Denne artikkel sto i Amiga User International Juli 91: VIRUS JAKT I PRASKIS. Uheldigvis så har alle Amigaeiere merket en gradvis nedgang i fornøyelsen, etter at de har hatt Amiga en stund. De kjøpte en computer, brakte den hjem, satte de på, og oppdaget ganske raskt at computeren ikke bare var klokskap og herlighet. Vi har ofte hørt om virus som har forårsaket store ødeleggelser på offisielle datainstallasjoner i nyhetene og lest om dem i avisene. Men nye Amiga eiere glemmer ofte at dette er en mindre data innstalasjon, og er like sårbare som de store datainstallasjonene. Vennligst merk: Det er ikke nok å ha et par gode viruskillere og regne med at alle problemer er løst. Jeg har fulgt virus problematikken i de siste 4 år, og det er etterhvert blitt min store hobby å "forske" i virus.....tro det eller ei; men jeg er nok en av de få i verdenen, som blir glad for en ny virus. ( TENK PÅ MEG NESTE GANG DU 'MØTER' EN.!) Ja , vil mange si: " Jeg kan da finne ut hvordan man "installerer"en ny boot- virus, hvis jeg finner en", men desverre, idag er situasjonen en helt annen. Nå kommer det en ny Amiga virus hver uke, og enda verre, mange av dem er idag non-boot virus . derfor var desember 1990 merket av ikke mindre enn 4 av disse, samt 2 nye boot viruser. med andre ord, flere viruser på en måned... enn vi har hatt de første 3 år Amigaen var på markedet! Denne utvikling er , sett med mine øyne , særdeles alvorlig , hvis vi alle sammen ikke gjør noe for å stoppe spredningen, dette gjelder også DEG! Hva kan man så gjøre? Ja, denne gang vil jeg ikke gå inn på tekniske detaljer, men vil bare gi noen grunnregler. 1. Hold alltid dine disketter skrivebeskyttet. Er det nødvendig å fjerne skrivebeskyttelsen så slå av din Amiga i 60 sekunder, slik at enhver mulig virus som er kommet inn på minnet, vil være forsvunnet. 2. Et "ømtålelig" emne, "piratkopier". Bytt aldri spill med noen du ikke kjenner. Virus får du igjennom kopier som byttes i skolegården og blant ungdom som bare tror at Amiga er et leketøy. LÆR Å SI NEITAKK!!!!!!!! 3. Skulle uhellet være ute, fortvil ikke men prøv å få tak i den nyeste viruskilleren, som kan fåes fra SAFE HEX INTERNATIONAL, NORGE på et språk du kan forstå, for medlemmer kan foreningen kontaktes. Vi vil hjelpe deg til å få restaurert, så mye som mulig, av ødelagte programmer. 4. Hvis du laster ned programmer via modem, spør system operatøren om hvilke viruskillerprogram de bruker for å forsikre seg om at filene på basen er virusfri. Sist, men ikke minst, hvilken versjon de bruker. Ikke sjelden har system operatøren sovet de siste timene. UNNGÅ disse basene, spesiellt hvis du har harddisk. 5. Hvis du er en av de heldige eiere av en A500 fra og med revisjon 6 eller senere, eller en A2000 type B, anbefaler jeg deg på det sterkeste at du skal kjøpe den seneste SuperFat Agnus (omkring 6-700 kr.), som nesten hindrer alle virus fra å ligge gjemt i minnet og infisere harddisk og andre disker. Med andre ord, når du utfører en normal reset (CTRL + A + A) så vil maskinen utføre en cold reset og, ... vekk med mulige virus. 6. Hvis du har en 'kamerat' som lager virus, så gå rett til politiet, eller til meg. Unger som det er ikke smarte,eller gode venner, men noe helt annet... Tenk på Robert Morris i statene, mannen bak RTM viruset på PC Nå skylder han millioner, i bunnløs gjeld og livet ruinert! Men jeg har ingen sympati for ham, har DU? Er du klar over at det her i Danmark er lansert en verdensomspennende dusør for navnet på en som fremstiller virus, med bevis, slik at vi får ham dømt. Da får du $1000 utbetalt fra oss. ---------------------------- --- HARDWARE PROBLEMER. ------------------ Mange Amiga eiere, såvel nye, som gamle garvede Amiga entuiaster, har en tendens til å "forklare" alt mystisk, som skjer med deres Amiga, som et virus angrep. Viruser kan da også bevirke , at der sker mange finurlige ting, som når din diskdrive går amok, skjermbilldet snus på hodet, eller at din klokke plutselig går baklengs. Imidlertid har Amigaen noen generelle feil , som ofte forveksles med virus angrep, og da er det jo forståligt , at selv den beste viruskiller må gi opp her. Den hyppigste hardware feil i Amiga 500 og i 2000 modellen, kommer fra de to port kretsene 8520 , som er plassert bakerst på hovedkortet, hvor alle pluggforbindelsene er plassert . Etter min vurdering kan op mod 75 % av samtlige hardware feil henvises til disse følsomme kretser, som i visse tilfeller kan skape "mystiske" permanente eller periodiske feil, når man bruker sin printer, mus, drive eller annet externt utstyr. Såvel den interne drive, som de externe drives kan oppføre seg underlig i forbindelse med en defekt 8520 krets , og Amigaen kan f.eks be en om å innsette disk xxx i drive df0, selv om den fortsatt sitter der, eller man kan få meldingen (periodisk) "Not a dos disk" på en disk, som ellers er helt feilfri , (Det er dog alltid en software feil, når feilen kun opptrer permanent på en bestemt disk). For kort tid siden fikk jeg telefon fra en fortvilet Amiga eier, som "havde" fått en "ny virus", som resulterte i at pilen ofte frøs på skjermen, men tastaturet virket fremdeles? En ny 8520 krets hjalp dog hurtigt på det problemet . En god regel for å begrense disse problemer, er å skrue alle plugger godt fast og aldri...... bytte plugg, mens din Amiga er på. Igår ble jeg oppringt av en ny Amiga eier som hadde kjøpt en brukt Amiga og 400 disketter fulle av piratkopierte spill, hvert eneste disk var infisert av virus. Han fortalte meg at "installerte" skrivebeskyttede disker fikk nye virus etter veldig kort tids bruk. Jeg bad ham om å prøve å kopiere til en skrivebeskyttet diskett! Problemet var at den lille pinnen i hans diskdrive, som kontrollerte skrivebeskyttelsen. En pinsett ordnet dette problemet på noen få sekunder. Prisene på RAM utvidelser er falt drastisk i den senere tid, men det har kvaliteten også desverre. Et stort problem i forbindelse med RAM kort, og alle andre kretskort, som brukes i Amigaen, er disse korts krav til en ekstrem liten kontaktmotstand mellom pluggen i din Amiga og printets kantkonnektor. Mange problemer kan undgås ved at gni kantkonnektorens guldoverflader kraftigt 40-60 ganger med en serviett, og deretter legge på et tynt lag med syrefritt vaseline eller siliconfett. Etter 3-4 minutter tørkes overflatene omhyggeligt av så alle synlige.....rester av fettet er fjernet. Et sikkert tegn på et defekt RAM kort, eller en løs forbindelse til dette, er en gul skjerm ved oppstarten, istedet for det normale kickstart bilde. En stadig kilde til ærgerlser er Commodores dårligt konstruerte interne klokke, hvor en software feil kan slå klokken helt ut, så man får meldingen: "Battery backed up clock not found", eller . Forsøker man å stille klokken igjen vil det gå igjen ("Setclock opt save"),men neste gang Amigaen slås på viser det sig ofte, at uret har gått sine egne veje, og kan vise en helt tilfeldig tid . Her er imidlertid to små "juks" som kan redde dine problemer: 1. Når du skal til å stille din klokke, så start med å skrive "Setclock opt reset" 2. Eller bruk din Amiga Basic på "Extras disken", og skriv "Poke 14417980" , du wil så få et logisk 0 på "Hold" i din klokke, og klokken vil starte normalt. 3. Den nyeste setclock commando på 4972 bytes skulle være forbedret, så overnevnte feil forhåpentlig kan unngås. SOFTWARE PROBLEMER. ------------------ Det er velkjent at en del viruskiller programmer kan sette vektorer, eller de kan legge seg resident i RAM, (d.v.s. programmet overlever en "warm reset : "Ctrl-A(miga)-(A)miga)), som f.eks er tilfelle med det kjente viruskiller programet "SystemZ". En liten del utility programmer, demoer og introer, kan give samme problemer og bør derfor helt unngås . Problemet med disse programmer, er at de kan narre din viruskiller, så den tror, at det er kommet en ny virus i din maskin. I enkelte tilfeller har jeg vært utefor at en virus killer, har feilmeldt en disk og angitt denne som infisert med virus, (med navnet på virusen), skønt det her dreide seg om en uskyldig bootloader . Dette kan hænde i sjeldne tilfeller, og kan forklares derved, at viruskillerenes gjenkjennelseskode er på ganske få bit for hvert enkelt virus, denne kode kan derfor i sjeldne tilfeller være sammenfallende med et uskyldig program. Disk feil kan også give anledning til tvil om at disketten er smittet med virus . Av almindelige feil kan bl.a. nevnes , at man får en system melding såsom: "Error validating disk", eller kanskje "Please insert volume Lazarus". En annen irriterende ting er, at enkelte disketter ber en om å fjerne skrive beskyttelsen i en systemmelding i oppstarten. Specielt her må man være våken . Normalt er årsaken, at det ligger en en type virus i hukommelsen som er programert til å lokke en i en felle, men i enkelte tilfeller kan det være ganske harmløst. Har man den mindste tvil, bør man forsøke å smitte en annen disk, for å få fastslått om det virkelig er en virus. VIRUS PROBLEMER GENERELT. ------------------------ Den enkleste virustype er bootblokk virusene, idet de er lette å fjerne ved å overskrive dem med "Install". Enkelte disketter bruker et spesielt "loadersystem", og vil da være ødelagt, hvis dette overskrives. Det er dog mest sansyneligt, at disken allerede ble ødelagt , da virusen infiserte din disk , så man vil nok aldri kunne ødelegge en disk, som er smittet i forveien. Derimot må man nok advare imod en kritikløs bruk av "Install", på ukjente bootblokker, man kan lett få ødelagt en disk, i tvilstilfelle ta alltid en kopi først. Hvis du har kickstart 1.3 i din Amiga, kan du komme ut for , at disketter som er infisert med virus starter opp med en guru , og kræsjer kort tid etter oppstarten. Det kan skyldes , at disketten er infiseret med en virus , som kun kan virke under kickstart 1.2 . I slike tilfeller kan det ofte redes mange disketter , som man ellers trodde var defekte, ved å "Installere" dem. Der finnes en spesiell type "virus", som er kjennetegnet ved, at de ikke kan smitte andre medier, såsom disketter, harddisk eller lignende . De kan dog skade alvorlig ved å opptre, som destruktive programmer, som f.eks. kan formatere hele din harddisk. Disse virusene (destruktive "hacks") kan opptre i booten , (som alminnelig bootvirus), eller som en selvstendig fil, (som alminnelig filvirus) , og endelig som en link dvs. en fil, som har hektet seg til et annet program, (dvs. de to filenes størrelse i bytes har adderet seg, som vi kjenner fra de alminnelige linkviruser). Har du fått en ny ukjendt type av en av disse viruser, som din viruskiller ikke kjenner, er de umulige å finne, selv for den nyeste og beste viruskiller. De beste viruskillere har idag analyse funksjoner, som sjekker alle "satte" vektorer, og sjekk av amigaens hukommelse for residente programmer, som overlever en "warm reset". Dette hjelper dog ikke stort overfor disse viruser , som det fremgår av ovennevnte , så den eneste måde, man kan hindre å få dem på er, hvis din viruskiller kjenner dem. Det er derfor grunn til å være aktpågivende, især hvis man har harddisk. Rykter om klokkevirus har flere gange fått selv erfarne Amiga entuiaster, til å skjelve i buksene. Tenke seg, at det kan komme en virus inn i klokken på vår Amiga, hvor den kan ligge i måneder....uhyggelig! Nei, jeg kan berolige alle. Det er kun rykter, det er en fysisk umulighet, det er kun noen få bytes hukommelse fri i klokken, men bestemt ikke nok til selv den minste programstump. Derimod taler ryktene nok sant om, at det finnes forskjellige typer virus eller "hacks", som kan få klokken til å gå helt grasat . Fra flere kilder har jeg hørt , at det skulle være to typer virus (?) , bl.a. i Tyskland og i USA . Den ene type skulle få klokken til å gå baklengs , den andre skulle få klokken til å gå 10-20 ganger hurtigere. Jeg er meget...interesseret i å få DISSE virus, og er selvfølgelig også glad for å få andre NYE....viruser. Som takk vil jeg sende den gode virus- killerdisk jeg lager, som heter "The New Superkillers", hvor du alltid kan finne de nyeste og bedste Public Domaine viruskillere, sammen med en samling av virus dokumentasjon fra viruskillerprogrammører som jeg samarbejder med. Vi kan KUN lage gode viruskillere, hvis vi får DIN hjelp! Denne disk finnes etterhvert på mange BBS'er rundt om i verden, men den nyeste versjon (oppdatert 40-60 ganer om året) kan du alltid finne i Danmark på: Valby Amiga BBS. Telefon: linie 1 (2400 - 14400 Baud) + 45 31466166 0000-2400 linie 2 (1200 - 2400 Baud) + 45 36450037 0000-2400 Jeg har vært kontaktet av mange, som har hatt forskjellige problemer med å fjerne link og filevirus fra såvel disketter som harddisk. Et tilbakevendende problem er nok "BGS-9" filvirusen, som volder mange problemer . kanskje ikke fordi den hører til de vanskeligste å fjerne, men mer fordi den efterhvert er ganske utbredt. En medvirkende årsag til de stadige problemer med BGS-9 virusen skyldes en dårlig koding av viruskillerne KDV III og VirusX . Disse viruskillere leter IKKE...etter selve virusen, men etter en tom fil i Devs Directoriet. for å få satt tingene litt på plass , vil jeg gjennomgå , hvordan man fjerner disse og lignende viruser korrekt: 1. Se i diskens startup-sequence og finn navnet på den første kommando, noter dette navn på et stykke papir. 2. Let etter dette navn i C/Dir. BGS-9 virusen har overtatt dette navn (BGS-9 bruker 2608 Bytes). Filen slettes. 3. Gå inn i Devs og finn den navnløse fil, gi denne navnet fra punkt 1. og flytt den tilbake til sin opprinnelige plass i C Directoriet OBS! Pass alltid på å fjerne den tomme fil i Devs direktoriet ellers så vil virusx og KDV III komme med en requester som sier: "infected by a virus like BGS-9, but not the virus itself". HARDDISK OG VIRUS. Mange harddiskeiere vet, at de skal være særdeles forsiktige med alle "non-bootviruser", og sjenker ikke bootviruserne en tanke . Pass på! De ER FAKTISK LANGT FARLIGERE,.....idet en del av bootvirusene kan gå inn på din harddisk, hvis den har autoboot. Jeg kjenner desverre flere rutinerte Amiga eiere, som har brukt uker for å få liv i sin harddisk igjen, eller som har avlevert sin harddisk til reparasjon i den tro, at den var defekt. Bootviruserne kan skrive seg inn i sector 0 og 1 på cylinder 0, og du vil da få en systemmelding: "Not a Dos disk in unit 0". Er uhellet skjedd, prøv å få liv i din harddisk ved å starte den op med din installasjons disk, formater cylinder 0 og prep din harddisk igjen! Hvis det er en non-boot virus, som har stoppet din harddisk, så husk at de fleste filviruser legger seg i den første kommando i startup-sequensen, noter navnet i startup-sequensen , slett filen, som har dette navn i ditt C/Dir og gjenetabler den originale c kommando fra f.eks din workbench. Xeno virus, og lignende linkviruser kan skape andre problemer, idet de kan ha angrepet mange av filene, innen du oppdager det . De infiserte filer har deres opprindelige navn og kan derfor være vanskelige å finne, hvis man da ikke har en god viruskiller, som kjenner denne virus. Et godt råd er her er at tage en list på harddisken og merke seg datoene, se efter de seneste skrevne filer, og fjern alle disse. Husk, å ta en backup av din harddisk med jevne mellomrum, men husk, gjør du det for ofte, kan du risikere, at du også har en backup infisert med linkvirus. Visjoner om fremtiden --------------------- Jeg tror at den eneste måten å stoppe virusspredning på er å fakke den som har laget virusen, og fortelle andr om konsekvensene. Mange unge tror at virusproduksjon er som å tegne grafiti eller lignende. Faktum er at lovene gir veldig harde straffer for data terrorisme, i Danmark er straffen opp til 4 år i fengsel, og i f. eks Tyskland kan du få opptil 6 år fengsel. Vennligst kontakt meg hvis du vet om noen som har laget et virus, det er nå en verdensomspennende belønning på $1000 for å supplere navnene på disse virus terrorister. Alle er velkomne til å sende spørsmål om virus, forslag om den neste artikkel til vår postkasse, eller til meg. Neste gang vil jeg skrive om hva som hendte noen virus terrorister, som ble fanget av politiet, og f. eks. hva lovene sier om datakriminalitet i forskjellige land. Siste Nyhter ----------- Vennligst vær meget forsiktig hvis du skulle få den nye "Saddam Hussein" fil/linkvirus. Merk at det er en bootvirus med samme navn, ikke bli for- virret. Her en litt fakta om dette viruset. 1. Viruset er et "multi-headed" fil- og linkvirus. Infiserer ALLTID i L/dir. Hvis det ikke finnes noe l/dir på disken, så lager den et selv. 2. Saddam filvirusdelen er alltid å finne i L/disk-validator, med samme fillengde (1848) og naturligvis med samme navn. En djevelsk ting ...åhhh 3. Det kan infisere, som det eneste (jeg kjenner), selv om du har den nye Super Fat Angus (1 MB Chipram) og overlever en reset. 4. Saddam linkvirusdelen er en meget, meget lett spredbar virus, der det linker seg til alle filer (til alle eksekverte, skrevne eller kopierte filer), den skifter ikke fillengde men skriver bare "IRAK" i begynnelsen på filene. Vennligst merk at disse filer vil få en 'read/write' feil. 5. Det er umulig å fjerne virusen elle de link infiserte filer med en fileditor som "Diskmaster", eller fra CLI. 6. OBS!! Den nye BootX v3.64 vil finne "Saddam" virusen, men kan ikke fjerne den. Jeg foreslår, som den sikreste metode, at du formatterer dine infiserte disker igjen. Jeg tror ikke du kan reparere dine disker enda. Jeg kan kontaktes ved: Erik Løvendahl Sørensen Snaphanevej 10 4720 Præstø Denmark Telfon +45 55 99 25 12 Modem Robotics 38.400 Baud