Détails   [Sécurité](https://www.crashdebug.fr/informatique/securite)   Jung William    18 Juillet 2010     Création : 18 Juillet 2010     Mis à jour : 12 Janvier 2015    Clics : 1437 #  [ 0Day Windows "LNK" et un nouveau cas APT ?](https://www.crashdebug.fr/windows-0day-lnk-et-un-nouveau-cas-apt "0Day Windows "LNK" et un nouveau cas APT ?")

0.0 of 5 (0 Votes)

Temps de lecture : **5 min**

***Dans tous les cas de figure, désactivez les AUTORUN ! C'est un piège à c...***

**VirusBlokAda**, une société spécialisée dans les anti virus a rapporté le 17 Juin, que ses chercheurs en sécurité informatique avaient découverts un 0Day Windows, et un malware. Le 0Day Windows pourrait permettre d'infecter tous les systèmes Windows ayant le dernier niveau de mises à jour, tandis que le malware découvert serait un nouveau cas de "Advanced Persistant Threat" (APT).

A l'origine des investigations, le 0Day Windows ne s'exécutait que dans le cas de l'exploration d'une clé USB par le biais d'un explorateur, par exemple Windows Explorer ou Total Commander, dû aux fonctionnalités "Autorun" ou "Autoplay" de Windows. La clé USB doit contenir, à sa racine, un raccourci Windows forgé (extension .lnk) et dès que la clé USB est explorée l'exécution de ce raccourci est effectuée automatiquement, permettant ainsi l'exécution de code malveillant.

Après des analyses supplémentaires de la part de [**ISC**](http://isc.sans.edu/diary.html?storyid=9181), il s'avère que le 0Day Windows "LNK" permet de s'exécuter aussi de n'importe quel point de montage (disque dur, dossiers locaux, dossiers en réseaux ou dossiers WebDav).

Ci-dessous une vidéo, de Sophos, sur le **0Day Windows "LNK"**.

Microsoft a réagit en émettant une alerte de sécurité ([**2286198**](http://www.microsoft.com/technet/security/advisory/2286198.mspx)) et est en cours d'investigation. Mais nous pouvons déjà savoir que l'exécution du 0Day s'effectue dans le contexte des droits de l'utilisateur Windows, donc si vous utilisez un utilisateur Windows ayant des droits administrateur, celui-ci s'exécutera avec les mêmes droits. Les simples utilisateurs auront beaucoup moins de chance de se faire impacter par cet exploit.

Nous vous conseillons donc, de ne pas utiliser votre système Windows avec des droits privilégiés, de désactiver les fonctionnalités "Autorun" et "Autoplay" de Windows, et aussi de désactiver l'option "icônes" sur les raccourcis Windows.

Au niveau du malware découvert, celui-ci tente d'installer deux drivers "[mrxnet.sys](http://www.virustotal.com/en/analisis/9c891edb5da763398969b6aaa86a5d46971bd28a455b20c2067cb512c9f9a0f8-1278584177)" et "[mrxcls.sys](http://www.virustotal.com/en/analisis/d58c95a68ae3debf9eedb3497b086c9d9289bc5692b72931f3a12c3041832628-1278584115)" signés numériquement par "***Realtek Semiconductor Corp.***", une société connue dans le monde de l'informatique. Vu que ces deux drivers soient signés par un certificat d'une entreprise reconnue par Microsoft, permet l'installation de ces deux drivers sans aucune alerte.

Le fait que deux drivers contenu dans un malware, participant à une infection, soient signés par [**Realtek**](http://www.realtek.com/) signifierait éventuellement aussi que la clé privée de RealTek a été compromise, et que celle-ci servirait éventuellement pour signer d'autres logiciels malveillants. Ou il se pourrait que les auteurs de ce malware aient simplement achetés un certificat au nom de RealTek pour signer leur logiciel.

[**Frank Boldewin**](http://www.reconstructer.org/), un autre chercheur en sécurité informatique a eu l'occasion [d'analyser le malware de façon plus détaillée](http://www.wilderssecurity.com/showthread.php?p=1712146), et celui-ci a remarqué que le malware ciblait particulièrement "[**WinCC Scada system**](http://www.automation.siemens.com/mcms/human-machine-interface/en/visualization-software/scada/Pages/Default.aspx)", un système utilisé dans les grandes industries (nucléaire, énergie, etc.) et dans les organismes gouvernementaux. Ce malware serait donc utilisé pour effectuer de l'espionnage, un nouveau cas APT ? En tous cas Siemens [a émis, lui aussi, une alerte à destination de ses clients](http://www.nytimes.com/external/idg/2010/07/17/17idg-new-virus-targets-industrial-secrets-61976.html) utilisant le système Scada, ce qui confirmerait l'attaque ciblée et éventuellement persistante.

[Par Eric Romang](http://eromang.zataz.com/2010/07/17/windows-0day-lnk-et-un-nouveau-cas-apt/)

 Source : [Zataz.com](http://www.zataz.com/alerte-securite/20454/Windows-0Day-LNK-et-un-nouveau-cas-APT.html)

Vous aimez ce que vous lisez ? Notre travail est gratuit et indépendant, mais il a un coût. Vous pouvez nous soutenir librement grâce à un don via *[Tipeee](https://fr.tipeee.com/crashdebug-fr)* ou *[PayPal](https://www.paypal.com/paypalme/Crashdebug)*. Si vous ne pouvez pas nous aider financièrement (ce que je peux comprendre parfaitement), vous pouvez partager les articles sur vos réseaux sociaux, et parler du site autour de vous. Merci à celles et ceux qui rendent tout cela possible.

[![Google](https://www.google.com/images/branding/googleg/1x/googleg_standard_color_128dp.png)Ajouter Crashdebug.fr à Google](https://www.google.com/preferences/source?q=crashdebug.fr)

## Partager sur les réseaux sociaux

 [  Publier 0Nombre de partages sur X ](https://twitter.com/share?url=https%3A%2F%2Fwww.crashdebug.fr%2Fwindows-0day-lnk-et-un-nouveau-cas-apt&text=0Day%20Windows%20%22LNK%22%20et%20un%20nouveau%20cas%20APT%20%3F)0Nombre de partages sur X

 [  Partager 0Nombre de partages sur Facebook ](https://facebook.com/sharer/sharer.php?u=https%3A%2F%2Fwww.crashdebug.fr%2Fwindows-0day-lnk-et-un-nouveau-cas-apt)0Nombre de partages sur Facebook

 [  Partager 0Nombre de partages sur Linkedin ](https://www.linkedin.com/shareArticle?mini=true&url=https%3A%2F%2Fwww.crashdebug.fr%2Fwindows-0day-lnk-et-un-nouveau-cas-apt&text=0Day%20Windows%20%22LNK%22%20et%20un%20nouveau%20cas%20APT%20%3F)0Nombre de partages sur Linkedin

 [  E-mail 0Nombre de partages sur Email ](mailto:?subject=https%3A%2F%2Fwww.crashdebug.fr%2Fwindows-0day-lnk-et-un-nouveau-cas-apt&body=0Day%20Windows%20%22LNK%22%20et%20un%20nouveau%20cas%20APT%20%3F)0Nombre de partages sur Email

 [  WhatsApp 0Nombre de partages sur Whatsapp ](https://web.whatsapp.com/send?text=https%3A%2F%2Fwww.crashdebug.fr%2Fwindows-0day-lnk-et-un-nouveau-cas-apt%200Day%20Windows%20%22LNK%22%20et%20un%20nouveau%20cas%20APT%20%3F)0Nombre de partages sur Whatsapp

 [  Télégramme 0Nombre de partages sur Telegram ](https://t.me/share/url?url=https%3A%2F%2Fwww.crashdebug.fr%2Fwindows-0day-lnk-et-un-nouveau-cas-apt&text=0Day%20Windows%20%22LNK%22%20et%20un%20nouveau%20cas%20APT%20%3F)0Nombre de partages sur Telegram

---

 [  Previous  ](https://www.crashdebug.fr/the-pirate-bay-encore-somme-de-se-bloquer-aux-pays-bas "The Pirate Bay encore sommé de se bloquer aux Pays-Bas")

 [  Next  ](https://www.crashdebug.fr/mise-a-jour-kaspersky-antivirus-2011-v1101400-gratuite "Téléchargez la dernière mise jour Kaspersky Antivirus en Français")

 ![loader](https://www.crashdebug.fr/media/com_rscomments/images/loader.gif)

  [  My comments ](https://www.crashdebug.fr/javascript:void(0); "This will show all of your comments.")   [  Subscribe ](https://www.crashdebug.fr/javascript:void(0) "Subscribe")

[](https://www.crashdebug.fr/javascript:void(0); "Bold") [](https://www.crashdebug.fr/javascript:void(0); "Italic") [](https://www.crashdebug.fr/javascript:void(0); "Underline") [](https://www.crashdebug.fr/javascript:void(0); "Stroke")

[](https://www.crashdebug.fr/javascript:void(0); "Quote") [](https://www.crashdebug.fr/javascript:void(0); "Emoticons") [](https://www.crashdebug.fr/javascript:void(0); "Preview")

[![:confused:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/confused.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:cool:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/cool.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:cry:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/cry.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:laugh:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/laugh.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:lol:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/lol.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:normal:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/normal.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:blush:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/redface.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:rolleyes:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/rolleyes.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:sad:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/sad.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:shocked:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/shocked.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:sick:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/sick.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:sleeping:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/sleeping.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:smile:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/smile.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:surprised:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/surprised.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:tongue:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/tongue.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:unsure:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/unsure.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:whistle:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/whistling.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:wink:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/wink.gif)](https://www.crashdebug.fr/javascript:void(0);)

 [](https://www.crashdebug.fr/javascript:void(0); "Close preview")

  ![loader](https://www.crashdebug.fr/media/com_rscomments/images/loader.gif) 1000 Characters left

---

  Subscribe

  [ I agree to the terms and conditions. ](https://www.crashdebug.fr/javascript:void(0))

  I consent to this website collecting my details through this form.

 ![captcha](https://www.crashdebug.fr/component/rscomments/captcha?type=forme32d85f9d1cf61de932d6e174b3274df&sid=6ac7cbd997ac6&Itemid=56 "The captcha code is case insensitive.")  [  ](https://www.crashdebug.fr/javascript:void(0))

  ![loader](https://www.crashdebug.fr/media/com_rscomments/images/loader.gif)

### Terms & Conditions

 [I Agree](https://www.crashdebug.fr/javascript:void(0))[Close](https://www.crashdebug.fr/javascript:void(0))

### Subscribe

### Report

### My comments
