Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: Inconnue
Détails techniques:
Chode-C tente de se propager via MSN Instant Messenger, en envoyant aux utilisateurs un message intitulé "hey, is this you?" et un lien qui renvoie vers une copie du ver.
Lorsqu'il est exécuté pour la première fois, le ver affiche le faux message d'erreur suivant :
"Run-time error #7: Out of memory."
Le ver inclut des fonctionnalités de porte dérobée lui permettant d'accomplir les actions suivantes :
- envoyer des courriels
- télécharger des mises à jour
- participer à des attaques par déni de service distribué
- voler des mots de passe
- désactiver des produits antivirus
- modifier le fichier HOSTS du système
Lorsqu'il est exécuté, Chode-C se copie sous le nom de csrss.exe dans un sous-dossier portant un nom aléatoire dans le dossier système Windows. Le ver crée un fichier %Windows%\cpu.dll.
Pour s'exécuter au démarrage, Chode-C crée les entrées de registre suivantes :
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
csrss
{chemin de la copie du ver}\csrss.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
csrss
{chemin de la copie du ver}\csrss.exe
Le ver crée les autres entrées de registre suivantes :
HKCU\Software\Chode
Installed
1
HKCR\Chode
Installed
1
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows
Run
{chemin de la copie du ver}\csrss.exe
Pour voler des mots de passe, Chode-C injecte une des applications suivantes :
MessenPass
Protected Storage Pass View
Intelligent TCPIP.SYS patcher