Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 7680 Octet(s)
Détails techniques:
Méthode d'infection
Lorsqu'il est exécuté, Istbar-CM modifie la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{valeur aléatoire} = {emplacement du malware}
Il ajoute également la clé de registre suivante :
HKEY_CURRENT_USER\Software\IST
Par ailleurs, Istbar-CM créait un mutex nommé "ISTsvcMUTEX" pour s'assurer qu'une seule copie du cheval de Troie ne fonctionne en même temps sur une machine infectée.
Téléchargement et exécution de fichiers distants
Istbar-CM est un cheval de Troie qui tente de télécharger puis exécuter le fichier localisé à l'adresse suivante :
http://www.yseb.com/ist/scripts/istsvc_recover_update.php