Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 4100 Octet(s)
Détails techniques:
Soraci-B infecte le fichier Folder.htt dans le répertoire %Windir%\Web et remplace le fichier Desktop.ini, présent dans le même répertoire. Folder.htt est un fichier natif utilisé par Explorer en tant que "template" quand le mode "Web view" est actif.
Cela a pour conséquence de lancer le virus quand un dossier est visualisé à travers Explorer.
N.B. : %Windir% représentant le dossier Windows, généralement situé ici C:\Windows ou là C:\WINNT.
Les clefs de registre suivantes sont modifiées pour changer la page de démarrage d'Internet Explorer, désactiver les options des dossiers et activer le "Web View" :
HKLM\Software\Microsoft\Windows\Currentversion\Policies\Explorer\Nofolderoptions = 1
HKLM\Software\Microsoft\Windows\Currentversion\Explorer\Advanced\Hidden = 0
HKLM\Software\Microsoft\Windows\Currentversion\Policies\Explorer\Classicshell = 0
HKCU\Software\Microsoft\Internet Explorer\Main\Start Page = "about:error"
HKLM\Software\Microsoft\Internet Explorer\Abouturls\Error = "http://www.geocities.com/abouterror/index.htm"
Et la clef suivante est supprimée :
HKLM\Software\Microsoft\Windows\Currentversion\Extshellviews\{5984ffe0-28d4-11cf-ae66-08002b2e1262}\
Le virus ferme Windows quand la date du système est le 26 septembre.