Un cheval de troie attaque Microsoft Office.
Un nouveau troyen vient d'être découvert par les éditeurs d'antivirus (Symantec et McAfee). La vérole exploite une faille non corrigé présente dans le moteur de base de données de Microsoft Office (Jet Database Engine). La vulnérabilité vieille de cinq mois est de type buffer Overflow, elle permet d'executer du code arbitraire sur la machine vulnérable.
La menace n'est pas jugée mportante par les éditeurs d'antivirus. Peu de machines ont été infectés, et le cheval de troie contrairement au virus ne se propage pas de lui-même.
Le danger du cheval de troie vient du fait qu'il ouvre un accès sur la machine infectée. Le pirate peut s'y connecter et agir à sa guise ( rechercher et voler des informations confidentielles ou infecter d'autres machines depuis cette derniere).
Les versions de Microsoft Office 2000 et 2003, et particulièrement Access sont vulnérables. Peu importe la version de Windows puisque le cheval de troie n'exploite pas une faille du système d'exploitation, mais une faille présente dans Jet database engine.
Microsoft n'a pas annoncé de date de sortie d'un correctif. Mais les éditeurs d'antivirus sont plus prompt a réagir et ils ont ajouter le troyen Hesive à la base de signature de leurs produits.
Détails techniques.
Si un fichier infecté est executé sur la cible.
1. Le troyen crée et lance un executable dans le répertoire temporaire de Windows C:\winnt(ou c:\windows)\temp\csrse.exe
2. Pour être executé automatiquement a chaque lancement de Windows. Il ajoute l'entrée suivantedans la base de registe : "csrse.exe" = "%Windir%\temp\csrse.exe" dans la sous-clef : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
3. Il tente de se connecter au serveur data.lovequintet.com sur le port 80 ou 8088
4. Il permet au pirate d'effectuer les actions suivantes
- Lister les ports actifs
- Lister les processus, services et threads
- Télécharger et executer des fichiers
- Uploader des fichiers
- Démarrer une interface de commande en ligne
- Modifier le registre de Windows
- tuer des processus
- Obtenir des informations sur le système
- Obtenir des informations sur le réseau
5. Il envoie les données collectées sur le serveur data.lovequintet.com
Solution et prévention.
Le cheval de troie se connecte sur data.lovequintet.com, pour télécharger du code supplémentaire (csrse.exe). L'usage d'un firewall permettra de bloquer l'accès a ce serveur (data.lovequintet.com).
Supprimer l'executable du cheval de troie (csrse.exe) present dans %windir%\temp\ et l'entrée "csrse.exe" = "%Windir%\temp\csrse.exe" présente dans la sous-clef de registre HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run