Nom: Worm/VB.bdy La date de la découverte: 27/03/2007 Type: Ver En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible a moyen Potentiel de destruction: Faible Fichier statique: Oui Taille du fichier: 40.960 Octets Somme de contrôle MD5: d759464539422a77a9fb5bf0ac3a77c1 Version VDF: 6.38.00.117 Version IVDF: 6.38.00.120
Général Méthode de propagation: • Mapped network drives Les alias: • Kaspersky: Virus.Win32.VB.dg • F-Secure: Virus.Win32.VB.dg • Grisoft: Worm/VB.AWV Plateformes / Systèmes d'exploitation: • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Immédiatement après l'exécution l'information suivante est affichée: Fichiers Il s'autocopie dans les emplacements suivants: • %home% \START MENU\PROGRAMS\STARTUP\Adobe Online.com • %home% \START MENU\PROGRAMS\STARTUP\Adobe update.com • %repertoire actuel% \%toutes les sous-répertoires% .scr Il copie les fichiers suivants: • %le dossier d'exécution du malware% \Thumbs .db en %WINDIR% \Thumbs .db • %le dossier d'exécution du malware% \Thumbs .db en c:\Thumbs .db Le fichier suivant est créé: – c:\Autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • [Autorun] Open=Thumbs.com -a ShellExecute=Thumbs.com Shell\Auto\Command=Thumbs.com Shell=Auto [Definitions] Launchpad=Thumbs.com Vtype=1 Registre La clé de registre suivante est ajoutée: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "LegalNoticeCaption"="81u3f4nt45y - 24.01.2007 - Surabaya" • "LegalNoticeText"="Surabaya in my birthday • Don't kill me, i'm just send message from your computer • Terima kasih telah menemaniku walaupun hanya sesaat, tapi bagiku sangat berarti • Maafkan jika kebahagiaan yang kuminta adalah teman sepanjang hidupku • Seharusnya aku mengerti bahwa keberadaanku bukanlah disisimu, hanyalah lamunan dalam sesal • Untuk kekasih yang tak kan pernah kumiliki 3r1k1m0" Les clés de registre suivantes sont changées: – [HKCR\scrfile] La nouvelle valeur: • @="File Folder" "InfoTip"="" "NeverShowExt"="" "TileInfo"="" – [HKCR\scrfile\shell\config\command] La nouvelle valeur: • @="\"%1\"" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\NOHIDDEN] La nouvelle valeur: • "CheckedValue"=dword:00000002 "DefaultValue"=dword:00000002 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] La nouvelle valeur: • "CheckedValue"=dword:00000000 "DefaultValue"=dword:00000002 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\HideFileExt] La nouvelle valeur: • "CheckedValue"=dword:00000001 "DefaultValue"=dword:00000001 "UncheckedValue"=dword:00000001 Détails de fichier Langage de programmation: Le fichier a été écrit en Visual Basic. Voir la description brève ici . Description inséré par Gabriel Mustata sur Mon, 26 Mar 2007 14:36 (GMT+1) Description mise à jour par Gabriel Mustata sur Tue, 27 Mar 2007 10:31 (GMT+1)