Macro.Word-вирусы
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 26
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Beeper
Зашифрованные Word макро-вирусы. Содержат набор из шести макросов в NORMAL.DOT и в зараженных файлах:
"Beeper.a": AutoExec, AutoClose, AutoOpen, AutoNew , TheTime , Kill
"Beeper.b": AutoOpen, TFGAMV, AutoExec, AutoNew, AutoClose, Joke
и в Global копии макросов TFGAMV и Joke со случайно
сгенерированными именами.
Заражают систему при открытии зараженного файла, записываются в файлы-документы при их открытии или создании (AutoOpen, AutoNew).
Beeper.a
Увеличивает на полный экран окно Word и вставляет в текущий документ текст:
You are infected with
The Time
A virus from Cool Zero
Макросы Kill и TheTime не вызываются вирусом, т.е. могут быть активизированы только пользователем через меню Files/Templates или Tools/Macro. При запуске макрос TheTime проверяет системное время и в 15:59 пищит и выдает по очереди MessageBox-ы
Hi I'm the Time virus
I don't like Your COMMAND.COM and AUTOEXEC.BAT
Play with me !! :-)
You have 1 Minute time to find me
Find me, I do nothing
Find me not
SAY BYE TO YOUR COMMAND.COM AND AUTOEXEC.BAT
Макрос Kill в 16:00 удаляет файлы C:\COMMAND.COM и C:\AUTOEXEC.BAT.
Beeper.b
При открытии документа выводит его на принтер. В 17 часов пытается (безуспешно) создать вирусный файл SMILEY.COM и запустить его. Файл SMULEY.COM содержит Intended-вирус, т.е. вирус который неспособен размножаться.
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 27
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Bertik
Зашифрованный макро-вирус. Содержит пять макросов, принимающих различные имена в документах и NORMAL.DOT:
Документы NORMAL.DOT
AutoOpen YYYAO
XXXAO AutoOpen
XXXFSA FileSaveAs
XXXFS FileSave
PayLoad PayLoad
Заражает систему при открытии зараженного документа (AutoOpen), записывается в документы при их открытии и сохранении (AutoOpen, FileSave, FileSaveAs). При каждом заражении копирует файл WINWORD.HLP в TEMPLATES\n.WRD, где 'n' - номер заражения. В случае ошибки выводит MessageBox-ы:
DгleOitК upozornini
!!! Tohle zpЧsobil virus Bertik.1 !!!
!!! Made by virus Bertik.1 !!!
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 28
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Bilbo
Содержит 6 макросов: FileOpen, FileSave, FileExit, AutoOpen, AutoExec, Bilbo. Заражает документы и общие макросы при FileSave и AutoOpen. Начиная с 10-го числа каждого месяца при AutoExit выводит текст:
Bilbo Baggins was here!
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 29
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Bishkek
Содержит четыре макроса, которые при заражении копирует под различными именами:
Документы NORMAL.DOT
AOSample, AutoOpen AOSample
FSSample FSSample, FileSaveAs
FOSample FOSample, FileOpen
RVSample RemoveVaccine
Заражение системы происходит при открытии документа (AutoOpen). Инфицирование документов происходит при их открытии (FileOpen) и сохранении с другим именем (FileSaveAs). Вирус удаляет макросы принадлежащие вирусу Concept. При сохранении файла шаблонов с другим именем выдается диалог, в котором можно выбрать тип записываемого файла (DOT, DOC, TXT). В диалоге по нажатию кнопки "About" выдается диалог с текстом:
Read this information to settle your issue
It is possible to select one of the next Items:
1. "Document Templates(* .dot)"
2. "Word Documents(* .doc)"
3. "Text Files(* .txt)"
Selecting the first Item does not convert your Document to another format
and saves all Macroses there.
Consequently, this Document will keep your own Samles and also will
eradicate the Word infection in the future. That ability to remove such
infection will be spreaded to other computers. Template's documents alone
are capable to do it!
Selecting the next Items (2,3..) will convert your Template's Document to
the Simple Format as *.doc or *.txt
In this Case, it is necessary to remember, that any Samples and Macroses
kept by Template's Document will have been lost!
To remove this Word Vaccine it is necessary to run RemoveVaccine macros
from the ToolsMacro... menu!
RM of the WB, Bishkek, Fax:007(3312)620156, tel. 620157
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 30
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.BlackDeath
Зашифрован, содержит 3 макроса: AutoExec, AutoOpen, BlackDeath. Записывается в область глобальных макросов и документы при их открытии (AutoOpen). В пятницу 13 выдает в строку состояния сообщение "Please wait... Scanning disk!" и стирает файлы:
C:\*.COM
C:\WINDOWS\*.INI
После чего выдает строку "Please wait... Reading directories!" и стирает файлы:
C:\AOL30\ORGANIZE\*.*
C:\AOL30\IDB\*.*
C:\WINDOWS\*.COM
C:\WINDOWS\*.HLP
C:\WINDOWS\*.CPL
C:\WINDOWS\*.BMP
C:\*.EXE".
Далее выдает MessageBoxes:
Your computer is now lost to the ages...
WM.BlackDeath
Written on 6/6/1997
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 31
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.BlackEnd
Зашифрован, содержит 5 макросов: BlackEnd, AutoNew, AutoClose, AutoExec, AutoOpen. Заражает систему и файлы при AutoOpen и AutoExec. Файлы также заражаются при AutoNew и AutoClose. 22-го мая создает новый темплейт и вставляет в него строку:
You are infected with the BlackEnd Virus! [D.K.]
Затем вирус создает и запускает файл C:\DOSYS.BAT, содержащий команды:
echo off
doskey Fun=setver win.com 3.00
echo off
Fun
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 32
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Blash
Крайне короткий макро-вирус. Содержит всего один макрос AutoOpen и размножается при открытии документов. Записывает в поле Subject в FileSummaryInfo документа строку:
DEMONS STRIDE AT THE GATE OF BLASHYRKH
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 33
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Boogie
Содержит 4 макроса :
Документы NORMAL.DOT
vExit FileExit
vFSav FileSaveAs
vMacro ToolsMacro
AutoOpen Boogie
Записывается в область глобальных макросов при открытии зараженного документа (AutoOpen). Документы заражает при их сохранении с другим именем (FileSaveAs). Запрещает меню ToolsMacro (стелc). Содержит в себе закомментированный текст:
***********************************************
* Boogie v4.0beta © DNazi [SGWW] Kiev 1996. *
* Dedicated to Mike Naumenko. *
***********************************************
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 34
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Boom
Зашифрован, работает только под немецким Word. Содержит четыре макроса: AutoOpen, DateiSpeichernUnter, System, AutoExec. Заражает область глобальных макросов при открытии зараженного документа (AutoOpen), файлы заражает при их сохранении под другим именем (DateiSpeichernUnter). При запуске MS Word вирус устанавливает свой макрос System на системный таймер таким образом, что этот макрос вызывается в 13:13:13 (час/мин/сек). При вызове макрос System переименовывает меню:
Datei Bearbeiten Ansicht Einf0gen Format Extras Tabelle Fenster
Mr. Boombastic and Sir WIXALOT are watching you ! !
Затем вирус выводит текст:
Mr. Boombastic and Sir WIXALOT : Don`t Panik,
all things are removeable !!! Thanks VIRUSEX !!!
затем создает новый темплейт и записывает туда текст:
Greetings from Mr. Boombastic and Sir WIXALOT !!!
Oskar L., wir kriegen dich !!!
Dies ist eine Initiative des Institutes zur Vermeidung und Verbreitung von
Peinlichkeiten, durch in der +ffentlichkeit stehende Personen, unter der
Schirmherrschaft von Rudi S. !
Вирус также содержит строку:
Mr. Boombastic and Sir WIXALOT !!!
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 35
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Box
Содержит семь макросов: AutoOpen, AutoClose, Box, Dead, FilePrint, FilePrintDefault, ToolsMacro. При вызовах AutoOpen и AutoClose заражает глобальные макросы и документы. Макрос ToolsMacro используется для запрещения меню Tools/Macro. Остальные макросы содержат процедуры заражения и эффекты. Проявляется несколькими способами. При печати вставляет в документы строки на китайском, выводит MessageBox-ы, записывает на диск и запускает вирус "OneHalf.3544", создает и проигрывает WAV-файл (звуковой эффект). Вызывает команды DOS:
echo y|format c:/u
echo y|format c:/u/v:Twnos1
Содержит строки:
Taiwan Super No.1 Macro Virus
Twno1-S
Today Is My Birthday
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 36
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Breeder
Содержит один макрос: "AutoOpen" в документах и записывается в область глобальных макросов при их открытии; "FileSave" в NORMAL.DOT и заражает документы при их сохранении. Никак не проявляется, содержит комментарий:
BREEDER BY -=>NEMESIS<=- 5/4/97
"DO NOT PROVOKE THE INTROVERT"
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 37
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Buero
Зашифрован, содержит макросы:
NORMAL.DOT Зараженный документ
DateiSpeichern AutoOpen
BuroNeu BuroNeu
Заражает систему при открытии зараженного документа (AutoOpen), в файлы записывается при их сохранении (DateiSpeichern). Начиная с 15.8.96 переименовывает файл IO.SYS в IIO.SYS, ищет и уничтожает файлы for the C:\*.DOC.
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 38
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Bukit
Зашифрован, содержит 7 макросов: AutoExec, AutoOpen, FileSave, FileSaveAs, ToolsMacro, ShellOpen, FileOpen. Заражает область глобальных макросов при открытии зараженного документа (AutoOpen), в документы записывается при их сохранении (FileSave, FileSaveAs). По 25-м числам выводит MessageBox:
Selamat
Sekarang adalah tanggal 25, sudahkah anda mengambil gaji?
He..he..Selamat. Kalau bisa, lebih keras lagi kerjanya.
Bravo Bukit Asam !!!
При сохранении файла с другим именем (FileSaveAs) в зависимости от системной даты выводит MessageBox:
Non Critical Error
Internal error was occured in module UNIDRV.DLL
Your application may not be work normally.
Please contact Microsoft Product Support.
При вызове меню Tools/Macro (макрос ToolsMacro) выводит MessageBox:
Critical Error
Internal error was occured in module UNIDRV.DLL
Please contact Microsoft Product Support.
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 39
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Caffeine
Содержит единственный макрос AutoOpen и записывается в область глобальных макросов и документы при их открытии. После успешного заражения в зависимости от случайного счетчика выдает UserDialog с надписью "Give me caffeine!" и ждет ввода слов "caffeine" или "coffee". |
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 40
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Cap
Зашифрованный стелс-макро-вирус. Содержит макросы:
CAP - процедура заражения
AutoExec - вызов процедуры заражения
AutoOpen - - // -
FileOpen - - // -
FileSave - - // -
AutoClose - - // -
FileClose - - // -
FileSaveAs - - // -
ToolsMacro - запрет этого пункта меню ("стелс")
FileTemplates - - // -
Вирус не только запрещает вызов меню работы с макросами, но и удаляет ссылки на эти меню из основных меню Files и Tools. Помимо запрета меню ToolsMacro и FileTemplates вирус отключает выполнение авто-макросов при открытии документов. Это делает практически невозможным его вылечивание средствами Word, поскольку по причине запрета меню работы с макросами невозможно ни создать, ни запустить какой-либо лечащий макрос. Его также невозможно выполнить при загрузке Word, так как отключен запуск авто-макросов. Эмулирует FileSaveAs: при попытке сохранить зараженный файл под другим именем записывает на диск пустой документ. В описании макроса ToolsMacro хранит номер своего поколения. Содержит закомментированный текст:
C.A.P: Un virus social.. y ahora digital..
"j4cKy Qw3rTy" ([email protected]).
Venezuela, Maracay, Dic 1996.
P.D. Que haces gochito ? Nunca seras Simon Bolivar.. Bolsa !
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 41
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Cebu
Зашифрован, содержит 4 макроса: AutoExec, AutoOpen, AutoClose, MsRun. Заражает систему при открытии зараженного документа (AutoOpen), в документы записывается при их открытии и закрытии (AutoOpen и AutoClose). В зависимости от системного времени заменяет в текущем документе строки "Asian" на "Cebu". |
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 42
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Ceefour
Зашифрован, содержит 6 макросов: AutoOpen, FileSave, FileOpen, FileTemplates, ToolsMacro, CFFSA. Записывается в область глобальных макросов при открытии или записи зараженного документа (AutoOpen, FileSave). Документы заражает при их сохранении с другим именем (FileSaveAs). Запрещает меню ToolsMacro и FileTemplates (стелc), отключает свой стелс, если имя открываемого файла содержит подстроку "TONY". 1 апреля стирает все файлы на диске C:. Содержит в себе закомментированные строки:
C-4 By Karl
"You are about to have a very bad day."
"It looks like C4 in the mothers arm."
"We are both professional, This is personal."
"And when Alexander saw the bredth of his domain he wept for there
were no more worlds to conquer (benefits of a classical education)"
quotes from the masters!
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 43
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Chaka
Поддерживает английскую и немецкую версии Word. В документах cодержит единственный макрос AutoOpen, однако при заражении области глобальных макросов (NORMAL.DOT) создает три макроса: ChAkA, FileOpen, DocClose. Макрос ChAkA является копией макроса AutoOpen и содержит процедуру заражения, макросы FileOpen и DocClose вызывают процедуру заражения из макроса ChAkA. Таким образом вирус записывается в область глобальных макросов при открытии зараженного документа (AutoOpen), документы заражает при их открытии документа и закрытии Word-окна документа (FileOpen, DocClose). Вирус содержит закомментированную строчку:
ChAkA! Nightmare Joker [SLAM]
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 44
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Chandiga
Cодержит единственный макрос AutoOpen и заражает документы и область глобальных макросов при открытии файлов. Содержит закомментированную строку:
This Code was written in Chandigarh (India) on 01.05.1996
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 45
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Chaos
Зашифрован, содержит макросы:
NORMAL.DOT зараженные документы
FileOpen TempFileOpen
FileSave TempFileSave
AutoExec TempAutoExec
TempAutoOpen AutoOpen
При вызовах FileOpen и FileSave (открытие и запись) вирус записывает свой код в файл. При AutoOpen вирус заражает систему. Если при этом возникает ошибка, вирус выводит сообщение:
Unexpected error! Error code -
При запуске MS Word (AutoExec) вирус в зависимости от системного случайного счетчика либо выводит в StatusLine строку "x/500", где "x" - случайное число, либо выводит "500/500" и завешивает компьютер. Вирус содержит закомментированный текст:
*********************************
* -x UlTiMaTe x- *
* CCCCC H H AAAAA OOOOO SSSSS *
* C H H A A O O S *
* C HHHHH AAAAA O O SSSSS *
* C H H A A O O S *
* CCCCC H H A A OOOOO SSSSS *
* -x v2.3 - 1st June, 1996 x- *
*********************************
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 46
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Cheat
Word макро-вирус, имеет крайне небольшой размер. Содержит всего 1 макрос AutoOpen. Никак не проявляется. Размножается при открытии документов. |
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 47
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Chill
Зашифрован, содержит 2 макросa: AutoOpen, ToolsMacro (стелс). Записывается в область глобальных макросов и документы при открытии зараженного документа (AutoOpen). Содержит закомментированную строку:
Chill Word Macro Virus
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 48
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Cleanup
Португальский зашифрованный вирус. Содержит единственный макрос AutoOpen и записывается в область глобальных макросов и документы при их открытии. В январе 2000 года стирает все файлы на диске C:, если не присутствует любой из файлов:
C:\DOS\MASTERPC.TXT
C:\WINDOWS\MASTERPC.TXT
C:\WINDOWS\SYSTEM\MASTERPC.TXT
При этом выводит сообщения:
SEARCHING TEMPORARY FILE TYPE ...
PROBABLE TEMPORARY FILE FOUND
Delete this file
DELETING FILE...
Files Deleted. Keep your Hard Drive cleaned !
|
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 49
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Clock
Зашифрован. Содержит макросы: Action, AutoExec, AutoOpen, DateiЦffnen, ExtrasMakro, DateiSchlieЯen, DateiSpeichern, DatumUndUhrzeit, DateiDokVorlagen, DateiAllesSpeichern, DateiSpeichernUnter. Заражает: систему - при открытии зараженного файла (AutoOpen), файлы - при их открытии или сохранении. Если номер текущего дня больше 25, номер года больше 1996, секунды - больше 39, то вирус выводит MessageBox, содержащий текущее всемя и дату. |
|
|
|
|
shaman |
Дата: Среда, 06.10.2010. Сообщение # 50
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Coe
Cодержит 3 макросa, принимающих случайные имена - при заражении вирус генерирует случайным образом три строки (три имени) и копирует текущие макросы под новыми именами. Для того чтобы получить эти имена при последующих заражениях, хранит их в переменных документа или в файле WIN.INI в секции [Intl] в строках "Info1=", "Info2=", "Info3=". Не содержит авто-имен, поэтому самостоятельно не размножается. Распространение вируса возможно только если он случайно сгенерирует какое-либо авто-имя, или пользователь самостоятельно запустит макросы вируса при помощи меню Tools/Macro. |
|
|
|
|