本サービスには一部、Googleの支援により翻訳されたコンテンツが含まれます。Googleは、明示または黙示を問わず、市場性、特定目的への適合性、ならびに非侵害の黙示的保証を含む、翻訳の精度、信頼性、正確性に関連するあらゆる点において保証しません。

Kaspersky Labの本Webサイトは、便宜上、Google Translateを搭載した翻訳ソフトウェアを利用して翻訳されています。正確な翻訳となるよう合理的な努力を払ってはおりますが、自動翻訳の正確性は完全ではなく、翻訳者(人間)による翻訳に代わるものとして意図されているものでもありません。翻訳はKaspersky Labの本Webサイトをご利用の皆様の利便性を図るためのものであり、「翻訳結果をそのまま」ご提供するものです。英語からその他言語への翻訳における精度、信頼性、正確性に関しては、明示または黙示を問わず、いかなる保証もなされません。翻訳ソフトウェアのため、コンテンツの一部(画像、動画、フラッシュ等)は正しく翻訳されない場合があります。

Virus.MSWord.Redter

クラス Virus
プラットフォーム MSWord
説明

技術的な詳細

これは非多形性のWordウイルスです。ウイルスはRedTerroristモジュールに存在します。

それは7つのサブルーチンを持っています:

 AutoOpen 
自動クローズ 
FuckThemAll 
ToolsMacro 
ツールカスタマイズ 
ViewVBCode 
ディレイ

ウイルスは、文書が開いたり閉じたりすると複製されます。

AutoOpen、AutoClose:

これらの手順は、FuckThemAllルーチンにあるウイルスの主な感染ルーチンを呼び出すだけです。

ディレイ:

このマクロは、メッセージウィンドウが表示される前にシステムを一時停止させます。

 i = 0〜19170000
次

FuckThemAll:

主なウイルスルーチン。システムパラメータ 'Country'をチェックし、 'US'の場合はコマンドシェルを実行します。

 "c:command.com C echo y | del" + Environ( "windir")+ "system *。*> nul" 

その後、ウイルスは次のパラメータを設定します。

 .SaveNormalPrompt = False 
.VirusProtection = False 
.AllowFastSave = True 
.BackgroundSave = True 

ウイルスは、 'RedTerrorist'モジュールのアクティブドキュメント(またはnormal.dot)に存在するかどうかを確認します。反復感染は起こらない。モジュールが見つからない場合、ウイルスは%windir %% temp%カタログにエクスポートファイル 'user.vxd'を作成し、その文書に感染します。その後、ウイルスはエクスポートファイル 'user.vxd'を削除します。

ToolsCustomize、ToolsMacro、ViewVBCode:

これらの3つのルーチンはステルスのために使われています。実行されると遅延ルーチンが呼び出され、メッセージボックスが表示されます。

ToolsMacro:

最上位のプロセスが中止し、続行できません

ツールカスタマイズ

メモリの設定が大きすぎます

ViewVBCode

メモリに収まらない大きすぎるEXEファイルのエラー

オリジナルへのリンク