Worm.Win32_Myfip-G

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Lorsqu'il est exécuté, Myfip-G se copie dans le répertoire %System% en tant que "kernel32dll.exe". Il se copie ensuite sur les partages réseaux protégés par des mots de passe faibles en tant que "worm.txt.exe" ou "dfsvc.exe".

Le ver tente de s'enregistrer en tant que service avec un nom de service et un nom affiché "Distributed Link Tracking Extensions".

Myfip-G créait les entrées suivantes dans la base de registre:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Distributed File System
kernel32dll.exe


Myfip-G construit une liste de l'ensemble des fichiers portant une des extensions suivantes : PDF, DOC, DWG, SCH, PCB, DWT, DWF et MAX, et dont l'emplacement ne contient pas l'une des chaînes de caractères suivantes :

Winnt
Windows
I386
Program Files
All Users
Recycler
System Volume Information
Inetpub
Documents and Settings
Wutemp
My Music


Le ver envoi ensuite le contenu de cette liste à une adresse IP prédéfinie.




http://www.blocus-zone.com/