Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 12288 Octet(s)
Détails techniques:
A son exécution, Kelvir-O dépose 2 fichiers :
- C:\Program Files\help\help32.exe (33818 octets - une variante du ver Sdbot)
- C:\Program Files\help\zeh.exe (12288 octets - le ver Kelvir-L)
Kelvir-L se propage en envoyant un message à tous les contacts connectés :
"look at my profile
http://myprofiles.t35.com/{censuré}?email={adresse_du_contact}"
Cette url permet de télécharger l'archive contenant le ver.
N.B. : Cette url a été modifiée.
Le ver crée aussi une entrée de registre pour sa propre utilisation :
HKCU\Software\WinRAR SFX\C:\Program Files\help = C:\Program Files\help