Форум   Кино   Софт   Ссылки   Войти  
  
  Компьютерный форум
    С оплатой за сообщения

 


faqpk.ru 

Страница 3 из 9 « 1 2 3 4 5 8 9 »
«Форум» | «FAQpk» » Мой компьютер - Форум компьютерной помощи » Энциклопедия компьютерных вирусов » Macro.Word-вирусы (Все возможные Macro Word вирусы)
Macro.Word-вирусы
shaman Дата: Среда, 06.10.2010. Сообщение # 51
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте

Macro.Word.Color (Rainbow, Color Changer)

Зашифрован, содержит макросы: macros, FileNew, AutoExec, AutoOpen, FileExit, FileSave, AutoClose, FileSaveAs, ToolsMacro. Заражет файлы при создании нового документа (FileNew) и при сохранении документа с новым именем (FileSaveAs). При каждом 300-ом активировании файловых функций FileNew, AutoOpen, FileExit, FileSave, AutoClose, FileSaveAs и ToolsMacro добавляет или изменяет содержимое секции [colors] в файле WIN.INI, задавая произвольные цвета для элементов Windows. Новые цвета вступают в силу после перезагрузки. Cчетчик для срабатывания хранится в WIN.INI, в секции [windows]:

[windows]
countersu= 234

Вирус разрешает выполнение автоматических макросов (AutoOpen, AutoClose и т.д.) - принудительно ставит DisableAutoMacros в 0. При активном вирусе невозможно активизировать команду Tools/Macro. Для ручного удаления вируса из системы необходимо вызвать Organizer и с его помощью удалить ненужные макросы. Один из вариантов запуска Organizer - меню Tools/Customize, выбрать команды Word и "вытащить" Organizer на тулбар.

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 52
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Concept (WW6Macro)

Первый вирус для MS-Word, пойманный "в живом виде". Вирус состоит из пяти макросов: AAAZAO, AAAZFS, AutoOpen, PayLoad, FileSaveAs и заражает файлы-документы при их сохранении командой "Save As" (этой команде соответствует макрос FileSaveAs). В зараженном файле присутствуют строки:

see if we're already installed
iWW6IInstance
AAAZFS
AAAZAO
That's enough to prove my point

и много других. В зараженной системе в файле WINWORD6.INI присутствует строка

WW6I= 1

При первом запуске вируса (т.е. при первом просмотре зараженного файла) появляется стандартный MessageBox с цифрой 1 внутри.

Macro.Word.Concept.e
Содержит макросы: Load, AAAZAO, AAAZFS, AutoOpen.

Macro.Word.Concept.f
Зашифрован, содержит семь макросов: K, a678, PARA, SITE, I8U9Y13, PayLoad, AutoOpen.

Macro.Word.Concept.ab
Содержит три макроса:

Документы NORMAL.DOT

MSConcept MSConcept
sAevaSeliF FileSaveAs
AutoOpen nepOotuA

Содержит строки:

Presenting The Microsoft Concept Virus.
Updated by Pyro [VBB] (Author of Word97.NightShade)

Macro.Word.Concept.s
Японский вирус, содержит макросы: AAAZAO, AAAZFS, AutoOpen, PayLoad.

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 53
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.CoolZero

Безобидный макро-вирус. Содержит 5 макросов: AutoOpen, AutoExec, AutoNew, AutoClose, CoolZero. Заражает систему при открытии зараженного файла (AutoOpen или AutoExec). В документы записывается при их открытии, создании и закрытии (AutoOpen, AutoNew, AutoClose, AutoExec). Макрос CoolZero является идентификатором зараженности файла.
 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 54
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Cop

Содержит 5 макросов: cop, AutoNew, AutoExec, AutoOpen, AutoClose. Записывается в область глобальных макросов при открытии зараженного документа (AutoOpen). Документы заражает при их создании и закрытии (AutoNew, AutoClose). Опознает свое присутствие по макросу "cop", в котором содержится строка комментария:

A Virus from Nightmare Joker's Demolition Kit!

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 55
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Counter

Стелс-вирус, содержит 6 макросов: FileExit, FileSave, FileClose, Generation, ToolsMacro (стелс), FileTemplates. Заражение системы происходит при завершении работы Word, сохранении или закрытии документов (FileExit, FileSave, FileClose). Документы заражаются при их сохранении или закрытии (FileSave, FileClose). Хранит номер своего поколения в дескрипторе макроса Generation. Никак себя не проявляет.
 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 56
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Crema

Содержит 4 макроса: aUtoopen, CREMA, HerramMacro, archivoplantillas. Размножается при открытии документов. В зависимости от датчика случайных чисел выдает MessageBoxes или DialogBox:

Crema Virus
Bl4cK Sc4v3ng3R - PERU

Tu tambien eres hincha!
Buena Crema!

SOY CREMA!!!! :-)
ESE ES LA U!!!!!
El mejor de los equipos!!

Вирус не выходит из DialogBox до тех пор, пока не будет введена одна из строк: "universitario", "lolo", "peru", "sc4v3ng3r".

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 57
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Cristall

Содержит 6 макросов: AutoNew, AutoExec, AutoOpen, CRIstall, OutilsMacro, EditionInsertionAuto. Заражение глобальной области макросов происходит при открытии документа (AutoOpen). Заражение документов происходит при их создании или открытии (AutoNew, AutoOpen). Начиная с 10 мая 1998 года в зависимости от случайно сгенерированного числа проявляется следующими дейстиями: либо изменяет шрифт всего текста на Times New Roman 10; либо заменяет в документе все символы "e" на " "; вызывает одну из Web-страниц (если установлен Explorer):

http://user.tninet.se/~syq123w/CRACKZ.HTM
http://nt3.nettaxi.com/citizens/kevinlee/crackz.html
http://www.crackz.com
http://www.sentex.net/~wizard/crackz.html
http://www.c3.hu/~piiti/warez.html
http://home.yezz.de/~hladek/warez.html
http://www.sawasdee.com/patrick/crackz.htm
http://ortugg.simplenet.com/crackz.html
http://www.nehp.net/mabrwn/home__appz__gamez__crackz__links.htm
http://hem2.passagen.se/ravez/crackz.htm
http://www.cbes.net/~lperfect/warez/appz.html
http://scriptz.habanero.ml.org/warez/
http://home.yezz.de/~hladek/warez.html

или делает запрос на поисковый сервер www.altavista.digital.com с одним из параметров:

warez
crackz
pedophile
gamez
unix+near+brute+force
mastercard+breaking
serialz
cracking+and+root+mode
hacking

или уничтожает все файлы *.INI и *.DA? в каталоге C:\WINDOWS; или добавляет в конец файла C:\AUTOEXEC.BAT команду форматирования винчестера.

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 58
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Crypt

Содержит 2 оригинальных макроса, которые при заражении NORMAL.DOT копируются в пять макросов:

Документы NORMAL.DOT

AutoOpen AutoOpen

AutoClose

Crypt Crypt

ToolsMacro FileTemplates Заражает область глобальных макросов при открытии зараженного документа, а другие документы - при их открытии и закрытии. В зависимости от датчика случайных чисел при вызове меню Tools/Macro и File/Templates устанавливает на документы случайный пароль, состоящий их цифр, и выдает MessageBox:

ULTRAS
Crypt by ULTRAS [Rioters]

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 59
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Czech

Содержит 2 макросa: AutoOpen, FileSave. Заражает систему при открытии зараженного файла (AutoOpen). Записывается в документы при их сохранении (FileSave). Никак себя не проявляет.
 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 60
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Daniel

Зашифрован, содержит макросы:

NORMAL.DOT Документы

MacroManager MacroManager
Word6Menu AutoOpen

При открытии зараженного файла вирус записывается в область системных макросов (NORMAL.DOT). Для того чтобы в дальнейшем получать управление, вирус переопределяет на свой макрос "MacroManager" меню File/Save и комбинации клавиш Ctrl-S и Ctrl-B. При запуске этого макроса вирус заражает текущий документ. Вирус удаляет пункты меню, работающие с макросами, и "прячет" такм образом себя в системе. При заражении документа добавляет комментарии в его область FileSummaryInfo:

Keywords = "Daniel_Stone"
Comments = "All information should be free."

Содержит закомментированные строки:

You've reached! Here is the virus. Enjoy.
This is the Word_Macro_Virus_Daniel_1F - Beta International Version.
Please Support the Virus Concept. Have a nice Day! (BR/US)

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 61
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.DarkSide

Неопасный зашифрованный Word-макро-вирус. Написан на базе вируса "MDMA" . Содержит 4 макроса: AutoClose, DarkSide1, HerramMacro, ToolsMacro. Заражает файлы и общие макросы при вызовах AutoClose. Блокирует меню Tools/Macro (Herram/Macro в испанской версии Word). Создает на дисках файлы DARKSIDE.1 и записывает туда текст:

ATENCION: esta computadora ha sido infectada!. DarkSide1 sin una
computadora es como Billy The Kid sin un revolver! ! . . . Virus DarkSide1
creado en la ciudad de Lima en enero de 1997 -=] DarkSide1 Is a peruvian
virus writer [=-

Также содержит закомментированные строки:

DarkSide1 is in the wild!!! :-)
DarkSide1's E-Mail:
DarkSide1's live in Peru!!

Macro.Word.DarkSide.b
Зашифрован, содержит три макроса: AutoClose, DarkSide1B, HerramMacro. Создает файл DARKSIDE.NEW в текущем каталоге диска C: и записывает туда текст:

DarkSide1 is Back!!
The name of this macrovirus is DarkSide1.B
Caro's name Dark.A ?! Caro Sucks!! smile
And remember... DarkSide1 whitout a computer is like...
Billy the Kid without a gun!! smile
WM.DarkSide1.B] by DarkSide1 in Lima Peru 1997

Макрос HerramMacro содержит текст:

it's only a clean macro smile very easy !!
DarkSide1 is Cool Macro Virus Writer smile
I like the macrovirii scene...rocks!! smile

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 62
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Date

Зашифрован. Содержит единственный макрос AutoOpen и, соответственно, заражает систему (NORMAL.DOT) и документы при их открытии. Макрос содержит три подпрограммы:

MAIN - вызывается при запуске AutoOpen
Infezione - заражение, вызыватеся из MAIN
Effetti - проявления, вызыватеся из MAIN

Перед запуском подпрограмм "Infezione" и "Effetti" вирус проверяет системную дату и, если дата больше, чем июнь 1997, немедленно прекращает работу. Подпрограмма "Effetti" уничтожает в файлах макрос AutoClose, если таковой присутствует (лечит макро-вирус "Divina"?).

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 63
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Dave

Зашифрован, содержит единственный макрос AutoOpen. Заражает систему при открытии зараженного документа, прочие документы заражает при их открытии. Создает в System Profiles (файл WIN.INI) секцию "Virus" и записывает туда строку "Name=Dave". После заражения двигает по строке состояния (Status Line) текст "Dave...".
 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 64
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Dedicato

Зашифрован, работает только под итальянской версией Word. Содержит единственный макрос AutoClose и заражает документы и систему при закрытии файлов. Содержит закомментированные строки:

Questo MacroVirus e' dedicato alla mia ex-ragazza
Federica, che anche se molti diranno il contrario..
io ho amato tanto...e ora mi manca... (Gianlu)

По 8-м и 20-м числам ежемесячно выводит MessageBox-ы и выгружает Windows:

Zio Luca
....MacroVirus Federica in esecuzione....

8-9 Agosto 1993
....Federica Mi Manchi....

WARNING:
Master Boot Sector Damaged

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 65
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Defender

Cодержит 6 макросов:

Документы: AutoOpen, Defend, Module1, Module2, Module3, Module4
NORMAL.DOT: FileSaveAs, ToolsMacro, FileOpen, Defender, Module1, Module2

Записывается в область глобальных макросов при открытии (AutoOpen). Документы заражает при их сохранении с другим именем (FileSaveAs). Запрашивает пароль на меню ToolsMacro (стелc), который совпадает с именем файла. Поэтому при открытии документов вирус тщательно проверяет их имена, чтобы не попадались символы, запрещенные в пароле. Противодействует нескольким макро-вирусам: при заражении системы и документов удаляет из NORMAL.DOT и документов макросы, принадлежащие макро-вирусу "Concept" и нескольким другим вирусам. Проверяет документы и выводит предупреждения:

Defender
ALERT! Autorunning macro (possibly virus)
detected in document. Press OK to disable

Defender
WARNING: Active macro virus found. Defender will now exit Word.
You must then restart Word and try to load the document again

Содержит закомментированный текст:

*****************************************************************
Macro : Defender
Created : August 29, 1995 (modified on October 1 1996)
Copyright © 1995 Microsoft Corp.
Description : On FileOpen, detect documents containing autorunning
macros and remove them
*****************************************************************

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 66
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Dementia

Cодержит 9 макросов: AutoOpen, Dementia, FileOpen, FileSave, AutoClose, FileClose, FileSaveAs, ToolsMacro, FileTemplates. Процедура заражения находиться в макросе Dementia. Все остальные макросы его вызавают, т.е. вирус заражает систему или другие документы при срабатывании любого из макросов - при открытии документов, закрытии, сохранении и сохранении с другим именем. Вирус никак не проявляет себя.
 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 67
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Demon

Cодержит 3 макросa: в документах - AutoOpen и два макроса со случайными именами, в NORMAL.DOT - AutoClose и два со случайными именами. Для того, чтобы получить эти имена при заражении хранит их в переменных документа или в файле WIN.INI. Вирус детектирует себя по description "Protects your computer" у функции AutoClose и секции "[I]" в файле WIN.INI. Начиная с мая и до конца года удаляет себя с компьютера. Если в текущем документе присутствует текст "Dark Master calling" и он выделен, вирус выдает MessageBox:

Microsoft WinWord DEMON
WINWORD HIDDEN DEMON
is happy to see his MASTER!!!
GREAT DAY !!!
This file is infected as # <номер поколения>

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 68
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Diana

Зашифрованные вирусы, содержат девять макросов: LadyDi, tribute, AutoOpen, AutoClose, HelpAbout, ToolsMacro, ToolsOptions, FileTemplates, ToolsCustomize. Размножается при открытии документов. По 15 и 16 числам выдают MessageBox:

SLAM VIRUS TEAM
©1997 Kid Chaos Production

По 1 и 19 числам выдают MessageBox:

@}---`---,--- Diana Tribute @}---`---,---
press any key to continue...

1, 19, 30 и 31 числа выдаеют диалог:

@}---`---,--- Lady Di Tribute by Kid Chaos [SLAM] @}---`---,---

@}---`---,--- Goodbye England's rose; @}---`---,---
@}---`---,--- may you ever grow in our hearts. @}---`---,---
@}---`---,--- You were the grace that placed itself @}---`---,---
@}---`---,--- where lives were torn apart @}---`---,---
@}---`---,--- You called out to our country, @}---`---,---
@}---`---,--- and you whispered to those in pain. @}---`---,---
@}---`---,--- Now you belong to heaven, @}---`---,---
@}---`---,--- and the stars spell out your name. @}---`---,---
@}---`---,--- And it sems to me you lived your life @}---`---,---
@}---`---,--- like a candle in the wind; @}---`---,---
@}---`---,--- never fading with the sunset @}---`---,---
@}---`---,--- when the rain set in @}---`---,---
@}---`---,--- And your footsteps will always fall here, @}---`---,---
@}---`---,--- along England's greenest hills; @}---`---,---
@}---`---,--- your candle's burned out Long before @}---`---,---
@}---`---,--- your legend ever will @}---`---,---

In memory of Diana Spencer (1961-97)

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 69
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Dietzel

Содержит макросы: DATEIBeenden, DATEIDokVorlagen, DATEISchliessen, DATEISpeichernUnter and EXTRASMacro. Проявляется каким-то эффектом - похоже, что "тасует" имена макросов в файлах (за исключением своих макросов), вызывает несколько пунктов меню MS Word и выводит диалоги с текстами:

Allen aktiven Dokumentvorlagen
Normal.dot (Globale Dokumentvorlage)
Word-Befehlen

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 70
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Divina

Зашифрованы, содержат единственный макрос - AutoClose. В зависимости от текущей даты и времени выводят MessageBox-ы:

DIVINA IS THE BEST!
zio Massimo

Oggi ш il compleanno di Divina: devi far festa!
Non continuare o verrр formattato il disco rigido...
Virus 'DIVINA' in esecuzione

ROBERTA TI AMO!
Massimo

Hard Disk damaged. Start antivirus ?
Virus 'ROBERTA' is running

Exit from system and low level format are recommended.
Virus stopped

Exit from System ?
Microsoft Windows

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 71
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.DMV

Первый вирус для MS-Word. Состоит из единственного макроса AutoClose и заражает документы при их закрытии. При заражении выводит различные MessageBox с заголовком:

Document Macro Virus

Варианты текста могут быть следующие:

Counting global macros.
AutoClose macro virus is already installed in NORMAL.DOT.
AutoClose macro virus already present in this document.
Saved current document as template.
Infected current document with copy of AutoClose macro virus.
Macro virus has been spread.
Now execute some other code (good, bad, or indifferent).

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 72
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.DNZ

Зашифрован, содержит 10 макросов:

DnZ, AutoClose, FileNew, FileExit, ToolsSpelling, EditCut, EditCopy,
FileTemplates, ToolsCustomize, ToolsMacro

"DnZ" является основным макросом вируса - при вызове этот макрос заражает текущий документ или область глобальных макросов. Остальные макросы являются автоматическими макросами и функциями Word'а, при их вызове они передают управление макросу "DnZ". Вирус создает новую Profile Section (файл WIN.INI):

[Demo]
Program=Installed

9-го марта вирус выводит MessageBox:

WM.DnZ
Written by Bill_HellGateS

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 73
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Dodger

Зашифрован, содержит 2 макроса: AutoOpen, FileSaveAs. Заражение NORMAL.DOT происходит при открытии документа (AutoOpen), а документов при их сохранении с другим именем (FileSaveAs). При заражении NORMAL.DOT пищит динамиком и выдает MessageBox:

*** tHe aRtFuL dOdGeR ***

 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 74
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Doggie

Содержит три макроса - Doggie, AutoOpen, FileSaveAs. Выводит MessageBox с текстом: "Doggie"
 
Персональная страница Отправка сообщения
shaman Дата: Среда, 06.10.2010. Сообщение # 75
aleksei sharapov (shaman)
Заблокированный
Сообщений: 887
Нет на сайте
Macro.Word.Dracula

Зашифрован, содержит 6 макросов: AutoExec, AutoOpen, FileSave, FilePrint, FileSaveAs, ToolsMacro (стелс). Записывается в область глобальных макросов при открытии зараженного документа (AutoOpen). Заражает файлы при их записи (FileSave, FileSaveAs). При печати после 4 июля 1997 года вставляет в текст строчку "c Dr. Acula", также добавляет пароль на запись "da". При вызове ToolsMacro удаляет из документа все макросы.
 
Персональная страница Отправка сообщения
«Форум» | «FAQpk» » Мой компьютер - Форум компьютерной помощи » Энциклопедия компьютерных вирусов » Macro.Word-вирусы (Все возможные Macro Word вирусы)
Страница 3 из 9 « 1 2 3 4 5 8 9 »
Поиск:


Создать сайт бесплатно |  FAQpk.ru © 2010-2013