Nom: W32/Viking.ND La date de la découverte: 29/07/2009 Type: Infecteur de fichier En circulation: Oui Infections signalées Moyen à élevé Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Non Taille du fichier: ~24.000 Octets Version IVDF: 7.01.05.43 - mercredi 29 juillet 2009
Général Méthodes de propagation: • Infects files (fr) • Le réseau local Les alias: • Symantec: W32.Fujacks.CB • Mcafee: W32/Fujacks.ay • Kaspersky: Virus.Win32.Kate.a • Sophos: W32/Newt-A • Eset: Win32/Agent.DP • Bitdefender: Win32.Viking.AL Plateformes / Systèmes d'exploitation: • Windows NT • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Infects files (fr) • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \6to4.dll • %SYSDIR% \dllcache\6to4.dll • %SYSDIR% \dllcache\systembox.bak Les fichiers suivants sont créés: – %TEMPDIR% \TempDel.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. – %TEMPDIR% \tem81.exe Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Dldr.Viking.NA – %SYSDIR% \drivers\WmiSvc.sys Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Rootkit.Gen Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – [HKLM\SYSTEM\CurrentControlSet\Services\6to4] • "Type"=dword:00000020 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%SYSDIR% \6to4.dll • "DisplayName"="6to4" • "ObjectName"="LocalSystem" – [HKLM\SYSTEM\CurrentControlSet\Services\6to4\Parameters] • "ServiceDll"=%SYSDIR% \6to4.dll – [HKLM\SYSTEM\CurrentControlSet\Services\6to4\Security] • "Security"=%valeurs hexa% – [HKLM\SYSTEM\CurrentControlSet\Services\6to4\Enum] • "0"="Root\\LEGACY_6TO4\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\WmiSvc] • "Type"=dword:00000001 "Start"=dword:00000002 "ErrorControl"=dword:00000001 "ImagePath"=%SYSDIR% \drivers\WmiSvc.sys "DisplayName"="WmiSvc" – [HKLM\SYSTEM\CurrentControlSet\Services\WmiSvc\Security] • "Security"=%valeurs hexa% – [HKLM\SYSTEM\CurrentControlSet\Services\WmiSvc\Enum] • "0"="Root\\LEGACY_WMISVC\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Infecteur Infector type: (fr) Appender (fr) Infector adds new section (fr) Infector Stealth (fr) Infector stealth no (fr) Méthode: Ce virus reste actif dans la mémoire. Infection Length (fr) Approximately (fr) 24.000 Octets The following files are infected (P) (fr) By file type (fr) • *.exe Files in the following directories (fr) • %tous les dossiers% Informations divers Connexion Internet: Afin de vérifier sa connexion Internet, le serveur DNS suivant est contacté: • www.dy2004.com Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX V2.00-V2.90
Description insérée par Daniel Constantin le mercredi 10 février 2010 Description mise à jour par Daniel Constantin le mercredi 10 février 2010
Retour
.
.
.
.