Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 67072 Octet(s)
Détails techniques:
Looked-B a été écrit en Delphi. Quand il est exécuté, Looked-B dépose virDll.dll dans le répertoire courant et essaye de télécharger et d'exécuter un fichier exécutable depuis www.tw{censuré}.com/1.exe.
N.B. : Cette url a été modifiée pour des raisons de sécurité.
Une fois exécuté, il se copie sous le nom %Windir%\Logo1_.exe
N.B. : %Windir% représentant le dossier Windows, généralement situé ici C:\Windows ou là C:\WINNT.
Le fichier virDll.dll est "injecté" au process de Explorer et est utilisé pour télécharger et lancer des process dans celui d'Explorer.
Le ver parcourt les lecteurs (de C: à Z:) afin d'infecter les fichiers ayant l'extension .exe. Le ver s'ajoute à un fichier ciblé, qui progressivement atteint la taille de 67072 octets. Le ver n'infectera pas les fichiers présents dans les dossiers partagers.
Propagation
Par dossiers partagés.
Le ver essaie de se répandre à travers le partage réseau IPC$ et admin$ en utilisant le nom d'utilisateur "administrator" et un mot de passe vierge ou une combinaison noms d'utilisateurs + mots de passe vide.
Le ver liste et cible les adresses IP, de la classe C, du réseau local afin de voir si le partage réseau est disponible.
Le ver modifie le fichier HOSTS afin de rediriger le navigateur vers une adresse IP fixe (actuellement indisponible).
Le ver essaie de localiser et de fermer les applications ayant les noms suivants :
RavMon.exe
ZoneAlarm
Le ver termine les processus suivants :
Eghost.exe
Mailmon.exe
KAVPFW.EXE
KWatchUI.EXE
IPARMOR.EXE
Le ver exécute la commande suivante à travers l'interpréteur de commande DOS :
net stop "Kingsoft AntiVirus Service"