Страница 3 из 4 |
«
|
1
|
2
|
3 |
4
|
»
|
|
|
Macro.Word97-вирусы
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 51
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Nac
Содержит единственный макрос AutoOpen и распространяется при открытии документов. С 20:00 до 20:59 выдает сообщения на китайском языке.
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 52
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.WORD97.Natas
Полиморфик-стелс-вирус. Содержит 6 макросов в одном модуле "Chaos": AutoOpen, FileNewDefault, FileNew, ToolsMacro, FileTemplates, ViewVBCode, FormatStyle. Заражает систему при открытии документов. Заражение происходит путем записи в Startup-каталог и в каталог C:\WINDOWS\SHELLNEW\WINWORD8.DOC", таким образом вирус не изменяет NORMAL.DOT. Заражение документов происходит только в момент создания нового документа. Полиморфный механизм изменяет код вируса путем вставки строк комментария: команды "Rem " и "'". Вирус также блокирует просмотр макросов (стелс): переопределяет на "пустышки" макросы ToolsMacro, FileTemplates, ViewVBCode. Вирус содержит комментарий:
W97M/Chaos by Lord Natas
2/12/98 (its about time I released it!)
"Without the threat of death there's no reason to live at all"
-Marilyn Manson
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 53
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.NightShade
Содержит единственный макрос NightShade, содержащий авто-функцию AutoClose, и заражает систему и документы при закрытии файлов. Выключает встроенную защиту от вирусов и разрешает запуск авто-функций. В зависимости от текущей даты и системного случайного счетчика выводит текст:
Attention:
Word97.NightShade by Pyro [VBB]
По 13-м субботам устанавливает у документов пароль "NightShade".
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 54
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Nottice
Содержит два макроса: AutoOpen, WININIT. Заражает систему и документы при открытии файлов. 13 декабря создает новый документ и вставляет в него строки:
IMPORTAT NOTTICE!
HANSSI A. A.
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 55
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Opim
Стелс Word-макро-вирус для Office97. Содержит 6 функций: AutoOpen, AutoClose, ToolsMacro, Toolscustomize, ViewVBcode, OPIM. При открытии файла вирус выключает опцию VirusProtection. Размножается при открытии и закрытии документов (AutoOpen, AutoClose). При вызове меню Tools/Macro устанавливается пароль на открытие файла "OPIM" и завершает работу Windows. По понедельникам заменяет последовательность "the" на "thee". |
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 56
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.PaixVirus
Содержит семь процедур и функций в одном модуле "PaixVirus97": AutoExec, AutoOpen, FileSaveAs, FileTemplates, PaixV97Pay, ToolsMacro, ViewVBCode. Записывается в область системных макросов при открытии зараженного джокумента. Заражение документов происходит при сохранении их с другим именем. После заражения NORMAL.DOT выводит MessageBox:
PaixVirus97
La PAIX soit avec vous...
HAHA
В случайный день недели выводит MessageBox:
PaixVirus97
C'est le jour J pour moi...
Затем прокручивает в StatusBar строку:
Je veux avoir la paix!!!!!, merci
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 57
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Psd
Макро-вирус, заражающий документы Word97. Содержит стелс - и полиморфик -процедуры. В документах состоит из одного макроса Document_Open, при заражении глобальных макросов переименовывает его в Document_Close и дополнительно создает стелс-макрос ViewVBCode. Соответственно, заражение системной области макросов происходит при открытии инфицированных файлов, а проникновение в документы происходит при их закрытии.
Отключает встроенную в Word защиту от макро-вирусов; при попытке просмотра макро-кода завершает работу Word (стелс); при заражении каждый раз случайным образом изменяет имена переменных и функций внутри своего кода (полиморфик).
В том случае, если номер текущего дня совпадает с показанием минут системного таймера, вирус проявряется видео-эффектом: выдает поверх текста текущего документа от 1 до 70 разноцветных геометрических фигур произвольной формы.
Код вируса содержит комментарии:
W97M/PSD ...porn star dreams? [©1998 ALT-F11 code hack]
VAMP v1.0 [thanks Vic!]
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 58
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Peace
Вирус содерит 2 макроса в модуле "peace": AutoOpen, helpabout. Размножается при открытии документов. Удаляет пункты меню "Tools/Macro" и "Tools/Templates and add-ins...". При вызове Help/About по 1-м числам выводит MessageBox:
Peace
Copy me I want to travel
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 59
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Persilman
Содержит восемь модулей: AutoExec, AutoOpen, FileSaveAs, FilePrint, FileOpen, FilePrintDefault, PersilMan, ClearKepek. Заражает систему при открытии зараженного файла и записывается в документы при сохранении их с другим именем. Начиная с мая, начиная с 21 числа каждого следующего месяца при печати документа, если системное время - 55 секунд или более, вирус добавляет к документу строки:
PersilMan will take his revenge
you will be cleaned up by PersilMan, SOON
|
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 60
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Plain
Содержит единственный макрос AutoClose. Заражает систему и документы при закрытии файлов. Если работает на Macintosh, то начиная с 5 числа стирает файлы. |
|
|
|
|
shaman |
Дата: Среда, 29.09.2010. Сообщение # 61
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Rsm
Макро-вирус, заражает документы Word97. Содержит единственный макрос: AutoOpen. "Нерезидентен" - при открытии зараженного файла ищет документы в каталогах от текущего каталога до корневого и заражает их. Свое присутствие в файле определяет по последовательности байт, которую при заражении записывает в неиспользуемую область заголовка документа. В зависимиости от случайного датчика чисел выдает MessageBox-ы:
bwahahRatSMagic by Reptile
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 62
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Satan
Cодержит 14 макросов в модуле "Satan666": Satan666, FileOpen, FileClose, FileSaveAs, FileSave, FileNew, AutoExec, AutoNew, AutoSave, AutoClose, AutoOpen, ToolsOptions, ViewVBCode, ToolsMacro. Заражение системы и документов происходит при запуске любого из макросов. Просмотр кода вируса (макросы ViewVBCode и ToolsMacro) возможен только если первая строка в файле C:\AUTOEXEC.BAT содержит текст:
REM Hail Satan!
Иначе вирус блокирует работу этих пунктов меню и выводит MessageBox:
Microsoft Visual Basic
Sub or Function not defined
В июне вирус стирает файлы и каталоги:
c:\windows\*.*
c:\windows\system\*.*
c:\My Documents
После чего добавляет в файл C:\AUTOEXEC.BAT строки:
@echo off
cls
echo Hail Satan!
echo Hail Satan!
echo Hail Satan!
echo Hail Satan!
echo Hail Satan!
echo Hail Satan!
echo Hail Satan!
echo Hail Satan!
echo Y>Yes
attrib -h -r -s
del *.* <Yes
end
Затем выдает MessageBox:
Satan666 Word97 Virus
Hail Satan!
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 63
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.SiliconC
Cодержит 14 макросов в одном модуле "SiliconC": AutoOpen, AutoClose, FileSave, FileSaveAs, SendMail, Innocence, FilePrint, ToolsMacro (стелс), FilesTemplates, EditFind, ToolsWordCount, ViewVBCode, InfectDOC, InfectGlob. Заражение системы и документов происходит при срабатывании одного из макросов. При закрытии документов, сохранении или сохранении с другим именем вирус устанавливает на документы случайно сгенерированный пароль. Меняет назначения кнопок мыши. Устанавливает служебную информацию на документы:
UserName = "Silicon Child"
UserInitials = "SC"
UserAddress = "532 Silicon Valley Kln. Angle Of Sin Loves You Stephanie"
В мае выдает MessageBox:
Message from Global Network TCP/IP Instuction
I LOVE YOU STEPHANIEY
28 августа стирает файлы:
c:\command.com
C:\autoexec.bat
C:\windows\system.dat
C:\windows\system.da0
C:\windows\user.dat
C:\windows\user.da0
После чего удаляет все файлы из каталога "C:\Progra~1" и выдает MessageBox:
Silicon Child -- By Angle Of Sin - POTion Forever
A WAR WIll BEING. BROUGHT ON BY NOT A RULER BUT A CHILD PROTECTED BY THE
ANGLE OF SIN. THIS WILL BE A DIGITAL WAR. ENERMIES USING THE LATEST
DEVICES OF TECHNOLOGY, IT WILL BE A WAR ABOUT ME AND YOU, GOVERNMENT AND
PRISONERS AND COPS AND CRIMINALS, THE WILL BE CALLED THE SILiCoN ChIlD.
The New World Will Be Run By The SiLiCon ChiLd and By The InFoMaTiOn
LibErAtIoN FrOnT.
При вызове меню Tools/Macro выдает MessageBox:
Fatal Systematic Error
An Invalid Command Was executed, the last processed command will be
terminated
Содержит в себе закоментированные строки:
This is a dedication to Stephanie Collinz...the most beautiful girl in
the world.. May be I'm tripping right now but yea!. Thanks to ILF for
distributing Info....LONG LIVE ILF
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 64
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Slam
Стелс Word-макро-вирус для Office 97. Содержит один модуль SLAM97 и 7 функций: AutoOpen, AutoClose, FileSaveAs, Payload, ToolsMacro, FileTemplates, ViewVBCode. При открытии зараженного файла вирус выключает опцию VirusProtection. Размножается при открытии, закрытии и сохранении документов с другим именем (AutoOpen, AutoClose, FileSaveAs). Запрещает меню Tools/Macro, File/Templates и функцию ViewVBCode. Каждая функция вируса при окончании работы вызывает Payload, который проверяет системную дату и 1 января 1998 года устанавливает пароль "SLAM97" на открытие файлов, а 16 октября выдает MessageBox:
SLAM97
SLAM97, written by DarkChasm [SLAM]
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 65
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Slot
Содержит 6 макросов в одном модуле "SLOT": autoopen, slots, FileTemplates, autonew, autoclose, ViewVBcode. Размножается при создании, окрытии и закрытии документов. При вызове меню Tools/Macro или Tools/Templates выдает Balloon:
Warning!!
That option is not installed, please install the HELP files to continue
Устанавливает на документы пароль "SLOT". В случайный день начинает игру в которой игроку нужно угадать случайное трехзначное число, при этом выдает MessageBox-ы:
Macro Slot Game for Word97
Today is [current date] let's play a SLOTS game.
Try your luck! Your lucky numbers are..
Macro Slot Game for Word97
Bingo ! You win .
Macro Slot Game for Word97
Try to input the password or play again!
Macro Slot Game for Word97
Hey ! You can't do that. You must input the
right numbers or push the cancel button.
Macro Slot Game for Word97
OK !
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 66
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Smac
Полиморфный макро-вирус. Заражение NORMAL.DOT происходит при открытии документа, в документы вирус передается при их закрытии. Название получил по имени одной из своих переменных — "Smac".
Вирус содержит стелс-процедуру: при срабатывание макроса ViewVBCode выдается MessageBox:
Illegal function in module 0xCB15C00
Вирус cодержит 6 макросов в модуле "cb4111": AutoOpen, AutoExec, ViewVBCode, Do_The_Thing, AutoExit и функцию Morph, использующуюся в полиморфик-генераторе вируса. При копировании в NORMAL.DOT вирус также создает там макрос заражения AutoClose.
Содержит в себе строки комментария:
ThE wEiRd GeNiUs is back!
Greetings to the Codebreakers, VicodinEs & Lord Natas and to ALT-F11
Thanks for the cb4111 guide.
Until the next bug, greetings, WG
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 67
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Sparkle
Стелс Word-макро-вирус для Office 97. Содержит в 3 модулях 11 функций: "Sparkle" - FileSave, Toolsmacro, Filetemplates, Sparkle, Toolsmacro, Filetemplates, ViewVbCode, "userform999" - ListBox2_Click, UserForm_Initialize, CommandButton2_Click, CommandButton5_Click, UserForm_Click, "userform900" - CommandButton1_Click, CommandButton2_Click,
CommandButton3_Click, CommandButton4_Click,
CommandButton5_Click, CommandButton6_Click, ListBox2_Click, ScrollBar1_Change, UserForm_Click. При сохранении файла вирус выключает опцию VirusProtection, заражает системную область и документы (FIleSave). Подменяет системный диалог работы с макросами, меню Tools/Macro, при нажатии одной из кнопок кроме "Cancel", выдает MessageBox: Microsoft Word This program has performed an illegal operation and will shut down.
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 68
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Splash
Полиморфный Word-макро-вирус для Office97. Содержит единственный макрос Splash, содержащий функцию AutoClose. Распространяется при закрытии документов (AutoClose). При каждом запуске случайным образом добавляет в свой код 20 закомментированных строк. Никак себя не проявляет. |
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 69
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Spooky
Состоит из одного авто-макроса Document_Close и заражает систему и документы при их закрытии.
Во время заражения области глобальных макросов (NORMAL.DOT) вирус дописывает к своему коду дополнительную информацию о пользователе: дату и время заражения, имя владельца и его адрес. По 1 числам вирус записывает эту информацию в файл HSF<number>.SYS (где "number" - случайное число), затем этот файл отправляется с помощью FTP клиента под "user anonymous" в каталог incoming на ftp-сервер с адресом 209.201.88.110. Этот адрес, видимо, в дальнейшем используется автором вируса для получения информации о обширности распространения вируса.
Код вируса содержит строки-идентификаторы:
<- this is a marker!
Logfile -->
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 70
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.SuperIIs
Содержит 5 макросов в одном модуле "Modul1": AutoOpen (в документах) или AutoClose (в NORMAL.DOT), ViewVbCode, ToolsMacro, Flitnic. Заражает область глобальных макросов при открытии зараженного документа (AutoOpen). Заражение файлов происходит при их закрытии (AutoClose).
Размножение происходит путем экспорта/импорта кода вируса через файл FLITNIC.DRV, который создаются вирусом в системном каталоге Windows. Уже зараженные файлы вирус детектирует по наличию в их тексте строки "MYNAME=SUPERIISV1.0".
При попытке просмотреть код макросов при помощи ViewVbCode вирус вызывает свою стелс-процедуру. При этом копирует зараженный NORMAL.DOT в файл LO.SYS в системный каталог Windows, затем создает и запускеет командный файл DOS с именем LO.BAT. Этот файл в цикле ждет момента удаления временного файла Word (т.е. закрытия текущего документа) и после этого перезаписывает зараженный NORMAL.DOT из файла LO.SYS. Таким образом вирусу удается сохранить свою работоспособность даже при удалении его кода из области глобальных макросов.
Вирус содержит строки-комментарии:
First ever used this kind of Stealth
Written by Flitnic. I haven't yet included a payload!
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 71
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Temple
Содержит четыре модуля:
Документы NORMAL.DOT
AutoOpen TempAutoOpen
TempAutoExec AutoExec
TempFileSave FileSave
TempFileOpen FileOpen
Вирус заражает системную область при открытии документов. Заражение файлов происходит при их открытии и сохранении. Никак не проявляется.
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 72
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Titasic
Довольно сложный макро-вирус: код вируса содержит около 400 строк текста и состоит из более 20 макросов и функций. Вирус размножается при открытии документов. Он также создает зараженные темплейты SNRML.SRC и SNRML.DOT в каталоге автозапуска Word.
В зависимости от различных условий проявляется различными способами. Например, при открытии меню редактирования макросов вирус выдает MessageBox с кнопками Yes/No:
Titasic
Maaf..
Anda jangan coba-coba mengedit, merubah, ataupun menghapus makro Titasic..!!
Anda hanya bisa merekam makro, menyimpan, menggunakan
serta menghapus makro buatan Anda
Apakah Anda ingin merekam makro..?
При ответе "Yes" вирус вставляет в текущий документ строку:
'Macro non-Titasic'
Через 45 минут после инсталляции в систему вирус проявляется графическим видео-эффектом.
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 73
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Typo
Содержит единственный макрос AutoOpen и, соответственно, заражает систему и документы при открытии файлов. В зависимости от датчика случайных чисел изменяет Header документа, вставляет слова AutoCorrect, изменяет цвета Toolbars и т.д. |
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 74
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Unseen
Очень опасный полиморфный макро-вирус. Содержит единственный макрос Document_Open и размножается при открытии документов. В зависимости от системного времени и датчика случайных чисел стирает первые два сектора FAT диска C:
Применяет достаточно необычный стелс-прием: при открытии документа переносит свой код в его переменные и записывает вместо себя короткий макрос Document_Close, переносящий код вируса из переменных документа обратно в область макросов. Таким образом оказывается невозможным просмотреть код вируса при помощи команд Word - если документ открыт, то код вируса в нем отсутствует. При закрытии документа авто-макрос Document_Close восстанавливает код вируса в первоначальном виде.
|
|
|
|
|
shaman |
Дата: Четверг, 30.09.2010. Сообщение # 75
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word97.Vampire
Содержит 13 макросов в одном модуле: AutoOpen, autoexec, AutoClose, FileTemplates, KZ, pire, ToolsMacro (стелс), Vampire2, VM, VM1, VM2, VM3, VMP. Размножается при открытии и закрытии документов (AutoOpen, AutoClose). При старте Word в зависимости от датчика случайных чисел начинает сканировать диски C: и D:, после каждого найденного файла пишит и затем выдает диалог. В зависимости от системного времени вставляет в текущий документ текст на китайском языке. При вызове меню Tools/Macro выдает MessageBox:
Microsoft Visual Basic
Out of Memory
|
|
|
|
|