Le nouveau ver informatique Santy.a se propage actuellement 
sur internet, il ne s'agit pas d'un virus de type mass-mailing, il est question d'un Web-Worm. Santy.a a pour but 
(visible) de d?figurer automatiquement des sites web h?bergeant un forum phpBB en exploitant la vuln?rabilit? "highlight SQL 
Injection" pr?sente au niveau du fichier "viewtopic.php". Note : ce ver, dans sa version actuelle, ne repr?sente aucune 
menace pour les utilisateurs se rendant sur un site compromis 
Santy.a s'autocopie dans le serveur compromis sous le 
nom "m1ho2of", il identifie ensuite des nouvelles cibles potentielles via le moteur de recherche Google (en utilisant le 
terme "viewtopic.php"). Plusieurs milliers de sites (40.000) ont d'ores et d?j? ?t? d?tourn?s, les pages ".htm", ".php", 
".asp", ".shtm", ".jsp" et ".phtm" sont modifi?es et remplac?es par le code suivant : This site is defaced!!! 
NeverEverNoSanity WebWorm generation x. (o? X repr?sente la g?n?ration de l'infection). 
Il existe actuellement plus 
de 6 Millions de forums potentiellement vuln?rables ? cette attaque (d'o? un risque qualifi? d'Elev? par K-OTik Security). 
La menace pourrait ?tre att?nu?e si Google bloquait la recherche des mots "viewtopic.php" et "phpBB". 
Signatures 
Snort 
alert tcp any any -> $HOME_NET $HTTP_PORTS (msg: "phpBB highlight exploit attempt"; content: 
"&highlight=%2527%252Esystem(" 
alert tcp any any -> any 80 (msg: "Possible Santy.A worm searching google for targets"; 
content: "&q=allinurl%3A+%22viewtopic.php%22+%22"
                   
                             






 Firefox
                 Firefox 

![[NX-POWER] [NX-POWER]](./images/ranks/nxpower.gif)




 
![[Suprem NX-POWER] [Suprem NX-POWER]](./images/ranks/stara.gif)






