Компьютерная вирусология ч. 1
¦ ¦ ¦ ¦ ¦HR¦08,13,21,60 ¦лируется в память и сразу же пытается зара- ¦
¦ ¦ ¦ ¦ ¦M ¦E4 CD 13 33 DB 2E 8A 36 20 7D 2E 8A ¦зить MBR винчестера. Бутсектор дискет при ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦при резидентном вирусе заражается при первом¦
¦ ¦ ¦ ¦ ¦ ¦ ¦же обращении. По видимому перезаписывает ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦содержимое дисков ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
*# 1260 ¦ C-1260v ¦Ven¦1¦ ¦D ¦Cy Ds31 Mac Spl ¦США(Миннесота), январь 1990. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Штамм C-648.Изменяет в элементе каталога се-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦кунды времени создания файла на 31, исполь- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦зуя это значение для идентификации заражения¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Жертвы ищет по PATH. Тело вируса шифруется ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦и инсталлятор меняется случайным образом, ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦делая невозможным использование для поиска ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦зараженных файлов контекстного поиска. ¦
¦ ¦ ¦ ¦ ¦F ¦CLEAR v66+ (СП 7-90) ¦Способен размножаться в локальной сети,зара-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦жая как файл-сервер, так и рабочие станции. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
* 1280, ¦ C-1280 ¦Dcr¦3¦<¦D ¦Af Cn Li Mc ¦Штамм вируса Datacrime ¦
* Datacrime-2 ¦ ¦!!!¦ ¦ ¦M1¦56 8D B4 30 05 CD 21 ¦ ¦
(Дейтакрайм-2),¦ ¦ ¦ ¦ ¦M2¦8A 94 03 01 8D BC 29 01 8D 8C EA 06 ¦ ¦
$ Datacrime-B ¦ ¦ ¦ ¦ ¦I ¦8A9403018DBC29018D8CEA065E81EE030183 ¦ ¦
(Дейтакрайм-Б),¦ ¦ ¦ ¦ ¦H ¦1114011416071C181075031C0700065F580710 ¦ ¦
Columbus Day ¦ ¦ ¦ ¦ ¦+ ¦1910140610116F756475181407161D75646C6D ¦ ¦
(День Колумба) ¦ ¦ ¦ ¦ ¦+ ¦6C5F58 ¦ ¦
October 13 ¦ ¦ ¦ ¦ ¦C ¦B402CD2143FEC975F1BBB101B500BA80 ¦ ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
*# Sylvia/Holland¦ RC-1332 ¦ ¦1¦ ¦D ¦Ak Сn Ba ¦Нидерланды: декабрь 1989, Jan Terpstra ¦
¦ -1301? ¦ ¦ ¦ ¦M ¦36 03 01 33 C9 33 C0 AC ¦Вирус изменяет текущий каталог на каталог ¦
Sylvia virus, ¦ ¦ ¦ ¦ ¦ ¦ ¦C:\. Заражает все файлы в главном каталоге ¦
(Сильвия) ¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦диска С, текущего каталога и исполняемые ¦
Holland Girl ¦ ¦ ¦ ¦ ¦ ¦ ¦файлы. Некоторые из файлов уничтожаются и на¦
(Голланская ¦ ¦ ¦ ¦ ¦ ¦ ¦их месте остается только тело вируса. ¦
девушка) ¦ ¦ ¦ ¦ ¦ ¦ ¦Cодержит имя девушки, ее адрес и просьбу ¦
Netherlands Girl¦ ¦ ¦ ¦ ¦ ¦ ¦послать ей поздравительную открытку в обмен ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦на которую вам якобы будет выслан антивирус ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# 1381 ¦ E-1381 ¦!!!¦1¦ ¦D ¦Itx Sf ¦США, июнь 1990. ¦
¦ ¦ ¦ ¦ ¦DP¦1300 < LenE ¦По видимому, имитирует сбой оборудования, ¦
¦ ¦ ¦ ¦ ¦M ¦C8 8E D8 B8 40 00 8E C0 FC E8 58 04 80 3E ¦выдавая сообщения T1-T3 ¦
¦ ¦ ¦ ¦ ¦T1¦INTERNAL ERROR 02CH. ¦ ¦
¦ ¦ ¦ ¦ ¦T2¦PLEASE CONTACT YOUR HARDWARE MANUFACTURER ¦ ¦
¦ ¦ ¦ ¦ ¦+ ¦ IMMEDIATELY ! ¦ ¦
¦ ¦ ¦ ¦ ¦T3¦DO NOT FORGET TO REPORT THE ERROR CODE !" ¦ ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# 1392, ¦RCE-1392 ¦ ¦1¦ ¦D ¦Bx Cy Di ¦Индонезия, март 1990. ¦
¦ Amoeba ¦ ¦ ¦ ¦ ¦DR¦t ¦Деструктивные действия отсутствуют ¦
¦ ¦ ¦ ¦ ¦M1¦A3 21 01 8B 44 14 A3 23 01 ¦ ¦
¦ ¦ ¦ ¦ ¦M2¦16 A3 21 01 8B 44 14 A3 23 01 . ¦ ¦
¦ ¦ ¦ ¦ ¦C ¦A3 21 01 8B 44 14 A3 23 01 ¦ ¦
¦ ¦ ¦ ¦ ¦T ¦SMA KHETAPUNK - Nouvel Band A.M.O.E.B.A. ¦ ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
* Suriv02 ¦RE-1488a ¦Ier¦1¦~¦D ¦K1 ¦Израиль, конец 1987 - начало 1988 г. ¦
(Сурив-02), ¦ ¦ ¦ ¦ ¦M ¦73 55 52 49 56 00 32 - штамм D ¦Аналогичен RC-897, однако поражает только ¦
$ April 1st D ¦ ¦ ¦ ¦ ¦C ¦8B1E25000BDB7413B90080F3A5050010 ¦EXE-файлы. Кроме того вирус вызывает зависа-¦
(ПервоапрельскийD¦ ¦ ¦ ¦ ¦I ¦2EA31700BB17000E1FB4DECD21B42ACD2 ¦ние системы без выдачи сообщения через час ¦
Jerusalem virus ¦ ¦ ¦ ¦ ¦+ ¦181FA0104742281F9BC077506E8C504 ¦после своей инсталляции в память, если на ¦
version D, ¦ ¦ ¦ ¦ ¦ ¦ ¦компьютере установлена дата 01.01.80 ¦
(Иерусалимский ¦ ¦ ¦ ¦ ¦ ¦ ¦Имеется штамм с незначительными отличиями в ¦
вирус версии D ¦ ¦ ¦ ¦ ¦ ¦ ¦в первых 16 байтах (см. RC-1488B). ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
* Suriv03 ¦RE-1488b ¦Ier¦2¦ ¦D ¦ ¦Израиль, конец 1987 - начало 1988 г. ¦
(Сурив-03), ¦ ¦ ¦ ¦ ¦M ¦ 73555249560033 - штамм E ¦Штамм RC-1488A, назначительно отличающийся ¦
$ April 1st D ¦ ¦ ¦ ¦ ¦T ¦sURIV 3.0 ¦первыми 16 байтами ¦
(ПервоапрельскийD¦ ¦ ¦ ¦ ¦F ¦CLEAR v66+ (СП 7-90) ¦ ¦
Jerusalem virus ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
version E, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
(Иерусалимский ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
вирус версии Е)¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦* Subliminal 1.10¦RC-1496 ¦Sol¦1¦ ¦D ¦Cy Itc Se ¦США(Калифорния): май 1990, Jay Parangalan ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦8B 3E 25 01 8B D7 2E 8E 06 27 ¦Ранняя версия RC-2000. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Имя вируса получено путем выполнения опера- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ции XOR FFh над группами байт, заканчиваю- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦щихся нулем. При резидентном вирусе монитор ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦начинает мигать. Это связано с тем, что ви-
¦ ¦ ¦ ¦ ¦ ¦ ¦рус выдает сообщение "LOVE, REMEMBER?" в ле-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦вом нижнем углу экрана в течении очень мало-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦го промежутка времени. Конкретное время на- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦хождения надписи на экране зависит от ско- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦рости центрального процессора ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦