Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: Inconnue
Détails techniques:
Lorsqu'il est exécuté, Forbot-ER se déplace dans le répertoire %System% sous le nom "instantmsgrs.exe" et créait les entrées suivantes dans la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
mousedrive.exe
instantmsgrs.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
mousedrive.exe
instantmsgrs.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
mousedrive.exe
instantmsgrs.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
mousedrive.exe
instantmsgrs.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
mousedrive.exe
instantmsgrs.exe
Forbot-ER tente ensuite de paramétrer un serveur HTTP ainsi qu'un serveur proxy SOCKS4.
Puis il essaye de supprimer les connexions des partages réseau, de participer à des attaques par déni de service, de collecter des adresses électroniques et de voler des clés de CD-ROM lorsqu'un attaquant distant le lui ordonne.