Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms W97M/IIS.I Makrovirus
heißen laut einzelner Virenschutzprogramme:
|
Avast
|
MW97:IIS
|
|
AVG
|
W97M/IIS
|
|
BitDefender
|
W97M.IIS.I
|
|
e-Trust
|
W97M/IIS.I
|
|
F-PROT
|
W97M/IIS.I
|
|
F-Secure
|
W97M/IIS.I
|
|
Ikarus
|
Virus.MSWord.IIS.I
|
|
Kaspersky
|
Virus.MSWord.IIS.i
|
|
McAfee
|
VBA/Generic.src(Virus)
W97M/IIS.i(Virus)
|
|
Microsoft
|
W97M/IIS.I
|
|
NOD32 (ESET)
|
W97M/IIS.I
|
|
Norton Antivirus
|
W97M.IIS.I
|
|
Panda
|
W97M/IIS.I
|
|
Rising Antivirus
|
Macro.Word97.IIS.i
|
|
Sophos
|
WM97/Flitnic
|
|
Trend Micro
|
W97M_FLITNIC
|
|
VirusBuster
|
WORD.97.IIS.I
|
Installation
|
Das Ungeziefer W97M/IIS.I Makrovirus
im Hauptverzeichnis auf der (den) Festplatte(n) erzeugt
die Datei unter dem Namen:
c:\killer.exe
|
Makrobehandlung
Das durch den Schädling W97M/IIS.I Makrovirus
infizierte Dokument enthält folgende Virenmakros:
- AutoExec
- Document_Open
- Tatung
- AutoExec
- Document_Open
- Tatung
Die infizierte Schablonendatei enthält folgende Virenmakros:
- AutoExec
- Document_Open
- Tatung
- AutoExec
- Document_Open
- Tatung
Das Infizieren des Schädlingsprogramms W97M/IIS.I Makrovirus
ist vom Typ 'class', der Viren-Code ist in dem ThisDocument-Modul zu finden.
Mit Hilfe des
AutoExec
Automakros erreicht der Makrovirus, dass der Virus-Code automatisch, ohne Benutzereingriff ablaufen und die Steuerung des Rechners übernehmen kann.
Das
Document_Open
Makro übernimmt den Platz des Original-Menümakro und gibt ein Steuersignal zum Starten von W97M/IIS.I Makrovirus
.
Der Schädling W97M/IIS.I Makrovirus
versucht, das
Antiviren-Programm zu deaktivieren oder zu beschädigen.
Der Makrovirus deaktiviert folgende Programmfunktion:
Visual Basic Editor
um seine Identifizierung und das Löschen zu erschweren.
Der Schädling W97M/IIS.I Makrovirus
schaltet folgende Anwendungen aus:
das Promt-Signal zur Änderung des normal.dot
.
Der W97M/IIS.I Makrovirus
infiziert auch die Unterverzeichnisse des infizierten Verzeichnisses.
Der Schädling W97M/IIS.I Makrovirus
infiziert die Dateien des Hauptverzeichnisses vom Rechner.
W97M/IIS.I Makrovirus
infects files with the
DOC
extension.
Die als
c:\temp.dat
benannte Datei wird von W97M/IIS.I Makrovirus
erstellt, dann wird der Viren-Code hinein exportiert, um ihn von dort aus zu importieren.
Tätigkeiten
Bedingung |
bei der Funktion
|
Tätigkeit |
Meldefenster werden angezeigt
|
Bedingung |
ein Counter wird zum Nachverfolgen vom eigenen Start genutzt, abhängig von dem Wert des Counters
|
Tätigkeit |
-
der Virus
Win95/CIH
wird auf dem Computer installiert
-
die Datei mit der Erweiterung
c:\killer.exe
werden kopiert
-
folgende Temporary-dateien werden erzeugt:
- c:\temp.dat
- c:\fuckit.txt
- c:\moody.dat
- c:\temp.dat
- c:\fuckit.txt
- c:\moody.dat
|