_Mosucker-X

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: 1021353 Octet(s)

Détails techniques:

Lorsqu'il est exécuté, Mosucker-X se copie dans le répertoire "%Windows%\Fonts" sous le nom "WMPLAYER.EXE" avec les attributs "caché" et "système" pour éviter d'être détecté.

Il dépose et exécute également dans le répertoire %System% le fichier "MSFWD.DLL". Ce composant .DLL dépose quant à lui le fichier "WSCNTFY.EXE" dans le répertoire %Temp% de %Windows%.

Mosucker-X contrôle l'existence de la clé de registre suivante :

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\FirewallPolicy\
StandardProfile\EnableFirewall


Il tente ensuite de désactiver le firewall de la machine compromise en modifiant la valeur de cette clé par "0".

Il crée les entrées suivantes dans la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
minimo = "%Windows%\Fonts\wmplayer.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunOnceEx
minimo = "%Windows%\Fonts\wmplayer.exe"


Mosucker-X dépose un fichier vidéo "PUSSY.WMV".




NEWSNOW