Troj_Prevert

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Lorsqu'il est exécuté, Prevert crée le mutex "xmoia826_amw289j0anh95_23895ga_mbcvnb457q4g" afin qu'une seule instance ne soit démarrée sur le système infecté.

Il se copie ensuite en tant que "service.exe" dans le répertoire %System%.

Note: '%System%' est une variable de localisation. Prevert détermine le chemin du répertoire du système en effectuant une requête au système d'exploitation. Le répertoire System par défaut pour Windows 2000 et NT est C:\Winnt\System32; pour 95,98 et ME est C:\Windows\System; et pour XP est C:\Windows\System32.

Il ajoute ensuite la valeur "Service Controller" = "%System%\service.exe" dans les entrées suivantes de la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\Setup


Il tente de supprimer tous les fichiers présents sur les disques de la machine infectée.

Il recherche une fenêtre nommé "mIRC" afin d'envoyer le message suivant aux utilisateurs connectés aux salons de discussion en cours:

LOL I AM TEH PERVERT

Enfin, Prevert éteint l'ordinateur infecté.




NEWSNOW