Worm.Win32_Bropia-K

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: 30720 Octet(s)

Détails techniques:

Quand il s'exécute, Bropia-K se copie sous le nom %System%\Isass.exe et modifie l'une des entrées de registre suivantes, afin d'être exécuté à chaque démarrage d'une session utilisateur:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\NvMsnW = "%System%\Isass.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Anti = "%System%\Isass.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Isass = "%System%\Isass.exe"


Mêmes opérations ici :

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\NvMsnW = "%System%\Isass.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\Anti = "%System%\Isass.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\Isass = "%System%\Isass.exe"


Note : Le ver détermine le chemin du dossier System en fonction du système d'exploitation. Par défaut, dans Windows 2000 et NT, il se trouve ici : C:\Winnt\System32 ; pour Windows 95, 98 et ME, c'est C:\Windows\System et pour Windows XP : C:\Windows\System32.

Le ver se copie dans la racine du lecteur (généralement C:\) sous l'un des noms suivants :

Beautiful Ass.pif
John Kerry as Super Chicken.scr
Kool.pif
Me & you pic!.pif
Me Pissed!.pif
sexy.pif
She Could Fit her Ass in a Teacup.pif
she's fuckin fit.pif
titanic2.jpg.pif


Le ver dépose le fichier l0l_53xy_l0l.html dans le répertoire où il est exécuté, il l'ouvre avec Internet Explorer pour afficher un message à caractère raciste.

Note: Cette fonctionnalité peut échouer si Internet Explorer n'est pas installé sur l'ordinateur infectée.

Bropia-K crée aussi le mutex ".:*-Fuk-U-*:." pour qu'il n'y ait qu'une copie du ver qui fonctionne en même temps.

Diffusion par MSN Messenger

Si MSN Messenger est installé dans le répertoire C:\Program Files\Messenger\ (par défaut), alors le ver tente de se propager à l'aide du fichier placé à la racine du lecteur.

Pendant qu'il tente de se propager, il inverse les boutons gauche et droite de la souris puis les réinstaure les paramètres par défaut, de la souris, quand sa répartition sur le réseau est terminée.

Bropia-K ferme les fenêtres ouvertes par l'utilisateur et pour ralentir l'identification et la désinfection du ver, il termine les processus suivants :

msconfig.exe
regedit.exe
taskmgr.exe





http://www.hackisknowledge.org/