Virus Info
Vous êtes protégé contre ce virus si vous utilisez:
Win32.Klez.H@mm
Nom: Win32.Klez.H@mm
Alias: N/A
Type: Executable Internet-Worm
Taille: ~85Kbytes
Découvert: 17 April 2002
Détecté: 17 avril, 2002; 14:00 (GMT+2)
Propagation: Importante
Dommage: Important
ITW: Oui
Symptômes:
- Fichier Wink??.exe dans le dossier système in the system directory (C:\Windows\System (95/98/Me) ou C:\Winnt\System32 (NT/2000) ou C:\Windows\System32 (XP))
- Un fichier avec un nom aléatoire et extension .exe dans le dossier C:\Program Files
Description technique:
C´est une nouvelle version du virus Klez avec quelques differences par rapport a la derniere version (Win32.Klez.E@mm)
Il arrive comme un attachement au message suivant (similaire à la version E):
Objet:
- how are you
- let´s be friends
- darling
- so cool a flash,enjoy it
- your password
- honey
- some questions
- please try again
- welcome to my hometown
- the Garden of Eden
- introduction on ADSL
- meeting notice
- questionnaire
- congratulations
- sos!
- japanese girl VS playboy
- look,my beautiful girl friend
- eager to see you
- spice girls´vocal concert
- japanese lass´ sexy pictures
- Undeliverable mail--"\%s"´
- Returned mail--"\%s"´
Où \% est l´objet volé d´un autre message de l´utilisateur.
Il attache aussi un autre fichier pris dans le dossier parent C:/, à côté du fichier contenant le virus.
Un exemple:
En plus des messages affichés dans la version précédente (e), ce virus en affiche un autre:
"Klez.E is the most common world-wide spreading worm.It´s very dangerous by corrupting your files.
Because of its very smart stealth and anti-anti-virus technic,most common AV software can´t detect or clean it.
We developed this free immunity tool to defeat the malicious virus.
You only need to run this tool once,and then Klez will never come into your PC.
NOTE: Because this tool acts as a fake Klez to fool the real worm,some AV monitor maybe cry when you run it.
If so,Ignore the warning,and select ´continue´.
If you have any question,please mail to me.
Un exemple du message :
Il utilise l´exploit IFRAME pour s´exécuter automatiquement quand l´utilisateur visualise le message (avec Outlook ou Outlook Express).
Si exécuté, le virus se copie dans le dossier System sous un nom commençant par wink.
Une autre différence importante par rapport à la dernière version est le fait que le virus utilisé est une nouvelle version de Win32.Elkern.C. Il copie cet infecteur dans le dossier C:\Program Files sous un nom aléatoire et l´exécute.
Il utilise les méthodes habituelles pour se répandre par messagerie et en réseau
Désinfection manuelle:
- Effacez tous les fichiers infectés avec Win32.Klez.H@mm
- Récupérez de la copie de secours les fichiers infectés avec Win32.Elkern.C
Désinfection automatique:
- Utilisez BitDefender ou l´outil gratuit de désinfection BitDefender.
Virus analysé par
Costin Ionescu
BitDefender Virus Researcher