[1;32;40mProgramm >> Vector-Detector (UPDATE Version 1.0.3) << [0;31;40m


                      C 1991


                         by


                Matthias   Gutt



 Das Programm `Vector-Detector` (Version 1.0.3) ist PD-
 Software und kann frei weiterkopiert werden.
 Es handelt sich hierbei um eine UPDATE-Version von
 `Vector-Detector`, die einige Verbesserungen mit sich
 bringt.
 Das Programm wird unter seinem Namen, wie ein CLI-Befehl,
 vom AmigaDOS aus aufgerufen.
 Sie sollten sich das Programm in die Startup-Sequence
 kopieren.
 Es überwacht dann nach jedem Boot-Vorgang die System-
 Vektoren des Amigas.
 Hat sich ein neuer Virus auf Ihre Diskette kopiert,
 dann merken Sie dies sofort an einer Veränderung der
 System-Vektoren !
 `Vector-Detector` löscht folgende System-Zeiger:

  - ColdCapture
  - CoolCapture
  - WarmCapture
  - KickMemPtr
  - KickTagPtr
  - KickCheckSum

 Anschließend fragt es Sie, ob Sie ein Interrupt-Programm
 im Speicher installieren wollen.
 Wenn Sie sich dafür entscheiden können, dann drücken Sie
 bitte die linke Maustaste.
 Ansonsten die rechte.

 Das Interrupt-Programm steht bis zum RESET im Speicher !
 Es löscht alle System-Vektoren 50 mal in der Sekunde.
 Falls Sie nach dem Boot-Vorgang im CLI arbeiten, kann
 sich kein möglicher Linkvirus resetfest im Speicher
 installieren.
 Natürlich sind dann aber auch resetfeste Viruskiller
 gelöscht.
 


 
                       VIREN:

                      (`Boot`)
 
                    `Byte Bandit`

  Der `Byte Bandit`-Virus schreibt seine Startadresse
  in die Speicherstelle von `KickTagPtr`.
  So bleibt er nach jedem RESET im Speicher bestehen und
  kann neue Disketten infizieren.
  Aber auch wenn Sie Ihre Disketten wechseln, während der
  Arbeit mit der Workbecnh beispielsweise, kopiert sich
  der Virus weiter.
  Über ein Interrupt-Programm fragt der Virus die Bits
  2 und 3 der Speicherstelle $bfe001 ab.
  Sobald eine neue, nicht schreibgeschützte Diskette eing-
  legt wird, schreibt er seinen Bootcode aus dem Speicher
  auf die ersten beiden Sektoren der Diskette.
  Ein zweites Programm überwacht das BIT 3 der Speicher-
  stelle $bfe001 während des Boot-Vorgangs, um zu ver-
  hindern, daß sich der Virus auf eine schreibgeschützte
  Diskette kopiert, denn durch eine Fehlermeldung würde
  er sich verraten.
  Der `Byte Bandit` kopiert sich nur in den Bootblock, richtet
  aber keinen weiteren Schaden an.
  Wenn `Vector-Detector` den Virus im Speicher erkannt hat,
  löscht es zuerst den `KickTagPtr` und schreibt die
  Maschinensprachebefehle des Interrupt-Programmes so um,
  daß es keine weiteren Disketten mehr infizieren kann.
  Die Version 1.0 konnte das Interrupt-Programm nicht
  stoppen, aber da es bereits auch den `KickTagPtr`
  löscht ist `Byte Bandit` nach einem Reset nicht mehr
  im Speicher.


                      `Byte Warrior`

  Dieser Virus benutzt ebefalls den `KickTagPtr` um resi-
  dent im Speicher stehen zu können.
  Er hat in etwa ähnliche Eigenschaften, wie der `Byte
  Bandit`- Virus.
  Das Programm schreibt sich an eine bestimmte Speicher-
  stelle und wartet, daß eine neue Diskette eingelegt
  wird, oder ein Reset ausgeführt wird.
  Anschließend kopiert es sich in den Bootblock.
  Ein Interrupt-Programm kontrolliert ebenfalls, ob die
  eingelegten Disketten schreibtgeschützt sind.
  Wenn nicht, dann schreibt es sich natürlich in den
  Bootblock.
  Der Virus löscht außerdem die Inhalte von ColdCapture
  und CoolCapture.
  `Byte Warrior` richtet auf den Disketten keinen weiteren
  Schaden an.
  Außerdem funktioniert er nur bis Kickstart 1.2
  `Vector-Detector` löscht den KickTagPtr und schreibt das
  Interrupt-Programm so um, daß es keine Disketten mehr
  infiziert.



                       `SCA`

  Der `SCA`-Virus ist einer der harmlosesten und ältesten
  Amiga-Viren.
  Er schreibt sich an eine feste Adresse im Speicher und
  kopiert den Wert in den CoolCapture-Vektoren.  
  Nach jeder Reset-Routine wird das Programm in den
  Boot-Vorgang eingebunden.
  Dabei kopiert es sich in den Bootblock jeder neuen,
  nicht schreibtgeschützten, Diskette.
  Mit einem `SCA`-Virus im Speicher können Sie z.B. ein
  Dateiverzeichnis vom AmigaDOS aus bearbeiten und so
  viele Disketten verwenden wie Sie wollen.
  Der Virus kopiert sich nur nach dem Booten weiter.
  Wenn `Vector-Detector` den Virus im Speicher findet
  braucht es nur den CoolCapture-Vektoren zu löschen.



                   `Gadaffi`

  Der `Gadaffi`-Virus benutzt den KickTagPtr um resident
  im Speicher zu stehen.
  Außerdem setzt er noch den CoolCapture-Vektor auf seine
  Startadresse im Speicher.
  Ein Interrupt-Programm kontrolliert in `CIA-A`, ob jede
  neu eingelegte Diskette schreibtgeschützt ist.
  Das neuartige an diesem Virus ist, daß das Interrupt-
  Programm die Werte von CoolCapture und KickTagPtr immer
  wieder neu in die Speicherstellen schreibt.
  Es nützt also nichts, wenn man einmal diese Zeiger
  auf null setzt.
  Außerdem wird noch der ColdCapture-Vektor gelöscht.
  `Vector-Detector` startet ein eigenes Interrupt-Programm,
  welches die Zeiger der Vektoren wieder auf null setzt.
  Anschließend schreibt es das Interrupt-Programm so um,
  daß es inaktiv ist.



                    `NORTH STAR`

  Dieser Virus funktioniert im Prinzip so, wie der `SCA`-
  Virus.
  Er schreibt seine Adresse ebenfalls in den CoolCapture-
  Vector und kopiert sich nach jedem Rebooten auf neue
  Disketten, die nicht schreibgeschützt sind.
  Das Programm simuliert einen `Viruskiller-Text` im Boot-
  block (`NORTH-STAR-VIRUSKILLER...`).
  Allerdings handelt es sich hierbei um einen Virus.
  `Vector-Detector` löscht den CoolCapture-Vector.



                  `NORTH STAR II`

  Bei diesem Virus hat sich in Bezug auf seinen Vorgänger
  wenige geändert.
  Er beinhaltet einen anderen Text im Bootcode.
  Ansonsten benutzt er auch den CoolCapture-Vektoren und
  wird genauso gelöscht wie der `NORTH STAR`-Virus.



            `LAMER EXTERMINATOR II`

  Dieser Virus ist mit großem Abstand, zumindest von den
  vorrangegangenen Viren, einer der Gefährlichsten !!
  Er steht nie an derselben Adresse im Speicher, und
  erzeugt (optisch) nie denselben Bootcode auf den Disketten !!
  Wenn der Virus im Speicher steht, dann simuliert er
  bei vielen Viruskillern einen normalen Standard-Bootblock.
  Er überwacht außerdem noch alle wichtigen System-
  Adressen und kopiert nach einigen Rebootes das Wort
  `LAMER` (bedeutet Amiga-Anfänger) in die Disk-Datenblöcke.
  Das verursacht natürlich immer häufiger `read/write errors`
  und ähnliches.
  Um den `LAMER-EXTERMINATOR-VIRUS-II` im Speicher zu
  finden liest das Programm die Adresse von `KickTagPtr`
  aus und trifft dabei auf eine weitere Adresse.
  Diese Adresse hat immer den Offset #54 zum Wort `Lamer`!
  Wenn `Vector-Detector` an dieser Stelle das Wort findet,
  warnt es Sie vor diesem Virus !
  Außerdem löscht es den KickTagPtr !
  Leider kann es den Virus nicht vollständig löschen.
  Erst nach einem Reset ist der Virus dann gelöscht.
  Ich kann leider auch nicht garantieren, daß mein
  Viruskiller auch wirklich jeden `Lamer-Exterminator`-
  Virus erkennt.
  Sollten Sie also nach dem Booten eine Veränderung der
  System-Vektoren feststellen, so würde ich raten den
  Bootblock zu kontrollieren.
  Der Bootcode des Virus ist wie schon erwähnt immer
  verschieden !
  Mal findet man nur vereinzelte Zeichen, dann wieder
  ein WirrWarr von Buchstaben !
  Auf zehn verschiedenen infizierten Disketten des gleichen
  Viruses hätten Sie zehn unterschiedliche Bootblöcke.
  Der Virus verändert die Boot-Prüfsumme.
 
  Charakteristisch für den Virus ist, daß in der ersten
  Zeile des Bootblockes ein Standard-Bootcode steht, wo
  die `dos.library` aufgerufen wird.
  Anschließend folgt das Virus-Programm.
  Dieses Programm produziert den eigentlichen Virus erst
  im Speicher.
  Deshalb werden Sie beim `Lamer-Exterminator` auch nirgends
  den Namen wie z.B. bei anderen Viren finden.
  Das Programm besteht wahrscheinlich aus vielen Daten-
  übertragungsbefehlen(move), die den Virus im Speicher an
  eine x-beliebige Stelle setzen.
  Das Programm im Speicher verändert nun die Boot-Prüf-
  Summe, wenn es einen neuen Virus auf eine Diskette
  kopiert.
  Dieser neue Bootcode kopiert den Virus wieder an eine
  neue Stelle im Speicher usw.



                       `HCS`

  Wer also schon einmal diesen Virus im System hatte wird
  wegen des verräterischen Blinkens der Power-LED kein
  zweites mal auf ihn hereinfallen.
  Der Virus kopiert sich in den Bootblock jeder neuen
  nicht schreibtgeschützten Diskette und tut dies nur
  während des Bootens - also nicht beim Diskettenwechsel.
  Ansonsten richtet der `HCS`-Virus keinen weiteren Schaden
  an.
  Er überwacht den KickTagPtr und schreibt seine Start-
  adresse in den CoolCaptureVector.
  `Vector-Detector` braucht also nur diesen Zeiger wieder
  auf null zu setzen.
  An dieser Stelle möchte ich mich auch noch bei Michael
  Flühler (Schweiz) für die Einsendung bedanken.



                   `Pentagon-Slayer`

  Dieser Boot-Virus ist eigentlich mehr ein Viruskiller
  als Virus !
  Denn er kopiert sich nur in den Bootblock von den Disketten,
  die von anderen Viren infiziert sind.
  Zu diesen Viren gehören z.B. `Byte Bandit`, `ByteWarrior`,
  `SCA`,`NORTH STAR` und vermutlich auch `Lamer-Exterminator`.
  Der `Pentagon-Slayer`-Virus richtet keinen Schaden an, da
  er sich auf Disketten kopiert, die ja schon bereits in-
  fiziert sind.
  Es werden also keine Bootblöcke zerstört.
  Durch diese lobenswerte Eigenschaft kann der Virus sogar
  gefährliche Viren stoppen, die sich in Ihrem System
  breitgemacht haben, ohne das Sie etwas davon wissen.
  Da die Ausbreitung von Boot-Viren fast komplett gestoppt
  wurde hat der "Pentagon-Slayer`-Virus auch seine
  Schuldigkeit getan.
  Er bleibt resetfest mittels des CoolCapture-Vektoren.
  Wenn Sie beim Rebooten die linke Maustaste drücken
  löscht sich der Virus von selbst.
  Wenn `Vector-Detector` den Virus findet löscht es den
  CoolCaptureVector.
  Auch diesen Boot-Virus sandte mir Michael Flühler aus der
  Schweiz zu.



                       `Revenge`

  Dieser Virus benutzt ebenfalls den CoolCaptureVector,
  um den Reset zu überleben.
  Er kopiert sich aber auch beim Diskettenwechsel weiter.
  Der `Revenge`-Virus kopiert sich nur in den Bootblock
  jeder Diskette.
  Sonst richtet er keinen weiteren Schaden an.
  Nach dem Rebooten haben Sie die Wahl !
  Sie können den linken oder den rechten Mausknopf drücken.
  In beiden Fällen scheint der Virus zu verschwinden ...
  Ein paar Minuten nach dem Booten stellt der Virus
  übrigens noch einige `Ferkeleien` mit dem Mauszeiger
  an.
  `Vector-Detector` löscht den CoolCaptureVector und zer-
  stört den Task, um den Virus zu stoppen.
  Für diesen Boot-Virus bedanke ich mich ebenfalls bei
  Michael Flühler.



                     `DiskDoktors`

  Mit `Lamer-Exterminator` gehört der `DiskDoktors`-Virus
  zu den gefährlichsten Amiga-Viren.
  Er ist sehr schwer im Speicher auszumachen.
  Außerdem steht dieser Virus nicht an der üblichen Stelle
  im Speicher wo auch die meisten anderen Programme dieser
  Art vorzufinden sind, sondern etwa 15000 - 20000 Bytes
  darüber.
  Er benutzt keine mir bekannten System-Vektoren.
  Lediglich die Capture-Vectoren verändert der Virus.
  Obwohl er diese Zeiger nicht benötigt überwacht er deren
  Inhalt mit einem Interruptprogramm, welches die Vektoren
  wieder auf Ihren alten Stand setzt, falls sie verändert
  worden sind.
  Die Zeiger sollen den Virus in einer anderen Speicher-
  gegend vortäuschen.
  Mir ist nicht bekannt, wie der Virus resetfest ist.
  `Vector-Detector` kann nur vor dem `DiskDoktors`-Virus
  warnen ihn aber nicht löschen.
  Sie sollten dann nicht all zu lange zögern auch Ihre
  übrigen Disketten zu prüfen.
  Der `DiskDoktors`-Virus macht sich aber durch ein tiefes
  Surren des Laufwerks auch für den Anfänger bemerkbar,
  ähnlich wie der `Gadaffi`-Virus.
  Auch diesen Virus bekam ich von Michael Flühler (CH).



                        `LSD`
 
  Der `LSD`-Virus ist im Prinzip nur ein `SCA`-Mutant mit
  den gleichen Eigenschaften.
  `Vector-Detector` löscht nur den CoolCaptureVector.



                     `Timebomb`

  Was der `Timebomb`-Virus genau anrichtet ist mir nicht
  bekannt.
  Dem Namen nach zu urteilen wartet er auf eine bestimmte
  Bedingung, bis er losschlagen kann.
  Auf meinen Disketten hat er sich jedenfalls nicht ausge-
  breitet.
  Es scheint so, als ob sich der Virus auch nicht bei jedem
  Rebooten in den Speicher kopiert.
  Allerdings installiert er sich nach einem bestimmten
  Zeitpunkt resetfest in den Speicher und benutzt dabei keine
  mir bekannten System-zeiger.
  Ob der Amiga zehn Stunden eingeschaltet,
  hundert mal rebootet geworden sein muß oder die Uhr
  0.00 Uhr Mitternacht anzeigen muß bis der Virus endlich
  losschlägt ist mir nicht bekannt.
  Welche Schäden der Virus gegebenenfalls anrichten kann,
  ist mir auch nicht bekannt.
  Wenn `Vector-Detector` diesen Virus findet zerstört es ein-
  zelne Unterfunktionen des Programms, so daß ich davon aus-
  gehe, daß der Virus nicht mehr funktionieren kann.
  Auch diesen Virus bekam ich von Michael Flühler.



                      `2001`

  Der `2001`-Virus kopiert sich an eine Speicherstelle, und
  schreibt deren Wert in den `CoolCapture`-Vector.
  Er überprüft beim Rebooten, ob die eingelegte Diskette
  schreibgeschützt ist, da er sich ansonsten in den Boot-
  block kopiert.
  Er funktioniert ähnlich wie der `SCA`-Virus.
  Ich glaube aber auch nicht, daß er besonders weit ver-
  breitet ist, da er eine schlechte Angewohnheit hat, die
  vermutlich dazu da ist Amiga-Anfänger zu ärgern.
  Befindet sich dieser Virus im System während Sie einen
  Reset auslösen und es liegt anschließend keine Disk im
  Laufwerk, dann kommt eine `Guru-Meditation` statt des
  üblichen `Titelbildes`.
  Ein Adress-Error (0000...3) deutet dann meistens auf den
  `2001`-Virus hin.
  Wenn Sie nun eine Diskette einlegen und die linke Maus-
  taste drücken arbeitet das System wieder.
  Da ein verzweifelter Anfänger dann wohl eher den Amiga
  ausschalten würde anstatt eine Disk einzulegen, kann sich
  dieser Virus kaum weiterkopieren.
  `Vector-Detector` löscht den `CoolCapture`-Vektor.



                     `MAD`

  Der `MAD`-Virus ist vermutlich ein überarbeiteter
  `Byte Bandit`-Virus.
  Es deutet einiges daraufhin.
  Der Virus verbiegt den `DoIo`-Vektor auf sein eigenes
  Interrupt-Programm.
  Über die `CIA`-Bausteine kontrolliert er, ob eine schreib-
  geschützte Diskette eingelegt wurde, oder nicht.
  Der `MAD`-Virus kopiert sich nur beim Diskettenwechsel weiter,
  wenn die eingelegte Disk mit einem `MAD`-Virus verseucht war.
  Denn `MAD` verändert keine System-Vektoren und
  ist auch nicht Resetfest.
  Nach einem Reset ist der Virus von selbst gelöscht.
  Außerdem benutzt der `MAD`-Virus auch die `trackdisk.device`
  Struktur, um sich aus dem Speicher in den Bootblock zu
  kopieren.
  Wie auch die Viren `Byte Bandit` und `Revenge` hat `MAD`
  einen `Copy-Zähler`.
  `Vector-Detector` schreibt das Interrupt-Programm wieder
  so um, damit es ungefährlich bleibt.



                       `MAD II`

  Der `MAD II`-Virus gehört zu den gefährlicheren der `MAD`-
  Viren und hat auch wenig Ähnlichkeit mit dem alten `MAD`-
  Virus.
  Er verändert den Zeiger von `WarmCapture` und `KickTagPtr`.
  Mit einem Interrupt-Programm setzt er diese Zeiger immer
  wieder neu.
  Dieser Virus kopiert sich nach dem Rebooten und während
  des normalen Disketten-Wechsels weiter.
  Er richtet keinen Schaden auf den Disketten, oder im Boot-
  block an.
  Manchmal jedoch wird eine Unterroutine angesprungen und
  dann stoppt der Amiga beim booten und der Bildschirm wird
  schwarz.
  Währenddessen setzt das Programm den `CoolCaptureVector`,
  `KickMemPtr` und die `PowerSupplyFrequenz` auf seine
  eigene Adresse.
  Welchen Sinn es macht, die Netzspannungsfrequenz auf die
  Adresse des Viruses zu setzen ist mir rätselhaft.
  Nach einem Reset folgt dann eine `Guru-Meditation`.
  `Vector-Detector` startet einen Task, der das Interrupt-
  Programm stoppt.

[1;33;40mM.Gutt [0;31;40m


[1;32;40mProgramminformationen: [0;31;40m

Programmautor: [1;33;40mMatthias Gutt [0;31;40m
               [1;33;40mKantstr. 16 [0;31;40m
               [1;33;40mW-2120 Lüneburg [0;31;40m
Herkunft:      [1;33;40mDirekt vom Autor [0;31;40m
