Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: Inconnue
Détails techniques:
Lorsqu'il est exécuté, Prevert crée le mutex "xmoia826_amw289j0anh95_23895ga_mbcvnb457q4g" afin qu'une seule instance ne soit démarrée sur le système infecté.
Il se copie ensuite en tant que "service.exe" dans le répertoire %System%.
Note: '%System%' est une variable de localisation. Prevert détermine le chemin du répertoire du système en effectuant une requête au système d'exploitation. Le répertoire System par défaut pour Windows 2000 et NT est C:\Winnt\System32; pour 95,98 et ME est C:\Windows\System; et pour XP est C:\Windows\System32.
Il ajoute ensuite la valeur "Service Controller" = "%System%\service.exe" dans les entrées suivantes de la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\Setup
Il tente de supprimer tous les fichiers présents sur les disques de la machine infectée.
Il recherche une fenêtre nommé "mIRC" afin d'envoyer le message suivant aux utilisateurs connectés aux salons de discussion en cours:
LOL I AM TEH PERVERT
Enfin, Prevert éteint l'ordinateur infecté.