/
/
/
/
Erstellt am: 2007-11-09, 12:02:17
Modifiziert am: 2007-11-09, 12:02:17
Plattform: VBS
Typ: Scriptvirus
Größe: 12609
Datum: 2000-05-09
Sprache: VBScript
Gefährdete Betriebssystem(e): Windows 95, Windows 98, Windows ME, Windows NT, Windows 2000, Windows XP, Windows 2003 Server, Windows Vista, OS2
Ungefährdete Betriebssystem(e): Windows 3.xx, Windows CE, Windows Mobile, DOS, Linux, Unix, Solaris, MacOS, Mac OS X, Symbian alle...
Gefährdete Dateien: JS, JSE, CSS, WSH, SCT, HTA, JPG, JPEG, MP3, MP2
Für den Betrieb unerlässliche Programme: VBScript
 

Bezeichnungen

Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.

Die Bezeichnungen des Schadprogramms VBS/LoveLetter.Colombia Scriptvirus heißen laut einzelner Virenschutzprogramme:

Antivirus Bezeichnung
Avast VBS:Plan
BitDefender VBS.Plan.B
e-Trust VBS/LoveLetter
F-PROT VBS/LoveLetter.L
F-Secure VBS/LoveLetter
Ikarus VBS.LoveLetter
Kaspersky Email-Worm.VBS.LoveLetter
McAfee VBS/LoveLetter@MM(Virus)
Antivirus Bezeichnung
Microsoft VBS/LoveLetter.DL
NOD32 (ESET) VBS/LoveLetter.Colombia
Panda VBS/Loveletter.AS
Rising Antivirus Script.LoveLetter.bt
Sophos VBS/LoveLet-AS
Trend Micro VBS_Lovelettr.as
VirusBuster VBS.Loveletter.Gen
 

Organisation Bezeichnung
Wildlist VBS/LoveLetter.AS-mm

Installation

Einige Viren, Würmer führen vor der, bzw. während der Installation, eventuell beim Neustart des Rechners nach dessen erfolgreicher Infektion irgendeine spektakuläre Tätigkeit aus. Zweck der Sache ist - natürlich außer, dass sie die Aufmerksamkeit auf sich lenken -, die automatische Bearbeitung des schädlichen Codes durch die Benutzerinteraktivität (eine Taste oder die Maus betätigen) in der virtuellen Umgebung zu erschweren.

Der Schädling Scriptvirus gibt beim Installieren des eigenen Codes folgendes Fenster auf dem Bildschirm aus:

image Die sich über das Internet oder lokale Netz verbreitenden Würmer bezwecken es vorrangig, einen anderen Rechner zu infizieren. Sie können sich in das Betriebssystem des angegriffenen Computers einbetten, indem sich der Code des Wurms auch nach einem eventuellen Neustart aktiviert. Dafür erstellen die Schädlinge in der Regel eine oder mehrere Datei(en) mit dem Code des Wurms, bzw. fügen einige Einträge in die Regisry ein, die dem startenden Betriebssystem befehlen, auch den frisch eingebetteten Code des Wurms mit zu starten. Darüber hinaus - nicht direkt des Neustarts willen - kopiert sich der Code auch in andere Dateien (Verzeichnisse). Das hat folgendes Doppelziel: Zum einen können die infizierten Bestände nach einer eventuellen VirenVernichtung an versteckten Plätzen bestehen bleiben. Zum anderen ist der Schädling im Stande, sich auch im Intranet, in gemeinsam genutzten Verzeichnissen, in peer-to-peer Netzen zu verbreiten. Weiters kann auch die Einstellung nach der Standardeinstellung von Windows ausgenutzt werden, und zwar kann durch die erstellte AUTORUN.INF Datei bezweckt werden, dass sich auch der Code des Schädlingsprogramms bei der Eröffnung eines Laufwerks aktiviert.
image image image image

erzeugt folgende Dateien:

Im Windows-Verzeichnis (laut Grundbedeutung: C:\Windows):

  • reload.vbs
  • important_note.txt
  • logos.sys
  • logow.sys

Im Verzeichnis vom Windows System (laut Grundbedeutung: C:\Windows\System):

  • LINUX32.vbs
  • US-PRESIDENT-AND-FBI-SECRETS.HTM
  • US-PRESIDENT-AND-FBI-SECRETS.vbs
image image

Der Schädling VBS/LoveLetter.Colombia Scriptvirus erstellt, bzw. ändert (falls bereits vorhanden) folgende Einträge in der systembeschreibenden Datenbasis:

  • [HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings] "Timeout"="0"
  • [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "plan colombia"="c:\windows\important_note.txt"
  • [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] "Win32DLL"="c:\Windows\Win32DLL.vbs"
  • [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "WIN-BUGSFIX"="C:\WIN-BUGSFIX.exe"
  • [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank"
Der Schädling VBS/LoveLetter.Colombia Scriptvirus infiziert Dateien:

- im Verzeichnis C:\WINDOWS

- im Verzeichnis C:\WINDOWS\System32

- in den Temporary-Verzeichnissen

Die Makroviren sind in der Lage, fallweise auch mehrere Dateien unterschiedlichen Typs zu infizieren.

VBS/LoveLetter.Colombia Scriptvirus infects files with the following extensions:


E-Mail Nachrichten

Das vorrangige Ziel der sich durch E-Mails verbreitenden Würmer ist einen anderen Computer zu infizieren. Das wird erreicht indem der Schädling E-Mails erstellt und abschickt. Die erstellten E-Mails enthalten generell den Wurm-Code. Es kann aber auch vorkommen, dass der Code vom Anwender des angegriffenen Computers über den in der Nachricht angegebenen Link selbst herunterlädt. Manche Würmer können E-Mails mit den verschiedensten Parametern generieren und abschicken.

Der Schädling VBS/LoveLetter.Colombia Scriptvirus generiert zur eigenen Verbreitung E-Mails und schickt seinen eigenen Code darin weiter.

Um sich noch mehr verbreiten zu können, sammeln die sich über E-Mails verbreitenden Viren bzw. Würmer E-Mail Adressen in dem angegriffenen Rechner. Diese E-Mail Adressen werden dann verwendet, um den Viren- bzw. Wurm-Code weiterzuschicken. Fallweise werden die gefundenen Adressen auch im Absenderfeld verwendet, um die Herkunft der Nachricht zu verfälschen.

Der Schädling VBS/LoveLetter.Colombia durchsucht die Dateien mit der Erweiterung: .wab nach E-Mail Adressen.

Der Aufbau der zusammengestellten E-Mail sieht wie folgt aus:

Das Feld Betreff

Mögliches Betreff des Briefes: US PRESIDENT AND FBI SECRETS =PLEASE VISIT =>(HTTP://WWW.2600.COM)<=


Das Feld Anhang

Der Name des versendeten E-Mail Anhangs wird aus zufälligen Zeichen zusammengestellt.



Backdoor

Viren und Würmer öffnen immer häufiger eine Hintertür, einen so genannten Backdoor, auf dem infizierten Rechner. Dadurch können sie voll und ganz die Kontrolle über den Computer übernehmen. So kann der Angreifer auf dem Computer machen was er will: Er kann Anwendungen laufen lassen, Anwendungen stoppen, Dateien herunterladen, Passwörter und Zugriffscode entfernen od. ändern.

Folgende Dateien werden im Hintergrund vom Web heruntergeladen:

  • macromedia32.zip
  • linux321.zip
  • linux322.zip
Ein Mittel der Öffnung einer Hintertür auf dem angegriffenen Rechner ist die Schaffung der Möglichkeit zur Fernsteuerung durch den Virus oder Wurm über irgendeinen IRC-Kanal. Über die IRC-Kanäle kann er sich auch an andere IRC-Anwender weiterschicken.

Der Schädling VBS/LoveLetter.Colombia Scriptvirus verwendet das Chatprogramm: mirc .


Tätigkeiten

Jeder Virus, Wurm macht, was er will, bzw. die vom Programmierer programmierten Funktionen. Manche Viren, Würmer verbinden ihre Tätigkeit (Strafrutine) mit einem Ereignis, meistens mit einem Zeitpunkt.

Bedingung

bei der Funktion

Tätigkeit

in den aktuellen Browser wird eine der folgenden Seiten geladen:

  • http://members.fortunecity.com/plancolombia/macromedia32.zip
  • http://members.fortunecity.com/plancolombia/linus322.zip
  • http://members.fortunecity.com/plancolombia/linux321.zip

Bedingung

bei jedem Aktivieren

Tätigkeit

Dateien mit folgender Erweiterung werden gelöscht:

  • .jpg
  • .jpeg
  • .mp3
  • .mp2


Sonstiges

Die Programmierer der Schädlinge können Meldungen und Bilder in den fertigen Code einfügen, welche verschleiert werden. In dem Code der Viren/Würmer und sonstiger Schädlinge sehen wir in vielen Fällen charakteristische Texte, in denen entweder die Signatur des Virenherstellers oder bezeichnende Textteile für die Funktion des Virus (Datei- und Verzeichnisnamen usw.) zu finden sind. Diese Texte sind nicht immer unmittelbar zu erkennen, meistens werden sie erst durch die Entschlüsselung des Schädlings sichtbar und lesbar.

Der Programm-Code des Scriptvirus VBS/LoveLetter.Colombia enthält folgenden, nie erscheinenden Texte:

rem =================================================
rem "Plan Colombia" virus v1.0
rem by Sand Ja9e Gr0w (www.colombia.com)
rem Dedicated to all the people that want to be hackers or crackers, in Colombia
rem This program is also a protest act against the violence and corruption that Colombia lives...
Vollständige Liste...
image