home *** CD-ROM | disk | FTP | other *** search
/ PC Online 1996 December / PCO1296.ISO / filesbbs / dos / fwin.arj / ANALYSEN.RAR / WAZZU.TXT < prev    next >
Encoding:
Text File  |  1996-05-14  |  1.9 KB  |  41 lines

  1.  
  2. [ WordMacro.Wazzu ]──────────────────────────────────────────────────────────
  3.  
  4. ■ VIRUSNAME:      Wazzu
  5. ■ VIRUSTYP:       Microsoft Word Makro-Virus
  6. ■ INFIZIERT:      Microsoft Word Dokumente und Vorlagen
  7. ■ GROESSE:        632 Bytes (1 Makro)
  8. ■ SYMPTOME:       Wörter werden im aktuellen Dokument gelöscht oder das Wort
  9.                   'wazzu ' eingefügt
  10. ■ REINIGUNG:      Viren-Makro aus infizierten Dokumenten löschen
  11.                   (AutoOpen)
  12.  
  13. <Wazzu> besteht nur aus einem einzigen unverschlüsselten Makro "autoOpen",
  14. welches eine Größe von 632 Bytes hat (der Anfangsbuchstabe wurde klein
  15. geschrieben).
  16.  
  17. Wird ein infiziertes Dokument geöffnet, ermittelt der Virus zunächst den
  18. Namen des aktuellen Dokuments. Ist dieser gleich "NORMAL.DOT", kopiert der
  19. Virus sein Makro von der globalen Makrovorlage in das gerade geöffnete
  20. Dokument, ansonsten wird NORMAL.DOT selber infiziert. Dokumente werden beim
  21. Infizieren, wie bei Makro-Viren üblich, in Vorlagen umgewandelt. Der Virus
  22. umgeht nicht die Word-Option 'Automatische Anfrage für Speicherung von
  23. Normal.dot'. Außerdem prüft der Virus nicht, ob ein Dokument bereits
  24. infiziert ist. Das Virenmakro "autoOpen" wird einfach überschrieben, falls
  25. ein infiziertes Dokument erneut geöffnet wird.
  26.  
  27. Die Schadensfunktion wird nach jedem Öffnen von Dokumenten dreimal hinterein-
  28. ander vom Virus aufgerufen. Mit einer Wahrscheinlichkeit von ca. 20% löscht
  29. der Virus ein zufällig ausgewähltes Wort im aktuellen Text, mit einer Wahr-
  30. scheinlichkeit von ca. 25% fügt der Virus an einer zufälligen Position im
  31. aktuellen Dokument den Text "wazzu " ein. <Wazzu> ist der Spitzname der
  32. Washingtoner Universität.
  33.  
  34. Da der Virus nur das Makro "AutoOpen" belegt, funktioniert er auch mit der
  35. deutschen Version von Microsoft Word.
  36.  
  37.  
  38. Analyse 4.5.1996 (c) Stefan Kurtzhals (VIRUS HELP MUNICH)
  39. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
  40.  
  41.