyez sur Ctrl+Alt+Suppr une seule fois.
          2. Cliquez sur Gestionnaire des tâches.
          3. Cliquez sur l'onglet Processus.
          4. Cliquez deux fois sur l'en-tête de colonne Nom de l'image pour trier les processus par ordre alphabétique.
          5. Faites défiler la liste pour trouver svchost32.exe.
          6. Si vous trouvez le fichier, sélectionnez-le puis cliquez sur le bouton Terminer le processus.
          7. Quittez le Gestionnaire des tâches.

        4. Rechercher les fichiers infectés et les supprimer

        5. Supprimer la valeur du registre


        ATTENTION : Nous vous recommandons vivement d’effectuer une sauvegarde du registre avant d’y apporter des modifications. Une modification incorrecte du registre peut provoquer la perte définitive de données ou la corruption de fichiers. Ne modifiez que les clés indiquées. Pour des instructions détaillées, consultez le document Comment faire une copie de sauvegarde du Registre de Windows.
        1. Cliquez sur Démarrer > Exécuter. (La boîte de dialogue Exécuter apparaît.)
        2. Tapez regedit

          Puis cliquez sur OK. (L’Editeur du Registre apparaît.)
        3. Accédez à la clé suivante :

          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
        4. Dans le volet de droite, supprimez la valeur :

          "SvcHost32"="%Windir%\svchost32.exe"
        5. Quittez l’Editeur du Registre.
          6. Supprimer les fichiers supplémentaires
          Ces fichiers ne sont pas malveillants, cependant, ils sont associés au ver et doivent être supprimés s'ils sont localisés.
            • %Windir%\zp3891.tmp
            • %Windir%\ee98af.tmp
            • %Windir%\el388.tmp
            • C:\ppinfo.sys
            • C:\pp.hta
            • C:\pp.gif


          Historique :

          • 6 janvier 2004 : Réévalué du Niveau 3 au Niveau 2 suite au nombre décroissant de virus soumis.
          • 18 novembre 2003 : Mise à jour du formatage et ajout d'informations sur les alias.

          Version anglaise de ce document

          Cliquez ici pour lire ce document en anglais

          Remarque : En raison du temps nécessaire à la traduction, il est possible que le contenu des documents traduits diffère du contenu original, si celui-ci a été mis à jour alors que la traduction était en cours. Le document en anglais contient toujours les dernières mises à jour.


          Article rédigé par : Maryl Magee