Détection
summer2008.zip/IRC-Worm.Win32.Agent.a
L'infection créé
des fichiers
zip avec des noms aléatoires, ces fichiers sont envoyés aux contacts
avec les différents messages.
Si le contact ouvre et execute
le fichier à l'intérieur il est infecté à son tour.
Les
noms des fichiers aléatoires sont composés des mots album/photos/images
ou pictures suivi de deux chiffres aléatoires.
Exemple :
- C:\WINDOWS\album39.zip
- C:\WINDOWS\album84.zip
- C:\WINDOWS\images091.zip
- C:\WINDOWS\photo80.zip
- C:\WINDOWS\photos030.zip
- C:\WINDOWS\photos072.zip
- C:\WINDOWS\picture56.zip
- C:\WINDOWS\picture8.zip
- C:\WINDOWS\pictures030.zip
- C:\WINDOWS\pictures054.zip
- etc..
Une
fois infectée, l'infection ajoute
la ligne suivante sur
HijackThis
:
- O21 - SSODL: printers -
{B8A36B07-4FD4-41D8-BF28-806E1716790B} - notiffy.dll
Les utilisateurs Avast!
ne sont pas protégés.
J'ai mis les scan quotidiens pour démontrer la lenteur
d'Avast! sur ce lien :
http://forum.zebulon.fr/index.php?showtopic=123168
En conséquence, voici pourquoi je recommande plutôt Antivir
qu'Avast!, voir les deux sujets :
Scan au 22 Juillet :File
photo80.scr received on 07.22.2007 18:01:05 (CET)
Antivirus Version
Last Update
Result
AhnLab-V3
2007.7.21.0
2007.07.20 no virus found
AntiVir
7.4.0.44
2007.07.21 TR/Crypt.XPACK.Gen
Authentium
4.93.8
2007.07.20 no virus found
Avast
4.7.997.0
2007.07.22 no virus found
AVG
7.5.0.476
2007.07.21 no virus found
BitDefender
7.2
2007.07.22 Trojan.IRC.Agent.B
CAT-QuickHeal
9.00
2007.07.20 (Suspicious) - DNAScan
ClamAV
devel-20070416
2007.07.22 no virus found
DrWeb
4.33
2007.07.22 no virus found
eSafe
7.0.15.0
2007.07.19 Suspicious Trojan/Worm
eTrust-Vet
30.8.3797
2007.07.20 no virus found
Ewido
4.0
2007.07.22 no virus found
FileAdvisor
1
2007.07.22 no virus found
Fortinet
2.91.0.0
2007.07.22 IRC/Agent.A!worm
F-Prot
4.3.2.48
2007.07.20 no virus found
F-Secure
6.70.13030.0
2007.07.22 IRC-Worm.Win32.Agent.a
Ikarus
T3.1.1.8
2007.07.22 Backdoor.Win32.Rbot
Kaspersky
4.0.2.24
2007.07.22 IRC-Worm.Win32.Agent.a
McAfee
5079
2007.07.20 no virus found
Microsoft
1.2704
2007.07.22 no virus found
NOD32v2
2411
2007.07.21 probably unknown NewHeur_PE
virus
Norman
5.80.02
2007.07.20 no virus found
Panda
9.0.0.4
2007.07.22 Suspicious file
Sophos
4.19.0
2007.07.17 no virus found
Sunbelt
2.2.907.0
2007.07.21 no virus found
Symantec
10
2007.07.22 no virus found
TheHacker
6.1.7.151
2007.07.22 no virus found
VBA32
3.12.2.1
2007.07.21 no virus found
VirusBuster
4.3.26:9
2007.07.21 no virus found
Webwasher-Gateway
6.0.1
2007.07.22 Trojan.Crypt.XPACK.Gen
Additional
information
File size: 120832 bytes
MD5:
e1d1e9e2b1882f2c99c6a131341dea21
SHA1:
b5ba7987c7d5e15ff26be5436e674b3fac066ca8
packers: NTKrnl