Компьютерная вирусология ч. 1
¦ ¦ ¦ ¦ ¦ ¦M2¦B4 40 8D 94 AB 01 B9 02 00 CD ¦писывает себя в свободную оперативную память¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦не резервируя ее и перехватывает 21 прерыва-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ние. Помимо размножение других эффектов нет.¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Tiny-167 ¦RC-167 ¦Tin¦1¦<¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦B4 3F B9 04 00 BA 36 71 06 8B FA 0E ¦Штамм RC-158 ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Tiny-198 ¦RC-198 ¦Tin¦1¦<¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦B4 3F B9 04 00 BA 36 71 06 8B FA 0E ¦Штамм RC-158 ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦ 277 ¦ C-277 ¦IV ¦1¦ ¦D ¦An ¦Болгария: 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Штамм С-345 с удаленным текстовым сообщением¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Вместо него вставлен код, обеспечивающий ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ошибку четности в 50% случаев запуска зара- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦женной программы ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*#$ Kennedy ¦ C-308 ¦ ¦1¦ ¦D ¦An ¦США: апрель 1990 ¦
¦ ¦ -333 ?# ¦ ¦ ¦ ¦T1¦ \COMMAND.COM ¦Вирус имеет три даты активации 6 июня (поку-¦
¦ ¦ ¦ ¦ ¦T2¦ The Dead Kennedys ¦шение на Роберта Кеннеди, 1968), 18 ноября ¦
¦ ¦ ¦ ¦ ¦M ¦8C 55 02 B8 01 43 33 C9 CD 21 ¦(смерть Джозефа Кеннеди, 1969) и 22 ноября ¦
¦ ¦ ¦ ¦ ¦C ¦8C5502B8014333C9CD21 ¦(убийство президента Джона Кеннеди). В эти ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦дни вирус видает на экран текстовую строку ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Kennedy is dead - ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ long live 'The Dead Kennedys' ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Возможны другие проявления типа потерянных ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦кластероы, сращивания файлов, ошибки при ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦чтении FAT ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Anti-Pascal II¦ С-400 ¦AP ¦ ¦ ¦D ¦Acd Cy Di Itc ¦Болгария: июнь 1990. ¦
¦ (Aнти-Паскаль), ¦ ¦ ¦ ¦ ¦DP¦2048 < Len < MaxC ¦При запуске зараженной программы вирус пыта-¦
¦ 400 ¦ ¦ ¦ ¦ ¦ ¦ ¦ется заразить по одному COM-файлу в корневых¦
¦ ¦ ¦ ¦ ¦ ¦ ¦каталогах всех доступных дисков и один COM ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦файл в текущем каталоге. Если подходящие ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦для заражения два файла не найдены, то вирус¦
¦ ¦ ¦ ¦ ¦ ¦ ¦проверяет наличие в текущем каталоге файлов ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦с расширениями BAK, BAT или PAS. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Если таковые существуют, то вирус уда- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ляет эти файлы. Удаления выполняются только ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦в главных каталогах доступных дисков и теку-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦щем каталоге. Модифицирует бутсектор винче- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦стера. Имеются штаммы длиной 440 и 480 байт.¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Последний не удаляет BAT-файлы. ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
*#$Friday the 13th¦С-425 ¦ ¦1¦ ¦D ¦Cn Itc Li ¦ЮАР, 1987 ¦
COM-virus, ¦С-512 ? ¦ ¦ ¦ ¦I ¦1E8BECC746100001E80000582DD700B ¦При выполнении зараженного файла вирус ищет ¦
South Africa-2,¦ ¦ ¦ ¦ ¦+ ¦104D3E88CCB03C32D100050 ¦два файла на диске С и один на диске А. ¦
Virus-B ¦ ¦ ¦ ¦ ¦M ¦ B44FCD2173F758 ¦Если зараженный файл выполняется в пятницу, ¦
COM Virus, ¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦приходящуюся на 13 число, то он удаляется. ¦
Miami, ¦ ¦ ¦ ¦ ¦ ¦ ¦Существует ряд штаммов. ¦
Munich, ¦ ¦ ¦ ¦ ¦ ¦ ¦Штамм B заражает все файлы в текущем катало-¦
512 Virus ¦ ¦ ¦ ¦ ¦ ¦ ¦ге и возможно имеет длину 425 байт. ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# VHP-435 ¦ RC-435 ¦Ven¦1¦<¦D ¦Cn Scm ¦Болгария: июль 1989 ¦
¦ ¦ ¦ ¦ ¦ ¦M1¦1C 8C 44 02 B8 24 35 CD 21 89 /*штаммVHP-2¦При исполнении вирусоносителя заражает еще ¦
¦ ¦ ¦ ¦ ¦ ¦M2¦07 89 7E 8A 8D 7E 90 89 7E 88 ¦одну программу в текущем каталоге. Если это ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦удается, то пытается заразить программу в ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦главном каталоге диска С. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Ontario ¦ RCE-512 ¦ ¦2¦ ¦D ¦Cy Icv Mac Ptt Se To ¦Канада (Онтарио): июнь 1990, Mike Shields ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦56 2E 8A 84 E8 01 B9 E8 01 F6 ¦При заражении COM файлов приращение длины ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦постоянно и равно 512, а при заражении EXE- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦файлов варьируется в пределах 512-1023. Это ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦связано с тем, что вирус заполняет простран-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ство в конце последнего сектора случайными ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦данными (обычно частью каталога) и затем ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦дописывает себя к концу файла в виде отдель-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ного сектора. Используется сложный алгоритм ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦шифровки тела и инсталлятора, что делает не-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦возможным детектирование контекстным поиском¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# PRVS, ¦ C-453 ¦ ¦ ¦ ¦D ¦Сn Itc K1 Sc ¦Западная Германия: август 1990 ¦
¦ 453 ¦ ¦ ¦ ¦ ¦T ¦TUQ.RPVS ¦Простой нерезидентный вирус, заражающий ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦файлы в текущем каталоге. Признак заражен- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ности файла - 9090h в последних двух байтах ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦тела вируса. ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Shake Virus ¦ RC-476 ¦ ! ¦1¦<¦D ¦Ab Bt Cy Itc So Mlm ¦Болгария: май 1990 ¦