Il doit s'agir non pas de Blaster, mais de Sasser, un worm qui exploite une faille Windows à travers un service WindowsNT (2000 et XP), c'est le "lsass" (Local Security Authentication Server).
La solution : faire les mises à jour sur WindowsUpdate :
http://v5.windowsupdate.microsoft.com/fr
et ensuite supprimer tous les fichiers et entrées de registre créés par le ver (voir ci-dessous).
Lorsque Sasser s'exécute, il agit ainsi :
Lorsque W32.Spybot.Worm s'exécute, il agit ainsi :
1) Il se copie dans le répertoire "System" de Windows
2) Il peut être configuré pour créer et partager un dossier sur le réseau de partage de fichiers KaZaA, en ajoutant la valeur de registre suivante :
"dir0"="012345:<chemin configurable>"
à la clé de registre :
HKEY_CURRENT_USER\SOFTWARE\KAZ AA\LocalContent
3) Il se copie sur le chemin configuré avec des noms de fichiers destinés à tromper d'autres utilisateurs et les conduire à télécharger et exécuter le ver.
4) Il peut être configuré pour réaliser des attaques de type déni de service (Denial of Service, DoS) sur des serveurs définis.
5) Il peut être configuré pour terminer les processus de produits de sécurité (antivirus, pare-feu...).
6) Il se connecte à des serveurs IRC définis et rejoint un canal pour recevoir des commandes.
7) Une de ces commandes consiste à se copier dans de nombreux dossiers Démarrage de Windows codés en dur. Par exemple :
Documents and Settings\All Users\Menu Start\Programma's\Opstarten
WINDOWS\All Users\Start Menu\Programs\StartUp
WINNT\Profiles\All Users\Start Menu\Programs\Startup
WINDOWS\Start Menu\Programs\Startup
Documenti e Impostazioni\All Users\Start Menu\Programs\Startup
Dokumente und Einstellungen\All Users\Start
Menu\Programs\Startup
Documents and Settings\All Users\Start Menu\Programs\Startup
8) Il ajoute une valeur de registre variable à une ou plusieurs des clés de registre suivantes :
HKEY_LOCAL_MACHINE\Software\Mi crosoft\Windows\CurrentVersion \Run
HKEY_LOCAL_MACHINE\Software\Mi crosoft\Windows\CurrentVersion \
RunOnce
HKEY_LOCAL_MACHINE\Software\Mi crosoft\Windows\CurrentVersion \
RunServices
HKEY_CURRENT_USER\Software\Mic rosoft\Windows\CurrentVersion\ Run
Par exemple :
"Microsoft Update" = "wuamgrd.exe"
8) Il peut enregistrer les frappes de clavier dans un fichier dans le dossier System.
9) Il peut envoyer des informations personnelles, comme par exemple le système d'exploitation, l'adresse IP, le nom d'utilisateur, etc., au serveur IRC.
10) Il peut ouvrir un port de porte dérobée.