Nom: W32/Viking.EM La date de la découverte: 15/06/2007 Type: Infecteur de fichier En circulation: Non Infections signalées Faible a moyen Potentiel de distribution: Faible a moyen Potentiel de destruction: Faible a moyen Fichier statique: Non Taille du fichier: 64.063 Octets Version IVDF: 6.39.00.22 - vendredi 15 juin 2007
Général Méthodes de propagation: • Infects files (fr) • Le réseau local Les alias: • Symantec: W32.Looked.O • Mcafee: W32/HLLP.Philis.ei • Kaspersky: Worm.Win32.Viking.em • Sophos: W32/Looked-EA • VirusBuster: Win32.HLLP.Viking.IZ • Eset: Win32/Viking.CH • Bitdefender: Win32.Worm.Viking.EM Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée un fichier malveillant • Infects files (fr) • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %WINDIR% \uninstall\rundl132.exe • %WINDIR% \Logo1_.exe Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après: • %TEMPDIR% \$$a5.tmp – %TEMPDIR% \$$a5.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. – %WINDIR% \RichDll.dl Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: W32/Viking.EM.dll – %le fichier exécuté% Ensuite, il est exécuté après avoir été completment crée. This is the original version of the file before in (fr) Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** – L'emplacement est le suivant: • down.down988.cn/********** Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "load"="%WINDIR% \uninstall\rundl132.exe" La clé de registre suivante est ajoutée: – [HKLM\Software\Soft\DownloadWWW\] • "auto"="1" Infecteur Infector type: (fr) Infector prepender (fr) Infector Stealth (fr) Infector stealth no (fr) Méthode: Ce virus reste actif dans la mémoire. Infection Length (fr) Approximately (fr) 64.000 Octets The following files are infected (P) (fr) By file type (fr) • *.exe Files in the following directories (fr) • %tous les dossiers% • % liste du réseau utilisé en commun% Arrêt de processus: Le service suivant est désactivé: • Kingsoft AntiVirus Service Détails de fichier Langage de programmation: Le fichier a été écrit en Delphi. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • PolyEnE 0.01+
Description insérée par Daniel Constantin le jeudi 11 février 2010 Description mise à jour par Daniel Constantin le jeudi 11 février 2010
Retour
.
.
.
.