CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.

Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.

IRC-Worm.BAT.Spth

Classe IRC-Worm
Plateforme BAT
Description

Détails techniques

C'est un ver polymorpique écrit en script Batch avec les extensions Windows 2000 / XP (cmd.exe). Le ver contient deux parties: le générateur polymorphe et le corps principal. Le générateur polymorphe reconstruit le corps principal à chaque démarrage du fichier batch. Le ver crée ses droppers avec les fichiers: SPTH.BAT et C: MIRCSATURN.BAT. Il crée également le fichier de script C: MIRCSCRIPT.INI. Le script envoie le compte-gouttes ver (SATURN.BAT) à chaque utilisateur qui rejoint le canal infecté. Le ver réécrit également les fichiers batch dans le répertoire WINDOWS. Le ver contient les commentaires:

 ----------- BatXP.Saturn ********** par Deuxième Partie En Enfer -----------
                                                                         |
 Je pense que vous regardez le code et pensez: "Qu'est-ce que c'est que ça?" |
 La réponse est: Un virus polymorphe Windows XP Batch: D |
 WinXP utilise un programme nommé CMD.EXE instate de COMMAND.COM pour DOS |
 Vous êtes en mesure de faire les choses vraiment bien avec CMD que vous n'étiez pas |
 capable de le faire avec COMMAND.COM. |
                                                                         |
 Informations sur le virus: |
 VirusName ......................: BatXP.Saturn |
 Virusauthor ....................: Deuxième partie en enfer |
 Taille ...........................: Le poly-moteur a 1.301 octets |
                                  Le virus entier a 4.158 octets |
 Encrypted ......................: Oui, mais seulement la partie virale. |
                                  Je vais crypter aussi le moteur poly |
                                  prochaines versions. |
 Polymorphique ....................: Oui |
                                                                         |
 écrit du 20.11.2002 au 22.11.2002 |
 en Autriche |
 -------------------------------------------------- --------------------

Modifications

IRC-Worm.Spth.b

Les compte-gouttes du ver sont: SPISSTOM.BAT, C: PROGRA ~ 1MIRCMIRC.BAT
Le nom du fichier de script est: C: PROGRA ~ 1MIRCSCRIPT.INI

IRC-Worm.Spth.c

Les compte-gouttes du ver sont: SPISSTOM.BAT, C: MIRCINSTALL.BAT
Le nom du fichier de script est: C: MIRCSCRIPT.INI

IRC-Worm.Spth.d

Les compte-gouttes du ver sont: DRRA.BAT, C: PROGRA ~ 1MIRCSATURN.BAT
Le nom du fichier de script est: C: PROGRA ~ 1MIRCSCRIPT.INI


Lien vers l'original