Du finner en pach til Bubble Boy hos
http://www.ian.no/mid/vis_artikkel.asp?id=570&katogoriID=14VBS/Bubbleboy
Dette er en Internet Worm. Den må ha Windows Scripting Host innstallert på maskinen. Windows Scripting Host er standard på WIndows 98, Windows 2000 og i Internet Explorer 5 på Windows 95.
Wormen er "innbakt" i en e-mail melding i HTML-format. Meldingen inneholder ingen vedlegg. Tidligere har det ikke vært mulig å få virus i selve e-mail meldingen, men dette er nå mulig hvis ikke man innstallerer en patch som retter dette.
Wormen er skrevet i Visual Basic og finnes i to varianter. Variant B er kryptert.
I Microsoft Outlook vil ikke wormen aktiviseres i "hurtigvisning". Mailen må åpnes for at den skal aktiviseres. I Outlook Express vil derimot wormen kunne aktiviseres i hurtigvisnings modus.
Wormen vil imidlertid ikke kunne aktivisere seg hvis sikkerhets innstillingene i Microsoft Internet Explorer 5 er satt til høy sikkerhet.
--------------------------------------------------------------------------------
Mail som sendes har følgende info:
Emne:BubbleBoy is back
Meldingstekst: Inneholder bilder og lydfiler og worm
--------------------------------------------------------------------------------
Payload
Via Windows registeret endres navn på maskinens "eier" til:BubbleBoy
Via Windows registeret endres navn på organisasjon til:Vandelay Industries
E-mail sendes til alle mottakere i alle adressebøker som finnes i Microsoft Outlook.
Registeret i Windows endres slik at det finnes en indikasjon på at mail er sendt.
--------------------------------------------------------------------------------
Indikasjon på infeksjon
Høyreklikk på Min datamaskin på skrivebordet. Venstreklikk på Egenskaper i pop-up menyen. Hvis maskinen er infisert vil det etter Registrert til stå "BubbleBoy".
Filen "UPDATE.HTA" finnes i katalogen:
C:\Windows\Start Meny\Programmer\Oppstart
Denne filen kjøres da ved neste oppstart, uten sikkerhetskontroll, fordi den da startes lokalt.
--------------------------------------------------------------------------------
Fjerne virus
Dette er en Worm som kun sprer seg. Etter at e-mail er sendt vil den ikke være aktiv. Kontroller om filen UPDATE.HTA finnes og slett denne.
For å sette tilbake ditt navn som registrert eier må du åpne programmet regedit.exe. For å starte dette, trykk Start|Kjør... og skriv regedit og trykk OK.
I Regedit kan du søke etter BubbleBoy og Vandelay Industries. Dette endrer du til riktig informasjon. Sjekk for sikkerhets skyld at UPDATE.HTA ikke ligger i Oppstartmappen.
--------------------------------------------------------------------------------
Hvordan unngå virus
Det anbefales at man benytter et lokalt installert virusprogram som scanner "internett porten" og at dette programmet settes opp til å skanne filer med extention: "HT?". Programmer som scanner "internett porten" er NAI VirusScan og Trend Micro, PC-Cillin
. Det forutsettes selvsagt at programmet som benyttes har oppdaterte signaturfiler.