Létrehozva: 2007-11-09, 13:46:18
Utolsó frissítés: 2009-11-09, 18:45:35
Platform: X97M
Típus: macrovirus
Méret: 1204
Dátum: 1999-04-02
Veszélyeztetett operációs rendszer(ek): Windows 95, Windows 98, Windows ME, Windows NT, Windows 2000, Windows XP, Windows 2003, Windows Vista, OS/2
Nem veszélyeztetett operációs rendszer(ek): DOS, Unix, Linux, Solaris, Macintosh, Mac OS X, Windows 3.xx, BeOS
Veszélyeztetett fájlok: XLS
 

Elnevezések:

A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik. Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja, de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven. Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző verziója esetén is más és más lehet.

A X97M/Papa.B macrovirus elnevezései az egyes vírusvédelmek szerint:

vírusvédelem elnevezés
Avast MX97:Papa
AVG X97M/Papa
BitDefender Type_ScriptMailer
X97M.Papa.B
e-Trust X97M/Papa.B:mm
F-PROT X97M/Papa.B@mm
{no
F-Secure X97M/Papa.B@mm
could
Ikarus Virus.MSExcel.Papa.B
Kaspersky Virus.MSExcel.Papa.b
vírusvédelem elnevezés
McAfee VBS/Generic@MM(Virus)
X97M/Papa.b@MM(Virus)
Microsoft VBS/MassMail.gen
X97M/Papa.B
NOD32 (ESET) X97M/Papa.B
Norton Antivirus X97M.Papa.B
Panda X97M/Papa.B
Rising Antivirus PaPa.d
Sophos XM97/Papa
Trend Micro X97M_PAPA
VirusBuster EXCEL.97.Papa.B
 

Makrókezelés

A makróvírusok célja, hogy terjedésük során egy másik dokumentumot megfertőzzenek. Minden olyan adatállomány, mely az adatokon kívül az adatállomány értelmezni képes alkalmazás számára végrehajtható programot tartalmaz makróvírussal megfertőzhető. Természetesen ez csak akkor igaz, ha az alkalmazás számára végrehajtandó utasításkészlet lehetőséget teremt erre. A makróvírusok a terjedésük érdekében a megfertőzött dokumentumban makrókat hoznak létre. Ebben helyezik el a terjedésükhöz szükséges kódot, amit aztán a dokumentumot kezelő alkalmazás (például Microsoft Word, Excel) értelmez és végrehajt.

A X97M/Papa.B macrovirus által fertőzött dokumentum tartalmazza a(z) Workbook_Open vírusmakrót.

Megjegyzés: Egy állomány dokumentum, illetve sablon voltát NEM a fájl kiterjesztése dönti el. Minden sablon és dokumentum tartalmaz egy típusjelzést (ez egyetlen bit az állományban), ami alapján az alkalmazás eldönti, hogy dokumentumról vagy sablonról van-e szó. A makróvírusok a dokumentrumon, illetve sablonon belül számos különböző területen lehetnek. A vírus készítőjének alapvető célja, hogy minél jobban eldugja a vírus kódját.

A X97M/Papa.B macrovirus fertőzése class típusú, a víruskód a ThisWorkbook modulban található.

A makróvírusoknak gondoskodniuk kell arról, hogy a fertőzött makrókód elinduljon. Erre a makróvírusokat kezelő alkalmazások számos lehetőséget kínálnak.

A(z) Workbook_Open makró a gyári menümakró helyét átvéve vezérlést ad a X97M/Papa.B macrovirus futásához.

A makróvírusok saját rejtőzködésük érdekében gyakran lopakodási technikákat is bevetnek, megnehezítve ezzel a felfedezésüket.

A makróvírus dezaktiválja a vírusprogram futását megszakító billentyűk hatását.

A makróvírusok esetenkén több különböző típusú állományt is képesek megfertőzni.

A macrovirus XLS kiterjesztésű fájlokat fertőz.


E-mail üzenetek

Az e-mail üzenetekben terjedő férgek elsődleges célja, hogy egy másik számítógépet megfertőzzenek. Ezt e-mail üzenetek létrehozásával és elküldésével érik el. Az létrehozott e-mail üzenetek általában tartalmazzák a féreg kódját, de az is előfordulhat, hogy maga a megtámadott számítógép felhasználója tölti azt le az üzenetben megadott hivatkozásról. Az egyes férgek a legkülönfélébb paraméterekkel rendelkező e-mail üzeneteket képesek generálni és elküldeni.

A X97M/Papa.B macrovirus a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.

Hogy az e-mail üzenetekben terjedő vírusok, férgek minél inkább el tudjanak terjedni, a megtámadott számítógépeken e-mail címeket gyűjtenek. Ezeket az e-mail címeket aztán felhasználják egyrészt arra, hogy a vírus, féreg kódját továbbküldjék. Esetenként a megtalált címeket a Feladó mező kitöltésére is használják, meghamisítva ezzel az üzenet forrását.

A X97M/Papa.B macrovirus a(z) [HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name] regisztrációs bejegyzést használja az email címek kereséséhez.

image Az összeállított e-mail üzenetek felépítése az alábbi:

Feladó

A levél feladóját a megtámadott számítógépről gyűjti össze, illetve korábban megtámadott számítógépekről gyűjtötte össze.


Tárgy

A levél lehetséges tárgya: Fwd: Workbook from all.net and Fred Cohen


Melléklet

A macrovirus által küldött e-mail üzenet melléklete XPASS.XLS .


Szöveg

Az e-mail szövege:

Urgent info inside. Disregard macro warning.


Támadás az interneten

Sok vírus, féreg képes arra, hogy az interneten támadást indítson más számítógépek ellen, lehetetlenné téve azok használatát.

A X97M/Papa.B macrovirus az alábbi IP címek ellen indít támadást:

  • 207.222.214.225
  • 24.1.84.100

Tevékenységek

Minden vírus, féreg azt csinál, amit akar, illetve amit a programozó beleprogramozott. Egyes vírusok, férgek tevékenységüket (büntető rutinjukat) valamilyen eseményhez, legtöbbször valamilyen időponthoz kötik.

feltétel

működése során

tevékenység

üzenetablakot jelenít meg

image