home *** CD-ROM | disk | FTP | other *** search
/ PC Online 1996 December / PCO1296.ISO / filesbbs / dos / fwin.arj / ANALYSEN.RAR / POLITE.TXT < prev    next >
Encoding:
Text File  |  1996-05-14  |  2.0 KB  |  47 lines

  1.  
  2. [ WordMacro.Polite ]─────────────────────────────────────────────────────────
  3.  
  4. ■ VIRUSNAME:      Polite, WW2DEMO
  5. ■ VIRUSTYP:       Microsoft Word Makro-Virus
  6. ■ INFIZIERT:      Microsoft Word Dokumente und Vorlagen
  7. ■ GROESSE:        1918 Bytes (2 Makros)
  8. ■ SYMPTOME:       Anzeige von Textfenstern
  9. ■ REINIGUNG:      Viren-Makros aus infizierten Dokumenten löschen
  10.                   (FileClose, FileSaveAs)
  11.  
  12. <Polite> kann bestenfalls als Demonstrationsvirus bezeichnet werden, da eine
  13. ungewollte Verbreitung sehr unwahrscheinlich ist: Der Virus meldet bei jedem
  14. Versuch, eine Datei zu infizieren, ein Fenster mit der Frage:
  15.  
  16. "                          Shall I infect the file ?                        "
  17.  
  18. an (Polite = Höflich). Betätigt der Anwender den "Nein"-Button, wird das
  19. Dokument nicht infiziert. Beim Infizieren von NORMAl.DOT zeigt der Virus den
  20. folgenden Text an (Fenster: "Activization"):
  21.  
  22. "                                 I am alive!                               "
  23.  
  24. "FileClose"
  25. "FileSaveAs"
  26.  
  27. Der Virus besteht aus zwei unverschlüsselten Makros mit insgesamt 1918 Bytes
  28. Länge. Ursprünglich wurde der Virus mit Microsoft Word 2.0 erstellt, da Word
  29. 6.0 oder 7.0 aber die alten Makros übernehmen können, werden auch Word 6.0
  30. und 7.0 Dokumente infiziert. Ist der Virus jedoch ersteinmal nach Word 6.0
  31. konvertiert, kann er keine Word 2.0 Dokumente mehr infizieren.
  32.  
  33. NORMAL.DOT wird beim Schließen eines infizierten Dokuments infiziert, aller-
  34. dingsn nur, wenn kein Makro mit dem Namen "FileClose" vorhanden ist.
  35. Weitere Dokumente werden beim Aufruf von "DateiSpeichernUnter" infiziert.
  36.  
  37. Da der Virus keine Auto-Makros benutzt, kann er nicht durch den Befehl
  38. "AutoMakrosUnterdrücken" bzw. durch den Parameter /M blockiert werden.
  39.  
  40. <Polite> benutzt die englischen Makronamen "FileSaveAs" sowie "FileClose"
  41. und funktioniert daher nicht mit der deutschen Version von Word.
  42.  
  43.  
  44. Analyse 4.5.1996 (c) Stefan Kurtzhals (VIRUS HELP MUNICH)
  45. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
  46.  
  47.