Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms VBS/LoveLetter.Colombia Scriptvirus
heißen laut einzelner Virenschutzprogramme:
|
Avast
|
VBS:Plan
|
|
BitDefender
|
VBS.Plan.B
|
|
e-Trust
|
VBS/LoveLetter
|
|
F-PROT
|
VBS/LoveLetter.L
|
|
F-Secure
|
VBS/LoveLetter
|
|
Ikarus
|
VBS.LoveLetter
|
|
Kaspersky
|
Email-Worm.VBS.LoveLetter
|
|
McAfee
|
VBS/LoveLetter@MM(Virus)
|
|
Microsoft
|
VBS/LoveLetter.DL
|
|
NOD32 (ESET)
|
VBS/LoveLetter.Colombia
|
|
Panda
|
VBS/Loveletter.AS
|
|
Rising Antivirus
|
Script.LoveLetter.bt
|
|
Sophos
|
VBS/LoveLet-AS
|
|
Trend Micro
|
VBS_Lovelettr.as
|
|
VirusBuster
|
VBS.Loveletter.Gen
|
|
Wildlist
|
VBS/LoveLetter.AS-mm
|
Installation
Der Schädling Scriptvirus
gibt beim Installieren des eigenen Codes folgendes Fenster auf dem Bildschirm aus:
|
erzeugt folgende Dateien:
Im Windows-Verzeichnis (laut Grundbedeutung: C:\Windows):
- reload.vbs
- important_note.txt
- logos.sys
- logow.sys
- reload.vbs
- important_note.txt
- logos.sys
- logow.sys
Im Verzeichnis vom Windows System (laut Grundbedeutung: C:\Windows\System):
- LINUX32.vbs
- US-PRESIDENT-AND-FBI-SECRETS.HTM
- US-PRESIDENT-AND-FBI-SECRETS.vbs
- LINUX32.vbs
- US-PRESIDENT-AND-FBI-SECRETS.HTM
- US-PRESIDENT-AND-FBI-SECRETS.vbs
|
|
Der Schädling VBS/LoveLetter.Colombia Scriptvirus
erstellt, bzw. ändert (falls bereits vorhanden) folgende Einträge in der systembeschreibenden Datenbasis:
- [HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings] "Timeout"="0"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "plan colombia"="c:\windows\important_note.txt"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] "Win32DLL"="c:\Windows\Win32DLL.vbs"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "WIN-BUGSFIX"="C:\WIN-BUGSFIX.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings] "Timeout"="0"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "plan colombia"="c:\windows\important_note.txt"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] "Win32DLL"="c:\Windows\Win32DLL.vbs"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "WIN-BUGSFIX"="C:\WIN-BUGSFIX.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank"
|
Der Schädling VBS/LoveLetter.Colombia Scriptvirus
infiziert Dateien:
- im Verzeichnis C:\WINDOWS
- im Verzeichnis C:\WINDOWS\System32
- in den Temporary-Verzeichnissen
VBS/LoveLetter.Colombia Scriptvirus
infects files with the following extensions:
- JS
- JSE
- CSS
- WSH
- SCT
- HTA
- JPG
- JPEG
- MP3
- MP2
-
zurück...
E-Mail Nachrichten
Der Schädling VBS/LoveLetter.Colombia Scriptvirus
generiert zur eigenen Verbreitung E-Mails und schickt seinen eigenen Code darin weiter.
Der Schädling VBS/LoveLetter.Colombia durchsucht die Dateien mit der Erweiterung:
.wab
nach E-Mail Adressen.
|
|
Der Aufbau der zusammengestellten E-Mail sieht wie folgt aus:
Das Feld Betreff |
Mögliches Betreff des Briefes:
US PRESIDENT AND FBI SECRETS =PLEASE VISIT =>(HTTP://WWW.2600.COM)<=
|
Das Feld Anhang |
Der Name des versendeten E-Mail Anhangs wird aus zufälligen Zeichen zusammengestellt.
|
|
Backdoor
Folgende Dateien werden im Hintergrund vom Web heruntergeladen:
- macromedia32.zip
- linux321.zip
- linux322.zip
- macromedia32.zip
- linux321.zip
- linux322.zip
Der Schädling VBS/LoveLetter.Colombia Scriptvirus
verwendet das Chatprogramm:
mirc
.
Tätigkeiten
Bedingung |
bei der Funktion
|
Tätigkeit |
in den aktuellen Browser wird eine der folgenden Seiten geladen:
- http://members.fortunecity.com/plancolombia/macromedia32.zip
- http://members.fortunecity.com/plancolombia/linus322.zip
- http://members.fortunecity.com/plancolombia/linux321.zip
- http://members.fortunecity.com/plancolombia/macromedia32.zip
- http://members.fortunecity.com/plancolombia/linus322.zip
- http://members.fortunecity.com/plancolombia/linux321.zip
|
Bedingung |
bei jedem Aktivieren
|
Tätigkeit |
Dateien mit folgender Erweiterung werden gelöscht:
|
Sonstiges
Der Programm-Code des Scriptvirus
VBS/LoveLetter.Colombia enthält folgenden, nie erscheinenden Texte:
rem =================================================
rem "Plan Colombia" virus v1.0
rem by Sand Ja9e Gr0w (www.colombia.com)
rem Dedicated to all the people that want to be hackers or crackers, in Colombia
rem This program is also a protest act against the violence and corruption that Colombia lives...
Vollständige Liste...
rem I always wanting that all this finishes, I have said...
rem Santa fe de Bogotá 2000/09
rem I dedicate to all you the song "GoodBye" of Andreas Bochelli
rem =================================================
rem Thanks God..!
rem A greeting for "Lina María" from "Santa fe de Bogotá"
rem A greeting for "Tizo" from "Spain"
rem And One kicked of tail to my friends, "eL ChE" and "ThE SpY"
rem okay, ok...
rem my baby start here...