  ********   D O C U M E N T A T I O N
  ********                                                    
     **      *   *   ******      M A S T E R       
     **      *   *   *            
     **      *   *   *
     **      *****   ***             V I R U S
     **      *   *   *
     **      *   *   *
     **      *   *   ******              K I L L E R   V1.7
Auteurs:
--------
Graphismes des gadgets:    : David Delabassée et Gaetan Prouvost
Programmation (Assembleur) : Xavier Leclercq

CONTACT   écrire à : 
          -----------------------------------------------------
          ---               LECLERCQ XAVIER                 ---
          --- Vieux Chemin D'Ath N°12 7502 WARCHIN BELGIQUE ---
          -----------------------------------------------------

 
Je suis particulièrement interressé par tous les VIRUS qui ne sont pas
repris par le MVK et qui par conséquent pourraient être incorporé dans
une Version future (Update V1.7...).Merci de m'envoyer ces Nouveaux Virus!

Pour obtenir la liste des fonctions des touches:
                   PRESSEZ LA TOUCHE "HELP" DANS LE PROGRAMME.


1.A.Liste des Virus reconnaissable par le M.V.K v1.7:
-----------------------------------------------------
1.   S.C.A Virus
2.   Revenge  (Sendarian Virus)
3.   L.S.D
4.   Bamiga Sector One (B.S.1)
5.   Virus by Micro Master and AEK
6.   Mighty Byte Warrior (DASA)
7.   Virus by Byte Bandit (Version comprenant Byte Bandit2 et 3)
8.   (c)Rack Right by Diskdoctors
9.a. Lamer Exterminator (Version I à III)
9.b. Lamer Exterminator (version STRAP)
9.c. Lamer Exterminator Spécial
10.  Time Bomb Virus
11.  North Star I     ;( = Starfire  )
12.  North Star II    ;( = BlackStar )
13.  Gadaffi Virus
14.  The Pentagon Circle Virus Slayer
15A  H.C.S '4220 (Ver I)
15B  H.C.S '4220 (Ver II)
16.  The GX.TEAM Virus (fonctionne uniquement avec un Mega Mini.)
17.  The Obelisk Virus
18.  The Band Virus Slayer
19.  The Forpid Virus
20.  Vkill Virus 
21.  Termigator Virus
22.  Opapa Virus
23.  MicroSystems
24.  The Revenge of the Lamer Exterminator Virus (1/2 coquille)
25.  Phantasmumble Virus  (Disk Herpes)
26.  Ultrafox Virus
27.  Warhawk
28.  16 Bit Crew Virus
29.  BackFlash ( = BlackFlash)
30.  The Australien Parasite
31.  Target Virus
32.  The Alien NewBeat Virus
33.  NoHead Virus
34.  The Graffiti Virus
35.  The Claas Abraham Virus
36.  IRQ TEAM   100% coquille (Utiliser KV)
37.  BGS9 Virus 100% coquille (Utiliser KV)
38.  LE XENO virus 100% coquille (uniquement KV) 
39.  Sarface Virus
40.  AIDS Virus
41.  Joshua
42.  Byte Warrior Fast Loader
43.  Turk
44.  Paramount

et détecte en mémoire tous CES VIRUS!!! (sauf le Xeno et Revenge Of the L.E.)

REM:
----
-Le Virus B.S.1 selon des sources bien informées n'a pas été réalisé par
 ce groupe d'ex-hacker mais bien par d'autres personnes voulant ainsi
 salir la réputation du groupe Bamiga Sector One.
-Le BGS9 est parfois nommé le TTV1 Virus.Si vous voulez comprendre
 pourquoi jettez un oeil à la fin de cette DOC...
-Le Virus Termigator n'est pas à confondre avec le TERMINATOR PROTECTOR !!
-Les virus : IRQ TEAM,TERMIGATOR,DASA,GX.TEAM,(c)RACK RIGHT BY DISKDOCTOR,
 THE ALIEN NEWBEAT,MICROSYSTEMS NE FONCTIONNENT PAS SOUS ROM V1.3 !!

-Pour l'instant KV (livré avec cette disquette) peut détecter le BGS9,
 l'IRQ TEAM et le XENO (mais ne peut pas l'extraire!).Dans le cas du
 Revenge of the lamer Exterminator Virus il faut procéder comme suit:
 1.Initialiser le BOOT.(option "Tue Virus")
 2.Editer la startup-sequence et éffacer la 1er ligne qui contient le
 fichier lancement du Virus.(vous ne pouvez pas le voir et c'est normal:
 pas de panique!)
 3.Relancer la disquette
 4.Relancer le MVK et dans le CLI lancer le VDC_1.7 
   Si l'écran est bleu un moment le virus n'existe plus.
   Dans le cas contraire retaper entièrement votre startup-sequence...
 
 Il se peut que le MVK "plante" lorsque le virus est en mémoire.
 (C'est le cas du VirusX4.0 qui pour ma part a plus d'un défaut!)
 Pour éviter cela lancez le VDC_1.7 pour l'éliminer anvant le lancement
 du MVK.C'est une mesure exeptionnelle à ne prendre que pour le Revenge of
 the lamer exterminator...


1.B.Liste des BootBlocks spéciaux reconnaissable par le M.V.K v1.7:
-------------------------------------------------------------------
1.  Virus detector Cleaner (V.D.C.) v1.3
2.  Virus detector Cleaner (V.D.C.) v1.6
3.  IRQ Protector
4.  A.S.S Virus protector
5.  Boot Girl (Plusieurs ver #)
6.  GX.TEAM NoFast
7.  Boot memory controller V1.2
8.  Boot memory controller V1.3
9.  System Z Virus Protector (PLV production) V3.0
10.                                           V4.0
11.                                           V5.0
12.                                           V5.1
13.                                           V5.3
14.                                           V5.4
15.                                           V6.1
16.                                           V6.4
17. Mega Boot V1.30
18. X-Copy v2.0 Bootblock
19. Terminator Virus Protector
20. Boot du Virus Killer Prof. v2.0
21. Boot d'une disquette M.i.A
22. BootBlock COPY
23. BootLeg v2.1
24. CCS-Boot
25. CHIP-Boot
26. Boot Classique...
27. Ne Boot Pas....
28. Virus FREE BootBlock
29. Avirex Boot
30. North Star Virus Checker
31. Virus Detector Cleaner  (V.D.C.) V1.7
32. Le boot du Tristar Virus Killer V1.1
33. Le boot anti-virus du Virus killer Buster v1.4
34. BootBlock du SCA protector 
35. DevWare_88 BootBlock Protector
36. Blizzard1.0 Protector
37. BootBlock Generation

Le V.D.C (n°1) et l'IRQ Protector (n°2) sont installés par le M.V.K . 
Le premier permet d'éliminer lors du Boot n'importe quel Virus avant de
continuer en séquence.
Le deuxième permet de se protéger de l'IRQ (Virus "coquille" càd
s'attanquant aux FICHIERS éxecutables),le Boot faisant croire à l'IRQ Virus
qu'il est déjà présent en mémoire.


Notes complémentaires sur l'utilisation des touches spéciales:
--------------------------------------------------------------
La liste des touches spéciales est obtenue en appuyant sur la touche HELP.
Les autres touches s'activent de manière identique.(Laissez appuyer qq
dixièmes de secondes,car le test des touches est un peu lent...)

TOUCHE T :
----------
Le test de la mémoire est long mais assez simple à réaliser.Par Contre 
l'élimination d'un Virus qq a été douloureusement mis en oeuvre : comment 
sans tenir compte de la version de la ROM (1.2 -> 1.3 -> 1.4 ?) réinitialiser
des vecteurs stratégiques comme BeginIO , DoIo etc... ? J'ai du pour cela
programmer une routine qui recherche en ROM des points de repères qui servent
alors pour retrouver les bonnes valeurs...(càd les points d'entrées des
différentes routines BeginIo,DoIo, les interruptions etc...)

Updates V1.6 à propos de cette touche T:
----------------------------------------
Ce n'est plus la version en hexadécimal de la "Exec.library" qui est affichée
mais le texte ASCII équivalent de la ROM,ce qui est plus lisible.
De plus j'affiche également le pointeur de l'interruption $68.
Lorsque j'ai testé l'Abraham virus j'ai eu la désagréable surprise de
constater qu'il passait le Test mémoire qui normalement doit l'éliminer de
la mémoire...La version 1.5 ne testait pas l'interruption $68.Cela signifie
que si j'intoduisais une disquette dans le drive,l'interruption $68 était
réveillée et le Virus également.J'ai pu le constater en appuyant dans le
programme sur la touche "T": les vecteurs étaient à nouveau déviés!
En appuyant sur "D" j'ai pu savoir l'adresse exacte du début du Virus ce
qui m'a permis de le désassembler rapidement,car en mémoire le Virus
est décodé.

Touche C:
---------
Permet la copie d'un Bootblock qq d'une disquette Source vers une Cible.

Uptdate V1.7:
-------------
Si vous bricolez en assembleur vous trouverez sans doute utile cette
améloration : lors de la copie du BootBlock le CheckSum est AUTOMATIQUEMENT
recalculé.Cela signifie si vous ne savez pas commnent le calculer qu'il vous
suffit de recopier le Boot sur "lui" pour modifier le CheckSum.
Le CheckSum est un LONG (4 bytes) situé à l'offset 4 de n'importe quel Boot.
Si lors du "bootage" d'un Disk l'Amiga constate que l'inverse de la somme
des "Longs" du Boot (1024 octets) est faussé alors la disquette ne bootera
pas.(Oeufs Corse tout le monde aura compris que l'inverse de la etc... est
le CheckSum....)

TOUCHE D :
----------
Pour réaliser un DUMP de la mémoire où en théorie devrait se trouver le 
Virus qui au moment du TEST mémoire est présent dans celle-ci ,j'ai balayé 
cette mémoire à la recherche du LONG "DOS,0",puis à l'aide des vecteurs
déviés, j'ai pu dans la plupart des cas retrouver la bonne adresse de début
du Virus.En effet un Virus s' il veut se reproduire sur les disquettes
doit recopier entièrement son Boot en mémoire.Toutes les disquettes
"Bootables" commencent donc par le long (=4 Bytes) "DOS",0.Et après
vérification des vecteurs déviés je vérifie que ces vecteurs se trouvent
près de cette adresse et si le boot porte l'empreinte de "l'image disk"
d'un Virus celui-ci est déclaré présent en mémoire.Evidemment parfois
l'empreinte du Virus est présente en mémoire mais aucun vecteur n'est dévié
,signifiant ainsi que le vecteur est désactivé.C'est pourquoi le double
test "vecteurs déviée" et "image disk" est indispensable. 

Update V1.7 touche D:
---------------------
C'est un détail mais lorsque il n'y avait pas de virus au démarrage ,le
fait d'appuyer sur cette touche indiquait un Dump en $0.... Ceci a été
modifié,maintenant seul le message "Il n'y avait pas de virus au démarrage"
reste.
De plus l'affichage en HEXADECIMAL est réalisé à condition qu'il y avait
un Virus en mémoire.Cette affichage se fait à la suite de l'affichage
classique en ASCII.

Trois remarques :
1.Ce test ne prend pas en compte (comme le TEST mémoire) les virus protectors
qui sont reconnus par le MVK ,en effet ce ne sont pas des virus.
(La série PVL protectors est reconnue par le MVK par insertion d'une 
 disquette dans un drive ,mais ne sont pas reconnus comme tel au test 
 mémoire qui signalera qu'il s'agit sans doute d'un virus protector ou bien
 d'un nouveau virus...)
2.L'A.S.S Virus Protector n'est pas un VIRUS ! Il ne peut pas se reproduire 
sur une disquette.
3.Le test de la mémoire reconnaîtra le BGS9 VIRUS et l'IRQ TEAM VIRUS 
(par une autre technique) qui sont des Virus coquilles.

1.c Quelques mots sur le fonctionnement du MVK:
-----------------------------------------------
-Sélectionnez un des drives en cliquant sur ces derniers.Les drives n'étant
 pas présent lors du démarrage ne sont pas sélectionnables.Le choix d'un
 drive n'intervient que lorsque vous avez décider d'installer un Boot 
 spécial ou si vous décidez de "tuer" un Virus qui se trouve dans un 
 de ces drives.Il est important de noter que le choix de ces drives ne
 détermine pas la lecture d'un Boot,car une disquette insérée dans
 n'importe quel drive sera AUTOMATIQUEMENT lue... De plus la touche
 spéciale "C" pour copier un Boot sur un autre ne tient pas compte de la
 sélection de ces drives.Le "Boot" de la disquette source est lu dans
 n'importe quel drive et ce "Boot" est écrit sur la disquette cible insérée
 dans n'importe quel drive.La disquette cible n'est pas protégée en 
 écriture et ceci est valable pour toutes les opérations d'écriture.

-L'option "Affiche Boot" permet après chaque insertion d'une disquette de
 visualiser le Boot.Ainsi pour un Virus SCA,le texte SCA est lu en "clair".
 Cela permet d'identifier un Boot qui serait "BootBlock Inconnu".Une petite
 remarque quand au "BootBlock inconnu" :
 Lorsque ce message s'affiche cela signifie que le MVK ne sait pas 
 identifier le Boot.Soit il s'agit d'un nouveau virus,soit d'un Boot d'un
 jeux ou bien un Boot spécial.Quoi qu'il en soit je conseille dans ce cas
 DE NE PAS ESSAYER d'initialiser le Boot sans EN FAIRE UNE COPIE au 
 préalable.Si en effet le Boot sert au démarrage d'un jeux ce dernier
 risque de ne plus démarrer...Vous pourriez causer autant de dommages 
 qu'un Virus.Donc attention!
 Update V1.7:
 ------------
 A partir de la Version 1.7 l'affichage se fait également en hexadécimal.

-L'option "IRQ PROTECTEUR" permet d'installer un Boot spécial qui fera
 croire au Virus coquille IRQ TEAM (S'attaque aux fichiers éxécutables
 de la STARTUP-SEQUENCE) qu'il est déjà présent en mémoire.Ce dernier
 ne s'installera donc pas.

-Le gadget "INSTALL V.D.C" (Virus Detector Cleaner) installera un Boot
 qui pourra repérer un Virus,ou un autre programme résident. Dans cette
 affirmative l'écran devenant rouge un "RESET LONG" éliminera l'indésirable
 de la mémoire.Un écran bleu signifie que rien n'a été détecter.
 Notons que l'instruction VDC_1.7 qui se trouve sur cette disquette (df0:c)
 est plus performante et est l'instruction idéale pour les 
 utilisateurs de DISQUE DUR qui pourront insérer cette dernière dans
 la STARTUP-SEQUENCE.Cette instruction rend INUTILE le test de la mémoire
 que le MVK éffectue au démarrage car pour l'insant je ne connais AUCUN
 virus pouvant la passer.Ce qui n'est pas le cas du Boot,le TERMIGATOR
 Virus ,ne marchant que sous les ROMS V1.2,utilise des interruptions
 qui le déconnecte de la mémoire lors d'un Boot et donc le VDC (en boot)
 ne repère rien du tout et le laisse passer.Mais ces interruptions ne sont
 plus utilisées après le boot et donc l'instruction VDC pourra repérer
 l'intru et éffectuera le RESET qui l'éliminera de la mémoire.
 Il est donc inutile d'utiliser le Boot VDC ou bien l'instruction VDC
 si vous désirez repérer un Virus au démarrage du MVK.v1.7
 Car si vous éliminer les Virus de la mémoire AVANT le démarrage du MVK
 ce dernier ne pourra qu'affirmer qu'il n'y a pas de Virus en mémoire.
 Or ce test mémoire est unique en son genre (à partie de v1.5) et permet
 le repèrage de 44 Virus au démarrage (+2 Virus "coquilles" IRQ TEAM et
 BSG9 )...Ce test prend pratiquement le tiers du programme (1000 lignes
 assembleur) et donc il serait dommage de ne pas laisser au MVK la chance
 de pouvoir prouver qu'il peut très bien les repérer et les éliminer.
 (Quel que soit la version des ROMS 1.2 ,1.3...) 
 Encore une explication sur cette instruction VDC:
 Si cette dernière est insérée dans votre STARTUP-SEQUENCE comme première
 instruction il se peut qu'elle soit attaquée par un "Virus coquille".
 (Cela n'arrivera JAMAIS si vous lancer toujours TOUTES vos applications
  à partir du Disque Dur !!)
 Celui-ci (BSG9,IRQ TEAM,...) remplacera l'instruction par son propre code
 puis tentera de relancer l'instruction pour vous faire croire que rien
 n'a été modifier.C'est ici qu'il faut remarquer que le Virus est déjà
 installé avant de lancer l'instruction VDC. Or le VDC repère tous
 ces microbes en mémoire et éffectuera donc un RESET pour l'éliminer.Il
 s'en suivra une boucle SANS FIN !
 Dans ce cas ci vous décider de "CHECKED" le Boot mais rien ne s'y trouve.
 (Dans le cas contraire (Virus) il faut l'initialiser (option "TUE VIRUS"))
 De toute manière dans le cas d'un Disque Dur ce n'est déjà pas possible !.
 Donc vous devez à ce moment là prendre conscience qu'il ne peut s'agir
 que d'un "Virus coquille" !!!
 Vous devez alors recopier la STARTUP-SEQUENCE qui se trouve infectée par
 la STARTUP-SEQUENCE initiale et recopier l'instruction VDC à la place
 de l'ancienne instruction qui est maintenant infectée.
 Si vous avez des doutes sur la nature du microbe qu'il vous crée des
 ennuis lancer le MVK : il vous le confirmera.Dans ce cas là ne prenez pas
 de précaution pour l'éliminer de la mémoire c'est le MVK qui l'éliminera
 après confirmation de son identification ! (Comme je l'ai déjà dit si
 vous supprimez le Virus avant de lancer le MVK celui-ci ne pourra 
 travailler correctement car il ne pourra plus le repérer.C'est évident! ).

 Updates de l'instruction VDC pour la version 1.6:
 -------------------------------------------------
 L'instruction VDC a été revue et corrigée.Maintenant le test de l'inter.$68
 est réalisé ce qui offre un barrage infranchissable vis à vis de quelques
 virus utilisant cette interruption : Termigator,GX.TEAM,Class Abraham.
 Je signale également que si pour sauvegarder votre RAD: il suffit d'appuyer
 sur le Bout. droit de la souris.(Les tests ne sont pas réalisés)
 Attention l'écran devient rouge mais le reset long n'est pas éffectué!
 Cette option peut également servir "le chasseur de Virus" qui peut
 ainsi laisser "vivre" le virus pour l'étudier,tout en sachant q'il peut
 à tout moment l'éliminer de la mémoire en employant l'instruction VDC_1.6
 Tout ceci est valable pour le Boot et pour l'instruction VDC_1.6.

 Updates de l'instruction VDC pour la version 1.7:
 -------------------------------------------------
 J'ai amélioré les tests des vecteurs d'interruptions : maintenant tout
 les vecteurs de l'adresse $8 à $3c et de $40 à $bc sont testés.
 Ainsi toutes les classes d'interruptions sont testées ce qui évitera
 des surprises...
 
-L'option "TUE VIRUS" écrit un Boot classique sur la disquette cible 
 du drive préalabement sélectionné.(En laissant échapper un cri symbolisant 
 la  mort du microbe.).Vous pouvez utiliser cette option sans hésitations
 dans le cas d'un Virus reconnu par le MVK ,mais dans la cas d'un 
 "BootBlock Inconnu" comme expliqué plus haut il faut l'utiliser avec
 précautions.     

-Pour sortir du programme cliquez sur l'image représentant un interrupteur.
 
 Update V1.7 pour la sortie:
 ---------------------------
 Un requester vous demande après avoir cliquer sur l'interrupteur si
 vous désirez conserver le RAD:. (Disque Virtuel résident pour ceux qui
 possèdent de la mémoire...) Si vous cliquez sur "OK" le RAD: sera conservé.
 ATTENTION: Surtout ne pas cliquer sur OK si un virus a été repéré au
 démarrage !!!!

 1.D. Déroulement des opérations:
 --------------------------------  
 Si un Virus est détecté lors de l'insertion d'une disquette une sirène
 est mise en marche et un éventuel compteur de reproduction est affiché
 (Si ce dernier existe pour le Virus) avec une image parlante d'un Virus.
 Il vous reste alors à tuer le Virus ou bien à installer un Boot Spécial
 à la place.(Vous pouvez visualiser votre victime à l'aide de "AFFICHE
 BOOT" ). Toute action stopera net la sirène.
 Si un Boot Spécial est reconnu par le MVK il affichera le type de Boot.
 Une image représentant un pouce lever, pour le signe "OK", s'affiche.
 Dans le cas où il ne s'agit pas d'un Virus ni d'un BootBlock spécial
 reconnu par le MVK un panneau "ATTTENTION" s'affiche et le message
 "BootBlock inconnu" s'inscrit.Il y a peu de chance que ce "BootBlock 
 inconnu " soit un de ces dangereux microbes.(Autres que les 44 Virus
 reconnus par le MVK).Mais si vous avez des doutes il faut alors procéder
 comme suit:

 IMPORTANT:  
 ----------
 Premièrement vous pouvez toujours essayer de lire un éventuel message
 qui pourrait s'afficher en "clair" (càd en ASCII) en visualisant le
 Boot avec l'aide de l'option "AFFICHE BOOT".(Par exemple : "Virus By Byte 
 Bandit ...") Mais les virus "modernes" sont pour la plupart "coder",càd 
 qu'ils n'autorisent plus une lecture directe de ce genre de message...
 Pas de panique : le MVK a encore plus d'un tour dans son sac !
 Le deuxième réflexe à avoir est de lancer la disquette douteuse (en la
 faisant booter) puis d'éffectuer un RESET et enfin de relancer le MVK
 Celui-ci éffectuera alors un TEST mémoire au démarrage.
 S'il s'agit d'un nouveau virus le pouce "OK PAS DE VIRUS EN MEMOIRE" 
 ne s'affichera PAS.Vous pourrez lire alors le message "VIRUS INCONNU ,
 VIRUS PROTECTORS OU PRGS RESIDENT EN MEMOIRE".C'est donc que les pointeurs
 ,stratégiques et indispensabales pour les Virus, ne sont pas à ZERO !!
 Ce n'est pas tout! La troisième chose à faire est de rentrer dans
 le MVK (Le microbe est éliminer automatiquement) puis d'appuyer
 sur la touche "D".Ceci permettra d'apporter une CONFIRMATION de votre
 diagnostic.A l'aide d'un algorithme assez complexe le MVK recherche alors
 la place où était situé le Virus (OU VIRUS PROTECTORS) et affichera
 cette place en ASCII accompagné de son adresse en mémoire !!
 Générallement à ce stade là le Virus est DECODE en mémoire et donc
 les messages s'inscrivent "en clair".
 La dernière chose à faire est évidement de ne pas oublier de m'envoyer
 ce nouveau Virus que je pourrais incorporer dans une nouvelle version
 du Master Virus Killer.


2.A.Vous avez dit Virus?
------------------------
Un essai de définition serait le suivant:
VIRUS: petit programme en assembleur se reproduisant de manière la plus 
discrète possible sans en avertir l'utilisateur ou en trompant ce dernier sur
sa vraie nature.
(Le cas du Pentagon Circle Virus Slayer FAUX Virus protecteur et VRAI Virus!).
Il existe également ce qu'on appelle des VIRUS Coquilles ,ils s'inspirent du
style des Virus PC c'est à dire qu'ils s'infiltrent dans un fichier 
exécutable.Sur Amiga il existe l'IRQ (Virus coquille) mais il n'est pas 
dangereux.Et il "plante" avec les ROMS v1.3!!! 
Je propose dans le MVK un moyen de s'en protéger,le BootBlock spécial
rendra le Virus IRQ inactif même s'il se trouve sur un fichier exécutable. 
Le principe est fort simple:avant de s'activer l'IRQ Virus vérifiera si le 
vecteur OldOpenLibrary est situé en ROM si non il en déduira qu'il ne se 
trouve pas en mémoire et inversemment.Il suffit donc de dévier à notre 
profit ce vecteur et le tour est joué!

2.B. Le Compteur de REPRODUCTIONS :
-----------------------------------
La travail le plus long (et le plus dur) lors de l'élaboration du programme
a été de désassembler tous les Virus que le MVK pouvait détecter.
Ce qui permet de vous donner (pour les Virus qui en possèdent) le Compteur 
de Reproduction.C'est un compteur qui indique combien de fois le Virus a 
déjà infecté d'autres disquettes.(Exemple:(c)Rack Right 678).Le résultat est 
parfois étonnant.(Plus de 600 "reproductions" !!) 

3.Les Virus sont-ils dangereux?
-------------------------------
Par dangereux je pense aux dégâts irrémédiables que peuvent parfois provoquer 
certains Virus.Cela va de l'écran noir et système bloqué lors par example 
du calcul d'une page au SCLUPT 4D.(GX.TEAM Virus et Byte Bandit)
En passant par le formattage pur et simple d'un Secteur de votre disquette
ou l'occupation d'un secteur au hazard!!
(Lamer Exterminator).Ou tout bêtement le Virus s'installera sur votre 
disquette la rendant inutilisable.(La plupart des jeux utilisant le BootBlock
pour démarrer).C'est donc par l'affirmative qu'il faut répondre: les Virus 
sont dangereux...

4.Comment s'en protéger?
------------------------
Il suffit d'utiliser le MVK à chaque fois que vous pensez avoir un doute sur
la Virginité du BootBlock de votre disquette et surtout de PROTEGER vos
disquettes contre l'écriture!!Ne croyez pas les imbéciles qui prétendent 
le contraire!!Le seul moyen d'écrire sur une disquette protégée en écriture
seait de la déprotégée!!
Même le fait de changer l'état du signal WPRT du drive (Broche 14 
du DB-23 à la masse (GROUND) ou au +5 Volts) ne pourra rien changer.
L'Amiga pensera (cela lui arrive?) que la disquette est déprotégée , 
AUTORISERA l'écriture sur le disk mais ABSOLUMENT RIEN ne sera écrit.
C'est bien la preuve que le HARDWARE du drive à la priorité absolue même 
sur les signaux logiques AMIGA.


Règlement:
----------
1.Les versions 1.5 - 1.6 - 1.7 et celles qui suivront du Master Virus Killer 
sont sous le COPYRIGHT exclusif de l'auteur qui se réserve seul le droit de 
modifier le code du programme.
2.Ce Soft ne peut être utilisé à des fins commerciales.
3.Tout individu peut copier ce soft pour son usage personnel et ne sera 
soumis qu'à une seule restriction de type "moral" : pour un usage courant
du MVK elle pourra verser une somme d'argent à l'auteur dont elle fixera
le montant.(SHAREWARE)
4.Les organismes du Domaine Public (tel que Hermes Diffusion) verseront 16%
du prix de la disquette comme royalties.Cet accord sera accompagné d'une
demande écrite du dit organisme pour le notifier,et d'un examplaire de la
disquette servant de support au MVK,et ceci quel que soit le pays.

"JUS EST ARS BONI ET AEQUI"
Pour ceux qui ne parlent pas le Chinois :
"Le droit est l'art du bien et du juste"

-Le but de ce règlement n'est pas d'en retirer profit mais bien de trouver
d'une certaine manière un moyen de reconnaissance du travail accompli et
un encouragement pour le travail à accomplir...

Caratéristiques techniques:
---------------------------
3800 LIGNES EN ASSEMBLEUR ! Sans compter les DATAS (50 KO Pics + 30K de DOC) 
Il faut un "workSpace" de 300 KO pour pouvoir assembler...Impossible 
d'ailleurs d'assembler en CHIP mais rassurez vous j'ai une extension interne
de 2.5 mégas !! (indispensable)


-Ma plus grande satisfaction est que vous puissiez trouver en utilisant
 ce soft un outil simple et performant pour lutter contre les virus.
 Je remercie tous le individus ayant contribuées d'une manière qq
 à l'élaboration du M.V.K.

 Toute ma gratitude à ces nombreuses personnes qui ne manqueront pas de 
 se reconnaitre...
 (Je ne dresse pas de liste pour n'oublier personne...)
 Tout courrier à propos des Virus est le bienvenu.

                 AmiGalement votre (comme qui dirait l'autre)
          

                                 XAVIER L.

Quelques mots à propos du BGS9:
-------------------------------
Le Virus BGS9 débarque sur l'Amiga.Attention danger!!
Ce virus est de la même trempe que l' IRQ TEAM Virus ,c'est un virus qui
s'attaque directement aux fichiers éxécutables.Ce type de virus porte le
nom de "virus coquille".De la même manière que ses confrères qui sont
rendus actif par le "Boot" d'une disquette ,le BGS9 est résident en 
mémoire,un reset (classique) est impuissant et ne peut l'éliminer de cette
dernière.En effet le virus se crée une entrée dans la table des prgs 
résidents (550(exbase)) et peut également se trouver en mémoire en 
"cohabitant" avec un confrère virus ou virus protector!
Après avoir effectué 4 resets(*) consécutifs un message apparaît.
( (*) Le reset devant se faire après l'éxécution du premier fichier de la 
"startup-sequence" pour que le compteur du virus soit incrémenter de 1)
Le message est le suivant:
"            A COMPUTER VIRUS IS A DISEASE            "
"            TERRORISM IS A TRANSGRESSION             "
"             SOFTWARE PIRACY IS A CRIME              "
"                  THIS IS THE CURE                   "
"       B.G.S.9  BUNDERSGRENZSCHUTZ SEKTION 9         "
"                SONDERKOMMANDO 'EDV'                 "
En fait l'étude du code de ce virus permet de dire qu'il s'agit tout
simplement de données graphiques qui sont décodées lors de l'affichage.
Ce texte n'apparaît donc pas "en clair" (même décodé) car de toutes 
manières ce n'est pas des caractères ASCII mais une image.
Comme je l'ai déjà expliqué il s'agit d'un virus s'attaquant aux
éxécutables.Une fois en mémoire et lorsque vous aurez insérer une nouvelle
disquette et éffectué un reset le virus lira la "startup-sequence" pour
l'analyser.Il trouvera alors le nom du PREMIER fichier s'éxécutant et le
recopiera dans le directory ":devs" s'il existe.Et si ce dernier n'existe
pas il recopiera le fichier dans la "root" principale (df0:).Je dois faire
à ce sujet plusieurs remarques. 
Premièrement Un fichier protégé sera recopié avec ses protections :inutile
donc de le protéger.Deuxièmement le nom du fichier recopié sera modifié en 
$a0a0a0202020a0202020a0 :c'est un nom qui n'apparaît pas lors d'un"dir" ou
"list"classique.Troisièmement le fichier est recopié par défaut dans le
":devs" car c'est un "sub-directory" automatiquement pris dans le chemin
(path) du système : le virus accède donc au fichier quel que soit le
chemin où le système se trouve lors de l'appel.
Après donc avoir recopié le PREMIER éxécutable il se recopiera à la place
du fichier qu'il a préalablement recopié (ouf!!).Il écrasera donc le
fichier en y mettant son propre code.La taille de ce fichier qui contient
donc le code du BGS9 virus est de 2608 octets et est donc facilement
repérable en comparant la taille de la commande intitiale provenant d'une
disquette (back-up) saine.(Il serait tout de même stupéfiant d'avoir une 
commande dont la longueur soit justement 2608 octets,mais on ne sait
jamais !!).Résumons.La commande "setmap f" se trouve en début de votre
"startup-sequence".Le virus va chercher le nom "setmap" la trouver sur
la disquette dans le sous directory ":c" et la recopiée dans le sous 
directory ":devs" en changeant son nom ($a0a0a0202020a0202020a0).Puis il 
créera un nouveau fichier "setmap" de 2608 octets dans le sous directory
":c" écrasant par la même occasion l'ancien fichier du même nom.Lors du
prochain appel de la "startup-sequence" c'est d'abord la commande 
"setmap f" qui sera éxécutée et donc c'est le virus qui sera d'abord lancé
puis celui-ci fera appel au fichier dans le sous directory ":devs" pour
éxécuter correctement la commande.
Le BGS9 contamine des disquettes NON protégées en écriture.(Comme d'
ailleurs TOUS les autres virus).Il n'est pas détecté par VirusX 3.2.
Le BGS9 est "mortel" pour disquedur.Surtout pour les utilisateurs qui
"Boot" automatiquement ce périphérique à chaque reset!
Je vous propose quand même un moyen de le détecter en mémoire en employant
la propre routine d'auto-reconnaissance du BGS9 en mémoire que j'ai pu
désassembler.
                                                   
                                   Xavier L.

;listing à insérer dans vos propres routines par exemple...
TEST_BGS9_VIRUS:
movem.l a0-a6/d0-d7,-(sp)
move.l $4,a6              ;ExBase en a6
move.l 550(a6),d7         ;KickTagPtr (table des prgs résident)
beq.L NoBSG9V   ;si à Zéro il n'y a pas de BGS9 virus en mémoire
move.l d7,a2   
move.l (a2)+,d1 
move.l d1,a1
move.l 14(a1),d0                ;Compare le prg résident actuellement en mémoire
move.l d0,a3                    ;avec le code du virus
move.l #"TTV1",d6               ;si le texte "TTV1" apparaît le Virus est
cmpi.l (a3),d6                  ;en mémoire!!
bne.s NoBSG9V
movem.l (sp)+,a0-a6/d0-d7
move.l #$f,d0                   ;Flag d'erreur...
rts
NoBSG9V:
movem.l (sp)+,a0-a6/d0-d7
rts

