Компьютерная вирусология ч. 1
¦ ¦ ¦ ¦ ¦ ¦ ¦диагностическое сообщение: ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Error writing to device AUX ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Ищет в файлах строку "Microsoft" в любой ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦комбинации строчных и прописных букв и заме-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦няет ее на строку "MACROSOFT" или в некото- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦рых штаммах на строку "MACHOSOFT". ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Если переменная среды SYSLOCK = "@" (40h) ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦то вирус сразу передает управление заражен- ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ной программе ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Fish Virus ¦RCE-03584 ¦St ¦1¦<¦D ¦ Bs Cy Mclmf So ¦Западная Германия: май 1990 ¦
¦ ¦ ¦!!!¦ ¦ ¦DR¦aw4096(без перехвата 13h) 8192 (с перех.) ¦Штамм RCE-04096. ¦
¦ European Fish ¦ ¦ ¦ ¦ ¦M ¦0E 01 CF E8 00 00 5B 81 EB A9 ¦Вирус замедляет запись в видеопамять что мо-¦
¦ ¦ ¦ ¦ ¦ ¦T ¦FISH FI /* в конце зараженных файлов, ¦жет приводить к появлению "снега" на экране ¦
¦ Fish 6 ¦ ¦ ¦ ¦ ¦ ¦ но не всегда */ ¦дисплея. При просмотре оперативной памяти ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦на зараженном компьютере видны имена рыб. ¦
¦ Stealth Virus ¦ ¦ ¦ ¦ ¦ ¦ ¦При резидентном вирусе программы, контроли- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦рующие контрольную сумму не обнаруживают ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦изменений, поскольку вирус предварительно ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦выкусывает себя из каждой зараженной прог- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦раммы ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦* ItaVir ¦ E-3880 ¦ ¦1¦ ¦D ¦Aw Itc ¦Италия(Милан), начало 1990, Andrea Omodeo, ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦B8 58 45 89 40 02 B0 00 88 40 04 ¦Massilimiano Lehmann и другие студенты Ми- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ланского политехнического института. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦В инфицированной системе имеется файл с име-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦нем *OMMAND.COM, где "*" означает непечата- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦емый символ, который содержит "чистое" тело ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦вируса, используемое для дописывания к ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦заражаемым файлам. ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦Фаза проявления наступает при определенном ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦времени работы системы без перезагрузки ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦(по видимому, случайное число > 24). ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦При этом вирус последовательно пишет во все ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦порты числа от 0 до 255, что ведет к уничто-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦жению бутсектора, различным эффектам на ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦видеомониторе (мигание, "снег" и др.). ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Кроме того затирается бутсектор и выдается ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦сообщение на итальянском языке. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Plastique-B, ¦RCE-4096b ¦Pla¦ ¦ ¦D ¦Cn Itc-tp Mc Seo ¦Тайвань: июль 1990 ¦
¦ Plastic Bomb, ¦ ¦ ¦ ¦ ¦HR¦08, 09, 13, 21, ED ¦Более поздняя версия RCE-3012 ¦
¦ (Пластиковая ¦ ¦ ¦ ¦ ¦DR¦L 5120 ¦Помимо размножения других эффектов не отме- ¦
¦ бомба), ¦ ¦ ¦ ¦ ¦ ¦ ¦но ¦
¦ Plastique 5.21¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# TCC ¦CE-4909 ¦ ¦ ¦ ¦D ¦Cy Itp-tp Sds To ¦Франция (Париж): август 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦21 B4 3F B9 18 00 8D 16 88 02 8D 36 86 02 ¦При запуске зараженной программы вирус зара-¦
¦ ¦ ¦ ¦ ¦ ¦ +¦8B 1C ¦жает все файлы на текущем диске за исключе- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦нием очень маленьких файлов. Кроме того ви- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦рус ищет на диске С файл COMMAND.COM и если ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦он еще не заражен, то заражает его. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Другие проявления неизвестны. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# 5120, ¦СE-5120 ¦ ¦1¦ ¦D ¦Ba Cy Itс-tp Sct ¦Германия: май 1990. ¦
¦ VBasic, ¦ ¦ ¦ ¦ ¦M ¦10 A2 F6 0F E8 D0 FE 80 3E 4A 10 02 7D 22 ¦Вирус написан на Турбо Бейсике. ¦
¦ ¦ ¦ ¦ ¦ ¦ +¦C6 46 ¦Портит файлы данных и сращивает файлы ¦
¦ Basic Virus ¦ ¦ ¦ ¦ ¦T1¦BASRUN ¦Строки Т1-Т6 расположены в конце зараженного¦
¦ ¦ ¦ ¦ ¦T2¦BRUN ¦файла. Впрочем имеется штамм, где эти строки¦
¦ ¦ ¦ ¦ ¦T3¦IBMBIO.COM ¦закодированы ¦
¦ ¦ ¦ ¦ ¦T4¦IBMDOS.COM ¦ ¦
¦ ¦ ¦ ¦ ¦T5¦COMMAND.COM ¦ ¦
¦ ¦ ¦ ¦ ¦T6¦Access denied ¦ ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
ДДДДДДДДДДДДДДДДД†ДДДДДДДДДД†ДДД†Д†Д†ДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД†ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДґ
¦*# Joker Virus ¦ CE-xxxx ¦ ¦ ¦ ¦D ¦Cy ¦Польша, декабрь 1989 ¦
¦ (Шутник), ¦ ¦ ¦ ¦ ¦M ¦5607450721071D49276D20736F206D7563 ¦При исполнении зараженной программы выдается¦
¦ Jocker ¦ ¦ ¦ ¦ ¦C ¦5607450721071D49276D20736F206D75 ¦выбираемое случайным образом сообщение ¦
¦ ¦ ¦ ¦ ¦ ¦T1¦Incorrect DOS version ¦T1-T18. Кроме того вирус искажает DBF ¦
¦ ¦ ¦ ¦ ¦ ¦T2¦Invalid Volume ID Format failure ¦файлы (по видимому этими же сообщениями). ¦
¦ ¦ ¦ ¦ ¦ ¦T3¦Please put a new disk into drive A: ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦T4¦End of input file ¦ ¦
¦ ¦ ¦ ¦ ¦T5¦END OF WORKTIME. TURN SYSTEM OFF! ¦ ¦
¦ ¦ ¦ ¦ ¦T6¦Divide Overflow ¦ ¦
¦ ¦ ¦ ¦ ¦T7¦Water detect in Co-processor ¦ ¦
¦ ¦ ¦ ¦ ¦T8¦I am hungry! Insert HAMBURGER into drive A¦ ¦
¦ ¦ ¦ ¦ ¦T9¦NO SMOKING, PLEASE! ¦ ¦
¦ ¦ ¦ ¦ ¦10¦ Thanks. ¦ ¦
¦ ¦ ¦ ¦ ¦11¦Don't beat me !! ¦ ¦
¦ ¦ ¦ ¦ ¦12¦Don't drink and drive. ¦ ¦
¦ ¦ ¦ ¦ ¦13¦Another cup of cofee ? ¦ ¦
¦ ¦ ¦ ¦ ¦14¦ OH, YES! ¦ ¦
¦ ¦ ¦ ¦ ¦15¦Hard Disk head has been destroyed. Can you¦ ¦
¦ ¦ ¦ ¦ ¦ +¦ borow me your one? ¦ ¦
¦ ¦ ¦ ¦ ¦16¦Missing light magenta ribbon in printer! ¦ ¦
¦ ¦ ¦ ¦ ¦17¦In case mistake, call GHOST BUSTERS ¦ ¦