On a beaucoup parlé de Conficker et du chaos qu'il était censé provoquer le 1er avril. Conficker, officiellement dénommé W32/Conficker.worm, a commencé à infecter les systèmes à la fin de l'année 2008 en exploitant une vulnérabilité de Microsoft Windows. Depuis, McAfee a rencontré deux variantes supplémentaires de ce ver et un grand nombre de fichiers binaires, c'est à dire des fichiers prêts à se charger en mémoire et à s'exécuter, portant la charge active du ver. Conficker.C est la dernière variante en date. Son protocole de communication avec l'auteur de l'attaque changera le mercredi 1er avril et risque de comporter une mise à jour contenant des fonctionnalités encore inconnues.
McAfee intègre déjà une protection contre le ver Conficker dans ses produits pour les réseaux et les postes clients, et Microsoft a publié un patch de sécurité pour corriger la vulnérabilité utilisée par la famille Conficker pour se propager. Malgré cela, de nombreux utilisateurs continent de craindre une infection. Les informations ci-dessous détaillent tout ce qu'il faut savoir à propos du ver Conficker, ainsi que les mesures à prendre pour nettoyer un système infecté et pour éviter toute nouvelle infection.
Les symptômes d'une infection par Conficker sont les suivants :
Conficker.C est la variante la plus récente du ver Conficker. L'exposition à Conficker.C est limitée aux systèmes qui sont toujours infectés par les variantes antérieures, Conficker.A et Conficker.B, qui fonctionnent en exploitant la vulnérabilité MS08-067 du service Serveur de Microsoft Windows. Si un pirate parvient à exploiter cette vulnérabilité, il est en mesure d'exécuter du code à distance lorsque le partage de fichiers est activé. Conficker combat les efforts d'éradication en créant des tâches planifiées et/ou en utilisant les fichiers autorun.inf pour se réactiver.
McAfee a identifié des milliers de fichiers binaires transportant la charge active du ver Conficker. Selon la variante, le ver peut se propager via un réseau local (LAN) ou étendu (WAN), via Internet, au travers de lecteurs amovibles ou encore en exploitant des mots de passe faibles. Conficker désactive les produits de sécurité et plusieurs services système importants, et télécharge des fichiers arbitraires. Les ordinateurs infectés par le ver rejoignent les rangs d'une « armée » d'ordinateurs compromis susceptibles d'être utilisés pour lancer des attaques contre des sites web, diffuser du spam, héberger des sites de phishing ou exécuter d'autres activités malveillantes.
Nous recommandons aux clients de prendre les mesures suivantes pour supprimer le ver et l'empêcher de se propager :
| Produits McAfee | Couverture |
|---|---|
| McAfee VirusScan Plus McAfee Internet Security McAfee Total Protection |
Les derniers fichiers de signature (DAT) incluent des fonctionnalités de détection et de réparation pour ce ver ; si vous avez effectué une mise à jour récente, vous êtes déjà protégé. |
| ToPS Endpoint et ToPS Service | Les fichiers de signature (DAT) incluent des fonctionnalités de détection et de réparation pour ce ver. La protection contre les Buffer Overflows intégrée dans le moteur d'analyse et la protection générique contre les Buffer Overflows d'Host IPS devraient offrir une protection contre les exploits par exécution de code. Host IPS comporte également une signature pour la vulnérabilité CVE-2008-4250 (« Une vulnérabilité dans le service Serveur pourrait permettre l'exécution de code à distance »). |
| Network Security Platform (IntruShield) | Inclut une protection pour la vulnérabilité de type « Exécution de code à distance dans le service Serveur de Microsoft ». |
| McAfee Vulnerability Manager (VM) | Inclut une protection contre la vulnérabilité MS08-067. Identifie les ordinateurs vulnérables à une infection par Conficker ainsi que les ordinateurs infectés par Conficker.C. |
| McAfee Web Gateway (anciennement Webwasher) | Inclut une signature permettant de détecter et de bloquer le ver au niveau de la passerelle |
| McAfee SmartFilter | Fournit des informations sur la catégorisation et la réputation pour les domaines associés au ver Conficker. |
| McAfee Conficker Detection Tool | Identifie les ordinateurs infectés par Conficker.C |
Episode 60 — Episode spécial consacré aux mesures correctives pour W32/Conficker
Pour toute question, contactez votre représentant ou partenaire McAfee ou appelez-nous au 888.847.8766, 24 heures sur 24, 7 jours sur 7.