ATTENTION / IMPORTANT
ALERTE VER BLASTER : PROTÉGEZ VOTRE SYSTÊME - 18 août 2003
_________________________________________________________________________________
Le 11 août 2003, Microsoft a identifié un nouveau ver, connu sous le nom de W32.Blaster.worm. Un ver est un programme à fonctionnement et réplication autonomes, qui provoque généralement une surconsommation de mémoire et la cessation de réponse d'un ordinateur.
Nous vous conseillons plus que vivement de mener les actions présentées ci-dessous pour protéger votre système, et supprimer le ver si vous êtes contaminé.
_________________________________________________________________________________
Attention : Un canular circule : Un message électronique, actuellement en circulation, propose un soi-disant correctif contre Blaster. Ceci ne provient en aucun cas de Microsoft. Attention, Il installe en fait un "cheval de Troie", un virus caché dans un autre programme. Microsoft vous rappelle qu'il ne distribue jamais de logiciels à télécharger par courrier électronique.
==================================================
Au sommaire de cette édition spéciale :
- Qui est affecté par ce ver ?
- Quels sont les symptômes de ce ver ?
- Quelles sont les actions à mener immédiatement ?
==================================================
____________________________
QUI EST AFFECTÉ PAR CE VER ?
____________________________
Les possesseurs des produits suivants sont concernés :
- Microsoft Windows NT 4.0
- Microsoft Windows 2000
- Microsoft Windows XP
- Microsoft Windows Server 2003
Ne sont pas concernés :
- Les utilisateurs de Windows 95, Windows 98, Windows 98 Seconde Edition et Windows Millenium
- Tous les clients qui avaient au préalable installé le correctif de sécurité du bulletin MS03-026 (
http://go.microsoft.com/?linkid=222343) sont protégés.
____________________________________
QUELS SONT LES SYMPTÔMES DE CE VER ?
____________________________________
Le symptôme typique de ce ver est le redémarrage intempestif du système, sans aucune action de l'utilisateur. Vous pouvez également faire face à :
- la présence de fichiers TFTP inhabituels
- la présence du fichier msblast.exe dans le répertoire WindowsSystem32 et WindowsPrefetch
Pour détecter le virus, recherchez et supprimez le fichier msblast.exe sur le disque dur incluant les fichiers cachés et système. Celui-ci peut se trouver dans les répertoires WindowsSystem32 et WindowsPrefetch.
________________________________________________
QUELLES SONT LES ACTIONS À MENER IMMÉDIATEMENT ?
________________________________________________
Si vous utilisez Windows NT 4.0, Windows 2000, Windows XP ou Windows Server 2003, vous devez suivre la procédure suivante pour :
1. Protégez votre système en activant le pare-feu
2. Mettez à jour Windows
3. Mettez à jour votre antivirus et Supprimez le ver si vous êtes affecté
Si vous n'êtes pas affecté, veillez néanmoins à procéder aux étapes de protection de votre système et d'installation du correctif.
Étape 1 : activation du pare-feu
================================
Vérifiez que vous disposez d'un pare-feu installé et activé, avant de procéder aux étapes suivantes. Si votre système a été infecté, le fait d'activer le pare-feu limitera les effets du ver sur votre machine. Si votre machine redémarre de façon intempestive, déconnectez-vous d'Internet avant d'activer le pare-feu.
Suivez les instructions ci-dessous selon votre version de Windows, puis reconnectez-vous à Internet.
- Si vous avez Windows XP ou Windows Server 2003, activez le Pare-feu de connexion Internet (ICF) : <a href='
http://go.microsoft.com/?linkid=222344' target='_blank'>
http://go.microsoft.com/?linkid=222344</a>
- Si vous avez Windows 2000 ou Windows NT, vous devez installer un pare-feu d'une société tierce. La plupart des pare-feux pour le grand public sont disponibles gratuitement ou en version d'évaluation. Consultez le Windows Catalog (
http://go.microsoft.com/?linkid=222345) pour obtenir une liste des logiciels de pare-feu Internet.
Si vous utilisez Windows 2000, une autre solution possible est de bloquer les ports affectés. Ainsi votre système peut être mis à jour. Vous trouverez ci-dessous un extrait d'un article TechNet vous aidant à configurer TCP/IP pour utiliser le filtrage TCP/IP :
1. Dans le menu Démarrez, ouvrez le Panneau de configuration puis cliquez sur Connexions réseau et accès à distance.
2. Cliquez avec le bouton droit sur la connexion réseau à configurer, puis cliquez sur Propriétés.
3. Sous l'onglet Général (pour une connexion au réseau local) ou Gestion de réseau (pour toutes les autres connexions), cliquez sur Protocole Internet (TCP/IP), puis sur Propriétés.
4. Cliquez sur Avancé.
5. Cliquez, dans l'onglet Options, sur Filtrage TCP/IP, puis sur Propriétés.
6. Pour activer le filtrage TCP/IP pour toutes les cartes, activez la case à cocher Activer le filtrage TCP/IP (pour toutes les cartes).
7. Vous devez sélectionner l'option "Permission uniquement" pour les ports TCP, les ports UDP et les protocoles IP.
8. Cliquez sur OK.
Etape 2 : mettez à jour Windows
===============================
Appliquez le correctif de sécurité MS03-026 selon votre version de Windows.
Pour bien débuter le téléchargement, effectuez une des manipulations suivantes :
- Pour commencer immédiatement l'installation, cliquez sur Ouvrir
- Pour sauvegarder les fichiers de téléchargement sur votre ordinateur, cliquez sur Enregistrer sur votre ordinateur
Téléchargez le correctif :
- pour Windows XP Professionnel et Windows XP Edition Familiale :
<a href='
http://go.microsoft.com/?linkid=222346' target='_blank'>
http://go.microsoft.com/?linkid=222346</a>
- pour Windows XP 64 bits : <a href='
http://go.microsoft.com/?linkid=222347' target='_blank'>
http://go.microsoft.com/?linkid=222347</a>
- pour Windows 2000 Professionel, Windows 2000 Server et Windows 2000 Advanced Server : <a href='
http://go.microsoft.com/?linkid=222348' target='_blank'>
http://go.microsoft.com/?linkid=222348</a>
- pour Windows Server 2003 32 bits : <a href='
http://go.microsoft.com/?linkid=222349' target='_blank'>
http://go.microsoft.com/?linkid=222349</a>
- pour Windows Server 2003 64 bits : <a href='
http://go.microsoft.com/?linkid=222350' target='_blank'>
http://go.microsoft.com/?linkid=222350</a>
- pour Windows NT4.0 Server et Windows NT4.0 Server, Enterprise Edition : <a href='
http://go.microsoft.com/?linkid=222351' target='_blank'>
http://go.microsoft.com/?linkid=222351</a>
- pour Windows NT 4.0 Server, Edition Terminal Server : <a href='
http://go.microsoft.com/?linkid=222352' target='_blank'>
http://go.microsoft.com/?linkid=222352</a>
Les liens fournis pointent vers le correctif en français. Si vous téléchargez le correctif dans une autre langue, il suffit de changer la langue dans l'encadré de droite et de cliquer sur GO.
Étape 3 : Mettez à jour votre antivirus et supprimer le ver si vous êtes affecté
================================================================================
1. Pour éliminer le ver, passez l'outil de suppression de Symantec disponible sur <a href='
http://go.microsoft.com/?linkid=222353' target='_blank'>
http://go.microsoft.com/?linkid=222353</a>
2. Mettez à jour votre antivirus avec la dernière signature et scannez votre poste. Si vous n'avez pas installé de logiciel antivirus, visitez Windows Catalog pour obtenir une liste des éditeurs de logiciels antivirus.
Des outils de suppression de ce ver sont disponibles auprès des éditeurs d'antivirus. Vous en trouverez ci-dessous une liste non exhaustive :
- Computer Associate : <a href='
http://go.microsoft.com/?linkid=222354' target='_blank'>
http://go.microsoft.com/?linkid=222354</a>
- Symantec : <a href='
http://go.microsoft.com/?linkid=222355' target='_blank'>
http://go.microsoft.com/?linkid=222355</a>
- McAfee : <a href='
http://go.microsoft.com/?linkid=222356' target='_blank'>
http://go.microsoft.com/?linkid=222356</a>
- Trend Micro : <a href='
http://go.microsoft.com/?linkid=222357' target='_blank'>
http://go.microsoft.com/?linkid=222357</a>
- F-Secure : <a href='
http://go.microsoft.com/?linkid=222358' target='_blank'>
http://go.microsoft.com/?linkid=222358</a>
Les coordonnées des Outils tiers mentionnés dans ce document vous aideront à obtenir le support technique dont vous avez besoin. Ces informations peuvent faire l'objet de modifications sans préavis. Microsoft ne garantit en aucun cas l'exactitude des informations concernant les sociétés tierces.
Les produits tiers mentionnés dans cet article proviennent de fournisseurs indépendants de Microsoft ; nous n'accordons aucune garantie, implicite ou autre, en ce qui concerne le fonctionnement ou la fiabilité de ces produits.