Worm.Win32_Forbot-ER

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Lorsqu'il est exécuté, Forbot-ER se déplace dans le répertoire %System% sous le nom "instantmsgrs.exe" et créait les entrées suivantes dans la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
mousedrive.exe
instantmsgrs.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
mousedrive.exe
instantmsgrs.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
mousedrive.exe
instantmsgrs.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
mousedrive.exe
instantmsgrs.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
mousedrive.exe
instantmsgrs.exe


Forbot-ER tente ensuite de paramétrer un serveur HTTP ainsi qu'un serveur proxy SOCKS4.

Puis il essaye de supprimer les connexions des partages réseau, de participer à des attaques par déni de service, de collecter des adresses électroniques et de voler des clés de CD-ROM lorsqu'un attaquant distant le lui ordonne.




http://www.hackers-news.com/