Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 73728 Octet(s)
Détails techniques:
Méthode d'infection
Lorqu'il est exécuté, Imiserv-D se copie en tant que "%Windows%\wupdt.exe" et modifie la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Win Server Updt = "%Windows%\wupdt.exe"
Note: '%Windows%' est une variable de localisation. Le cheval de Troie détermine l'emplacement d'installation de Windows en effectuant une requête au système d'exploitation. L'emplacement du répertoire Windows sur une installation par défaut pour Windows 2000 et NT est C:\Winnt; pour Windows 95,98 et ME est C:\Windows; et pour XP est C:\Windows.
Le cheval de Troie recherche les fichiers "systb.dll" et "IEPluginSearch.dll" dans le répertoire "%Windows%". Une fois trouvés il les renomme en "systb0.dll" et "IEPluginSearch0.dll".
Imiserv-D utilise ensuite la clé de registre suivante pour stocker des données :
HKCU\Software\intexp
Payload
Téléchargement et exécution de fichiers arbitraires
Imiserv-D télécharge une liste de noms de domaine et de fichiers depuis le serveur "sysupdate.grandstreetinteractive.com".
Imiserv-D se met à jour automatiquement de la même manière.