Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 14368 Octet(s)
Détails techniques:
Lorsqu'il est exécuté, Tuimer se copie dans le répertoire %System% sous les noms de fichier suivants:
kcivsc.exe
faxcomdos.exe
svohost.exe
Note: '%System%' est une variable de localisation. Tuimer détermine le chemin du répertoire du système en effectuant une requête au système d'exploitation. Le répertoire System par défaut pour Windows 2000 et NT est C:\Winnt\System32; pour 95,98 et ME est C:\Windows\System; et pour XP est C:\Windows\System32.
Ensuite il crée les fichiers suivants dans le répertoire %System% :
TimerU.sys
wincontxt.dll
Puis il ajoute l'entrée suivante dans la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
"11" = "%windir%\system32\faxcomdos.exe"
Il se connecte au domaine "0503.pass.as" via le port TCP 10103, permettant ainsi à un attaquant distant de contrôler le système infecté.
Il crée ensuite le service ayant les caractéristiques suivantes:
Nom de service: Ntlm_Drive_Connect
Nom d'affichage: Ntlm_Drive_Connect
Chemin de l'exécutable: %Windir%\system32\TimerU.sys