Auteur Sujet: [Dr.web] Win32.Rmnet.16: la Grand Bretagne et l'Australie touchées  (Lu 4644 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25130
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Bonjour,

Citer
En avril 2012, Doctor Web a annoncé la découverte du botnet Win32.Rmnet.12 enrôlant plus d’un million de PC. Ces dernières semaines les spécialistes de Doctor Web ont constaté la propagation d’une nouvelle modification du virus: Win32.Rmnet.16. La « nouveauté » principale de cette nouvelle version du trojan est la signature numérique qui est utilisée par l’adresse IP du serveur distant, les modules du programme ayant également été mis à jour par les pirates. La plupart des cas d’infections par Win32.Rmnet.16 se trouvent en Grand Bretagne et en Australie.

Le virus Win32.Rmnet.16 est écrit en langage С et Assembler, et contient plusieurs modules. L’injecteur qui intègre le virus dans l’OS fonctionne de la même façon que celui de Win32.Rmnet.12: il s’intègre dans les processus du navigateur, sauvegarde dans un dossier temporaire son driver et le lance en tant que service de Microsoft Windows Service, ensuite il copie tout le corps du virus dans le dossier temporaire et dans le dossier autorun avec un nom aléatoire et l'extension .exe.

Les fonctionnalités du module backdoor sont les mêmes que celles du module backdoor dans Win32.Rmnet.12. Ce composant est capable de traiter des commandes reçues d’un serveur distant, y compris celle de télécharger et de lancer des fichiers, de mettre à jour le virus, d’envoyer des captures d’écran et même de rendre l’OS inopérant.

Lire la suite sur Dr.Web
 

Tags: