Worm.Win32_Bropia-D

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Méthode d'infection

Lorsqu'il est exécuté, Bropia-D créait deux fichiers à la racine du disque dur C:\. Le premier fichier est une copie du ver dont le nom est choisi parmi la liste suivante :

LOL.scr
Webcam.pif
hahahaha.pif
naked_drunk.pif
me_2005.pif
sister.pif


Le second fichier porte le nom de "cz.exe" et est une variante du ver Rbot (Rbot-BOJ).

Le ver Borpia-D ne s'installe pas sur le système et ne s'exécute pas automatiquement au démarrage de Windows.

Méthode de distribution

Diffusion par MSN Messenger
Le ver se copie à la racine du disque dur (habituellement C:\) sous l'un des noms de fichier suivants:

LOL.scr
Webcam.pif
hahahaha.pif
naked_drunk.pif
me_2005.pif
sister.pif


Il tente ensuite de s'envoyer à l'ensemble des contacts MSN Messenger connectés.

Toutefois, le logiciel MSN Messenger doit être exécuté sur la machine infectée pour que le ver puisse se répandre.

Payload

Installation de Malware additionnels

Borpia-D dépose et exécute un fichier nommé "cz.exe" qui est une variante du ver Rbot (Rbot-BOJ).

Modification des paramètres systèmes

Bropia-D tente également d'empêcher les utilisateurs d'utiliser le Gestionnaire des Tâches de Windows. Il désactive pour cela le bouton droit de la souris ainsi que la combinaison de touches "CTRL-ALT-SUPPR".

Le ver modifie également le volume des paramètres audio à zéro.




http://www.newdimension-fr.net/