Уязвимые ОС: Win 95/98/Me
Размер: 6 275 байт
Упакован: -
Создает новую машину сценариев при помощи инициализации ActiveX компонентов Windows Script Host Shell Object и FileSystem Object для обеспечения возможности выполнять различные действия над файлами и каталогами: создавать, удалять, модифицировать.
Получает полный путь к каталогу %WinDir%\WEB и к файлу %WinDir%\WEB\folder.htt, после чего заменяет оригинальный файл зараженным.
Производит поиск файлов с расширениями *.html, *.htt в каталогее %WinDir%\WEB.
Проверяет папку, в которой находится исполняемый зараженный файл на наличие файлов с расширением *.htt. Если такие файлы не найдены, VBS.Soraci создает в этой папке файл desktop.ini и каталог Folder Settings, в котором создается инфицированный файл folder.htt.
Вносит в ветви системного реестра следущие записи:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Default_Page_URL="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Start Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Local Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main
Default_Page_URL="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Start Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Local Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Производит проверку на выполнение определённого условия. В случае его выполнения, 26 сентября производит перезагрузку компьютера.
1. Отключить инфицированный компьютер от локальной сети и\или Интернета и отключить службу Восстановления системы.
2. С заведомо неинфицированного компьютера скачать бесплатную лечащую утилиту Dr.Web CureIt! и записать её на внешний носитель.
3. Инфицированный компьютер перезагрузить в Безопасный режим (F8 при старте Windows) и просканировать инфицированный компьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить".
4. Удалить следующие значения в реестре:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Default_Page_URL="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Start Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Local Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main
Default_Page_URL="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Start Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"
Local Page="http://www.geocities.com/xxxxx_marie_xxxxx/index.htm"