Makrowirusy


Uwagi ogólne

Wirusy infekujące dokumenty Word-a

Wirusy Word-a dołączają się do szablonów Word-a (Word Template). Szablony mają rozszerzenie .dot, ale można je zmienić, dla niepoznaki, na .doc. Wirusy wykorzystują możliwość zmiany makropoleceń. Makropolecenia, o pewnych nazwach, wykonują się zawsze w określonych sytuacjach. Najpopularniejsze makra to: Często używane są też: Wszystkie globalne makra Word zapisuje w Global Macro File. Przeważnie jest to plik normal.dot.
Aby stworzyć makrowirusa wystarczy: Typowy makrowirus wykonuje następujące czynności:

Przykłady

Concept

Był to pierwszy wykryty makrowirus. Używał makr: AutoOpen, FileSaveAs oraz tworzył nowe makra: AAAZFS, AAAZAO i Payload.

Nuclear

Był to pierwszy wirus infekujący zarówno pliki wykonywalne jak i dokumenty. Zainfekowane dokumenty zawierały makra: AutoExec, AutoOpen, FileSaveAs, FilePrint, FilePrintDefault, FileExit oraz specyficzne dla tego wirusa: InsertPayload, Payload i DropSuriv.
Makro InsertPayload powodowało dodanie do drukowanych dokumentów następującego tekstu (co dwunaste drukowanie):
And finally I would like to say:
STOP ALL FRENCH NUCLEAR TESTING IN THE PACIFIC!
Za infekcję plików wykonywalnych odpowiadało makro DropSuriv. Szukało programu debug.exe i przy jego pomocy instalowało rezydentnego wirusa Ph33r, który przejmował przerwanie 21H i infekował pliki com, exe i NewExe.
poprzednia nastepna