Компьютерная вирусология ч. 1
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
*#$ 405 virus ¦ С-0-405 ¦ ¦2¦~¦D ¦Abk Cy Ion Sc ¦апрель 1989, Австрия ¦
¦ ¦ ¦ ¦ ¦M ¦19 CD 21 26 A2 49 02 B4 47 04 01 50 ¦Перезаписывает своим телом первые 450 ¦
¦ ¦ ¦ ¦ ¦C ¦19CD2126A24902B447040150FFFFFFFF ¦байтов заражаемой программы. ¦
¦ ¦ ¦ ¦ ¦I ¦B8000026A2490226A24B0226A28B025 ¦ ¦
¦ ¦ ¦ ¦ ¦+ ¦0B419CD2126A24902B4470401 ¦ ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*#$ 512 ¦ RC-O-512 ¦DAv¦1¦<¦D ¦Cy ¦Болгария: ноябрь 1989, Весселин Бончев(?) ¦
¦ ¦ ¦!!!¦ ¦ ¦M1¦8B D8 53 B8 20 12 CD 2F 26 8A 1D B8 ¦ВНИМАНИЕ !!! Очень опасный и скрытно размно-¦
¦Number of the ¦ ¦ ¦ ¦ ¦M2¦01 8C 45 70 1F 89 57 14 8C CA 8E DA ¦жающийся вирус второго поколения. ¦
¦Beast Virus, ¦ ¦ ¦ ¦ ¦C ¦1EC54408720AB413CD2F1E52CD2F581F ¦Подробнее описан ниже. ¦
¦(вирус апокалип- ¦ ¦ ¦ ¦ ¦T ¦666 ¦ ¦
¦сического числа),¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦Stealth Virus ¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
¦(Стелс вирус) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Leprosy ¦ CE-0-666 ¦ ¦1¦ ¦D ¦Abk Ion ¦США(Калифорния): август 1990 ¦
¦ (Проказа), ¦ ¦ ¦ ¦ ¦M ¦8B 1E 9A 03 8B 0E EB 02 8B 16 E9 02 ¦При выполнении программы, зараженной данным ¦
¦ Leprosy 1.00 ¦ ¦ ¦ ¦ ¦ ¦ ¦вирусом, вирус заражает все COM-файлы теку- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦щего каталога, перезаписывая своим телом ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦первые 666 байт. Если в текущем каталоге на-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ходится COMMAND.COM, то он также уничтожает-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ся и при перезагрузке система зависнет. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦После заражения вирус выдает сообщение ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ "Program to big to fit in memory" ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦или ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦"NEWS FLASH!! Your system has been infected¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ with the incurable decay of L1PROSY 1.00, ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ a virus invented by PCM2 in June of 1990. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Good luck!" ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*#$ Aids II ¦CE-0-8064 ¦ ! ¦2¦ ¦D ¦Bmnt Ion ¦США: апрель 1990 ¦
¦ (СПИД II), ¦ ¦ ¦ ¦ ¦M ¦A4 00 55 89 E5 81 EC 02 02 BF CA 05 0E 57 ¦Отсутствие приращения длины файла основано ¦
¦ Companion Virus ¦ ¦ ¦ ¦ ¦ +¦BF 3E 01 ¦на идее "файла-компаньона": если вызывается ¦
¦ (Компаньон) ¦ ¦ ¦ ¦ ¦С ¦A4005589E581EC0202BFCA050E57BF3E ¦программа из каталога, где есть два файла с ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦именем - .COM и .EXE, то MS DOS выполнит ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦COM-файл. Поэтому вирус заражает EXE-файл не¦
¦ ¦ ¦ ¦ ¦ ¦ ¦прямо, а путем создния COM-файла со своим ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦телом, который после загрузки вызывает соот-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ветствующий EXE-файл. После создания очеред-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ного COM-файла с своим телом вирус играет ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦мелодию и выдает сообщения(в теле не видны):¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Your computer is infected with ... ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ * Aids Virus II * ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ - Signed WOP & PGT of DutchCrack - ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Затем запускает программу, а после ее завер-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦шения опять играет музыку и выдает сообщение¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Getting used to me? ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Next time, use a Condom ..... ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
*# AIDS virus ¦CE-0-13000¦ ¦2¦ ¦D ¦Abk Cy Ion ¦Западная Европа: 1989 ¦
(CПИД), ¦ ¦ ¦ ¦ ¦ ¦ ¦Перезаписывает собой начало файла, уничтожая¦
Taunt ¦ ¦ ¦ ¦ ¦M ¦ 42E8EFE3BFCA031E ¦тем самым первые 13К зараженного файла ¦
(Насмешка, ¦ ¦ ¦ ¦ ¦ ¦ ¦При выполнении зараженного файла выдает ¦
издевка), ¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦на экран сообщение ¦
Hahaha, ¦ ¦ ¦ ¦ ¦ ¦ ¦ Your computer now has AIDS ¦
VGA2CGA ¦ ¦ ¦ ¦ ¦ ¦ ¦и "подвешивает" операционную систему ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦ EXE ¦ E-0-xxx ¦ ¦1¦ ¦D ¦Abсk Bx Cn Dn Ion Jn K1 Lx Mn Se ¦Польша: 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Затирает начало программы, записывая ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦вместо него свое тело. При запуске за- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦раженной программы ищет в главном каталоге ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦диска С: и его подкаталогах 6 еще не ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦зараженных программ и заражает их. Кроме ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦того ищет один файл типа DBF и искажает ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦информацию в нем искажая некоторые байты ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Затем вирус выдает одно сообщение из 42 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦возможных и возвращает управление MS DOS. ¦
¦ ¦ ¦ ¦ ¦F ¦MKS_VIR ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Tiny-158 ¦RC-158 ¦Tin¦1¦<¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦При запуске зараженной программы вирус пере-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦писывает себя в свободную оперативную память¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦не резервируя ее и перехватывает 21 прерыва-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ние. Помимо размножение других эффектов нет.¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Tiny-159 ¦RC-159 ¦Tin¦1¦<¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Штамм RC-158 ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Tiny-160 ¦RC-160 ¦Tin¦1¦<¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦ ¦Штамм RC-158 ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# 163 COM Virus,¦C-163 ¦ ¦1¦ ¦D ¦Cy Di Itc Li Sc ¦Исландия: июль 1990, Fridrik Skulason ¦
¦ Tiny 163 Virus¦ ¦ ¦ ¦ ¦M1¦2A2E434F4D00 /*послед.байты зараж. файла*/¦При запуске зараженной программы вирус пере-¦