W32/Mydoom.s@MM
0Virusul acestei saptamani este un troian ce soseste pe e-mail si are o dimensiune de 27,136 biti. Virusul soseste printr-un e-mail cu urmatoarele caracteristici: Subiect: photos Corpul mesajului:
Virusul acestei saptamani este un troian ce soseste pe e-mail si are o dimensiune de 27,136 biti. Virusul soseste printr-un e-mail cu urmatoarele caracteristici: Subiect: photos Corpul mesajului: LOL!)))) Atasament: photos_arc.exe Cand atasamentul ruleaza, virusul este copiat in directorul Windows sub numele de rasor38a.dll si in directorul System din Windows ca winpsd.exe. Dupa aceea modifica registrii prin adaugarea urmatoarelor chei cu scopul de a porni automat la urmatorul start al computerului: HKEY_CURRENT_USER\Software\ Microsoft\Windows\CurrentVersion\ Explorer\ComDlg32; HKEY_LOCAL_MACHINE\SOFTWARE\ Microsoft\Windows\CurrentVersion\ Explorer\ComDlg32 si HKEY_LOCAL_MACHINE\SOFTWARE\ Microsoft\Windows\CurrentVersion\Run "winpsd"=C:\WINDOWS\System32\ winpsd.exe. Virusul descarca componenta de backdoor de pe doua site-uri www.richcolour.com si zenandjuice .com. Aceasta componenta este detectata sub numele de BackDoor-CHR. Virusul pentru a putea infecta un computer trebuie pornit manual din fisierul atasat. Odata instalat va cauta adrese de e-mail din fisierele cu urmatoarele extensii: .adb; .asp; .dbx; .htm; .php; .pl; .sht; .tbb; .txt; .wab. Adresele astfel obtinute vor fi tintele atacurilor ulterioare ale virusului. Pentru a scapa de acest parazit va trebui sa reporniti computerul in Safe Mode, sa stergeti fisierul winpsd.exe din directorul System sau System32. Ulterior va trebui sa stergeti cheile adaugate de virus in registrii cu utilitarul regedit. Daca ati facut aceste operatiuni puteti reporni computerul si gata. Este intotdeauna preferabil sa aveti un antivirus performant, actualizat. Eliminarea manuala a virusilor este recomandata doar celor ce au cunostinte in domeniu.























































