Virus.Wapomi.B
Virus.Wapomi.B est identifié comme appartenant à la catégorie des virus. Comme de nombreuses menaces de cette catégorie, il est conçu pour infecter les fichiers d'un ordinateur et se propager à d'autres systèmes, souvent à l'insu de l'utilisateur. Les spécificités techniques détaillées de cette variante n'étant pas confirmées, la description suivante reflète le comportement typique des virus et vers infectant les fichiers de cette catégorie, comportement que Virus.Wapomi.B est censé partager.
Table des matières
Que fait cette menace ?
Les menaces classées dans la catégorie Virus, telles que Virus.Wapomi.B, fonctionnent généralement en intégrant un code malveillant à des fichiers exécutables ou à d'autres programmes légitimes stockés sur la machine infectée. Une fois un fichier infecté, son exécution peut déclencher l'activation du virus, lui permettant de se propager davantage dans le système et potentiellement à d'autres périphériques ou disques connectés. Les virus de ce type tentent généralement de se répliquer, infectant ainsi le plus de fichiers possible, ce qui rend leur suppression complète d'autant plus difficile que l'infection persiste.
Dans de nombreux cas, ce type de menace sert également de vecteur pour d'autres logiciels malveillants. Il peut s'agir du téléchargement ou de l'installation de programmes indésirables ou nuisibles sur l'ordinateur infecté, ce qui peut aggraver les dégâts au-delà de l'infection initiale.
Comment cela se retrouve généralement sur les ordinateurs
Les virus de cette catégorie se propagent généralement via des supports amovibles infectés, tels que les clés USB, les disques durs externes ou les lecteurs réseau partagés. Ils peuvent également être distribués par le biais de logiciels piratés, de programmes d'installation piratés ou de fichiers partagés sur les réseaux peer-to-peer. Les pièces jointes aux courriels, les téléchargements malveillants provenant de sites web non fiables et l'intégration de virus à d'autres logiciels peuvent également constituer des vecteurs d'infection courants pour ce type de menace. Les méthodes de distribution exactes propres au virus Virus.Wapomi.B n'ayant pas été confirmées, les utilisateurs doivent rester vigilants face à toutes ces voies d'infection courantes.
Risques pour l’utilisateur
Une infection de ce type peut présenter plusieurs risques pour l'ordinateur infecté et son utilisateur. Il peut s'agir notamment d'une baisse des performances du système, d'une instabilité ou de plantages dus à des fichiers corrompus. Les virus de cette catégorie se propageant souvent à d'autres fichiers et disques, il existe un risque de dommages importants au sein d'un système ou d'un réseau si l'infection n'est pas traitée rapidement. De plus, ces menaces pouvant servir à introduire d'autres logiciels malveillants, les utilisateurs s'exposent à des risques secondaires tels que le vol de données, l'accès non autorisé ou des infections supplémentaires liées aux charges utiles véhiculées par le virus.
Signes d’infection
Les utilisateurs peuvent remarquer plusieurs signes avant-coureurs si leur ordinateur est infecté par un virus de ce type. Il peut s'agir de ralentissements inattendus, de programmes qui ne s'ouvrent pas ou qui se bloquent inopinément, de fichiers inconnus apparaissant sur le système ou d'une augmentation soudaine de l'activité du disque ou du réseau sans raison apparente. Les logiciels de sécurité peuvent également signaler les fichiers suspects comme infectés ou les mettre automatiquement en quarantaine. Tout changement inexpliqué du comportement du système doit être considéré comme un indicateur potentiel d'infection.
Comment rester protégé
Pour réduire le risque d'infection par le virus Wapomi.B et les menaces similaires, il est conseillé d'éviter de télécharger des logiciels provenant de sources non fiables ou non officielles et de faire preuve de prudence lors de l'utilisation de supports amovibles d'origine inconnue. Maintenir son système d'exploitation et ses logiciels à jour contribue à combler les failles de sécurité que les logiciels malveillants peuvent exploiter. Analyser régulièrement son système avec des outils de sécurité à jour, éviter les pièces jointes suspectes et sauvegarder ses fichiers importants permettent de minimiser l'impact d'une éventuelle infection et d'accélérer la récupération en cas de problème.
Bulletin d'analyse
Informations générales
| Nom de famille : | Virus.Wapomi.B |
|---|---|
| Packers : | ASPack v2.12 |
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
1aa4c64363b68622c9426ce96c4186f2
SHA1:
6d30a08e63beec01478959d96a792d43bf03fb23
SHA256:
7936DEB5E6A236E8DCE91352D0617E3DB3BBE0FBAEBA5FB08BBEAC7590338C4D
Taille du fichier:
89.60 KB 89600 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- .adata
- .aspack
- 2+ executable sections
- ASPack v2.12
- HighEntropy
- No Version Info
- packed
- upx
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 388 |
|---|---|
| Blocages potentiellement malveillants : | 134 |
| Blocs autorisés : | 45 |
| Blocs inconnus : | 209 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\{d952f2d0-0bce-4b2b-8fff-2317f120fcc3} | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\infotmp.txt | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\2dec7a46.log | Generic Write,Read Attributes |
| c:\windows\syswow64\2dec12c8.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\appmgmt.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\bits.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\certpropsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\fastuserswitchingcompatibility.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\gpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\helpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Afficher plus
| c:\windows\syswow64\ias.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\iphlpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\irmon.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\lanmanserver.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\logonhours.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\msiscsi.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nla.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\ntmssvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nwcworkstation.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nwsapagent.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\pcaudit.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\rasauto.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\rasman.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\remoteaccess.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\schedule.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\scpolicysvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sens.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sessionenv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sharedaccess.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\shellhwdetection.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\srservice.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\tapisrv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\tokenbroker.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\uploadmgr.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\usermanager.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\winmgmt.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wmdmpmsp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wmi.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wuauserv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\system\controlset001\control\keyboard layouts\e0010409::layout file | KBDUS.DLL | RegNtPreCreateKey |
| HKLM\system\controlset001\control\keyboard layouts\e0010409::layout text | +�Y� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\certpropsvc\parameters::servicedll | C:\WINDOWS\system32\CertPropSvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\scpolicysvc\parameters::servicedll | C:\WINDOWS\system32\SCPolicySvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\lanmanserver\parameters::servicedll | C:\WINDOWS\system32\lanmanserver.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\gpsvc\parameters::servicedll | C:\WINDOWS\system32\gpsvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\iphlpsvc\parameters::servicedll | C:\WINDOWS\system32\iphlpsvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\msiscsi\parameters::servicedll | C:\WINDOWS\system32\msiscsi.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\schedule\parameters::servicedll | C:\WINDOWS\system32\schedule.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\winmgmt\parameters::servicedll | C:\WINDOWS\system32\winmgmt.dll | RegNtPreCreateKey |
Afficher plus
| HKLM\system\controlset001\services\sessionenv\parameters::servicedll | C:\WINDOWS\system32\SessionEnv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tokenbroker\parameters::servicedll | C:\WINDOWS\system32\TokenBroker.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\usermanager\parameters::servicedll | C:\WINDOWS\system32\UserManager.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\rasauto\parameters::servicedll | C:\WINDOWS\system32\Rasauto.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\rasman\parameters::servicedll | C:\WINDOWS\system32\Rasman.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\remoteaccess\parameters::servicedll | C:\WINDOWS\system32\Remoteaccess.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\sens\parameters::servicedll | C:\WINDOWS\system32\SENS.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\sharedaccess\parameters::servicedll | C:\WINDOWS\system32\Sharedaccess.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tapisrv\parameters::servicedll | C:\WINDOWS\system32\Tapisrv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\wuauserv\parameters::servicedll | C:\WINDOWS\system32\wuauserv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bits\parameters::servicedll | C:\WINDOWS\system32\BITS.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\shellhwdetection\parameters::servicedll | C:\WINDOWS\system32\ShellHWDetection.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\appmgmt\parameters::servicedll | C:\WINDOWS\system32\AppMgmt.dll | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Service Control |
|