Macro.Word-вирусы
|
shaman |
Дата: Пятница, 05.11.2010. Сообщение # 176
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Lunar
Зашифрован содержит 7 макросов: autoexec, autoopen, filesave, autoclose, filesaveas, toolsmacro, filetemplates. Стелс вирус записывается в область глобальных макросов при открытии документа (AutoOpen), закрытии файла (AutoClose). Документы заражает при их сохранении (FileSave), сохранении с другим именем (FileSaveAs). В файле LUNAR.INI прописывает строчки копирайта автора и номер поколения вируса:
[virus]
lunar=<номер поколения>
author=Hyperlock
Стелс-вирус - переопределяет макросы File/Templates и Tools/Macro. При вызове этих макросов выдает MessageBox:
Microsoft Word
Not enough memory to perform this operation
В тексте вируса содержаться строки комментария:
WM.Lunar virus
AutoExec macro
|
|
|
|
|
shaman |
Дата: Пятница, 05.11.2010. Сообщение # 177
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Lunch
Содержат три макроса - два основных и одну копию:
NORMAL.DOT Документы
Macro1 FileSave NEWFS
NEWFS
Macro2 NEWAO AutoOpen
NEWAO
Заражают систему при AutoOpen, файлы - при FileSave. В 12:01 выводят MessageBox:
Lunch Time!
Whatya doin' here? Take a lunch break!
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 178
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Macrokiler
Китайский Word макро вирус. Содержит 2 макроса: AutoOpen, FileOpen. Заражает систему при открытии файлов (AutoOpen), при открытии не зараженных документов записывается в них (FileOpen). По 11-м числам выводит MessageBox (частично на китайском):
Macro Killer
written by S.C 1997
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 179
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.MadDog
Содержат 6 макросов: AutoExec, AutoOpen, AutoClose, FileClose, FCFinish, AOpnFinish. Заражают систему при AutoOpen, в файлы записываются при FileClose. Содержат текст:
--------------------------------------------------------
Microsoft Word for Windows 95 "MadDog" Macro Set
v 1.0, March l996
--------------------------------------------------------
© Copyright Microsoft Corporation, 1995
При AutoClose заменяют в документе символы 'e' на 'a'.
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 180
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Maf
Довольно простой Word-макро-вирус. Содержит единственный макрос AutoOpen и заражает систему и документы при открытии файлов. При заражении проверяет свое наличие по строке-описанию макроса: "McAfee Antivirus". Добавляет строки автокоррекции:
genial genital
geniale genitale
genialt genitalt
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 181
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Magnum
Зашифрован, содержит три макроса: Magnum, ToolsMacro, ExtrasMakro. Вирус не содержит ни одного авто-макроса и получает управление другим способом - при заражении документа или области системных макросов объявляет свой макрос "Magnum" обработчиком нажатия на пробел. MS Word сохраняет такие переопределения ввода с клавиатуры в документах и в NORMAL.DOT и восстанавливает их при открытии файла или загрузке NORMAL.DOT. При загрузке зараженных системных макросов или документов MS Word автоматически устанавливает реакцию на клавишу пробел на макрос "Magnum", и вирус в результате получает управление при каждом нажатии на пробел. После заражения системных макросов вирус выводит MessageBox:
MaGnUm
При помощи макросов ToolsMacro и ExtrasMakro вирус прячет себя в системе - при попытке обращения к макросам файла вирус самостоятельно выводит на экран аналог меню Tools/Macro и при выборе любого пункта (кроме CANCEL) выводит MessageBox:
WordBasic Err = 7
Not enough memory!
WordBasic Err = 7
Nicht gen0gend Arbeitsspeicher!
Вирус заражает систему DOS-вирусом "HLLO.Havoc", для этого использует стандартный прием с утилитой DEBUG - записывает 16-ный дамп вируса на диск и конвертирует его при помощи DEBUG в выполняемый файл HTC.COM. Затем вирус добавляет в конец файла C:\AUTOEXEC.BAT команды:
@echo off
htc.com
cls
и записывает в SystemProfile (файл WIN.INI) текст:
[DosVirus]
Installed=Yes
13-го апреля вирус создает файл NORMAL.DOT и записывает в него текст:
Schon mal im blasen Mondlicht mit dem Teufel getanzt?
;-))
The Magnum Virus! NJ 1996
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 182
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Makrone
Примитивный немецкий Word-макро-вирус. Содержит 2 макроса:
Документы NORMAL.DOT
AutoOpen AutoOpen
Makrone DateiSpeichern
Заражает систему при открытии документов, а файлы при их сохранении. Никак не проявляется.
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 183
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Malaria
Зашифрованный китайский стелс Word-макро-вирус. Содержит 8 макросов и один временный с иненем "Malaria", который создает во время работы:
AutoExec, AutoOpen, Outbreak, Organizer, ToolsMacro, ZlockMacro,
FileTemplates, ToolsCustomize.
12 числа выдает диалоговое окно с картинкой:
About Plasmodium . . . .
You've infected by MALARIA parasite-----
The most deadly parasite in the world !!!
Если в этот день месяц совпадет со случайно сгенерированным числом, вирус сбрасывает все файлы лежащие на диске C: в случайно выбранном каталоге в каталог "FILE" с именами, состоящими из четырех цифр и расширением ".CHK".
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 184
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Malice
Довольно простой Word-макро-вирус. Содержит единственный макрос AutoOpen и заражает систему и документы при открытии файлов. Содержит комментарий:
Malice
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 185
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Map
Содержит два макроса: AutoClose, AutoExit. Размножается при закрытии файлов (AutoClose). При выходе из Word выдает MessageBox:
Nova Vэtima
Vocъ foi vэtima de MAP0997!
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 186
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Mark
Зашифрованный китайский Word-макро-вирус. Содержит 5 макросов: A, B, AutoExec, AutoOpen, ToolsMacro (стелс). Заражают систему и документы при открытии зараженного файла (AutoOpen). В зависимости от случайного датчика создает новый документ и выводит в него текст на китайском. Создает файл C:\X.TXT, в который в зависимости от датчика случайных чисел записывает "0" или "1". В случае, если в файле записана единича, то при следующей загрузке Word (AutoExec) в C:\AUTOEXEC.BAT дописывает команду форматирования винчестера: "format c:/u/V:MARK>nul". |
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 187
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Master
Содержит 4 макроса: AutoOpen, FileSaveAs, ToolsMacro, ToolsOptions. Записывается в область глобальных макросов при открытии документов (AutoOpen). Заражение документов происходит при их открытии (AutoOpen) и сохранении с другим именем (FileSaveAs). При вызове меню Tools/Macro или Tools/Options выдается MessageBox:
© 1997 Master of infection
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 188
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.MDMA
Зашифрован. Содержит единственный макрос AutoClose и, соответственно, заражает систему при закрытии зараженного файла, а в документы записывается также при их закрытии. По первым числам ежемесячно в зависимости от установленной OS уничтожает файлы и выводит MessageBox:
MDMA_DMV
You are infected with MDMA_DMV.
Brought to you by MDMA (Many Delinquent Modern Anarchists).
Если установлена Windows, вирус уничтожает файл C:\SHMK и записывает в файл C:\AUTOEXEC.BAT команды:
@echo off
deltree /y c:
@echo You have just been phucked over by a virus
В результате при перезагрузке компьютера все файлы на диске C: будут уничтожены. Под Windows NT вирус уничтожает все файлы в корневом каталоге. На Macintosh вирус уничтожает все файлы в системном каталоге(?). Под остальными системами (Windows 95) вирус уничтожает файл C:\SHMK и файлы C:\WINDOWS\*.HLP и C:\WINDOWS\SYSTEM\*.CPL.
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 189
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Meldung
Содержит 3 макроса:
Документы NORMAL.DOT
A1 DateiSpeichernUnter
AutoOpen AO1
B1 AutoExec
Записывается в область глобальных макросов при открытии документов (AutoOpen). Заражение документов происходит при их открытии сохранении с другим именем (FileSaveAs). По 17-м числам выдает MessageBox:
Meldung!
Dark Tremor Virus Copyright 1998 by Dark Tremor
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 190
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Mensagem
Достаточно простой макро-вирус. Содержит единственный макрос AutoOpen и записывается в область глобальных макросов и документы при их открытии. Перед заражением выдает бегущую строку:
Scion Graphic - (Brazil-1997)
Содерит строки комментария:
Mensagem exibida pelo vэrus
Salva o arquivo como modelo
Espalha o vэrus copiando a macro AutoOpen para outros arquivos
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 191
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Mentes
Зашифрованный макро-вирус. Содержит 10 макросов: Killer, AutoExec, AutoOpen, DocClose, FileOpen, FileSave, AutoClose, FileSaveAs, ListMacros, ToolsMacro. Размножается при открытии документов, сохранении и сохранении их с другим именем. Функции размножения находяться в макросе Killer, который другие макросы вызывают при размножении. Подпрограмма заражения в макросе Killer имеет имя MENTES. Автор вируса предусмотрел возможность сомоуничтожения вируса: если существует файл "MY.INI", где в секции [Word Info] присутствует строка "Kod=aaa", то вирус не вызывает свои фнукции заражения и удаляет все макросы из NORMAL.DOT. "Ворует" содержимое документов при их закрытии: записывает имя закрываемого документа, дату, время и его содержимое в файл C:\LOGIN.SYS, затем подключает диск \\\HS_WORKH\COMMON\STUDENT\TEMP и записывает туда файл C:\LOGIN.SYS на первый попавшийся логический диск, на который есть возможность записи. При этом файл LOGIN.SYS переименовывается в имя ARCHIVE.A??, где '??' - номер от "10" до "50". Номер сохраняется в файле "PROG.INI" на этом же диске. При вызове меню List/Macros и Tools/Macro вирус блокирует просмотр макросов (стелс) и выводит MessageBox:
Macro function is not installed.
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 192
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Mercado
Зашифрованный Word-макро-вирус. Содержит 8 макросов: AutoOpen, UtilMacro, FerramMacro, ArquivoAbrir, ArquivoSalvar, UtilPersonalizar, ArquivoSalvarComo, FerramPersonalizar. Заражают систему при открытии зараженного файла, а документы при их открытии, сохранении и сохранении с другим именем. 19 мая записывает в C:\AUTOEXEC.BAT команды форматирования винчестера, после чего выводит MessageBoxes:
Alevirus Labs 1997 11/21/97 Virus Extra Hipermercado
Extra = Mais Caro = Caixas sem educaчуo = Vacas HEHE
Hipermercado Extra 100% Caixas HIV Positivo!!! S>C>S
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 193
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Mercy
Зашифрованный Word-макро-вирус. Содержит 6 макросов в документе: Autoexec, AutoOpen и 4 со случайно сгенерированными именами. В NORMAL.DOT содержит 8 макросов: AutoClose, ToolsMacro, FileTemplates, Organizer и 4 со случайно выбранными именами. Заражают систему при открытии зараженного файла (AutoOpen), а документы при их закрытии (AutoClose). Имена макросов (случайно сгенерированные) хранит в переменных документа (в случае зараженного документа) или в файле конфигурации WIN.INI в разделе [Intl] в строках Here_1, Here_2 и т.д. (в случае NORMAL.DOT). Опознает себя по строке "I_am_Here" в секции [Intl]. 11 числа каждого месяца выдает MessageBox:
Episode 2: TenFaces [the series continue...]
The 10Faces is back! hey AVers the name is 10Faces!!
not Mercy.A -©reator of NoMercy-
Содержит закомментированные строки:
Hiya Pyro are you decrypt again !
I don't borrow the code from "Outlaw" anymore
(it's now original)
this random code is smaller than before and better randomize result
Using Simple-Little-Fast -random generator
Thankz to ya Pyro without your critics this never happen
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 194
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Messa
Зашифрован, содержит 21 макрос: CUS, EOP, ESA, NIZ, PLT, WEV, CROM, CUST, ESAA, INFO, MESSA, WATCH, BEEPER, README, AutoExec, AutoOpen, FileOpen, FileSave, FileSaveAs, TheVWarning, POO. При открытии файла копирует текущий документ в Startup-Path и User-Dot-Path Word'а под именем THEVWARN.ING (из Startup-Path вирус в дальнейшем будет активизироваться при каждом запуске Word). Заражает также глобальную область макросов. Файлы заражает при обращениях к ним (открытие и закрытие). В зависимости от текущего времени устанавливает на определенное время запуск макроса BEEPER. Также запускает макрос OOP (переименованный POO), который на нажатие Alt-Ctrl-Shift-K устанавливается макрос TheVWarning. Макрос TheVWarning устанавливает через минуту срабатывание макроса WATCH. Макрос WATCH переименовывает макросы:
OEX - AutoExec
OOP1 - AutoOpen
EOP - FileOpen
ESA - FileSave
ESAA - FileSaveAs
NIZ - Organizer
CROM - ToolsMacro
PLT - FileTemplates
CUS - ToolsCustomize
CUST - ToolsCustomizeToolbar
WEV - ViewToolbars
Макрос BEEPER выдает звуковой сигнал и выдает MessageBox:
I am so sorry. I do not mine it to disturb You.
But maybe ... there is something that You have to do! <Time>
THE 'V' WARNING <Date>
Макрос MESSA выдает сообщение:
THE 'V' WARNING MESSAGE
Sorry to interrupt You. I think You are tired,
because You have worked until midnight.
so I suggest You to go to bed now and
tomorrow You could work harder than this day.
Kota Pelajar, Yogyakarta.
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 195
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Messenger
Неопасный зашифрованный макро-вирус. Работает только под немецкой версией Word. Зараженные файлы содержат 3 макроса, которые при заражении глобальных макросов копируются вирусом в 11 макросов: DateiSpeichern, DateiAllesSpeichern, AutoExec, AutoExit, AutoNew, AutoOpen, AutoClose, DateiSpeichernUnter, virenlist2, virenlist1, AutoOpen1. Вирус содержит комментарии:
MNAS (58332)
SSAS, ich liebe Dich!
Dein MNAS
Super Macro Botschaft f0r Deutschland
В зависиомсти от системной даты выводит MessageBox-ы:
S.Nr.: 0516047684070397-3
Ich bin das 'Super Macro Botschaft f0r Deutschland'.
Ich habe KEINE Schadensfunktion, ich bin als Liebesbotschafter
und bin gegen RECHTS gedacht!BITTE last mich am leben.
Herzlichen Gl0ckwunsch zum Geburstag SSaS!
Dein M.N.a.S.
P.S.: SSaS sei nicht sauer 0ber die Botschaft!
P.P.S.: Ich liebe Dich!
Ich habe KEINE Schadensfunktion!!!
An Alle:
Ich bin nur als Liebesbotschafter gedacht! BITTE last mich am leben
Das Schwein wurde geboren
Das Schwein Adolf Hitler wurde am 20.04.1889
in Braunau (+sterreich) geboren
Das Schwein hat Selbstmord begannen
A. Hitler, die feige Sau, hat am 30.04.1945 in Berlin Selbstmord begannen,
er wollte sich der Strafe des Volkes etziehn
Kriegsbeginn (01.09.1939)
Zum gedenken an den 2. Weltkrieg. Mussten soviele Opfer sein!?
Kriegsende (08.05.1945)
Hitlers Vernichtungsz0ge wahren endlich zuende! Ich bitte um eine
Schweigeminute, um an die Opfer des 2. Weltkrieges zu gedenken.
An alle Lehrer
Jetzt sind die Lehregefragt. Nimmt mehr 0ber Hitler und die Nazis durch,
damit Sch0ler wissen, was das f0r Schweine sind.
An Alle:
Ich habe KEINE Schadensfunktion!!!
Ich bin nur gegen RECHTS gedacht! Bitte last mich am leben!
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 196
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Metallica
Довольно простой макро-вирус. Содержит единственный макрос ToolsSpelling и размножается при проверке орфографии. Содержит строку комментария:
'''''M E T A L L I C A'''''
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 197
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.MG
Содержит большое количество полностью совпадающих между собой авто-макросов, по этой причине размножается при вызове различных функций Word. По 4-м числам ежемесячно стирает C:\COMMAND.COM. |
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 198
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Miholeh
Содержит единственный макрос AutoOpen и размножается при открытии документов. После 255 открытий выдает MessageBoxes:
Infos
Vous ъtes tщmoin de la prщsence du ~virus~ Bщrщshit Barah Elohim dans
votre systшme. й Copyright 1998 JDN-FDD.
Infos.lire->Prophшte Esaюe-Chapюtre 53.Fils d'Abraham,Ne l'0te pas de la
Torah.
Je ne dщtщriorerai point ton disque dur, n'aies crainte ! Mais je veux
t'annoncer une bonne nouvelle : le Royaume de Dieu est proche, il est
pour ceux qui ont le coeur simple, pour ceux qui se repentent du mal
qu'ils ont fait sur la terre.
Число открытых документов хранит в файле C:\WINDOWS\BRHSTBRH.INI:
[Entries for MIHOLEH HARAB TIHSHEREB]:
<Number>
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 199
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Mikevelyn
Содержит 7 макросов: AutoOpen, AutoNew, AutoClose, AutoSave, AutoExec, ToolsMacro, MikEvelyn. Размножение происходит при открытии, сохранении, создании, закрытии и старте Word. Весь набор функций, необходимых для заражения, содержится в макросе MikEvelyn. 4 января выдает InputBox:
MikEvelyn
Type Happy Anniversary MikEvelyn
и ждет ответа "Happy Anniversary MikEvelyn", в противном случае работа Windows будет завершена. 31 мая выдает InputBox:
Edison
Type Happy Birthday Edison
и ждет ответа "Happy Birthday Edison". 25 декабря уничтожает файлы: C:\AUTOEXEC.BAT, C:\CONFIG.SYS, C:\COMMAND.COM и выдает MessageBox:
Do you know that Christmas is a PAGAN PRACTICE?
|
|
|
|
|
shaman |
Дата: Суббота, 13.11.2010. Сообщение # 200
|
Заблокированный
Сообщений: 887
Нет на сайте
|
Macro.Word.Milicrypt
Содержит 7 макросов: ToolsMacro (стелс), Sel, FileSave, FileSaveAs, Mili, Crypt, AutoOpen. Содержит в себе строку комментария:
MiliCrypt © 1998 by CyberYoda [SLAM]
Все функции заражения находятся в макросах Mili (для документов) и Crypt (для NORMAL.DOT). Заражение системной области макросов происходит при открытии зараженного документа. Документы заражаются при их сохранении и сохранении с другим именем. При сохранении документов (FileSave, FileSaveAs) вирус шифрует их содержимое, а при открытии (AutoOpen) расшифровывает. Ключ шифровки при этом сохраняет в Description макроса AutoOpen. В результате при редактировании зараженных документов они представлены в незашифрованном виде, а в записанном на диск файле находится зашифрованная информация, которую невозможно восстановить после удаления (лечения) вируса. Таким образом, перед лечением документов их содержимое следует сохранить в виде не-документов Word (например, в виде RTF-файлов).
|
|
|
|
|