Nom:Worm/VB.cqm.2
La date de la découverte:18/12/2008
Type:Ver
En circulation:Oui
Infections signalées Faible
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Non
Taille du fichier:~ 107.520 Octets
Version IVDF:7.01.00.251 - jeudi 18 décembre 2008

 Général Méthode de propagation:
   • Mapped network drives


Les alias:
   •  Symantec: W32.Imaut.U
   •  Kaspersky: Worm.Win32.VB.ck
   •  F-Secure: Worm.Win32.VB.ck
   •  Sophos: W32/Sohana-G
   •  Panda: W32/Sohanat.BV.worm
   •  Grisoft: Worm/VB.EIK
   •  VirusBuster: Worm.VB.EXY
   •  Eset: Win32/Sohanad.AI worm
   •  Bitdefender: Worm.IM.Sohanad.K

Détection similaires:
   •  Worm/VB.cqm.1


Plateformes / Systèmes d'exploitation:
   • Windows 96
   • Windows 99
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il modifie des registres

 Fichiers Il s'autocopie dans les emplacements suivants:
   • \New Folder.exe
   • % liste du réseau utilisé en commun%\New Folder.exe
   • %SYSDIR%\lsass.exe
   • %WINDIR%\lsass.exe



Il supprime les fichiers suivants:
   • %WINDIR%\pchealth\helpctr\binaries\msconfig.exe
   • %SYSDIR%\restore\rstrui.exe

 Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • Userinit="userinit.exe,%SYSDIR%\lsass.exe"
   • shell="explorer.exe %SYSDIR%\lsass.exe"



La valeur de la clé de registre suivante est supprimée:

–  [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
   • BkavFw



Les clés de registre suivantes sont ajoutée:

– [HKCU\Software\Yahoo\pager\View\YMSGR_buzz]
   • content url="http://thecoolpics.net/"

– [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
   • DisableConfig=dword:00000001



Les clés de registre suivantes sont changées:

La page de démarrage d'Internet Explorer:
– [HKCU\Software\Microsoft\Internet Explorer\Main]
   La nouvelle valeur:
   • Start Page="http://thecoolpics.net/"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   La nouvelle valeur:
   • NoFolderOptions=dword:00000001
   • NoRun=dword:00000001

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   L'ancienne valeur:
   • Hidden=dword:00000001
   • HideFileExt=dword:00000000
   La nouvelle valeur:
   • Hidden=dword:00000002
   • HideFileExt=dword:00000001

Il désactive le Gestionnaire des tâches et l'éditeur de la base de registres
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   La nouvelle valeur:
   • "DisableRegistryTools"=dword:00000001
   • "DisableTaskMgr"=dword:00000001

 Détails de fichier Langage de programmation:
Le fichier a été écrit en Visual Basic.


Logiciel de compression des fichiers exécutables:
Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant:
   • UPX

Description insérée par Thomas Wegele le mercredi 17 décembre 2008
Description mise à jour par Thomas Wegele le jeudi 18 décembre 2008

Retour . . . .