Nom:Worm/VB.bdy
La date de la découverte:27/03/2007
Type:Ver
En circulation:Oui
Infections signalées Faible
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Faible
Fichier statique:Oui
Taille du fichier:40.960 Octets
Somme de contrôle MD5:d759464539422a77a9fb5bf0ac3a77c1
Version VDF:6.38.00.117
Version IVDF:6.38.00.120 - mardi 27 mars 2007

 Général Méthode de propagation:
   • Mapped network drives


Les alias:
   •  Kaspersky: Virus.Win32.VB.dg
   •  F-Secure: Virus.Win32.VB.dg
   •  Grisoft: Worm/VB.AWV


Plateformes / Systèmes d'exploitation:
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Immédiatement après l'exécution l'information suivante est affichée:


 Fichiers Il s'autocopie dans les emplacements suivants:
   • %HOME%\START MENU\PROGRAMS\STARTUP\Adobe Online.com
   • %HOME%\START MENU\PROGRAMS\STARTUP\Adobe update.com
   • %repertoire actuel%\%toutes les sous-répertoires%.scr



Il copie les fichiers suivants:
    •  %le dossier d'exécution du malware%\Thumbs .db en %WINDIR%\Thumbs .db
    •  %le dossier d'exécution du malware%\Thumbs .db en c:\Thumbs .db



Le fichier suivant est créé:

– c:\Autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant:
   • [Autorun]
     Open=Thumbs.com -a
     ShellExecute=Thumbs.com
     Shell\Auto\Command=Thumbs.com
     Shell=Auto
     
     [Definitions]
     Launchpad=Thumbs.com
     Vtype=1

 Registre La clé de registre suivante est ajoutée:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • "LegalNoticeCaption"="81u3f4nt45y - 24.01.2007 - Surabaya"
   • "LegalNoticeText"="Surabaya in my birthday
   • Don't kill me, i'm just send message from your computer
   • Terima kasih telah menemaniku walaupun hanya sesaat, tapi bagiku sangat berarti
   • Maafkan jika kebahagiaan yang kuminta adalah teman sepanjang hidupku
   • Seharusnya aku mengerti bahwa keberadaanku bukanlah disisimu, hanyalah lamunan dalam sesal
   • Untuk kekasih yang tak kan pernah kumiliki 3r1k1m0"



Les clés de registre suivantes sont changées:

– [HKCR\scrfile]
   La nouvelle valeur:
   • @="File Folder"
     "InfoTip"=""
     "NeverShowExt"=""
     "TileInfo"=""

– [HKCR\scrfile\shell\config\command]
   La nouvelle valeur:
   • @="\"%1\""

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\NOHIDDEN]
   La nouvelle valeur:
   • "CheckedValue"=dword:00000002
     "DefaultValue"=dword:00000002

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   La nouvelle valeur:
   • "CheckedValue"=dword:00000000
     "DefaultValue"=dword:00000002

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\HideFileExt]
   La nouvelle valeur:
   • "CheckedValue"=dword:00000001
     "DefaultValue"=dword:00000001
     "UncheckedValue"=dword:00000001

 Détails de fichier Langage de programmation:
Le fichier a été écrit en Visual Basic.

Description insérée par Gabriel Mustata le lundi 26 mars 2007
Description mise à jour par Gabriel Mustata le mardi 27 mars 2007

Retour . . . .