CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.

Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.

Email-Worm.Win32.Goner

Classe Email-Worm
Plateforme Win32
Description

Détails techniques

Il s'agit d'un virus qui se propage via Internet relié à des e-mails infectés et qui se propage via le pager Internet ICQ. Il attaque un canal IRC, utilise un script de Troie et se protège des programmes antivirus.

Le ver lui-même est un fichier Windows PE EXE d'environ 38 Ko de longueur et écrit en Visual Basic. Il est emballé par le programme UPX. Après déballage, il mesure 148KB.

Un message infecté contient:

Le ver s'active à partir d'un courrier électronique infecté uniquement lorsqu'un utilisateur clique sur un fichier joint. Ensuite, il s'installe dans le système et exécute sa routine d'épandage et sa charge utile. Il affiche des fenêtres animées avec le texte suivant:

Ensuite, il affiche le message suivant:

Installation

Lors de l'installation, le ver se copie dans le répertoire système Windows sous le nom GONE.SCR et enregistre ce fichier dans la clé d'exécution automatique du registre système.

HKLMSoftwareMicrosoftWindowsCurrentVersionRun C: WINDOWSSYSTEMGONE.SCR = C: WINDOWSSYSTEMGONE.SCR

Suite à cela, le ver cache sa fenêtre principale et continue de s'étendre.

Diffusion par courrier électronique

Pour envoyer des messages infectés, le ver utilise MS Outlook et envoie des messages à toutes les adresses trouvées dans le carnet d'adresses Outlook.

{Goner3.bmp}

Diffusion via ICQ

Le ver se propage à travers le client ICQ. Il utilise la bibliothèque ICQMAPI.DLL, que le ver copie à partir du répertoire C: PROGRAM FILESICQ dans le répertoire système Windows. Il répond au programme client et recherche les fenêtres de dialogue à partir de la liste et répond aux demandes. Les listes de fenêtres sont les suivantes:

Envoyer un fichier en ligne
Envoyer une demande de fichier en ligne

Le ver cherche périodiquement les fenêtres et les ferme. Les titres des fenêtres sont les suivants:

L'utilisateur a refusé votre demande
Impossible d'envoyer une demande de fichier
Envoyer un fichier en ligne [L'utilisateur est en mode N / A]
Envoyer un fichier en ligne [L'utilisateur est absent]
Envoyer un fichier en ligne [L'utilisateur est occupé]
Envoyer un fichier en ligne [L'utilisateur est en mode NPD]
L'utilisateur a refusé votre demande
Impossible d'envoyer une demande de fichier
Envoyer une demande de fichier en ligne [L'utilisateur est en mode N / A]
Envoyer une demande de fichier en ligne [L'utilisateur est absent]
Envoyer une demande de fichier en ligne [L'utilisateur est occupé]
Envoyer une demande de fichier en ligne [L'utilisateur est en mode NPD]

Attaquer un canal IRC

Le ver analyse les répertoires de disques locaux pour le fichier MIRC.INI, créant un nouveau fichier, REMOTE32.INI, dans ce répertoire, et l'ajoute au fichier MIRC.INI. Ce script joint périodiquement un utilisateur avec un nom aléatoire au canal IRC #pentagonex sur le serveur twisted.ma.us.dal.net.

Protection contre les programmes antivirus

Lors de l'installation dans le système informatique, le ver analyse les processus en cours, vérifiant leurs noms dans la liste suivante:

FINET.EXE
APLICA32.EXE
ZONEALARM.EXE
ESAFE.EXE
CFIADMIN.EXE
CFIAUDIT.EXE
CFINET32.EXE
PCFWallIcon.EXE
FRW.EXE
VSHWIN32.EXE
VSECOMR.EXE
WEBSCANX.EXE
AVCONSOL.EXE
VSSTAT.EXE
NAVAPW32.EXE
NAVW32.EXE
_AVP32.EXE
_AVPCC.EXE
_AVPM.EXE
AVP32.EXE
AVPCC.EXE
AVPM.EXE
AVP.EXE
LOCKDOWN2000.EXE
ICLOAD95.EXE
ICMON.EXE
ICSUPP95.EXE
ICLOADNT.EXE
ICSUPPNT.EXE
TDS2-98.EXE
TDS2-NT.EXE
SAFEWEB.EXE
C: SAFEWEB

Le ver met fin à ce processus en mémoire et efface le fichier du disque. Ensuite, il efface tous les fichiers du répertoire de processus avec des fichiers dans les sous-répertoires. Le ver recherche les fichiers restants et configure leur suppression après le redémarrage de l'ordinateur. Il ajoute des commandes de suppression au fichier WININIT.INI


Lien vers l'original