CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.

Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.

Virus.VBS.TripleSix

Classe Virus
Plateforme VBS
Description

Détails techniques

C'est un ver écrit en langage Visual Basic Script (VBS). Ce ver se propage via les canaux de courrier électronique et IRC (Internet Relay Chat).

En cours d'exécution, le script du ver affiche le message:


Est-ce que votre nom compte jusqu'à 666?
Ce petit outil pratique vous dira ce que votre nom ajoute en ASCII
caractères (sans inclure d'espaces et sans convertir les nombres en
ASCII). C'est juste pour s'amuser, ça ne veut pas dire que tu vas aller en enfer
si vous obtenez un 666. Vous devriez probablement lire la bible si vous êtes concerné
à propos de ça.

Ensuite, il demande à l'utilisateur les noms et la somme des codes ASCII des caractères dans le texte entré:


Est-ce que votre nom compte jusqu'à 666?
Entrez votre nom. Essayez aussi les noms de votre famille et de vos amis. Et si tu
voulez quelque chose d'intéressant essayez BILL GATES 3 (Le vrai nom de Bill est Bill
Gates le troisième) et SAIN BIBLE. Appuyez sur Annuler ou Ok sans entrer de
nom pour quitter.

Lorsque le texte vide est entré, le ver passe à sa routine d'épandage. Au début, cette routine crée des archives compressées avec lui-même à l'intérieur. Pour créer une archive, le ver utilise l'utilitaire "pkzip" stocké à l'intérieur du corps de vers dans un format crypté textuel et le décompose avant l'exécution. Ensuite, le ver place l'archive créée dans le répertoire Windows avec le nom "666TEST.ZIP".

Un autre fichier que le ver crée est "REGSVR.VBS" dans le dossier système Windows. Le ver modifie le registre du système pour exécuter ce script à chaque démarrage de Windows.

En cours d'exécution, ce script énumère tous les lecteurs de disque de l'ordinateur et vérifie les dossiers suivants:


MIRC
MIRC32
PIRCH
PIRCH98

Si à l'intérieur du dossier de vérification ou de ses sous-dossiers où sont les fichiers exécutables MIRC ou PIRCH (clients IRC populaires), le ver crée un script pour le client IRC trouvé qui envoie le fichier 666TEST.ZIP avec le ver à chaque canal IRC joint.

Il vérifie également la date du système et le cinquième de chaque mois change de fond d'écran avec une image de dessin animé en mosaïque de visage triste.

Enfin, le ver s'attache à se propager via e-mail en utilisant MS Outlook de la même manière que le macro-virus "Melissa" . Le message infecté par le ver contient l'archive "666TEST.ZIP" jointe avec le script du ver à l'intérieur. Le sujet du message est "666 test", et le corps est "> Est-ce que votre nom ajoute 666 caractères ASCII? Allez-vous aller en enfer?".

Le ver ne se propage pas à partir d'un ordinateur deux fois. Pour éviter la propagation en double, il crée une clé dans le registre du système:


"HKEY_LOCAL_MACHINESoftwareMIRC / OUTLOOK / PIRCH.VanHouten" = "Vrai"


Lien vers l'original