Virus.VBS.Tune.i
Материал из Total Malware Info
Virus.VBS.Tune.i Вредоносная программа, распространяющаяся по каналам IRC. Является файлом сценария языка Visual Basic Script. Имеет размер 7279 байт.
Инсталляция
При запуске вирус копирует свой исполняемый файл под следующими именами:
%WinDir%\tune.vbs %WinDir%\winsck.vbs %System%\tune.vbs %System%\kernel.vbs %System%\explorer.vbs %Temp%\tune.vbs
Для автоматического запуска при каждом следующем старте системы вирус добавляет ссылки на свой исполняемый файл в ключи автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "ScanRegistry" = "%WinDir%\tune.vbs" [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "<default>" = "%System%\tune.vbs" [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] "<default>" = "%Temp%\tune.vbs"
Вредонос также изменяет файлы:
%WinDir%\win.ini %WinDir%\system.ini
записывая в них команды для автоматического запуска копии вируса после каждой перезагрузки Windows.
Деструктивная активность
После этого вредонос копирует свое тело в корневой каталог всех локальных и сетевых дисков компьютера пользователя под именем:
tune.vbs
Если IRC-клиент mIRC установлен на компьютере пользователя в каталог:
C:\mirc
тогда вредонос начинает свое распространение по каналам IRC, для этого он создает скрипт-файл "script.ini":
С:\mirc\script.ini
Посредством этого файла всем пользователям mIRC, заходящим на каналы, в которых находится зараженный компьютер, рассылается файл:
%System%\tune.vbs
Если IRC-клиент Pirch98 установлен на компьютере пользователя в каталог:
C:\pirch98
тогда вредонос продолжает свое распространение по каналам IRC, для этого он создает скрипт-файл "events.ini":
С:\pirch98\events.ini
Посредством этого файла всем пользователям Pirc98, заходящим на каналы, в которых находится зараженный компьютер, рассылается сообщение:
Hi there
а также рассылается файл:
%System%\tune.vbs
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл вируса (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметры в ключах реестра (как работать с реестром?):
- Удалить из файла:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "ScanRegistry" = "%WinDir%\tune.vbs" [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "<default>" = "%System%\tune.vbs" [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] "<default>" = "%Temp%\tune.vbs"
%WinDir%\win.ini
следующие строки:
[windows] load=%System%\kernel.vbs [windows] run=%WinDir%\winsck.vbs
- Удалить из файла:
%WinDir%\system.ini
следуюище строки:
[boot] shell=Explorer.exe %System%\explorer.vbs
- Удалить файлы:
С:\pirch98\events.ini С:\mirc\script.ini %WinDir%\tune.vbs %WinDir%\winsck.vbs %System%\tune.vbs %System%\kernel.vbs %System%\explorer.vbs %Temp%\tune.vbs






