Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:W32/Viking.B
La date de la découverte:30/05/2007
Type:Infecteur de fichier
En circulation:Oui
Infections signalées Moyen à élevé
Potentiel de distribution:Moyen
Potentiel de destruction:Faible a moyen
Fichier statique:Non
Taille du fichier:72.100 Octets
Version IVDF:6.38.01.205 - mercredi 30 mai 2007

 Général Méthodes de propagation:
   • Infects files (fr)
   • Le réseau local


Les alias:
   •  Symantec: W32.Looked.BK
   •  Mcafee: W32/HLLP.Philis.kc
   •  Kaspersky: Worm.Win32.Viking.lf
   •  Sophos: W32/Looked-DE
   •  VirusBuster: Win32.HLLP.Viking.JD
   •  Eset: Win32/Viking.CH
   •  Bitdefender: Win32.Worm.Viking.NCI


Plateformes / Systèmes d'exploitation:
   • Windows 96
   • Windows 99
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge des fichiers malveillants
   • Il crée un fichier malveillant
   • Infects files (fr)
   • Il diminue les réglages de sécurité
   • Il modifie des registres

 Fichiers Il s'autocopie dans les emplacements suivants:
   • %WINDIR%\uninstall\rundl132.exe
   • %WINDIR%\Logo1_.exe



Il supprime sa propre copie, exécutée initialement



Les fichiers suivants sont créés:

– Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après:
   • %TEMPDIR%\$$a5.tmp

%TEMPDIR%\$$a5.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier.
%WINDIR%\RichDll.dl Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: W32/Viking.B

%le fichier exécuté% Ensuite, il est exécuté après avoir été completment crée. This is the original version of the file before in (fr)



Il essaie de télécharger des fichiers:

– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********


– L'emplacement est le suivant:
   • www.08325.cn/**********

 Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
   • "load"="%WINDIR%\uninstall\rundl132.exe"



La clé de registre suivante est ajoutée:

– [HKLM\Software\Soft\DownloadWWW\]
   • "auto"="1"

 Infecteur Infector type: (fr)

Infector prepender (fr)


Infector Stealth (fr)
Infector stealth no (fr)


Méthode:

Ce virus reste actif dans la mémoire.


Infection Length (fr)

Approximately (fr) 72.000 Octets


The following files are infected (P) (fr)

By file type (fr)
   • *.exe

Files in the following directories (fr)
   • %tous les dossiers%
   • % liste du réseau utilisé en commun%

 Arrêt de processus:  Le service suivant est désactivé:
   • Kingsoft AntiVirus Service

 Informations divers Mutex:
Il crée le Mutex suivant:
   • VIRUS_ASMAPING_XZASDWRTTYEEWD82473M

 Détails de fichier Langage de programmation:
Le fichier a été écrit en Delphi.


Logiciel de compression des fichiers exécutables:
Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant:
   • PolyEnE 0.01+

Description insérée par Daniel Constantin le jeudi 11 février 2010
Description mise à jour par Daniel Constantin le jeudi 11 février 2010

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.