Heiner Schneegold Am Steinert 8 97246 Eibelstadt (Deutschland) Tel: 09303/99104 (19.00 - 20.00 Uhr) EMail: Heiner.Schneegold@t-online.de letzte Aenderung: 29.07.96 Aenderungen seit VT2.87k VT-Laenge: 321100 Bytes WICHTIG !!!!! Um Linkviren SICHER zu finden, die sich HINTER den 1.Hunk linken, MUESSEN Sie FileTest auf- rufen !!! Hinweis: Die Texte mussten mit Powerpacker-Data behandelt werden, da sonst der Platz auf der Disk nicht mehr gereicht haette. Im C-Verzeichnis sollte ein muchmore liegen, das PP-Data lesen kann. Hinweis: VT.xyz muss nach RAM oder Fastfilesystem-880k- Disk entpackt werden, sonst reicht der Platz nicht. - BEOL-2-LVirus 28/29.07.96 Ist NICHT ueber "bekannte verbogene" Vektoren zu finden letzte Aenderung: 22.07.96 Aenderungen seit VT2.86 VT-Laenge: 319896 Bytes - Hitch-Hiker-3-Virus 22.07.96 1 NICHT-Erkennung behoben Dank an N.S. fuer den Hinweis Entschuldigung - Hitch-Hiker-3-Inst. 18.07.96 (PatchHH) ---- Bitte einfuegen in VT.kennt_A-K Danke ------ - B.E.O.L.-2-LVirus Link-Virus Namensbegruendung s.u. siehe auch bei BEOL Erscheinungszeitraum: auf die Woche GENAU ein Jahr nach BEOL ??? Verlaengert ein File um 1140 Bytes. Im decodierten (2x) Linkteil ist zu lesen: 4eeeff76 00296865 6c6c6f2c 2069276d N..v.)hello, i'm 20422e45 2e4f2e4c 2e20616e 64206920 B.E.O.L. and i 6c6f7665 20796f75 210a3a52 4541444d love you!.:READM 4500646f 732e6c69 62726172 79000000 E.dos.library... ffffffe9 0000 ...... Keine verbogenen Vektoren Nicht Resetfest Haengt sich im Speicher fest ueber Dos-Strukturen. VOLUME-MsgPort Schreibt $FFFFFFE9 nach $202(a6) (LastAlert) KS2.04: ja (cmpi.b #$25,$15(a6) Der Linkteil wird mit Wert aus $DFF007 immer neu codiert. VT versucht Ausbau und versucht $4EAEuvwx wieder richtig zu setzen. Test mit Syquest-44: in kurzer Zeit waren alle wichtigen Dirs hoffnungslos verseucht. Das Teil meldet sich nicht. Verwendet Sprungbefehle, die erst in neueren KS vorkommen. Haengt sich hinter Hunk. Ablauf: Test auf $03F3 (ausfuehrbar) Test auf $FFFFFFE9 (schon verseucht) siehe oben Suche nach $4EAE ( jsr -xy(Lib-Base) ) ( xy ist variabel, aber meist openlib) Falls gefunden, Test ob Abstand zu Hunkende kleiner $7FFF. Falls nein, weitersuchen Falls ja ( addi.b #$c,-(a1) ) d.h. $4EAE wird in $4EBA ( jsr Hunkende(PC) ) geaendert. Sobald eine Zaehlzelle nach AND.B #$7F,D0 Null wird, wird ein weiterer Linkteil mit NOT.B (A0)+ noch einmal decodiert. Es soll dann ein File README mit der Laenge 1800 Bytes geschrieben werden. Dieses File enthaelt 32x den Text "hello ..." siehe oben Speichererkennung: VT versucht auch LastAlert zu aendern ($FFFFFFFF). Dieser Wert muss aber nicht immer stimmen. VT versucht das Teil im Speicher abzuschalten (Bei meinen Tests gelungen). Wenn Sie 100%-Sicherheit haben wollen, dann nutzen Sie das Reset- Angebot. Booten Sie UNBEDINGT von einer SAUBEREN Antivirusdisk !!!! Ein Reset und dann die startup-sequence der Festplatte abarbeiten zu lassen, ist gefaehrlich, da hoechstwahrscheinlich Programme der startup-sequence verseucht sind !!!!!!!!! Hinweis: Falls sehr viele Dirs verseucht sind, empfehle ich Ihnen mit Sp-File-Sp (FileReq.) zu arbeiten. VT bewegt sich dann nur in dem gewaehlten Verzeichnis. - Klicken Sie Sp-File-Sp - Klicken Sie devs - Waehlen Sie ein Unterverzeichnis - Klicken Sie DirFTest - Lassen Sie VT die Ausbauten vornehmen - Waehlen Sie danach ein anderes Unterverzeichnis Ueberlegen Sie bitte auch, ob Sie nach der Entseuchung nicht einzelne Unterverzeichnisse ins RAM kopieren wollen. Danach z.B. das c: komplett loeschen und dann von RAM zurueckkopieren. Die Fragmentierung der Festplatte duerfte verkleinert werden. Falls die Meldung "Sprungbefehl falsch" bei VT auftaucht: VT glaubt am 1. Hunkende das Virusteil gefunden zu haben, findet aber den Sprungbefehl nicht. Ueberlegen Sie bitte ob das File vielleicht schon mit einem anderen Programm bearbeitet wurde und lassen sie dann VT versuchen, das Linkteil auszubauen. Es gab in der Vergangenheit schon MEHRMALS Programme, die NUR die Aktivierung des jeweiligen Virusteils abgeschaltet haben, das Virusteil selbst aber NICHT ausge- baut haben. ------ fuer Update-Text von 2.86 auf 2.87k ------- - Hitch-Hiker-3-Inst. File Bekannter Filename: PatchHH Bekannte Filelaenge: 4148 Bytes Ab KS 2.04 Keine verbogenen Vektoren !!!!! Nicht Resetfest Soll laut File-ID vor HH schuetzen. Uncodiert ist im File zu lesen: 61746368 6564204c 61737441 6c657274 atched LastAlert 28292e2e 2e2e2e2e 0a3e4e6f 77207072 ().......>Now pr 6576656e 74696e67 20746861 74204869 eventing that Hi 7463682d 48696b65 7220312e 31302f32 tch-Hiker 1.10/2 2e30312f 332e3030 20626563 6f6d6573 .01/3.00 becomes Decodiert ist aber in diesem File zu lesen: 496e 7374616c Instal 6c657220 76312e31 20627920 556e6974 ler v1.1 by Unit 65642046 6f726365 5300633a 6c6f6164 ed ForceS.c:load 77620000 633a6c69 73740000 633a6469 wb..c:list..c:di 7200 r. Ablauf des Linkvorgangs: Nach LastAlert (202(a6)) wird $ABBAFAB4 geschrieben. Textausgabe im cli: Patched LastAlert ... Also ein Taeuschungsversuch. In Wirklichkeit wird nach den Files c:loadwb usw. (s.o.) gesucht. Hinter den 1. Hunk dieser drei Files wird ein HH3 mit der Laenge 3040 Bytes gelinkt. Da loadwb in fast jeder startup-seq. vorkommt, wird das Teil bei jedem Reset neu im Speicher verankert. Heiner Amiga ist ein eingetragenes Warenzeichen der ESCOM AG