Dumaru.Y - Description Technique et Désinfection


W32.Dumaru.Y@mm est un ver type mass-mailing utilisant son propre moteur SMTP et se propageant grâce à la bonne vieille méthode du fichier attaché par email. Il installe une porte-dérobée (backdoor) et un keylogger. Dumaru.Y tente de dérober des informations personnelles. (Note : cette version est une variante de Dumaru.M).

Alias : (Symantec), Win32.Dumaru.Y (CoputerAssociates),
I-Worm.Dumaru.j (Kky), W32/Dumaru.y@MM (McAf), W32/Dumaru-Y (Sophos)
WORM_DUMARU.Y (Trend Micro)

 

From:  "Elene"
Subject:
Important information for you. Read it immediately !
Message:
Hi !
Here is my photo, that you asked for yesterday.
Attachment:
myphoto.zip

Le fichier attaché est un zip contenant l'executable "
myphoto.jpg  .exe". (56 espaces entre les deux extensions "jpg" et ".exe".)


Désinfection - Antivirus en Ligne



Détails Techniques -

Lorsque
Dumaru.Y s'exécute, il agit ainsi :

Il se copie :

%System%\l32x.exe
%System%\vxd32v.exe
%Startup%\dllxw.exe


 
Il ajoute la valeur :

"load32"="%System%\l32x.exe"

à la clé de registre :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Modifie le fichier boot system.ini (Windows 95/98/Me uniquement) :

[boot]
shell=explorer.exe %System%\vxd32v.exe


 

Source : © K-OTik.COM    
     
 

 F-VNS Security™  Audits de Sécurité & Tests Intrusifs Mailing Listes Advisories  Service Publicitaire

Tous droits réservés © 2002-2004 K-OTiK Security Voir Notice Légale   

actualité informatique  Exploits