BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Virus.MSOffice.Triplicate

Sınıf Virus
Platform MSOffice
Açıklama

Teknik detaylar

Virüs, virüs bulaşmış bir Word belgesinden aktive edildiğinde, önce Word virüsten korunma korumasını devre dışı bırakır ve NORMAL.DOT şablonunu kontrol eder, ardından virüs varlığını arar. Bu dosya henüz virüs bulaşmamışsa, virüs sistemi etkilenmez olarak algılar ve diğer Office bileşenlerini girmeye başlar. Bu işlemler üç adım içerir: Word Enfeksiyonu, Excel Enfeksiyonu ve PowerPoint enfeksiyonu.

1. Word enfeksiyonu bu virüsün en basit işlemidir. Kodunu geçerli belgeden normal şablona (NORMAL.DOT) kopyalar.

2. Excel enfeksiyonu daha karmaşıktır. Her şeyden önce, virüs CreateObject ("Excel.Application") işlevini kullanarak yeni bir Excel örneğini başlatır. Virüs daha sonra Excel başlangıç ​​klasöründeki BOOK1 dosyasını kontrol eder. Bu dosya mevcut değilse, virüs Excel'e bulaşır. Bu sırada virüs, sistem kayıt defterindeki Excel antiviral korumasını devre dışı bırakır, yeni bir WorkBook oluşturur, kendi kodunu ona kopyalar ve bu dosyayı Excel başlangıç ​​klasöründeki BOOK1 adıyla kaydeder. Bu klasördeki her elektronik sayfa, Excel başladığında otomatik olarak yüklenir ve sonuç olarak Excel, bir sonraki yeniden başlatma işlemine bulaşır.

3. PowerPoint enfeksiyonu Excel'de olduğu gibi aynıdır: virüs PowerPoint'in yeni bir örneğini oluşturur, PowerPoint template klasöründe 'Blank Presentation.pot' adlı bir sunumu kontrol eder ve 'Triplicate' adında bir modül bulmaya çalışır. . Bu modül yoksa, virüs PowerPoint bulaşır: sistem kayıt defterindeki antiviral korumayı devre dışı bırakır, 'Blank Presentation.pot' içinde yeni bir modül oluşturur 'Triplicate' oluşturur ve virüs kodunu ona kopyalar. Bundan sonra, virüs, genişlik ve yükseklik ile slaytın genişliği ve yüksekliği ile aynı olan sunuma yeni bir 'şekil' ekler ve bu şeklin "actionhook ()" için etkinleştirme prosedürünü ayarlar. kullanıcı bu şekle tıklar).

Son olarak, virüs şu anki Word döküman enfeksiyonunu kontrol eder ve henüz virüs bulaşmamışsa enfekte eder. Virüs rutininin bu dalı, virüsün enfekte olmuş bir şablondan yüklenmesi ve yeni bir enfekte olmamış belgenin kapatılması durumunda yürütülür.

Elektronik Tablolar ve Sunumlar yoluyla bulaşma

Bazı küçük ayrıntılar haricinde Excel ve PowerPoint prosedürleri tamamen aynıdır.

Excel başlangıç ​​klasöründeki BOOK1 dosyası, virüs tarafından virüs bulaşan Office'in tanımlayıcısı olarak kullanılır. Dolayısıyla, virüs her şeyden önce bu dosyayı arar ve bu dosya yoksa Office uygulamalarına bulaşır. Bundan sonra virüs, Word uygulamasını etkilemeye çalışır.

1. Virüs 'Word.Application' nesnelerini alır. Burada, virüs bir nesne elde etmek için başka bir işlev kullanır. CreateObjects () yerine, virüs GetObject () işlevini kullanır. Bu işlev, şu anda aktif olan uygulama örneğinden nesneler alır. Virüsün, başka bir Word örneğiyle daha önceden açılmışsa, yazıya erişilemeyen NORMAL.DOT bulaşmasına neden olması gerekir. Word şu anda aktif değilse, virüs yeni bir Word örneği oluşturdu.

Word uygulamasına erişildiğinde, virüs yayılma rutini başlatır. Normal şablondaki tüm kodları siler, 'DisableAV ()' prosedürünü oluşturur ve burada virüsün bir kodunu kopyalar, yürütür ve siler. Bu kısa (sadece sekiz satır) prosedür, Excel ve PowerPoint antiviral korumasını devre dışı bırakır. Ardından virüs, virüs bulaşmış bir dosyadan normal şablona kopyalar. Word enfeksiyonu tamamlandı.

2. Bu aşamada, Excel ve PowerPoint uygulamaları etkilenir. Virüs, PowerPoint sunumundan Excel başlangıç ​​klasörüne bulaşır veya virüs, virüs bulaşmış bir Word belgesinden yayıldığında, yukarıda açıklandığı gibi, PowerPoint şablonuna tam olarak ekler.

PowerPoint etkinleştirme prosedürünün küçük bir ek ayrıntısı vardır: virüs, sistemin rastgele sayıcısına bağlı olarak, virüs kodunu bir-yedi şekilde etkinleştirir.


Orijinaline link
Bölgenizde yayılan tehditlerin istatistiklerini öğrenin