_Zapchas-J

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Zapchas-J crée plusieurs fichiers dans le dossier %SYSTEM% de Windows. L'un de ces fichiers, "svchost.exe", est une copie renommée de l'application mIRC, un autre est un fichier script avec des paramètres de configuration pour le cheval de Troie.

Pour être automatiquement exécuté à l'ouverture de session, Zapchas-J peut crée dans le registre l'entrée suivante :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
GNP Generic Host Process
C:\WINNT\system\svchost.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
SNP Generic Host Process
C:\WINDOWS\system\svchost.exe


Zapchas-J se connecte à un serveur IRC préconfiguré et rejoint un canal dans lequel il peut recevoir d'autres instructions depuis l'une des listes de noms utilisateurs spécifiés dans l'un des fichiers de configuration.

Les fichiers inoffensifs injectés dans %SYSTEM% sont les suivants :
aliases.ini
control.ini
mirc.ico
mirc.ini
nicks.txt
remote.ini
servers.ini
sup.bat
sup.reg
users.ini


Note: '%System%' est une variable de localisation. Zapchas-J détermine le chemin du répertoire du système en effectuant une requête au système d'exploitation. Le répertoire System par défaut pour Windows 2000 et NT est C:\Winnt\System32; pour 95,98 et ME est C:\Windows\System; et pour XP est C:\Windows\System32.




http://www.lesdepeches.com/