L'infection envoi ensuite le fichier : %Windows%\IMG-[4 chifrres aléatoires].zip contenant le fichier img0794-www.photoupload.com.* défaut de la reproduction sonore! regard à cette vieille image que j'ai trouvée : |
* mes photos chaudes
* haha vous devriez rendre ceci votre défaut pic sur le myspace ou quelque chose
* j'ai fais pour toi ce photo album tu dois le voire :p
* hé veux tu voir mes image de vacance??
* lese rappellent quand vous aviez l'habitude d'avoir vos cheveux comme ceci
* hé je vais mettre cette image de nous sur mon myspace :>
Une fois infecté, l'infection ajoute la ligne suivante sur HijackThis :
O4 - HKLM\..\Run: [Windows Explorer Key] C:\WINDOWS\system\explorer.exe
Supprimer Backdoor.Win32.IRCBot.ahm (IMG-XXXX.zip/img0794-www.photoupload.com)