CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.

Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.

Email-Worm.Win32.Myba

Classe Email-Worm
Plateforme Win32
Description

Détails techniques

Il s'agit d'un ver Internet se propageant par courrier électronique, envoyant des messages infectés provenant d'ordinateurs infectés. Lors de la propagation, le ver utilise MS Outlook et s'envoie à toutes les adresses qui sont stockées dans le carnet d'adresses MS Outlook.

Le ver lui-même est une application Win32 écrite en VisualBasic. Le ver semble être basé sur le ver VBS "I-Worm.LoveLetter" (les routines du ver et leurs noms ressemblent beaucoup à ceux de "Loveletter"), et il semble que ce ver ait été créé en adaptant la source VBS "Loveletter" au langage VisualBasic.

Lorsqu'il est exécuté (si un utilisateur clique sur un fichier infecté joint), le ver envoie ses copies par e-mail, s'installe dans le système et effectue des actions destructrices.

Le ver s'envoie sous forme de messages électroniques avec un fichier EXE attaché, c'est-à-dire le ver lui-même.

Le message apparaît a suit:

Le sujet: Ma photo de bébé !!!
Corps du message: C'est ma photo de bébé animée !!
Nom de fichier joint: mybabypic.exe

Lorsqu'il est activé par un utilisateur (en double-cliquant sur un fichier joint), le ver ouvre MS Outlook, accède au carnet d'adresses, obtient toutes les adresses à partir de là et envoie des messages avec sa copie attachée à tous. L'objet du message, le corps et le nom de fichier joint sont les mêmes que ci-dessus.

Le ver s'installe également dans le système. Il crée ses copies dans le répertoire système Windows avec les noms suivants:

WINKERNEL32.EXE, MYBABYPIC.EXE, WIN32DLL.EXE, CMD.EXE, COMMAND.EXE

et s'inscrit dans la section d'exécution automatique Windows du registre système:

HKLMSoftwareMicrosoftWindowsCurrentVersionRunmybabypic =% WinSystem% mybabypic.exe
HKLMSoftwareMicrosoftWindowsCurrentVersionRunWINKernel32 =% WinSystem% WINKernel32.exe
HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices =% WinSystem% Win32DLL.exe

où% WinSystem% est le répertoire système Windows. Par conséquent, le ver est réactivé chaque fois que Windows est démarré.

Le ver crée également la clé de registre suivante:

HKCUSoftwareBugger
Par défaut = HACK [2K]
envoyé par courrier électronique =% numéro%

où% number% est un nombre compris entre 0 et 3 et dépend du processus que le ver est en train d'effectuer ou de terminer: installation, propagation, activation de sa routine de charge utile.

La routine de charge utile est plutôt grande. Selon la date et l'heure du système, le ver:

  • active / désactive les touches NumLock, CapLock et ScrollLock
  • envoie au tampon du clavier le message suivant:

    .IM_BESIDES_YOU_

  • connecte le site http://www.youvebeenhack.com et envoie un des textes là-bas:

    DE BUGGER
    HAPPY VALENTINES JOUR DE BUGGER
    HEUREUX HALLOWEEN DE BUGGER

Le ver corrompt et / ou affecte d'autres fichiers. Il analyse les arborescences de sous-répertoires sur tous les lecteurs disponibles, répertorie tous les fichiers et, en fonction de l'extension du nom de fichier, effectue l'une des actions suivantes:

VBS, VBE: le ver détruit le contenu de ces fichiers.

JS, JSE, CSS, WSH, SCT, HTA, PBL, CPP, PAS, C, H: le ver crée un nouveau fichier avec un nom de fichier d'origine plus l'extension ".EXE", et copie son corps là, puis supprime le fichier original; Par exemple, le ver écrase ces fichiers avec son code et les renomme avec l'extension EXE EXE. Par exemple, "TEST.CPP" devient "TEST.EXE".

JPG, JPEG: le ver fait la même chose que ci-dessus, mais ajoute une extension ".EXE" au nom de fichier complet (ne le renomme pas en ".EXE"). Par exemple, "PIC1.JPG" devient "PIC1.JPG.EXE".

MP2, MP3, M3U: le ver crée un nouveau fichier avec une extension ".EXE" (pour "SONG.MP2", le ver crée le fichier "SONG.MP2.EXE"), y écrit son code et définit le fichier attribut "caché" pour le fichier original.


Lien vers l'original