Ver.Viking.B

Worm.Viking.B est un programme malveillant autoréplicatif classé comme ver informatique. Contrairement à de nombreux autres logiciels malveillants qui nécessitent l'ouverture ou l'exécution d'un fichier par l'utilisateur, les vers de ce type sont conçus pour se propager automatiquement sur les réseaux, les supports amovibles et les systèmes partagés, souvent sans intervention directe de la victime. Les détails techniques spécifiques à cette variante n'étant pas entièrement documentés dans les données disponibles sur les menaces, cet article se concentre sur les comportements typiques des vers de ce type.

Que fait cette menace ?

Les vers de la famille Viking, comme la plupart des vers, sont conçus principalement pour se répliquer et se propager plutôt que pour exécuter une action ciblée unique. Une fois actif sur un système, un ver de ce type peut tenter de se copier vers d'autres emplacements accessibles, tels que des partages réseau, des périphériques de stockage amovibles ou des lecteurs réseau mappés. Certains vers tentent également de désactiver ou de perturber les outils de sécurité exécutés sur la machine infectée, ce qui complique leur détection et leur suppression par le système. Dans de nombreux cas, ces vers sont également capables d'ouvrir une porte dérobée, de télécharger des fichiers malveillants supplémentaires ou de permettre à des attaquants distants d'envoyer des commandes à la machine infectée, bien que leurs capacités exactes puissent varier.

Comment cela se retrouve généralement sur les ordinateurs

Les vers se propagent généralement par plusieurs canaux courants. Les supports amovibles, comme les clés USB, constituent un vecteur fréquent, notamment lorsqu'un ver y place une copie de lui-même ainsi qu'un fichier qui s'exécute automatiquement dès que la clé est connectée à un autre ordinateur. Les partages réseau et les systèmes mal sécurisés représentent un autre point d'entrée courant : les vers peuvent rechercher les partages ouverts ou faiblement protégés et se copier sur les machines connectées. Les pièces jointes aux courriels, les téléchargements groupés et les fichiers infectés partagés sur les réseaux P2P sont également des méthodes de distribution typiques pour ce type de menace.

Risques pour l’utilisateur

Une infection de ce type peut engendrer plusieurs risques. Le ver peut consommer les ressources système et la bande passante réseau lors de sa réplication, ce qui peut ralentir les machines individuelles et les réseaux entiers. Si le ver désactive les logiciels de sécurité, l'ordinateur devient plus vulnérable à d'autres infections. Certains vers sont également conçus pour ouvrir des canaux de communication permettant aux attaquants de contrôler la machine infectée à distance, ce qui peut mener au vol de données, à l'installation d'autres logiciels malveillants ou à l'intégration du système dans un réseau malveillant plus vaste.

Signes d’infection

Les signes courants d'une infection par un ver informatique incluent des ralentissements inexpliqués, une activité réseau inhabituelle, un logiciel de sécurité dysfonctionnel ou impossible à mettre à jour, l'apparition de fichiers inconnus sur les disques durs et l'infection d'autres ordinateurs du même réseau peu après l'apparition des premiers symptômes sur une machine. Les utilisateurs peuvent également constater l'apparition inattendue de fenêtres publicitaires intempestives, de messages d'erreur ou de modifications des paramètres système qu'ils n'ont pas effectuées.

Comment rester protégé

Maintenir à jour son système d'exploitation et ses logiciels installés permet de combler les failles de sécurité souvent exploitées par les vers informatiques. Utiliser un logiciel de sécurité fiable et à jour, et analyser les supports amovibles avant d'en ouvrir le contenu, réduit les risques d'infection. Il est également conseillé de désactiver l'exécution automatique des fichiers depuis les supports amovibles, d'utiliser des autorisations de partage réseau robustes, d'éviter d'ouvrir les pièces jointes ou les liens provenant de sources inconnues ou suspectes, et d'effectuer des sauvegardes régulières des données importantes afin de pouvoir les récupérer en cas d'infection.

Bulletin d'analyse

Informations générales

Nom de famille : Worm.Viking.B
Statut de la signature : No Signature

Échantillons connus

MD5: e79630ea9001262f5e7f0e068a8eefd3
SHA1: ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256: 2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
Taille du fichier: 107.78 KB 107777 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Afficher plus
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caractéristiques du fichier

  • 2+ executable sections
  • BINinO
  • HighEntropy
  • MZ (In Overlay)
  • No Version Info
  • x86

Informations sur le bloc

Nombre total de blocs : 7
Blocages potentiellement malveillants : 3
Blocs autorisés : 0
Blocs inconnus : 4

Carte visuelle

x x x ? ? ? ?
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant