Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:WORM/Vobfus.A.154
La date de la dcouverte:14/06/2011
Type:Ver
En circulation:Oui
Infections signales Faible
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Faible a moyen
Fichier statique:Oui
Version VDF:7.11.09.168 - mardi 14 juin 2011
Version IVDF:7.11.09.168 - mardi 14 juin 2011

 Gnral Mthode de propagation:
    Fonctionnalit d'excution automatique


Les alias:
   •  TrendMicro: WORM_VBNA.YRS
   •  Sophos: Mal/Behav-394
     Microsoft: Worm:Win32/Arhost


Plateformes / Systmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003
    Windows Vista
    Windows 7


Effets secondaires:
   • Il cre des fichiers
   • Il diminue les rglages de scurit
   • Il modifie des registres

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %APPDATA%\%chane de caractres alatoire%.exe



Le fichier suivant est cr:

%APPDATA%\%chane de caractres alatoire% Contient des paramtres employ par le malware

 Registre On ajoute une valeur chaque cl de registre afin de lancer les processus aprs le redmarrage:

  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "MSWUpdate"="\"%APPDATA%\%chane de caractres alatoire%.exe\""

  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "MSWUpdate"="\"%APPDATA%\%chane de caractres alatoire%.exe\""



La cl de registre suivante est ajoute:

[HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List]
   • "C:\Documents and Settings\Use\Application Data\%chane de caractres alatoire%.exe"="C:\Documents and Settings\Use\Application Data\%chane de caractres alatoire%.exe:*:Enabled:CityScape"



La cl de registre suivante est change:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   La nouvelle valeur:
   • "Shell"="Explorer.exe \"%APPDATA%\%chane de caractres alatoire%.exe\""

 Porte drobe Serveur de contact:
Le suivant:
   • **********.no-ip.info:3177


 Informations divers  Il vrifie l'existence d'une connexion Internet en contactant le site web suivant:
   • http://www.maxmind.com/app/locate_my_ip

 Dtails de fichier Logiciel de compression des fichiers excutables:
Afin d'entraver la dtection et de rduire la taille du fichier il est compress avec un logiciel de compression des excutables.

Description insérée par Andrei Ilie le mercredi 26 octobre 2011
Description mise à jour par Andrei Ilie le lundi 31 octobre 2011

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.