CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.
Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.
Classe | Email-Worm |
Plateforme | Win32 |
Description |
Détails techniquesIl s'agit d'un virus qui se propage via Internet relié à des e-mails infectés et qui se propage via le pager Internet ICQ. Il attaque un canal IRC, utilise un script de Troie et se protège des programmes antivirus. Le ver lui-même est un fichier Windows PE EXE d'environ 38 Ko de longueur et écrit en Visual Basic. Il est emballé par le programme UPX. Après déballage, il mesure 148KB. Un message infecté contient: Le ver s'active à partir d'un courrier électronique infecté uniquement lorsqu'un utilisateur clique sur un fichier joint. Ensuite, il s'installe dans le système et exécute sa routine d'épandage et sa charge utile. Il affiche des fenêtres animées avec le texte suivant: Ensuite, il affiche le message suivant: Installation Lors de l'installation, le ver se copie dans le répertoire système Windows sous le nom GONE.SCR et enregistre ce fichier dans la clé d'exécution automatique du registre système.
Suite à cela, le ver cache sa fenêtre principale et continue de s'étendre. Diffusion par courrier électronique Pour envoyer des messages infectés, le ver utilise MS Outlook et envoie des messages à toutes les adresses trouvées dans le carnet d'adresses Outlook.
Diffusion via ICQ Le ver se propage à travers le client ICQ. Il utilise la bibliothèque ICQMAPI.DLL, que le ver copie à partir du répertoire C: PROGRAM FILESICQ dans le répertoire système Windows. Il répond au programme client et recherche les fenêtres de dialogue à partir de la liste et répond aux demandes. Les listes de fenêtres sont les suivantes:
Le ver cherche périodiquement les fenêtres et les ferme. Les titres des fenêtres sont les suivants:
Attaquer un canal IRC Le ver analyse les répertoires de disques locaux pour le fichier MIRC.INI, créant un nouveau fichier, REMOTE32.INI, dans ce répertoire, et l'ajoute au fichier MIRC.INI. Ce script joint périodiquement un utilisateur avec un nom aléatoire au canal IRC #pentagonex sur le serveur twisted.ma.us.dal.net. Protection contre les programmes antivirus Lors de l'installation dans le système informatique, le ver analyse les processus en cours, vérifiant leurs noms dans la liste suivante:
Le ver met fin à ce processus en mémoire et efface le fichier du disque. Ensuite, il efface tous les fichiers du répertoire de processus avec des fichiers dans les sous-répertoires. Le ver recherche les fichiers restants et configure leur suppression après le redémarrage de l'ordinateur. Il ajoute des commandes de suppression au fichier WININIT.INI
|
Lien vers l'original |
|
Découvrez les statistiques de la propagation des menaces dans votre région |