Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: Inconnue
Détails techniques:
Quand un classeur infecté est ouvert, Crazz-A s'enregistre sous le nom "C:\windows\Not2open.xls" et désactive certaines options de Excel alertant l'utilisateur de sa présence. Le virus modifie, par le registre, la protection des virus macro de Excel en créant et en important un fichier nommé "c:\windows\crazz.bak".
Module : ThisWorkbook
Macros : Workbook_Open, Crazz
Fonction : crypte
Crazz-A se propage en infectant tous les classeurs ouverts en utilisant la méthode "DeleteLines/AddFromString".
Crazz-A se répand également par IRC en créant le fichier c:\windows\system\crazz.ini puis en essayant de se copier sous le nom script.ini, dans l'un des répertoires suivants :
c:\Progra~1\mirc32\system\
c:\Mirc32\system\
c:\Progra~1\mirc\
c:\mirc\system\
Ce fichier contient un script IRC permettant d'envoyer le fichier infecté C:\windows\Not2open.xls
Informations complémentaires
Le code de Crazz-A contient le commentaire suivant :
Crazz