Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 68608 Octet(s)
Détails techniques:
Lorqu'il est exécuté, Myfip-K se copie dans le répertoire %System% sous le nom de "kernel32dll.exe" ou "Dfsvc.exe". Les copies du ver présentes sur les partages réseau peuvent s'appeler "worm.txt.exe" ou "dfsvc.exe".
Note: '%System%' est une variable de localisation. Rbot-XE détermine le chemin du répertoire du système en effectuant une requête au système d'exploitation. Le répertoire System par défaut pour Windows 2000 et NT est C:\Winnt\System32; pour 95,98 et ME est C:\Windows\System; et pour XP est C:\Windows\System32.
Myfip-K peut aussi créer des fichiers nommés "temp.exe" et "temp.txt".
Le ver tente de s'enregistrer en tant que service avec le Nom de Service (ServiceName) et le Nom d'Affichage (DisplayName) "Distributed Link Tracking Extensions".
Myfip-K crée dans le registre l'entrée suivante afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
Distributed File System = "kernel32dll.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
Distributed File System = "Dfsvc.exe"
Myfip-K crée une liste de tous les noms de fichiers dont l'extension est PDF, DOC, DWG, SCH, PCB, DWT, DWF ou MAX et dont le chemin ne contient pas l'une des chaînes de caractères suivantes :
Winnt
Windows
I386
Program Files
All Users
Recycler
System Volume Information
Inetpub
Documents and Settings
Wutemp
My Music
Le ver envoie alors le contenu de chaque fichier à une adresse IP prédéfinie.