W32/Nachi-A utilise deux fichiers, dllhost.exe ( 10 240 octets) et svchost.exe ( 19 728 octets). Dllhost.exe est le composant principal du ver et svchost.exe est un serveur TFTP ( Trivial File Transfer Protocol) standard seulement utilisé par le ver pour se transfèrer d´une machine source vers une machine cible.
Lorsque le ver est exécuté, il se copie dans le dossier < Windows System>\Wins sous le nom dllhost.exe et utilise le gestionnaire de service de Windows pour créer de nouveaux services Windows. Les services RpcPatch et RpcTftpd sont ainsi créés.
je vais le DEL tout de suite !