A
Fidameg.A vírus célja nem más, mint a rombolás. Néhány fájl
létrehozását követően két windowsos szolgáltatást hoz létre, amelyek
révén biztosítja, hogy a Windows minden egyes újraindulásakor
automatikusan be tudjon töltődni. Ezt követően azonban már csak a
pusztítással foglalkozik. Először az exe kiterjesztéssel rendelkező
állományokat veszi célba, és kivétel nélkül mindegyiket megfertőzi.
Amennyiben e feladatával végzett, akkor különböző kiterjesztésekkel
ellátott fájlokat módosít, amelyekhez egy 14 bájtos kódot fűz hozzá.
Ezzel olyan állományokat tesz tönkre, amelyek például doc, xls, pdf,
htm, stb. kiterjesztésekkel rendelkeznek. Mindezek mellett olyan
fájlokat is előszeretettel fertőz meg, melyek elsősorban fejlesztői
számítógépeken találhatók. Az Isidor Biztonsági Központ szerint nem kíméli a Java, a PHP valamint a Visual Studioval készített állományokat sem.
Amikor a Fidameg.A vírus elindul, akkor az alábbi műveleteket hajtja végre:
1. Létrehozza a következő fájlokat:
%CurrentFolder%\[a vírus fájlneve].ini
%CurrentFolder%\coldblood
%System%\[a vírus fájlneve].exe
2. Létrehoz két windowsos szolgáltatást, amelyeknek véletlenszerű nevet ad.
3. A fertőzött számítógépen megtalálható összes exe kiterjesztésű állományt megfertőzi.
4.
Különböző kiterjesztésű állományokhoz egy 14 bájtos kódot fűz hozzá,
amellyel használhatatlanná teszi azokat. A kiterjesztések lehetnek
többek között:
.rar
.zip
.doc
.docx
.xls
.xlsx
.ppt
.pdf
.rtf
.iso
.html
.htm
.asp
.aspx
.css
.mdb
.java
.php
.pl
.psd