Cette section destinée aux experts, expose les détails techniques de ce virus.Taille: Inconnue
Détails techniques: Quand il est exécuté, Abnact-A ajoute les entrées de registre suivantes pour se lancer à chaque démarrage de Windows :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\icasServ = {chemin}
\{nom_fichier.exe}
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\icasServ = {chemin}
\{nom_fichier.exe}
Le cheval de Troie ouvre des bulles informant l'utilisateur que son ordinateur est infectés de spywares et de adwares (voir capture d'écran).
Une fois le bouton "
Next Page" appuyé, le cheval de Troie ouvre une nouvelle bulle informant d'une tentative de connexion sur le site "updates.microsoft.com" ; en réalité, l'utilisateur est redirigé vers un site spécifique pour télécharger un fichier encrypté.
Une fois le fichier téléchargé, le cheval de Troie affiche une nouvelle bulle d'information incitant l'utilisateur à télécharger un spyware depuis le site "
xuppa.com".
Quand le bouton "
DOWNLOAD" est appuyé (voir capture d'écran), le cheval de Troie exécute Internet Explorer et se connecte à un site affichant une page pour un programme anti-spyware.
Si le cheval de Troie ne peut pas télécharger le fichier encrypté, il affiche une bulle informant l'utilisateur qu'il est incapable de se connecter à "updates.microsoft.com" et l'incite à la recherche d'un scanner de spywares.
Une fois, le bouton "
Search" appuyé, le cheval de Troie affiche une page d'anti-spyware avec Internet Explorer.
Après son exécution, Abnact-A supprime les valeurs de registre qu'il a ajouté et peut se désinstaller tout seul.
Abnact-A crée ces 2 entrées de registre pour son propre usage :
HKCU\Software\Microsoft\icasServ\try
HKLM\Software\Microsoft\icasServ\lastCapture(s) d'écran:


