Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 38470 Octet(s)
Détails techniques:
Lorsqu'il est exécuté, Dedler-C dépose et exécute un fichier nommé "CSMRS.EXE" dans le répertoire %System%.
Il crée ensuite l'entrée suivante dans la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
CurrentVersion\Run
{entrée_aléatoire} = "%System%\csmrs.exe"
Note: {entrée_aléatoire} étant sélectionnée aléatoirement parmi la liste suivante :
ActiveXUpdate
MicrosoftOEM
MsgApi
OfficeGuardUI
SoundControl
VC5MediaPlayer
WIN95DEFVIEW
WindowsInstaller
Dedler-C tente de modifier le fichier HOSTS afin d'empêcher l'accès à certains sites dont voici les domaines :
ids.kaspersky-labs.com
downloads2.kaspersky-labs.com
downloads1.kaspersky-labs.com
downloads3.kaspersky-labs.com
downloads4.kaspersky-labs.com
liveupdate.symantecliveupdate.com
liveupdate.symantec.com
update.symantec.com
download.mcafee.com
www.symantec.com
securityresponse.symantec.com
symantec.com
www.sophos.com
sophos.com
www.mcafee.com
mcafee.com
liveupdate.symantecliveupdate.com
www.viruslist.com
viruslist.com
f-secure.com
www.f-secure.com
kaspersky.com
kaspersky-labs.com
www.avp.com
www.kaspersky.com
avp.com
www.networkassociates.com
networkassociates.com
www.ca.com
ca.com
mast.mcafee.com
my-etrust.com
www.my-etrust.com
download.mcafee.com
dispatch.mcafee.com
secure.nai.com
nai.com
www.nai.com
update.symantec.com
updates.symantec.com
us.mcafee.com
liveupdate.symantec.com
customer.symantec.com
rads.mcafee.com
trendmicro.com
www.trendmicro.com
www.grisoft.com
Dedler-C tente également de supprimer les services suivants :
kavsvc
navapsvc
Network Client
Network Client Monitor
nwclntserv
SAVScan
Symantec Core LC
wuauserv