 |
Technische Beschreibung:
|
VirusRemoval.A ist nicht einfach zu erkennen, da weder Nachrichten oder Warnungen
anzeigt werden, die darauf hinweisen, dass der Virus den Computer erreicht hat.
Trotzdem kann er leicht erkannt werden sobald der User im Internet surft, da
der Virus folgende Elemente verändert:
• Die vom User eingestellte Startseite wird abgeändert in: www.risi.50megs.com
• Der Titel der Internet Explorer Fenster wird abgeändert in: www.risi.50megs.co
Wirkungen:
VirusRemoval.A führt folgende Aktionen durch:
• Wenn der Wurm geöffnet wird, wird er beginnen, sich in das Disketten-Laufwerk
zu kopieren. Wenn keine Diskette im besagten Laufwerk vorhanden ist, wird folgende
Fehlermeldung angezeigt:
• Die vom User eingestellte Startseite wird abgeändert in: www.risi.50megs.com
• Der Virus bricht folgende Objekte ab:
- Task Manager, der ermöglicht, dass laufende Prozesse angezeigt werden
- Windows Registry Editor
• Der Titel des Internet Explorer Fensters wird abgeändert in: www.risi.50megs.com
• Der Virus sucht nach allen der folgenden Dateien in den austauschbaren
Laufwerken. Findet er welche, so werden diese gelöscht.
RAVMON.EXE
SXS.EXE
WINFILE.EXE
RUN.WSH
Diese Dateien sind tückisch und gehören zu einigen Programmen, die
Passwörter von Online Spielen stehlen.
Ansteckungstaktik:
VirusRemoval.A erschafft folgende Dateien im Windowssystemverzeichnis, die Kopien
des Wurms sind:
• VIRUSREMOVAL.VBS.
• WSCRIPT.EXE.
Außerdem erschafft der Virus eine Datei namens AUTORUN.INF im C: Laufwerk
wie in den verfügbaren Laufwerken, die von mehreren Benutzern genutzt werden
und austauschbar sind. So wird der Wurm immer aktiviert, wenn eines dieser Laufwerke
aktiviert wird.
VirusRemoval.A erschafft folgende Einträge im Windowsverzeichnis:
• HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\
System
DisableRegistryTools = 00, 00, 00, 00
Damit wird der Windows Registry Editor ausgeschaltet.
• HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\
System
DisableTaskMgr = 00, 00, 00, 00
Damit wird der Task Manager ausgeschaltet.
• HKEY_CURRENT_USER\ Software\ Microsoft\ Internet Explorer\ Main
Window Title = www.risi.50megs.com
Damit wird der Text, der im Titel des Internet Explorers angezeigt wird, verändert.
VirusRemoval.A verändert folgende Einträge im Windowsverzeichnis:
• HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\
Winlogon
Userinit = C:\WINDOWS\system32\userinit.exe
wird zu:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon
Userinit = C:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\wscript.exe
C:\WINDOWS\system32\VirusRemoval.vbs
Mit dieser Veränderung wird festgelegt, dass VirusRemoval.A immer aktiviert
wird, wenn Windows gestartet wird.
• HKEY_CURRENT_USER\ Software\ Microsoft\ Internet Explorer\ Main
Start Page = %start page established by the user%
wird zu:
HKEY_CURRENT_USER\ Software\ Microsoft\ Internet Explorer\ Main
Start Page = www.risi.50megs.com
Damit wird die Startseite des Internet Explorers verändert.
 |
Entfernung:
|
In unserer Bereich der free
Downloads haben wir eine Rubrik geschaffen für kostenlose Removal Tools. Hier
VBS.VirusRemoval.A Removal Tool
suchen & downloaden oder hier
zum Forum um Hilfe zu bekommen
[ Zurück zum Anfang ]
|