Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A VBS/LoveLetter.Colombia szkriptvírus
elnevezései az egyes vírusvédelmek szerint:
Avast
|
VBS:Plan
|
BitDefender
|
VBS.Plan.B
|
e-Trust
|
VBS/LoveLetter
|
F-PROT
|
VBS/LoveLetter.L
|
F-Secure
|
VBS/LoveLetter
|
Ikarus
|
VBS.LoveLetter
|
Kaspersky
|
Email-Worm.VBS.LoveLetter
|
McAfee
|
VBS/LoveLetter@MM(Virus)
|
Microsoft
|
VBS/LoveLetter.DL
|
NOD32 (ESET)
|
VBS/LoveLetter.Colombia
|
Panda
|
VBS/Loveletter.AS
|
Rising Antivirus
|
Script.LoveLetter.bt
|
Sophos
|
VBS/LoveLet-AS
|
Trend Micro
|
VBS_Lovelettr.as
|
VirusBuster
|
VBS.Loveletter.Gen
|
Wildlist
|
VBS/LoveLetter.AS-mm
|
Telepítés:
A szkriptvírus
a saját kódjának telepítése során az alábbi ablako(ka)t jeleníti meg a képernyőn:
|
A szkriptvírus
az alábbi fájlokat hozza létre:
A Windows mappában (alapértelmezés szerint C:\Windows):
- reload.vbs
- important_note.txt
- logos.sys
- logow.sys
- reload.vbs
- important_note.txt
- logos.sys
- logow.sys
A Windows System mappájában (alapértelmezés szerint C:\Windows\System):
- LINUX32.vbs
- US-PRESIDENT-AND-FBI-SECRETS.HTM
- US-PRESIDENT-AND-FBI-SECRETS.vbs
- LINUX32.vbs
- US-PRESIDENT-AND-FBI-SECRETS.HTM
- US-PRESIDENT-AND-FBI-SECRETS.vbs
|
|
A VBS/LoveLetter.Colombia szkriptvírus
a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):
- [HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings] "Timeout"="0"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "plan colombia"="c:\windows\important_note.txt"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] "Win32DLL"="c:\Windows\Win32DLL.vbs"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "WIN-BUGSFIX"="C:\WIN-BUGSFIX.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings] "Timeout"="0"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "plan colombia"="c:\windows\important_note.txt"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] "Win32DLL"="c:\Windows\Win32DLL.vbs"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "WIN-BUGSFIX"="C:\WIN-BUGSFIX.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank"
|
A VBS/LoveLetter.Colombia szkriptvírus
fájlokat fertőz:
- a C:\WINDOWS mappában
- a C:\WINDOWS\System32 mappában
- az ideiglenes (TEMP) mappákban
A szkriptvírus
a következő kiterjesztésű fájlokat fertőzi meg:
- JS
- JSE
- CSS
- WSH
- SCT
- HTA
- JPG
- JPEG
- MP3
- MP2
-
vissza...
E-mail üzenetek
A VBS/LoveLetter.Colombia szkriptvírus
a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A VBS/LoveLetter.Colombia szkriptvírus
a(z)
.wab
kiterjesztésű fájlokban keres e-mail címeket.
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Tárgy |
A levél lehetséges tárgya:
US PRESIDENT AND FBI SECRETS =PLEASE VISIT =>(HTTP://WWW.2600.COM)<=
|
Melléklet |
A szkriptvírus
által elküldött e-mail mellékletének nevét véletlenszerű karakterekből állítja össze.
|
|
Hátsóajtó
Az alábbi fájlokat tölti le a webről a háttérben:
- macromedia32.zip
- linux321.zip
- linux322.zip
- macromedia32.zip
- linux321.zip
- linux322.zip
A VBS/LoveLetter.Colombia szkriptvírus
a(z)
mirc
csevegőprogramot használja.
Tevékenységek
feltétel |
működése során
|
tevékenység |
az aktuális böngészőben betölti az alábbi oldalak valamelyikét:
- http://members.fortunecity.com/plancolombia/macromedia32.zip
- http://members.fortunecity.com/plancolombia/linus322.zip
- http://members.fortunecity.com/plancolombia/linux321.zip
- http://members.fortunecity.com/plancolombia/macromedia32.zip
- http://members.fortunecity.com/plancolombia/linus322.zip
- http://members.fortunecity.com/plancolombia/linux321.zip
|
feltétel |
minden aktiválódáskor
|
tevékenység |
az alábbi kiterjesztésű fájlokat törli:
|
Egyebek
A VBS/LoveLetter.Colombia szkriptvírus
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
rem =================================================
rem "Plan Colombia" virus v1.0
rem by Sand Ja9e Gr0w (www.colombia.com)
rem Dedicated to all the people that want to be hackers or crackers, in Colombia
rem This program is also a protest act against the violence and corruption that Colombia lives...
teljes lista...
rem I always wanting that all this finishes, I have said...
rem Santa fe de Bogotá 2000/09
rem I dedicate to all you the song "GoodBye" of Andreas Bochelli
rem =================================================
rem Thanks God..!
rem A greeting for "Lina María" from "Santa fe de Bogotá"
rem A greeting for "Tizo" from "Spain"
rem And One kicked of tail to my friends, "eL ChE" and "ThE SpY"
rem okay, ok...
rem my baby start here...