C:\COMMAND.COM
A&A.506
Демонстрации вирусных эффектов:
A_A.COM |
AAA.807
*.COM- AAA AAA AAA AAA AAA AAA AAA AAA.-
AAV.8224
Особое внимание уделяет файлу C:\COMMAND.COM и заражает его методом, похожим на метод вируса "Peasant" - записывает в начало COMMAND.COM 512 байт своего загрузчика, и остальную часть вируса и первоначальный код COMMAND.COM записывает в неиспользуемые сектора первого трека винчестера.
При запуске зараженного COMMAND.COM загрузчик вируса считывает код вируса из секторов винчестера, перехватывает прерывания и остается резидентно в памяти, затем восстанавливает код COMMAND.COM и возвращает ему управление.
Такой способ заражения может испортить данные на диске. Плюс к этому вирус во многих случаях завешивает систему при заражении системной памяти - использует настолько хитрые способы перехвата и освобождения векторов прерываний, что часто портит ядро DOS.
В зависимости от системной даты, времени и некоторых других условий выводит сообщения на китайском и:
THIS FILE MAY BE INFECTED WITH VIRUS TO KILL VIRUS,YOU CAN REINSTALL THIS FILEIDEARS AUTO_ANTI_VIRUS SOFTWARE GROUP AAV MARK:4540055520
AUTO_ANTI_VIRUS THIS FILE IS SAFE THANKS FOR USE AAVIDEARS AUTO_ANTI_VIRUS SOFTWARE GROUP AAV MARK:4540055520
Abal.758
Not enough memoryABAL - 758 (I)Virus
Abba.9849
\COMMAND.COMProgram too big to fit in memory:\ABBAл|*.*E:\ABBAл|
Создает на текущем диске файлы ABBAлєnn с атрибутами HIDDEN и READONLY, 'nn' - число файлов, зараженных на этом диске. Это число увеличивается при заражении очередного файла - вирус переименовывает этот файл в ABBAлє(nn+1). В зависимости от числа nn вирус проявляет себя каким-то видео-эффектом на видео карте Hercules.
Abbas, семейство
"Abbas.1320": ANTI VIRUS Writen By ABBAS KUHKAN Virus Found !"Abbas.5660": IRANIAN VIRUS W.by ABBAS KUHKAN ALIABADI
и завешивают компьютер.
Содержат также строку:
KUH
В зависимости от системного таймера "Abbas.5660" загружает новые шрифты и выводит какие-то сообщения (на персидском?).
ABC.2378
Является одним из первых полиморфик-вирусов - реализован довольно мощный алгоритм за/расшифровки основного тела: расшифровщик состоит из команд ADD, SUB, XOR, расположенных в произвольном порядке и в довольно большом количестве.
Проявляется начиная с 13 числа любого месяца: при повторном нажатии на одну и ту же клавишу дублирует знак (т.е. вводимые символы "1001" будут заменены на "10001").
Содержит текст (грамматические ошибки - в оригинале):
Ну теперь ты добрался и досюда. Я думаю,тебе интересно было посмотреть как написан вирус. Но что ты будеш делать дальше? Если хочеш познакомится со мной то дай объявление в "АиФ", "7 дней" или в какой-нибудь компьютерный журнал/газету для автора вируса "ABC_FFEA". А теперь пока. Minsk 8.01.92 ABC
Abola.2420
Использует довольно необычный способ заражения - при вызовах INT 2Fh сканирует блоки памяти, определяет среди них блоки, занятые программами, затем в PSP-блоках программ устанавливает адрес INT 22h (Terminate) на свой код. В результате при завершении работы программы передают управление не DOS, а вирусу, который определяет имя соответствующего программе файла и заражает его.
По вторникам вирус затирает диски строкой:
AbolaAbolaAbolaAbolaAbola
Abraxas, семейство
########################################################################### ## ###### ####### ####### ###### ### ### ###### ###### ## ### ### ### ### ### ### ### ### ###### ### ### ### ## ######## ####### ####### ######## #### ######## ###### ## ### ### ### ### ### ### ### ### ###### ### ### ### ## ### ### ####### ### ### ### ### ### ### ### ### ####### ###########################################################################
Эти вирусы содержат также и тексты:
*.exe c:\dos\dosshell.com .. MS-DOS (c)1992 ->>ABRAXAS-5<<--...For he is not of this day...Nor he of this mind
Abraxas.Cleton
EDWIN CLENTON AND I LOVE A GOOD HARD DRIVE...Ahhhh! Get a ROD just thinking about it!
Также содержит строки:
rommand.comDarkest AvengerCES (c) Controlled Environment SimulatorEdwin Cleton 1993 VirSoft (c)
Abraxas_II, семейство
Ich bin ein Geschenk von dem Teufel
"Abraaxas_II.2011" стирает сектора диска C:
Демонстрации вирусных эффектов:
ABRAXAS.COM |
Acapulco.1971
AccAvenger.873
*-* The Account Avenger *-*
Accept, семейство
"Accept.3619": COMMANDSCANCLEANVSHIELDNAVCPAVBOOTSAFE"Accept.3773": COMMANDSCANCLEANNAVCPAVBOOTSAFEVSAFEIB MAVSHVGUARDVIRTESTVCAREDAILYDISKPART
Перед заражением файла проверяют его имя по этой строке и не заражают файлы с именами COMMAND, SCAN, CLEAN и т.д. . 20-го декабря и 28-го марта вирусы стирают информацию на секторах дисков. Также содержат строки:
*.COM *.EXE747ME PERDI A ACCEPT, SOY UN PELOTUDO
ACDC, семейство
COMMAND
Ace.1872
Проверяет имена запускаемых файлов и не заражает файлы C*.* и W*.*. При запуске файлов W*.* проверяет системную дату и в зависимости от ее значения уничтожает запускаемый файл, выводит текст и перезагружает компьютер:
This program wastes a lot of memory,SYSTEM HALTED...
Также содержит строки:
OBJ(C) Ace of Spades , Kiev-1995... Don't be a snub - enjoy yourself!
Aga.3000
Hello! You're already doomed!WARNING!It's AGA-v2 from MONGOLIA!The file size was changed[Q]uit or continue?Try again...DiRVeRWiNA:\ B:\ D:\ TiMeHeLpCaLcPaUsEWrItESeTuPDiR A:DiR B:MdwArNiNg!FoRmAt A:/sDeL AuTo*.*DeL CoNf*.*Md ClEarHDMdFoRmAtItscantiaidsdrweb.lkitf-pradinshercpav$$mon_k_pURAA!!!Don't think about it!!!!!Real-time error at 0x9207.(*AGAv2.1,super stealth virus from MONGOLIA,UBЦ*)
Agena.723
Agiplan.1536
Load error
AH.2241
Stealth Replication Engine 1.0
Содержит также строки:
*Stealth Replication Engine. V1.0*Anti-Heuristics routine (C) 1993*(F-PROT is OBSOLETE)*
Ahasverus.1244
EXEchklist.ms chklist.cps KRNLAhasverus 1.04 (C) by WindoEarle ROMANIA
Ahav, семейство
"Ahav.336,337": [AHaV]"Ahav.377,379,383,385": [AHaV]
Aids.552
Aids.872
Aids
Демонстрации вирусных эффектов:
AIDS.COM |
Airwalker, семейство
[airwalker]
Старшие версии вируса в зависимости от системного таймера выводят тексты:
"Airwalker.384,386": greetings to the world from the slam virus team"Airwalker.385": Greetings to the world from the SLAM virus team
Aiw.572
AIW20JB
Aiwedr.852
AJ, семейство
AJ
"AJ.793" очень опасен. В феврале начиная с 6-го числа форматирует сектора винчестера. Портит антивирусные файлы данных ANTI-VIR.DAT и CHKLIST.MS.
Akuku, семейство
"Akuku.649": A kuku frajerze !"Akuku.886": A kuku, Nastepny komornik !!!"Akuku.886.b": Sorry, I'm copmpletely dead.."Akuku.1111": Sorry, I'm copmpletly dead.
"Akuku.1111" проигрывает мелодию.
Демонстрации вирусных эффектов:
AKUKU.COM |
Alabama
"Выживает" при перезагрузке - для этого устанавливает прерывание 9h (клавиатура), перехватывает нажатие клавиш Alt-Ctrl-Del, после чего гасит экран и вызывает процедуру загрузки (INT 19h). При этом коды вируса не стираются.
В зависимости от текущего времени может выдать на экран сообщение типа:
+-----------------------------------------------------+| SOFTWARE COPIES ARE PROHIBITED BY INTERNATIONAL LAW || || Box 1055 Tuscambia ALABAMA |+-----------------------------------------------------+
Cодержит текстовую строку "????????EXE". Не содержит деструктивных функций, но некорректно работает с файлами и памятью - может завешивать систему.
Демонстрации вирусных эффектов:
ALABAMA.COM |
Albania, семейство
Albanian.1991
MIRDITA !I`m the first albanian virus named [free]Thanks for your collaborationAlways with you...
Alex, семейство
"Alex.368": The One Night Virus (C) Alex Hacker *.COM"Alex.818": The Kite Virus (C) Alex Hacker *.EXE
Нерезидентны, но оставляют в таблице векторов небольшие резидентные программы, одна из которых через некоторое время довольно красиво стирает текст с экрана, а другая записывает значение FEh в порт 60h (?).
Демонстрации вирусных эффектов:
ALEX.COM |
ALEX.599
ALEX PATH=*.com
Alex&Solo.512
Alex & Solo
Alfons, семейство
Alfons !Synchronizing drive C: (Do not interrupt this operation !): 0%Done.
Algerian.1400
.....T h e A l g e r i a n V i r u s..... Version 1.00 , 1993 by Ahmet Cezayirli Istanbul University Electronics Engineering
Alho.676
+---------------------------+| CTRL,SHIFT & ALT keys are || reserved for internal use |+---------------------------+
Вирус также содержит строки:
*.ComAlho
Alia.1023
~ALIA~
Alien, семейство
"Alien.1356": ALIEN 1.0 written by P.K. on April 93 Good Luck !!!"Alien.1976": ALIEN 1.3 - The Next Generation written by P.K. on August 93
"Alien.1976" также выводит:
Look, following file is just eliminated.There must be ALIEN inside !?
Alien_II, семейство
ALIEN 4
All.1818
Parity error at address 14344Abort, Retry, Ignore ?
и перезагружает компьютер. Содержит также текст: "All System 9 - (c) 1991, Jerry C."
AllFools.659
Hey, it's All Fools Day! -- Press a key
Также содержит строки:
PV*.COM
Alpha.4000
0 оALPHA STRIKEп 0 Advanced Tactical Viral Implant by NEUROBASHER'93 / Germany
Alphabet.447
[Alphabetic.A](c) Alpha 1994
AlphaVirus, семейство
"AlphaVirus.1121": AlphaVirus [07]"AlphaVirus.1555": AV[07]
AlphaVirus.1121
Посмотpим много ли ты сможешь восстановитьсвоим сpаным Adinfoм.Press any key ...
По 31-м числам записывает в открываемые PAS-файлы текст:
Паскаль - ГОВHО, а СКАП - ТЮРЬМА
У вас лица как гоpоховый супУ вас жизни как пpомасленная бумагаУ вас мечты как выстиpанные пододеяльникиУ вас миp как пpотивогаз... Егоp Летов,ГpОб
AlphaVirus.1555
deltree C: /Yarj m temp *.*format c:defrag c: /F
Не заражает антивирусы и программы AVP, RAR, DN, WEB, WIN, DRWEB, AIDSTEST, ADINF (по строке "AVRADNWEWIDRV-AIAD"). При запуске AVP, WEB, WIN, DRWEB вирус удаляет свою копию из системной памяти (затем при запуске очередного зараженного файла снова инсталлируется в память).
При открытии .PAS-файлов записывает в них текст:
program Hевыносимая легкость Бытия Е.Летова и мое полнейшее отвpащение всего пpогpесивного чел-ва: попс, pепс, pейвс, хакеpс и тому подобный калuses ГpОбconst Егоp Летов = 1964...Вечностьvar Punk Rock не задушишь не убьешьbegin пАСКАЛЬ - вязкое деpьмо синтаксических констpукций пАСКАЛЬ - оpудие диктатуpы деpьмокpатов пАСКАЛЬ - куча говна из за котоpой не видно СВЕТЛОГО БУДУЩЕГО ATTENTION!!! В ВАШИХ МОЗГАХ ЖИР-Е-Е-Т ПОПС!!!end.
Alxe.1287
AlEx*.EXE
Демонстрации вирусных эффектов:
ALXE.COM |
Am, семейство
При вызове функции GetDate "Am.604" уменьшает значение года на 1.
"Am.743" перехватывает также INT 08h и выводит сообщение:
Hello from TURKIYE. I am TURCO Virus.
Am_II.1281
Демонстрации вирусных эффектов:
AM_II.COM |
Aman.10716
Аман ТулеевV1.2
Amanita.1135
ADIN.DRWE.WEB.AIDS.AVP.COMM.NC.IBM.HIEW."Amanita" v3.03 (c) 1997
AmazonQueen
"AmazonQueen.467,473": Amazon Queen...v1.0"AmazonQueen.468": Amazon Queen...v1.1"AmazonQueen.479": Amazon Queen...v1.1"AmazonQueen.500,506": Amazon Queen...v2.0
Также содержат строки:
WHY?LoRD Zer0
Ambulance, семейство
\|/################# #### \################# OO ##### O #
Ambulance_II
Демонстрации вирусных эффектов:
AMBUL.COM |
AMD.3948
### ## ## ##### ##### ### #### #### # # #### #### # # # # # # # # # # # # # # # # # # # # # # ## # # # ### ### # # #### ### # # ### ########### # # # # # # # ## # # # # ### # # # ##### # ### # ## #### # #### # ##
# # ### ## # #### ### # # ### # # # # # # # # # # # # # # # # # # # # # # # # # ### # # # # # # # # # # # # # # # # # ### # ## #### ### # # ###
## ## # # ### ##### ##### ### #### # # # # # # # # # # # # # ## # # # ### # # # # ### # # # # # # # # # # # # #### ### # ##### ### ####
Amoeba, семейство
Amoeba.1392
SMA KHETAPUNK - NOUVEL Band A.M.O.E.B.A. by PrimeSoft Inc
Amoeba.2367
Tosee aworld in a grain of sand,And a heaven in a wildflowerHold Infinity in the palm of your handAnd Eternity in an hour.
"THE VIRUS 16/3/91 AMOEBA virus by the Hacker Twins (C)1991 This is nothing, wait for the release of AMOEBA II-The universal infector, hidden to any eye but ours! Dedicated to the University of Malta- the worst educational system in the universe,and the destroyer of 5X2 years of human life.
COM EXE
Amsv.443
MSAVEli & Yuval were here and killed the Lehigh !!!The Anti-MicroSoft Virus (AMSV) v1.0By Yuval Sherman & Eli Shapira.... Revenge against Microsoft.
Amt, семейство
Amuck.3184
Уничтожает файлы SMARTCHK.CPS, CHKLIST.CPS, CHKLIST.MS. В зависимости от системной даты стирает сектора винчестера или перехватывает INT 10h и запрещает переключение в некоторые графические видео-режимы. В зависимости от своих счетчиков выводит текст:
Please do not restart the computer,because I do not want to kill myself.You do understand this, don't you?Make sure your fingers are away from the computer.Mistakes are terrible.Searching:
затем ищет на всех дисках от C: до Z: файлы BAT, PAS, PRG, CPP, DOC, GIF, PAK, DAT, BAK, DBF, C, SYS, WPS, INI и записывает вместо них текст:
Don't look at me! I am killed and eaten.
Затем выводит:
Thank you for having waited so long.Thank you for the decilious food.Now, I am going to have a long sleep.GOOD-BYE! My friend
В некоторых случаях вирус стирает сектора винчестера и выводит текст:
Ha! Ha!Be proud of your clever action!I am amuck when I am in hunger!It is you who have killed me and killed yourself!YOUR LUCK IS OVER!
Amz, семейство
"Amz.600" - если номер дня недели совпадает с номером дня месяца"Amz.789" - 24 сентября с 0:00 до 7:00 утра"Amz.801" - 13-го февраля в 13 часов"Amz.1100" - 1-го марта и 13-го сентября в 10:00
"Amz.682" неопасен, выводит текст: "-Zero-".
"Amz.1100" стирает CMOS, создает файл BOPS-BOP.S.
Anarchy.2048
ГрОбANARCHYЯнъ Факовскiй,USSR,1994
Anarchy.6503
COMMAND COMARJ.EXE PKZIP.EXE CHKDSK.COM NCEDIT.EXE OLYMP.EXELINE COL SIZE EOL EOF INSJAN FAKOVSKIJ,USSR,1995Up with your shit, square sods! fuck!
"Hu are u, hu am i, Is it real you touch the sky?""Nothing the real for the sky",- said the birds of paradise."I'm afraid, cant too see; Tell me where do u carry me?""You will soon realize",- said the birds of paradise
UNFORGIVON
Anarchy.9382,9594
"Anarchy.9382": VIVAT EGOR LETOV !!!"Anarchy.9594": JAN FAKOVSKIJ,USSR,1994
В конце зараженных файлов содержится незашифрованная строка:
UNFORGIVON
При 32-м заражении "Anarchy.9382" и при 48-м заражении "Anarchy.9594" выводят один из текстов (матерные выражения пропущены) и завешивают компьютер:
"Anarchy.9382":
NEVOR FREE, NEVOR ME. SO I DUB THEE UNFORGIVON
"Anarchy.9594":
Словно после тяжелойи долгой болезния вышел под серым,уютным дожд0м.Прохожие лепят меня,как хотят-так же,как раньше.Я в мятой, потной пижаме,но уже без претензий на белый пол0т.Скоро прид0т осень
DIS IS DI END,BEAUTIFUL FRIEND...DIS IS DI END,MY ONLY FRIEND-DI END.IT HURTS TO SET U FREE,BUT U'LL NEVOR FOLLOW ME.DI END-OF LAUGHTER & SOFT LIES,DI END OF NIGHTS...WE TIRED TO DIE...DIS IS DI ENDI WANNA DESTROY DA PASSORS-BY'CAUSE I WANNA BE,-YEAH,- ANARCHY
В ельцинской стране-С каждым часом дальше-круче:Если я ещ0 живой-УБЕЙ МЕНЯ,любер ! Я еврей- УБЕЙ МЕНЯ,член общества "память" !Всех горбатых да больных исправит могила,Вс0 в порядке,
При нажатии на Alt-GreyMinus вирусы вызывают довольно забавный эффект: выводят меню типа Norton Commander и позволяют копировать, удалять файлы и подкаталоги, и т.д. Меню выглядит примерно следующим образом:
3584000|DOCUMENT.DOC 738 Arc ||RUNME .BAT 10 Arc ||DOCUMENT.BAK 256 Arc ||EDITOR .COM 62464 Arc || || || ||______________________________________|
Вирусы содержат также и другие строки, используемые при заражении файлов и при вызове эффекта:
"Anarchy.9382":
R/O Arc Sel < DIR >SELECTED FILE(S) DISKFREE= DISKSIZE= FILES=KEYS:F1-ATTRIBUTES,F2-RESCAN, F3-PATH,F4-EDIT,F5-COPY,F6-RENAME/MOVE,F7-MAKE,F8-DELETE,F9-UNINSTALL,F10-QUIT READ/ONLY: ARCHIVE: YES NO SAVEOFFSET LINE COL SIZE EOL EOF INS F1-RESTORE F2-SAVE F3-LOW F4-HIGH F5-COPYF6-MOVE F7-FIND F8-CUT F9-DEL F10-QUIT YESNOCUT ? FILE NOT SAVED.SAVE ?WAIT KILL ?! ALREADY EXISTS! OVERWRITE ? COPY MOVE OR RENAME MAKE ENTERNEW PATH: INT 24 FATAL ERROR RETRY ? FUNCTION ERROR <F1> TO RESUMEDISK FULL
"Anarchy.9594":
R/O Arc Sel < DIR >SELECTED FILE(S)COMMAND COMARJ.EXE PKZIP.EXE CHKDSK.COMOFFSETLINE COL SIZEEOL EOF INSYESNOERROR DISK FULL
Andromeda.1140
-< The Andromeda Strain >- Version 1.00 By : Crypt KeeperMission Complete... Have fun with your virus(es)\ANDROM.SEC *.COMRUNME.COM COMMAND.COMSCAN.EXE CLEAN.EXE NAV.EXE NAV_._NO
Первые две строки выводятся вирусом когда он создает и запускает на выполнение файл RUNME.COM, последняя строка содержит имена файлов, которые вирус уничтожает при запуске.
Andreev.805
Андреев - хам и жадина.
Ache, семейство
ACHE
ACV.1342
The AC Virus - ACV Version 1.01 , 1993 by Ahmet Cezayirli Istanbul University Electronics Engineering
Acvt.1243
acvtno $yes$*.* $%COMEXEDBF
AD, семейство
Ada.2600
COMMAND.COM
PCCILLIN.COMPCCILLIN.IMGPCCILLIN.COM
HATI-HATI !! ADA VIRUS DISINI !!Delete
ADI, семейство
(c) Beast. Advanced Disk Infector. [ADinf v1.5]
При запуске вирус расшифровывает себя, перехватывает INT 22h (DOS-вызов Terminate), отдает управление программе-носителю, ждет окончания ее работы и затем перехватывает INT 8, 1Ch, 21h, 24h. Прерывания таймера (INT 8, 1Ch) используются вирусом для блокировки отладки. При обращениях к COM-файлам (INT 21h) вирус заражает их.
Adin, семейство
Adin.1488
Adin.3026
AdiPop.495
Adolf.475
Adolf Hitler
Adrenalin.571
ADRENALIN OVERDOSE error. System dead.
Advent, семейство
Не активизируются, если в ENVIRONMENT присутствует строка "VIRUS=OFF" ("Advent.2764") или "SYSLOCK=@" ("Advent.3551").
"Advent.2764" начиная с середины ноября проявляется поздравлением "MERRY CHRISTMAS!" в комплекте с простенькими картинками, появляющимися под аккомпанемент не менее простенькой музыки. "Advent.3551" заменяет в секторах дисков строку "Microsoft" на "Macrosoft".
Advent.Cookie.2232
Демонстрации вирусных эффектов:
ADVENT.COM |
AEP.626
(C) 1993 American Eagle Publications, Inc., All rights reserved!
AFFA.1313
Afori.656
A41a5
AFV.517
Aztech.1200
FUCKING CRACKER - DIE !!! (P) 1992 BY AZTECH.INC
Andreas, семейство
По 19-м числам перехватывают также INT 9 (клавиатура) и при каждом вводимом символе расшифровывают и выводят текст: "Andreas".
Animals, семейство
В зависимости от системного таймера мигают экраном. По 25-м числам кроме июня выводят текст:
Toto je ostrа verze viru ANIMALS_97Zastavte tьrаnб zvб0at, sic se Vаm to jednou vчechno vrаtб !!! Zlej KrаlбkZdravбm: Mloka, Filtrаka, POPa a vчechny p+knь holky.
Также содержат строки:
TBMEMXXXTBCHKXXXTBDSKXXXTBFILXXX-Dбky Vьvojаr
Animo.518
*.ZOM[Animo][Rajaat/29A]
April.748
Virus April - 1st version - Copyright (C) 1.4.1994I look forward to meet with you again.Yours sincerely VirSoft Blansko - Czech Republic
Ai22.1659
Ai22
AngryBoy.2132
Светлой памяти гр.Xx-X посвящается.
Также содержит строку:
Still Alive virus. (c) Angry Boy, Vitebsk, 1998
Aref family
"Aref.533" содержит в своем коде процедуру заражения EXE-файлов, однако эта процедура никогда не вызывается и более того - частично затерта зашифрованным текстом:
-= PERSIAN GULF =-Hey you! Jump to the FIRE!This is a VIRUS, By:Aref Karimi (Wizard) The Last days of 1375. Be happy, he he
"Aref.670" также перехватывает INT 17h, 33h и блокирует мышку и печать на принтере. По 6-м числам ежемесячно стирает CMOS, расшифровывает и выводт текст:
"Aref V.2.0" sends the greetings anddeep regards to U. he is looking forsomeone to talk to, please contact tothe following EMAIL address :Aref@REMOVED.CMOS.DATA !Sig: Aref.K.1998 ;)
"Aref.890" по четвергам стирает CMOS, перехватывает INT 1Ch и при каждом вызове таймера (примерно 18 раз в секунду) выводит текст:
[ AREF V.3.0 ]
т.е. завешивает компьютер и заполняет этой строкой экран. Если в коде вируса эта строка заменена на другую, вирус стирает CMOS вне зависимости от дня недели. Вирус содержит также текст:
<< Towards a better tomorrow! >>
Alicia.6554
HDBK.COM, HDNK.COM, HDDK.COM, HDOK.COM, HDPK.COM, KDHD.COM
Архивные файлы вирус определяет по расширениям. Список расширений инфицируемых архивов выглядит следующим образом: ZIP, ARJ, RAR, ACE, HA, ARC, PAK, LZH, LHA, ZOO. При заражении архивов вирус самостоятельно разбирает их внутренний формат и создает новые блоки данных. Всего вирус обрабатывает 8 различных типов архивов: ZIP, ARJ, RAR, ACE, HA, PAK/ARC, LZH/LHA, ZOO (через "слеш" указаны архивы, использующие один и тот же формат).
В проведенных тестах не удалось заразить архивы PAK/ARC. При извлечении дроппера из LZH/LHA архива происходило зависание программы-архиватора. С остальными зараженными архивами никаких проблем не возникало.
При запуске инфицированного файла 24 мая или если запущен файл-дроппер, то вирус показывает поочередно большие мигающие буквы в центре экрана:
A l i c i a # Version Gamma 0 . 1 # by Star0 I K X In honor of B0z0 ikx
Демонстрации вирусных эффектов:
ALICIA.COM |
Antipas.1101
Привет учащимся комплекса "Старт" !Жми любую клавишу...
Блокирует создание и открытие файлов с расширением .PAS (исходные тексты Pascal-программ), при этом выводит сообщения:
Ты чего, на Паскале пишешь?!Настоящие программисты пишут на Ассемблере!Жми любую клавишу...
Antiscan.508
Shouldn't oughta be looking at nasty shit
AntiSkola.2111
При вызовах INT 9 (клавиатура) вирус в зависимости от системного таймера изменяет данные в буфере клавиатуры. Также в зависимости от таймера запрещает запуск программ TURBO.EXE и TPX.EXE, а при инсталляции в память расшифровывает и выводит текст (см. ниже), проигрывает мелодию и завешивает компьютер:
Dobry den,predstavuje se Vam virus AntiSkola.Tento virus byl napsanpro demonstraci idealniho preziti viru ve skolnim prostredi.Doufam,ze se Vam bude libit.
Moje podekovani patri zejmena : Firme Borland International Inc. za TurboAssembler a TurboDebugger Skole za to,ze mi umoznila nerusene programovat Firme Microsoft za "operacni system" MS-DOS,ktery byl koncipovan primo pro viry.Na prikladu WINDOWS 95 je jasne videt,ze se stale teto filozofie nevzavaji.Mozna by si meli neco precist o protected modu a preemtivnim multitaskingu.
At zije SOSE v Brne na Obranske !!
AntiTrace, семейство
"AntiTrace.1334" очень опасен. Перехватывает INT 13h и при записи на дискеты портит их системные области.
"AntiTrace.1946,2122" неопасны. Перехватывают INT 1 или INT 3. При трассировке INT 21h выводят тексты:
"AntiTrace.1864,1946":
+--------- Anti_Trace ----------+| || Loading AntiVirus Was Created || by Invalid Programmer. || || [ Continue ] |+-------------------------------+
"AntiTrace.2122":
+--------- Anti_Trace ----------+| || Loading AntiVirus didn't find || me yet. I'm so sorry! || || [ Continue ] |+-------------------------------+
Вирусы также содержат строки:
"AntiTrace.1334": Dark Death"AntiTrace.1864,1946": Anti_Trace"AntiTrace.2122": Anti_Trace Good Luck in Creating Antivirus. (C) 1993, AT Corp.
Демонстрации вирусных эффектов:
ANTITRAC.COM |
AntiWin, семейство
Anti-Win 1.0(C) Zarathustra & Morgan\WINDOWS\WIN.INI
Antiwin_II.2320
DRWEAIDSMSCAANTIAVP WEB SCANMSAVVSAFGUARADINKRNLDOSXWSWADSWAWIN3
и не заражает некоторые антивирусы и утилиты. Использует динамическую рас/зашифровку своего кода, для этого временно перехватывает INT 1. Содержит ошибки и иногда вешает компьютер при заражении файлов.
В некоторых случаях изменяет вводимые с клавиатуры символы. При инициализации Windows (INT 2Fh AX=1605h) в зависимости от системного таймера выводит текст и завешивает компьютер:
Use registered copies of MS Windows
Вирус также содержит строки:
Greetings from MrStrange, Kiev T.G.Shevchenko University>Antiwin<, (c) by MrStrange.
Первая копия вируса (авторский оригинал) также содержит строку:
MrStrange hails you from Kiev! My first virus
AntiWin_III, семейство
This program requires Microsoft Windows
"AntiWin_III.465" также содержит строку:
->AntiWindows<-
"AntiWin_III.1342" в зависимости от установленного BIOS выводит текст и возвращает управление DOS:
This computer is virus protected
2-го декабря этот вирус выводит текст:
Hi ! I'm AntiWindows v.2.0 !Сегодня мой ДЕНЬ РОЖДЕНИЯ !Хотите меня поздравить ? (y/n)
В случае ответа 'Y' выводит текст и возвращает управление DOS:
Ааааааагромное спасибо !Отдыхайте, сегодня работать не будем !
В случае 'N' выводит текст:
А зря ! Я обиделся :( Мстить буду :-E~
Затем записывает в начало файла C:\AUTOEXEC.BAT команду "GOTO LMD", а в конец - команды, форматирующие винчестер компьютера (грамотность - по оригиналу):
:LMD@ECHO OFFCLSECHO.ECHO.ECHO.ECHO.ECHO Я обидился ! Надо было все-таки поздравить меня с днем рождения !ECHO.ECHO Y | C:\DOS\FORMAT C: >nulECHO Bye ! See you next time !C:\DOS\BIRTHDAY.COMPAUSE >NULCLS
В файл C:\DOS\BIRTHDAY.COM вирус записывает код, стирающий содержимое винчестера.
Вирус также содержит строки, последняя дважды зашифрована:
->AntiWindows<- (C)1997 by Alexey C.C:\autoexec.batC:\DOS\birthday.comЯ мстю !>Г..-ЧМО MRTK - SUXXX ! <
AO.784
ОO0
Если отключить драйвер кириллицы, он выглядит как "AO".
AOS, семейство
"AOS.833": AnGrY OdD ShOt 3 ViRuS"AOS.847": AnGrY OdD ShOt 2 ViRuS"AOS.854": AnGrY OdD ShOt 1 ViRuS
Ap.272
Apadana.1500
My name is APADANA I am a virus version 1.3
Демонстрации вирусных эффектов:
APADANA.COM |
Apo.2108
При заражении .EXE-файлов вирус корректирует размер заголовка файла таким образом, что первоначальное содержимое файла оказывается внутри заголовка. В результате файл содержит только заголовок и тело вируса. При запуске такого файла DOS грузит только тело вируса, затем вирус исправляет заголовок программы-носителя, запускает ее, а затем восстанавливает "зараженные" значения полей в EXE-заголовке.
Вирус также перехватывает INT 1Ch и спустя некоторое время стирает сектора дисков. Вирус содержит ошибки и при некоторых условиях "вешает" систему. Содержит зашифрованную строку:
ApoVir
Apocalipse.1685
Организует счетчик в 7-м секторе винчестера и увеличивает его на 1 при каждой инсталляции вируса в память. После 100-й инсталляции вирус портит CMOS и MBR винчестера, а затем выводит текст:
Apocalipse 2.0 por M.A.C.Isto В um vбrus - afaste-se do computador, sen|o constipa-se !Boa sorte nas reparaЗфes - nada estа perdido...TambВm, andavas a trabalhar demais - aproveita para descansar !Lembra-te: coisas destas sв ajudam a formar caracter - n|o,n|o precisas de agradecer, В um prazer ajudar...Voltarei...Preme uma tecla
Apparition, семейство
Apparition.254,700
"Apparition.254" зашифрован. "Apparition.700" перехватывает также INT 10h и запрещает смену видео-режимов (функцию INT 10h, AH=0). При переходе в подкаталог вирус ищет COM-файлы и записывается в них так же, как и при их запуске. Содержит строку:
THE APPARITION
Apparition.1248
The Apparition virus, written by ********************************.It`s a second version of *****************************.THE APPARITION
Apparition.7035
При запуске зараженного файла вирус расшифровывает свой код несколькими полиморфик-циклами и инсталлируется в системную память. Для противодействия отладчикам вирус временно перехватывает INT 1, 6, 0Dh, 34h и выполняет несколько довольно сложных анти-отладочных процедур. Вирус также ищет в памяти какую-то программу (резидентный антивирус?) и правит ее код.
Затем вирус освобождает прерывания, перехваченные до того, выделяет себе блок памяти, копирует туда свой TSR-код, перехватывает INT 6, 9, 10h, 1Ch, 21h, 2Fh, 77h и остается резидентно в памяти. Перед тем как возвратить управление программе-носителю, вирус ищет COM- и EXE-файлы и заражает их.
Вирус перехватывает INT 10h, но никак его не использует. INT 77h используется только для определения своей TSR-копии и предотвращения повторного заражения памяти. Перехват INT 2Fh используется для детектирования вызова MS-Windows AX=1605h, в этом случае вирус удаляет себя из памяти.
Перехватывает несколько функций INT 21h. При вызове Keep (AH=31h) вирус "присоединяет" свой код к программе, которая остается резидентной. При вызове Execute (AX=4B00h) вирус заражает запускаемый файл. При вызове ChangeDir вирус ищет COM- и EXE-файлы и заражает их.
При запуске файла LOGIN.EXE вирус активизирует свою процедуру взлома паролей: запоминает символы, вводимые с клавиатуры (для этого вирус перехватывает INT 9). Затем вирус сохраняет их в файл C:\RUSSIAN.FNT при окончании работы LOGIN.EXE (INT 21h, AH=4Ch).
Вирус записывает себя в COM- и EXE-файлы длиной меньше 55K. Не заражает файлы: COMMAND.COM, *HIEW.EXE и *EB.EXE. При заражении EXE-файлов конвертирует их в формат COM.
При заражении файлов вирус ищет в их коде заголовки C/Pascal-подпрограмм:
55 PUSH BP8B EC MOV BP,SP
и записывает вместо этого кода байты FFFFh. Если такая процедура получает управление, процессор генерирует INT 6 (Unknown Opcode), управление перехватывается обработчиком INT 6 в вирусе, который восстанавливает этот код и возвращает управление прерванной процедуре. В результате такие файлы практически невозможно вылечить, но они остаются работоспособными под зараженной системой, если не установлены memory managers типа QEMM. Если установлен QEMM или аналогичная утилита управления памятью, то вирус не получает управления по INT 6.
Для того чтобы защитить свой TSR-код от деактивации, вирус подсчитывает CRC-суммы трех своих основных процедур (заражение, INT 9 и INT 21h) и при каждом вызове INT 1Ch проверяет их. Для того чтобы защитить код своего обработчика INT 1Ch вирус хранит его "backup"-копию и при каждом вызове INT 9 сравнивает "backup" с оригиналом.
Под отладчиком или в том случае, если не сошлись CRC-суммы, вирус стирает CMOS, пищит спикером компьютера и завешивает систему.
При инсталляции вирус проверяет тип процессора и, если процессор ниже 386, выводит текст:
386 or later processor missing.Please replace processor, then press any key...
Также иногда сообщает:
Warning : This file is infected by Apparition !
Также содержит строки:
Here I am, can you see me Passing through, on my wayTo a place I'd been to only in my dreams ...before*.COM *.EXEC:\RUSSIAN.FNT****************THE APPARITIONTHE APPARITION IIMulti Layer Coder v 2.00. Jul '96
Appelscha.2161
Appelscha :-)
April1st (SURIV), семейство
April1st.COM
- создают файл TMP$$TMP.COM;- записывают в него свою копию;- дописывают в него заражаемый файл;- уничтожают заражаемый файл;- переименовывают TMP$$TMP.COM в имя заражаемого файла.
"April1st.COM.a" проявляется начиная с 1 апреля 1988 г. при заражении файлов. Выводит на экран:
APRIL 1ST HA HA HA YOU HAVE A VIRUS
и завешивает систему. В последующие дни сообщает:
YOU HAVE A VIRUS !!
5-го июля "April1st.COM.b2" выводит:
ENGLISH SUCKERS DIE IN BUENOS AIRES!
Вирусы семейства содержат строки:
COMMAND.COMTMP$$TMP.COM
и:
"April1st.COM.a": sURIV 1.01"April1st.COM.b": Suriv 4.02"April1st.COM.b2": cOcK!sUcKrI MADE IN ARGENTINA91
April1st.EXE
- создает файл TMP$$TMP.EXE;
- считывает из заражаемого файла первые 1Bh байт заголовка, модифицирует в них байты, соответствующие длине модуля, стартовым значениям CS, IP, SS, SP, контрольной сумме файла (устанавливается значение 1984h); затем записывает модифицированный заголовок в файл TMP$$TMP.EXE;
- копирует из заражаемого файла в TMP$$TMP.EXE таблицу настройки адресов (ТНА), модифицируя ее описанным ниже способом;
- дописывает к файлу TMP$$TMP.EXE копию вируса и загружаемый модуль инфицируемого файла;
- уничтожает заражаемый файл и переименовывает TMP$$TMP.EXE в имя заражаемого файла.
Незараженный файл Зараженный файл+-----------+ +-----------+|EXE header | -------> |EXE header ||-----------| |-----------||Загружаемый| ---+ |Вирус ||модуль | | | || | | |-----------|| | -+ +---> |Загружаемый|+-----------+ | |модуль | | | | +-----> | | +-----------+
Поскольку загружаемый модуль файла при заражении смещается на расстояние, равное длине вируса, то вирусу приходится производить соответствующие изменения в ТНА: у каждого элемента ТНА содержимое байтов, соответствующих смещению сегмента, увеличивается на значение, равное длине вируса в параграфах.
Начиная с 1 апреля 1988 г. при активизации расшифровывает (XOR FFh) и выводит текст:
APRIL 1ST HA HA HA YOU HAVE A VIRUS
и завешивает систему. В последующие дни текст не появляется, но вирус перехватывает INT 1Ch и завешивает систему приблизительно через 55 минут после активизации.
Содержит строки:
sURIVTMP$$TMP.EXE
April1st.AntiD
April30.419
"NightBird goes,Along with the Queen..."
Также содержит строку:
*April 30 Virus*
April4.751
Arab.834
Организует счетчик в MBR по адресу 180h. Счетчик увеличивается на 1 при старте любого файла. При достижении значения счетчика 256 вирус записывает в первые 3 байта MBR код, который блокирует загрузку с винчестера.
Зараженные файлы в своем начале содержат текст "nsed Materi".
Aragorn.1522
(C)1992 Aragorn-Rome
28-го октября расшифровывает и выводит текст:
MUSSOLINI DUX
28 OTTOBRE ANNIVERSARIOMARCIA SU ROMA
BOIA CHI MOLLA
Демонстрации вирусных эффектов:
ARAGORN.COM |
Arale.1526
FELICIDADES: xxxx(P) 1993 by Arale & Goku Corp.
где "xxxx" - одна из строк:
Maite C. P.Roberto R. I.Elsa B. E.Esther F. P.Carol C. B.David M. E.Anselmo B. V.
Также содержит строки:
COMMAND.COMMCP
Arara, семейство
ILASA MICALAZODA OLAPIRETA IALPEREJI BELIORE: DAS ODO BUSADIRE OIAD OUOARESACAOSAGO: CASAREMEJI LAIADA ERANU BERINUTASA CAFAFAME DAS IVEMEDA AQOSO ADOHOMOZ, OD MAOFASA. BOLAPE COMO BELIORETA PAMEBETA. ZODACARE OD ZODAMERANU! ODOCICALE QAA. ZODOREJE, LAPE ZODIREDO NOCO MADA, HOATHAHE SAITAN!
и
"Arara.1038": [ARARA]"Arara.1375,1391": [ARARA2]
Arcs.1194
*.comDOSV V2 ****
Arcv, семейство
"Arcv.335": [ARCV-6] Apache *.com"Arcv.839": [ARCV-5] Apache Warrior, ARCV. Pres."Arcv.541": [ARCV-7] Apache ARCV. *.exe"Arcv.562": [X-1] ICE-9"Arcv.639": [ARCV93] ICE-9"Arcv.651": [ARCV-3] Apache Warrior."Arcv.664": [ARCV-4] Apache Warrior, ARCV Pres. *.exe *.com"Arcv.670": Made in ENGLAND. [ARCVXMAS] by ICE-9 Released June 1992."Arcv.679": Naughty, Naughty... ARCV Productions Ltd. [ARCV-8] *.exe"Arcv.693": [ARCV-2] Apache Warrior, ARCV. Pres."Arcv.718": [SOLOMoN] ICE-9"Arcv.745": [ARCV-9] Apache Warrior. *.com"Arcv.773": [Slime] By Apache Warrior, ARCV Pres. Sliming around your PC, I go make a sticky MESS over your Hard Drive!"Arcv.795": [SCROLL] ICE-9 ARcV \COMMAND.COM"Arcv.795.b": [X-2] ICE-9, -< ARCV >- Made in England. Hi I'am called X-2, get my name right! Look out for the X-3 twins."Arcv.826": [ARCV-1] Apache Warrior, ARCV Pres."Arcv.827": [ARCV-10] Apache Warrior."Arcv.839": [FRIENDS] i486X"Arcv.916": [JO] By Apache Warrior, ARCV Pres."Arcv.916.b": JO Exersiser Virus. Apache Warrior, ARCV Pres. [JOEXE]"Arcv.965": [Joshua]"Arcv.986": [JO] By Apache Warrior, ARCV Pres."Arcv.1060": [X-3b] ICE-9 (c) 1992 ICE-9 Written Oct 1992 Look out 4 future Releases"Arcv.1072": [ReaperMan] Apache Warrior"Arcv.1172": [Sandwich] By Apache Warrior, ARCV Pres."Arcv.1208": [SCYTHE] Apache Warrior, ARCV Pres.
"Arcv.795" 'сдвигает' экран вверх.
3-го марта "Arcv.562" предупреждает:
ICE-9 Presents In Association with The ARcV [X-1]Michelangelo activates -< TOMORROW >-
В январе "Arcv.639" выводит текст:
Happy New Year from the ARCV Released 1 June 1992. Made in England by ICE-9
В феврале "Arcv.657" выводит:
Yo.. I`ve Just Found a Virus.. Opps.. Sorry I`m the Virus. Well let me introduce myself.. I am ARCV-3 Virus, by Apache Warrior. Long Live The ARCV and Whats an Hard ECU? Vote Yes to the Best Vote ARCV..
9-го мая "Arcv.664" выводит сообщения:
So Who`s the Best Then?Oh Well Sorry But The ARCV Are The Best!Well Your in Favor with Us then.
С 20 по 25 декабря "Arcv.670" поздравляет:
Happy Xmas from The ARCV.
В апреле "Arcv.693" выводит:
Help.. Help.. I`m Sinking........
"Arcv.718" выводит:
Hello Dr Sol. & Fido. Lurve U lots ICE-9 (c) 1992 ARCV.
P.S.Apache sez Hi(Dos)
15-го июня "Arcv.826" сообщает:
Long Live The ARCV. MUFC for the League!(c) Apache Warrior, ARCV Pres. 92Welcome to the REAL World. And the ARCV 1 Virus!
"Arcv.827" сообщает:
Well its finally here The -= ARCV =-Welcome To our New Members..........
10-го декабря "Arcv.916" выводит:
Looking Good Slimline Joanna.Made in England by Apache Warrior, ARCV Pres.Jo Ver. 1.11 (c) Apache Warrior 92.
I Love You Joanna, Apache..
"Arcv.965" выводит:
+---------------------------------------------------+| Guess what ??? || You have been victimized by a virus!!! Do not || try to reboot your computer or even turn it || off. You might as well read this and weep! |+---------------------------------------------------+
"Arcv.986" выводит:
This is Dedicated To the Girl I Love, Joanna Dicks.Made in England by Apache Warrior, ARCV Pres.Jo Ver. 1.01 (c) Apache Warrior 92.I Love You Joanna, Apache..
"Arcv.1060" выводит:
THE TWINS[X-3a] & [X-3b]ARE ON YOUR PC. ICE-9
"Arcv.1072" выводит:
Reaper Man.(c) 92, Apache Warrior, ARCV Pres.
"Arcv.1172" выводит:
Which ARCV Member Likes a Sandwich? Cheese, Beef Spread, Cucumber and Crisp Corned Beef and Salad Cream Jaffa Cake and Hamster on Rye
Is it A. Apache Warrior B. ICE-9 C. SlartibartfastSelect a Letter:
Well you know you`re ARCV Members.Bad Luck.. Better Luck Next Time.
12-го декабря "Arcv.1208" выводит:
This is the Scythe for Reaper Man.Beware I`m Sharp!Made in England by Apache Warrior, ARCV Pres.Scythe Ver. 1.01 (c) Apache Warrior 92.Reaper Man Swung The SCYTHE and the PC Died!
Arcv.Anna.742,745
[ANNA] Slartibartfast, ARCV NuKE the French Have a Cool Yule from the ARcV xCept Anna JonesI hope you get run over by a Reindeer Santas bringin' you a Bomb All my Lurve - SLarTiBarTfAsT(c) ARcV 1992 - England Raining Again
Arcv.Alpha.743
Youre PC has ALPHA virus.Brought to you by the ARCV. Made in ENGLAND.
и завешивает компьютер. Также содержит внутри себя строки:
*.com *.*[ALPHA] by ICE-9Released July 1992.
Arcv.Benoit.1183
[BENOIT] ICE-9.Made in Engalnd.
Также содержит внутри себя текст:
Release 5th November 1992 (c) 1992 ICE-9. Dedicated to BenoМt B. Mandelbrot
Arcv.Ice
"Arcv.Ice.159" - [159] ICE-9"Arcv.Ice.199" - [199] ICE-9"Arcv.Ice.224" - [224] ICE-9"Arcv.Ice.250" - [250] ICE-9
В июле "Arcv.Ice.330" выводит текст: "[330] by ICE-9".
Arcv.Ice.642,678
Happy New Year from the ARCV Released 1 June 1992. Made in England by ICE-9
Также содержат строки: "[ARCV93] ICE-9 r51xP".
Arcv.Joanna
Looking Good Slimline Joanna.Made in England by Apache Warrior, ARCV Pres.Jo Ver. 1.11 (c) Apache Warrior 92.
I Love You Joanna, Apache..
Также содержит текст:
[JO] Bъ Apache Warrior, ARCV Pres.
Arcv.More.649
It's not dangerous memory resident encrypted parasitic virus. It hooks int 21h and writes itself at the end of COM- and EXE-files are executed. It types:
OH NO NOT MORE ARCV.
Также содержит в себе текст:
[MoRE] ICE-9
Arcv.Zaphod.399
Arcv.Dennis
To Dennis Yelle You Need A Pay Rise!McAfee Eat Lead..........
Также содержит текст: "[Dennis-1] Apache Warrior, -= ARCV =- President.".
Arcv.Mcwhale
......................................BEWARE!!!................................Anti-Virus.....Man.....John.....McAfee.....wrote.....the.....WHALE.....virus!!!..............................HONEST!!!....................................
Также содержит в себе текст:
by ABRAXAS - (c) 1992 Abraxas Warez
Демонстрации вирусных эффектов:
ARCV.COM |
Areopag.480
* Equus Trojanus v1.1 (C) AREOPAG No.15 *
Argentina
25 de Mayo Declaraciвn de la independencia Argentina20 de Junio Dia de la bandera Argentina9 de Julio Dia de la independencia Argentina17 de Agosto Aniversario de la defunciвn del Gral. San Martin
Затем выводит:
Argentina Virus escrito por AfA - Virus benigno - ENET 35Pulse una tecla para continuar...
Также содержит строки:
Argentina Virus 1.00COMMANDCOM:MOM.MOM
Ari.1962
Ari is a NARC
С вероятностью 1/2 вирус выводит сообщение:
Real Name: John A. BuchananAlias: Page, Jimmy Page, AristotleHome Phone: (804) 595-2672Work Phone: (804) 857-6000BBS Phone: Black Axis, (804) 599-4152Address: 502 Hammond StreetCity/State: Newport News, VirginiaEmployer: Information Technology SolutionsWork Loc: 2551 East ElthomaInMode: Unstable, InsecureExMode: Egoist, BraggartMotivation: Power (or the appearance thereof)Intelligence: Average (below average for computer underground)
Please Press Any Key To Continue..........
Details: John A. Buchanan, better known as Aristotle (or ARiSToTLE), is a memberof the ever-degrading Virus eXchange (VX) underground. Not a programmerof any degree himself, he has relied on his mouth to gain a name in thescene. Aristotle runs a BBS system dedicated to exchanging viruses, andclaims to be a member of NuKE, an elite underground group with a partialfocus in viruses. NuKE, however, seems to view him as a pest - at best. For an occasional power-trip, Aristotle has been known to post realinformation, including name, phone, etc. of virus writers to attempt toscare them. He has allegedly given the same information to law-enforcementagencies on several occasions, and seems to have been the cause of severalpeople's arrests. This is the only way, it seems, that he can feel thathe has any power. He is also commonly inciting flame wars (arguments ona very base level) for a similar purpose.
Please Press Any Key To Continue..........
Демонстрации вирусных эффектов:
ARI1962.COM |
ArjDropper.402
*.ARJARJDrop by Qark/VLADRUNME.COM
ArjRar.2821
В августе вирус создает файл PRESENT.COM и записывает в него программу, которая при запуске сообщает:
Citat klasika:
K anielovi chrbtom.Tak zacal som cestou hirechu ist.K anielovi chrbtom,len 12 krokov,a 12 ozvien na ne,a dosiel som tam,kam som nemal pristDedicated to my friends Suzy&PEDRO
[an ANGEL-Sign of immortality] by Blesk 8^)
Present by Blesk wish You HAPPY B-DAY Suzy
Вирус также содержит строки:
*.ARJ *.RARRAR'n'ARJ Dropper by Qark/VLAD.RAR support included by Blesk
ArjVirus
Этот файл-червь добявляется к тем файлам, которые уже упакованы в обнаруженном архиве. Вирус делает это при помощи самого архиватора ARJ: запускает копию процессора COMMAND.COM с указанием имени файла для выполнения. Строка, которая передается функции EXEC, выглядит следующим образом:
c:\command.com /c arj a <arj-file> <filename>.com
где 'a' - параметр архиватора ARJ.EXE, при этом файл будет добавлен к уже упакованным файлам. <arj-file> - имя обнаруженного файла-архива, <filename> - имя файла-червя. Параметр "/c" предписывает командному процессору COMMAND.COM выполнить указанный файл (ARJ.EXE) и отдать управление вызвавшей программе.
Затем вирус уничтожает временный файл и ищет следующий ARJ-файл. Если таковых больше нет, вирус возвращается в DOS.
Assassin.4834
FRФM HРLL I CТMР TФ TТKР Т LНFР ТWТY, Т SФЧLР I MЧST CФLLРCTYЩЧR BLЩЩD MY WТTРR YЩЧR FLРSH MY BRРТD.. TФDТY YФЧ MРРT YФЧR РND -ASSASSIN
Демонстрации вирусных эффектов:
ASSASSIN.COM |
Assignation, семейство
"Assignation.426,436": 386 Virus - by Qark/VLAD - 1996
"Assignation.653":
kraD evoLHello.... This is Assignation Virus V1.00...^_^Today You will have a Date for Someone:-)May Be with you friend,Brother,or Dark Lover:-)Copy Allright By Dark Lover ^_^ 04/22/1996in Kaohsiung,Taiwan,R.O.C
Astra, семейство
Astra.498,510,521
Содержат текст "(5)" и в зависимости от версии вируса одну из строк:
(C) AsTrA,1990,JPN(C) AsTrA,1990(C) AsTrA,JPN(C) AsTrA, 1991
Выводят на экран фразы:
I like cold flavour !I like fragrant smell of flower!I like a flower's smell!
"Astra.7821" выводит картинку в графическом видео-режиме.
Astra_II
В зависимости от значения системного таймера шифруют (XOR 55h) таблицу разбиения диска в MBR винчестера, некоторые из них затем меняют таблицу шрифтов экрана. Содержат строки:
"Astra_II.505": (C) AsTrA, 1991 (1)
"Astra_II.882,976": (C) AsTrA, 1991 (2)
"Astra_II.927": (C) AsTrA, 1991 Child's Play (3)
"Astra_II.1010": (C) AsTrA, 1992 (3)
"Astra_II.1556": Child's Play (C) AsTrA 4D *.COM *.EXE *.SYS (4)
Демонстрации вирусных эффектов:
ASTRA.COM |
Astron.1056
Astron.Solar by 1996-96 Inc.
Нерезидентен, но оставляет после себя резидентную программу, которая перехватывает INT 1Ch, 21h и через некоторые промежутки времени расшифровывает и выводит текст:
Лукашенко - ЛОХ !
По 27-м числам вирус вирус записывает в boot-сектор диска C: команду холодной перезагрузки (JMP FFFF:0000) и приведенную выше строку текста.
Atas, семейство
"Atas.384": ATAS(Kiev) V3.03 Cr.91.10.11 "Atas.400": ATAS V0.1 Cr.24.01.92 "Atas.1268": ATAS Corporation.(C)Copyright (B)BadWare
"Atas.1268" резидентен, при нажатии на клавишу PrintScreen осыпает символы на экране. Перехватывает INT 5, 21h.
Atas.3215,3233,3321
byemusiclettersisplayBye-Bye.ATAS Corporation.(B)1992 ,V1 Created in the Kiev by ATAS.
Вирусы перехватывают вызов клавиатуры и сравнивают вводимые слова со словами из списка: 'bye', 'music', 'letters', 'isplay'. В том случае, если введено одно из этих слов, вирусы:
'music' - проигрывают мелодию;'letters' - осыпают знаки на экране;'isplay' - меняют положение курсора на экране;'bye' - выводят текст 'Bye-Bye.' и удаляют из памяти TSR-часть вируса.
Демонстрации вирусных эффектов:
ATAS.COM |
ATB.1522
Welcom jion in A block troop of ComputerThis virus made by ATB(1991/4)
Athens, семейство
"Athens.1463": TROJECTOR II,(c) Armagedon Utilities, Athens 1992"Athens.1510": FOETUS 2.a Athens 1993"Athens.1561": TROJECTOR ]I[,(c) Armagedon Utilities, Athens 1992, Greetings to Vesselin"Athens.1561.b": FOETUS Version 1.1 Athens 1993"Athens.1561.c": TROJECTOR ]I[,(c) Armagedon Utilities, Athens"Athens.1642": Koufidis Series (c), Distortion Utilities, Athens 92
Atomant, семейство
Atomant.564
Hаt igazаn nem kedveltek bennБnket ?
Также содержит строку:
AtomAnt v1.00
Atomant.2143
A billentyЦzet 5000 leБtВsig garanciаlis.Ez most lejаrt.KВrem cserВlje ki !Csak aztаn idejВben hagyja abba !Ez nem SKПLA аru!!!!Hаt igazаn nem kedveltek bennБnket ?MC Hammer rap-sztаr Вs PEPSI УrБlt, de most kicserВltБk a PEPSI-Вtvalami mаsra ... FILLING, NOTHING MORE THEM FILLING ...KВrem fogadjon el egy vбrust a vallаsi eszmВlВs egyhаzаtвl.Nem akar adakozni ?Tгl rВgi ROM-BIOS verziв ! CserВlje ki гjabbra !Atomant v3.0 ErУsebb, mint valaha !CsУtФrВs az I-O csatornаbkan.KВrem azonnal hбvjon szerelУket!!!TФmeg van az adatbuszon.Gyorsбtsa meg az a
Atomic, семейство
Вирусы содержат строку "*.COM" и некоторые другие строки, которые иногда выводятся на экран, после чего компьютер либо перезагружается, либо зависает
"Atomic.232,350" при ошибке заражения выводят последнюю из строк:
"Atomic.232":
The Tricky Dicky Virus*.COM [TrickyDicky] Created in the city of TorontoBad command or file nameFail on INT 24 .. NOT!!
"Atomic.350":
[TAD2A] Created by Memory Lapse of Ontario, Canada[TAD2A] The Atomic Dustbin 2A - Just Shake Your Rump!Fail on INT 24 .. NOT!!
"Atomic.371" по 25-м числам выводит вторую из строк, последняя строка выводится при каждом запуске вируса:
[TAD1A] Memory Lapse -- Toronto, CANADAThe Atomic Dustbin 1A -- This is just the first stepBad command or file name
"Atomic.480" по первым числам выводит врорую строку, по 26-м числам выводит последнюю:
[TAD1B] Memory Lapse -- Toronto, CANADAThe Atomic Dustbin 1B --This is almost the second stepProgram execution terminatedThe Atomic Dustbin - YOUR PHUCKED!
"Atomic.831":
*.COM \COMMAND.COM \DOS\COMMAND.COMCopyright (c) 1993 Memory Lapse - Ontario, Canada[TAD2B]-The-Atomic-Dustbin-2BUnable to infect programFail on INT 21+------------------------------------------+| The Atomic Dustbin 2B - I'm Here To Stay |+------------------------------------------+
Attack.3584
mAsSiVe AtTaCk
Attention.629
Attention.394
+-----------------------------------------------------|JMP Loc_Virus|A T T E N T I O N !|1Ah| файл+----------------------------------------------------- 3 байта 12 байт 1 байт
При создании своей резидентной копии использует самые старшие адреса доступной памяти. Перехватывает INT 24h, но не восстанавливает его первоначальное значение - это может привести к зависанию системы. Снимает атрибут read-only и не восстанавливает его.
Проявляется при заражении файлов на защищенном от записи диске - у дисковода A: включается мотор (вне зависимости от диска, к которому идет обращение). Зараженные файлы, начиная с 4-го байта, содержат строку "ATTENTION !".
Aurea, семейство
I'm sorry, you lost something because of AUREA
стирают сектора диска C: и завешивают компьютер. По первым числам ежемесячно стирают также случайно выбранный сектор.
Aussie.147
..."AussieBoy" virus from DownUnder... ...Coeo ergo sum...
Armagedon, семейство
Armagedon the GREEK
"Armagedon.1079.c" содержит текст:
The Greek - DROPPER
Arriba.1590
Cara al sol con la camisa nueva que tu bordaste rojo ayer hallaras la muerte si te llega y no te vuelvo a ver formare junto a mis compaдeros que hacen guardia sobre los luceros impasible el ademan y estаn presentes en nuestro afan si te dicen que cai me fui al puesto que tengo alli volveran banderas victoriosas al paso alegre de la paz y seran prendidas cinco rosas las flechas de mi paz volvera a reir la primavera que por cielo y tierra y mar esperan arriba a Espaдa y a vencer, que en Espaдa empieza a AMANECER 20-N-90 Spain Jaws & Shark ARRIBA ESPAеA
Демонстрации вирусных эффектов:
ARRIBA.COM |
Artem.2165
ARJBSACHKDIEICELHAPKLPKZRARИгорь EXECOM Artemiev I.A.
Arusiek.817
AS.594
Call Ghost Busters for cure virus! Xa-Xa-Xa!!!$
Также содержит строку:
*** (C) Skvernuk & Company Inc. Minsk 1993 ***
Asahi, семейство
В зависимости от системного времени и даты вирусы перехватывают INT 08h, через час перехватывают INT 13h и запрещают чтение/запись через INT 13h.
Содержат зашифрованные строки:
"Asahi.1045": STOP 0.01 Virus (c) Red Hacker - wersja beta"Asahi.1061": (c) ASAHI, 17.05.1994, Zielona Gвra
ASCh.794
Remember about XT in world of PC
Также содержит строки:
AlphaVirus [06] Copyright (C)1995 AlphaSoft(Russia,St.Petersburg,ASCh,12/20/95
Демонстрации вирусных эффектов:
ASCH.COM |
Ash, семейство
Ash.708,712
Bad command or file nameC:\COMMAND.COM*.COM
Ash.743,817
"Ash.743":
Abort, Retry, Ignore, Fail?Fail on INT 24Impotence error reading user's dickProgram too big to fit in memoryCannot load COMMAND, system haltedJoker!
"Ash.817":
Abort, Retry, Ignore, Fail?Fail on INT 24May SATAN prevail on this system!I summon you!DEMON! ver рр by Vipor!
Ash.Pizza
Abort, Retry, Ignore, Fail?Fail on INT 24I'm hungry! Insert PIZZA & BEER into drive A: and Strike any key when ready...Impotence error reading user's dickProgram too big to fit in memoryCannot load COMMAND, system haltedI'm sorry, Dave.... but I'm afraid I can't do that!Format another? (Y/N)?Damn it! I told you not to touch that!Suck me!Cocksucker At Keyboard error reading device CON:I'm sorry, but your call cannot be completed as dialed.Please hang up & try your call again.No!Panic kernal mode interruptCONNECT 1200лOkay, okay! Be patient! ...And if I refuse?Fuck the world and its followers!You are pathetic, man... you know that?Cum on! Talk DIRTY to me !!!Your coprocessor wears floppy disks!Joker! ver рр by TBSI! Remember! EVERYTHING's bigger in Texas!
Ash.Riot
Naked Truth! Hi-Tech Assasins - Ready To Take On The World// DEATH TO ALL - PEACE AT LAST // The Unforgiven / Immortal Riot
Asmodeous, семейство
"Asmodeous.1160": ASMODEOUS"Asmodeous.1343,1829,1833": Asmodeous"Asmodeous.1437,1450": Asmodeous 9C
AsmVir, семейство
;~ <- идентификатор зараженияcasmseg segmentassume cs:casmseg,ds:casmseg,ss:casmsegorg 100h.radix 10start:
db ... <- дамп вирусаdb ...
casmseg endsend start
Результатом компиляции и линковки таких ASM-файлов являются вполне работоспособные копии вируса.
Вирусы содержат текст-копирайт:
ASMVirus by Qark/VLAD042
AsmVirus
.MODEL TINY.CODEORG 256a: DB 0FCh DB 0B4h ... < 16-чный код вируса > ...ENDSEND a
Результатом компиляции такого ASM-файла является вполне работоспособный вирус.
Вирус содержит строки:
0123456789ABCDEF.MODEL TINY.CODEORG 256a:ENDSEND ahDB*.asm bak 0
Asp, семейство
ASP
Ass.476
Asshole
Assassin_II.959
Использует несколько довольно сложных приемов. При инсталляции не перехватывает INT 21h, а исправляет внутренние таблицы DOS так, чтобы получить управление при вызове функций закрытия и чтения из файла. Это может привести к зависанию некоторых "нестандартных" DOS. При заражении файлов вирус использует недокументированные System File Table и вызовы INT 2Fh.
Вирус содержит строку:
This is [Assassin] written by Dark Slayer in Keelung. Taiwan <R.O.C>
Australian, семейство
Australian.118,122,142,143,147,150,153
Australian.162
Australian.306,338,377,424,440,615,635,673,726,784,819,1179
"Australian.338":
It is pitch black. You are likely to be eaten by a Grue.
"Australian.377":
Kill Dorn W. Stickle(C) 1992 Australian Parasite
"Australian.424":
Anke HuberAnke Huber is the best tennis player in the world.says the Australian Parasite.(C)'93 Aust.
"Australian.440":
Anke Huber is kicken butt on her way to be the number one womens tennis playerArantxa Sanchez-Vicario is a steroid abuser.
"Australian.615":
A Kevin MitnickU Lenny DiCcocoS Hans HubnerT 414's. Legion of Doom Phiber OptikP Dr Popp Robert Morris1 Shooting Shark9 Chesire Catalyst9 Captain Crunch2 Ron Austin Kevin Poulsenare all to be congratulated
"Australian.635":
Kevin Mitnick Lenny Dicco Hans HБbner 414's Legion of Doom Phiber Optik Dr Popp Robert Morris Shooting Shark Chesire Catalyst Captain Crunch Ron Austin Kevin Poulsen Edward Singhare all to be congratulated
"Australian.726":
LURKING VIRUSAn interactive virus program - a Hackers HavenCopyright (c) 1987 by Infocom, Inc. All rights reservedIn collaboration with the Australian ParasiteLURKING VIRUS is a trademark of Infocom, Inc.Release 63 / Serial number 830503Inside ComputerYou are sitting on the CPU inside the computer. You can see the monitor aboveyour head.There is a Boot Sector here.There is a FAT here.There is a Program here.>I love Anke Huber
"Australian.784":
1. Thou shalt spread viruses2. Thou shalt be origional3. Thou shall not create a variant of anothers virus4. Thou shall put witty phrases in ones code5. Thou shall not destroy code6. Thou must love Tonya Harding7. Thou must love Anke Huber8. Thou must condemn any virus writter brought to trial9. All text must be in flowing English (Asians take note)0. Its easier to write a Boot Sector virus than a resident virusAnke Huber is the best tennis player in the world.says the Australian Parasite.
"Australian.819":
I love Tonya Harding, The best womens Figure Skater in history.- Australian Parasite -
"Australian.990":
The Digitised Parasite : Australian Parasite [AIH]Weiners XOR machine 1.0 (C) Australian Parasite [AIH] June 1994Australian Parasite
"Australian.1179":
Anke Huber 2C'mon Anke Huber. Kick everyones butt on your way to claim the winners chequeThe Australian Open at Flinders Park, January 18th to 31stAustralia is also home to the Australian ParasiteThe French Open at some crap clay court in France, May 24th to June 7thFrance, home to the black electroid out of Buckaroo Banzai, Yannick NoahWimbledon. A great pommy affair on a grass court, June 21st to September 4thEngland is home to the Queen and the birthplace of tennisThe multimillion dollar ATP and Virginia Slims Championships.Only for the elite. November 15th to 29thThe US open, August 30th to September 13thHasn't Jennifer Capriati burnt out ye
Australian.369
Night of the Living VirusConcept: Elvirus Misstress of the Dark Assembler Programming: Australian Parasite (Enough said) Loves to Tonya H and Dianna G
"Australian.369.b" содержит строку:
[Aussie Parasite vIRUS v. 1.1] [bLAME oTHERS]
Australian.482
The Hitcher virus. Hitchhiking through your system.Didn't your mum tell you not to pick up stray viruses.
Также содержит строки:
The Hitcher virus #1р by AP[AIH]HITCHER
Australian.543
Happy Birthday to Anke Huber, The best tennis player in the world.She will be ?? years old today.
где ?? - число.
Australian.550
1 Did David Gerrold have a harley when he was one?2 Is John Brunner a shocking wave rider?3 Is William Gibson a neurotic romantic?4 Is the Australian Parasite the Best?1:No, 2:Yes, 3: Probably, 4: Absolutley
Australian.1014,1033,1035,1120,1135,1149
"Australian.1120,1135" опасны. При поражении EXE-файлов допускают ошибку и завешивают компьютер. Также по ошибке поражают и файлы данных (записывается в них как в COM-файлы).
Содержат строки:
COMEXEOV3D, polymorphic, realtime, 50 frame per second DNAAKA Split Second
и
"Australian.1135": Bi Australian Parasite [AIH]"Australian.1149": By Dрrk ЯНсюr [AIH]
"Australian.1014" содержит строки:
OVERFIEND 4 - DARK FIBER[AIH]COMEXEXT
Australian.AIH
"Australian.AIH.588"
My Computer is myself.My siamese twin.Joined by the fingers.Its an extension of my body.Speration means death.Togertherness is power.Together I roam electronic highways and biwaysGoing the wrong way down the one way streetAgainst the flow we are the fewBeware children, BewareThere is not long to go.v0.02 by ЫШс0ч ЫчГЫK + DДчK ЯНс0ч [AIH]
"Australian.AIH.591": AIH-0
"Australian.AIH.762"
(C) 1993 AIH; Australian Institute of Hackers.Greets to PuKE, SCP and fellow Aussie viral creatorsYou help us to keep the Australian end of the virus underground alive.I need to go to the Jon. More Coffee anyone.You Pat the rich huh, Hey man I prefer the poor.You Frigid Skilless son, of mine, won't even feel her up will ya.Lets go to the Mall and look for Fergie's son.Its a Cross between an iceberg and cow manure.January, February, March, April, you can't make a tapestry with a staple.I'm Cold and Feeble.
"Australian.AIH.972"
WIN SCAN CLEAN COMMANDDeath stared the Australian Institute of Hackers in the eye and visably shookin the shadow of their poweriGNORANCE IS PUSSYThe digital NecronomiconDark Fiber [AIH]:93
Australian.Comic.1068
COMIC RELIEF VIRUS 1Politically Correct VirusNever calls itself a 'virus,' but instead refers to itselfas an 'electronic microorganism.' Infected machines stop workingand display 'computationally challenged.'Government Economist VirusNothing works but diagnostic software reports is everything is fine.Federal Bureaucrat VirusDivides the hard disk into hundreds of little units, each of whichdoes nothing at all, but claims to be the most important.Federal Budget VirusAttempts to allocate non-existent memory to programs. When detectedit passes control to the IRS virus.IRS VirusImmediatley locks up the system and siezes control of your assets.Kervorkian VirusHelps you computer shut down whenever it wants to.Paul Revere VirusThis virus warns you of an attack, Once by LAN, twice if by C.
Australian.Kuang.718
W.I.N.T.E.R.M.U.T.E.
3jANE is a bItcH I wanna set of Mollys shadesCase lives.... Somewhere in the NET! Kuang Virus 2.0 N.E.U.R.O.M.A.N.C.E.R. (C) 1992 Australian Parasite
Australian.Lipo.290
I'm going to liposuck the FAT out of your hard disk.
Australian.Little
Australian.Middle
Вирусы содержат строки:
"Australian.Middle.491":
This virus was written by Jack Kenyon to test out Virus Buster.Phone (07) 343 8866 in Australia if you have any problems.
"Australian.Middle.1041":
Greets to you from Cyber Crack and Dark Fiber of theAustralian Institute of HackersWere just here to say what a wank-stain of a lame arse faggot you areGreets to our AIH bretheren, NEUA, RABID, NuKE, PuKE, SCILoL: It ain't good to steal credit for things you didn't do. Fuck with us and we'll fuck you right over reaaaaal goooodGeorge Thorogood: Luv ya new song, Get a Haircut and Get a real JobMorib Angel+Diamand Galas+Pestilence+Canibal Corpse=Me mum with PMT: CC
"Australian.Middle.1169":
SCP, What friggen lamers, Can you folks write anything else besidesOverwriting or Vienna variant viruses.TPE is better than MTE.Brainnsssss, Brainnnssssss,When there is no more room in HELL,The dead will walk the EARTH.(C) George A. RomeroCount Zero died in the sprawl.Ahh.. The joys of safe hexIts not my fault. Its all those horror movies and death metal music.Try to get past logging in,Put another password in,Bomb it out and try again.We're Hacking, Hacking, Hacking.Try his first wifes maiden name,This is more than just a game.But there again, its all the same.Its Hacking, Hacking, Hacking.People who use the VCL and PS-MPC are bigger lamers than SCP.This virus was written by Jack Kenyon to test out Virus Buster.Phone (07) 343 8866 in Australia if you have any problems.
Australian.Oil,SDir
"Australian.Oil" безобиден, "Australian.SDir" очень опасен - может стереть сектора дисков.
Содержат строки:
"Australian.Oil":
Exxon Valdez v1.0(C) 1993 Australian ParasiteThats Australian, NOT AustrianLike oil, I smother everything in my pathLike oil, It takes decades to fully recover from meLike an oil spill, There is no cureRIP Alaska, RIP Shetland Isles, RIP World
"Australian.SDir":
Stupid Directory Virus Mk ][ by Aus P. (C) 1992 APWhelp, here it is folks, the definitive bug free version.Yessireebob, fuckings on the 29th February 1993to all who get bitten by SDIR 2. Reled on AARNET, Aust.
Australian.Twelve
Безобидные резидентные вирусы. Перехватывают INT 21h и записываются в конец запускаемых COM-файлов. Содержат строки:
"Twelve.279": TOKYO BABYLON, MUTATiON = GREED, TENTH OF TWELVE OVERLORDS"Twelve.279.b": WiKED CiTY, MUTATiON = JELOUSY, ELEVENTH OF TWELVE OVERLORDS"Twelve.284": LAUGHiNG TARGET, MUTATiON = HATRED, TWELVETH OF TWELVE OVERLORDS"Twelve.297": AKiRA, MUTATiON = LUST, FOURTH OF TWELVE OVERLORDS"Twelve.305": GOLGO 13, MUTATiON = PERVERSiON, FiFTH OF TWELVE OVERLORDS"Twelve.306": 3x3 EYES, MUTATiON = SELFiSHNESS, NiNETH OF TWELVE OVERLORDS"Twelve.310": DOOMED MEGALOPOLiS, MUTATiON = DECiET, SiXTH OF TWELVE OVERLORDS"Twelve.312": ALiTA BATTLE ANGLE, MUTATiON = AVARiCE, FiRST OF TWELVE OVERLORDS"Twelve.312.b": CRYiNG FREEMAN, MUTATiON = DEBAUCHERY, SECOND OF TWELVE OVERLORDS"Twelve.312.c": DOMiNiON TANK POLiCE, MUTATiON = ViCE, SEVENTH OF TWELVE OVERLORDS"Twelve.315": FiST OF THE NORTH STAR, MUTATiON = CONCiET, EiGTH OF TWELVE OVERLORDS"Twelve.320": LEGEND OF THE OVERFiEND, MUTATiON = DECADANCE, THiRD OF TWELVE OVERLORDS
Australian.Judy.1050
This is a tribute to Judy Garland
Вирус также содержит строки:
Judy Scroller by AP 0;0)Whoa Judy, Wot I would not give to have a taste of you.
Демонстрации вирусных эффектов:
AUSTR.COM |
AV_CK.508
AV=CK
Ava, семейство
"Ava.550" безобиден, никак не проявляется.
"Ava.600" очень опасен. При сохранении информации в файлы периодически изменяет адрес, по которому эта информация сохраняется. Содержит в себе текст: " Ava "
Avalanche, семейство
AVALANCHE/Germany '94...Metal Junkie greets NeurobasherF-PR TBAV SCAN MSAV CPAV TBME TBFI TBSC VIRS TBDR
"Avalanche.2909" не является стелс-вирусом. При смене каталогов (команда ChDir) вирус ищет EXE-файлы и заражает их. Содержит подпрограмму, записывающую в boot-сектора дискет и MBR винчестера троянскую программу, однако код этой подпрограммы никогда не выполняется. Вирус содержит строки:
COUNTRYchklist.ms chklist.tav *.exeрVр|рNАHю V:RцS + +R0JрN H0RSю - VюRS:0N 1.00 -
Д-ДДДД-ДДДДДДД-ДДДДДДД-ДДДДДДД-ДДДДДДД-ДДДДДДД-ДД
HюЭ PрR+:А:р (B:+АH): S0Mю FрS+ :NF0Z:А0M/юXю S+юр1+H/юNАRЭP+ - юPюDюM:А :NFюА+:0N (рVр1рNАHю)0N D:R АHрNGю & 0+HюR +HрNGZ...B0+ +R0JрN, рN+:V:R R0ц+:NюS (VSрFю/VDюFюND/+SрFю/SDRюS)W:ND0WZ рWрRюZ! :NS+р11: H:g|+/цMB!0R:G:N: фюR|\/|П|\|Э R|_||+R|0Ф++ 01/94 :-)
Д-ДДДД-ДДДДДДД-ДДДДДДД-ДДДДДДД-ДДДДДДД-ДДДДДДД-ДД
FрS+ GRюю+X: |0S, |\||_||<ю, |R & +R1|>ю|\|+
Э0ц фцЫ|<юr! :-( Э0ц |+р\/В ыВКд |+:+ыЭ +|+|0 aVа|ЕеА|+ю ~|~r00р|\|!
Avalgasil.666
(Avalgasil)666
Avalon.814
AVALON por OSoft
Avatar, семейство
"Avatar.Acid.670,674": [Binary Acid] (c) 1994 Evil Avatar"Avatar.Acid.736": Virus ANuBiS v.1.0 (c) 1994 ТяЪс! Realizado en Argentina [AVRL] This is only the beginning..."Avatar.BigBang.346": [Big Bang] (c) 1993 Evil Avatar *.COM"Avatar.Positron.512": [Positron] (c) 1994 Evil Avatar
Avatar.Acid
Avatar.BigBang.346
Avatar.Dichotomy.863
Вирус делит запускаемые файлы на две категории: четную и нечетную (в зависимости от того, в какой последовательности выполняются эти файлы) и заражает файлы разных категорий разными способами. Вирус делит свой код на две части и записывает первую часть только в "четные" файлы, а вторую часть - в "нечетные" файлы. "Четные" файлы заражаются обычным способом: вирус дописывает к ним свою первую часть (296 байт) и изменяет начало файла на команду JMP Virus. К "нечетным" файлам вирус дописывает свою вторую часть (567 байт) без изменения заголовка файла.
При запуске "четного" файла вирус ищет "нечетный" файл (его имя сохраняется в первой части вируса при заражении), считывает свое продолжение и остается резидентно в памяти.
В некоторых случаях резидентная копия вируса заражает файлы дважды - при их заражении на флоппи-дисках и в том случае, если первая часть вируса при запуске не может найти вторую.
Это - первый из вирусов, который использует алгоритм "бинарного оружия" - размножается только если в системе присутствуют обе половины вируса.
Вирус содержит строки:
[Dichotomy] (c) 1994 Evil Avatar[Dichotomy]
Avatar.K_Rad
Made in the USA[k-rad] by Evil Avatar
Avatar.Positron
Вирус может испортить некоторые (например, упакованные) файлы, которые затем завешивают систему при запуске.
AVCS.720
Demovir for LamerZ [AVCS]
Avispa, семейство
$$ Virus AVISPA $$ Republica Argentina$$ Elijah Baley $$ Noviembre 10 de 1993 $$ This program is not an old virus variant, and it was written in Argentina by Elijah Baley. It uses polymorphic technics to avoid conventional scanning. $$ MENEM: Libertador de torturadores y asesinos de inocentes, que Dios se apiade de tu po
Также содержат текст:
__ Virus Avispa - Buenos Aires - Noviembre 1993 __
Некоторые из вирусов содержат список файлов, которые поражаются при инсталляции вируса:
c:\dos\xcopy.exec:\dos\mem.exec:\dos\setver.exec:\dos\emm386.exe
"Avispa.2048.c" содержит/выводит строки:
<Virus AVISPA>Escrito por Elijah BaleyV1.0 Noviembre 10 1993V1.2 Enero 4 1994Buenos Aires - Republica ArgentinaPeace will only come finding the peace within.QUE NOS DEPARA EL 94... QUIEN SABE!!
Avv, семейство
"Avv.1667":
Warning! In file [FILENAME] may be virus.
The AVV version 1.09, Copyright (C) 1991AVV109: I am check 80+ virusesThank's Yankee Doodle for original INT 21h
"Avv.2300":
The AVV version 1.12, Copyright (C) 1992(ARV)*.comAVV Warning! In file filename.ext may be virus.AVV Warning! In system area may be virus.AVV Warning! In system may be virus.AVV=off
The AntiVirus Virus version 1.12 AVV112: I am check 200++ virusesThank's Yankee Doodle for original vectors
Avvaddon.1100
AVVADDON for Lozinsky:I~m the bitch you HATED !
Awake.1099
AwakeShake dreams from your hairMy pretty child, my sweet one.Choose the day and choose the sign of your dayThe day's divinityFirst thing you see.
A vast radiant beach in a cool jeweled moonCouples naked race down by it's quiet sideAnd we laugh like soft, mad childrenSmug in the wooly cotton brains of infancyThe music and voices are all around us.Choose they croon the Ancient OnesThe time has come againChoose now, they croonBeneath the moonBeside an ancient lakeEnter again the sweet forestEnter the hot dreamCome with usEverything is broken up and dances.
Jim Morrison
AWME, семейство
AIWESCCOVSADAN-V*.com*This is a simple [AWME] demo virus by AD.
и:
"AWME.1213": \> [AWME] v1.1 </"AWME.1267": \> Anti WEB Mutation Engine [AWME] by AD. v1.0 </
AWVCK, семейство
"AWVCK.156": Packed file is corrupted!"AWVCK.182": This program requires Microsoft Windows
Также содержат строки:
"AWVCK.156":
NoName*.ini *.exePacked!-Virus [AWVCK 1.10-94]
"AWVCK.182":
Innocent*.ini *.exeFrisk is a lamer!-Virus [AWVCK 1.01-94]
Axe, семейство
Axe.1016
This is the third virus, and it's auto-encrypted, motherfuckers !
AZ, семейство
"AZ.492": AUSCHWITZ v2.11"AZ.518": AUSCHWITZ v2.08
Ansibomb
HELLO! WHAT WILL YOU DO ABOUT THIS? BUY ORIGINALS TO AVOID ME AND MY 1500NASTY FRIENDS, BECAUSE WE ARE EVERYWHERE!
Также содержит тексты:
I HOPE YOU DON'T HAVE ANSI, BOY![13;13;"ECHO Y|DEL.";13PANSI-BOMB VIRUS BY TESLA
AntiCMOS.726
TBDRIVER*.EWE *
Anti-AV.839
chklist.tav chklist.cps anti-vir.dat chklist.ms
В зависимости от своего счетчика стирает сектора винчестера.
Anti-AVP, семейство
Anti-AVP.959
Записывает в файл AVP.SET строку "KRN386.AVB", затем создает файл KRNL386.AVB и записывает в него базу AVP. База содержит записи, подобранные таким образом, что AVP при сканировании не определяет ни одного вируса и уничтожает файлы F-*.*, TBSCAN*.* и SCAN*.*.
Вирус содержит строки:
AVp.SeT KRN386.AVBkRn386.aVb *.cOm c:\DoS\fORmaT.cOM[AVP-Aids, Tcp / 29A]AVP Aids!
Anti-AVP.1235
Добавляет в AVP.SET строку "BIZATCH.AVB", создает этот файл и записывает в него базу AVP. В результате этого AVP детектирует вирус "Win95.Boza" под именем "Bizatch_:P".
Вирус содержит строки:
[AntiCARO, by Mister Sandman/29A]Please note: the name of this virus is [AntiCARO]written by Mister Sandman of 29A...but... dear Bontchy... name it however *you*(and not CARO) want, as usual;we just don't mind your childish stupidity :)
avp.set BIZATCH.AVBbizatch.avbBizatch_:PFuck you, Bontchy
AntiBasic.351
*.COM*.bas
Antibase.1900
********************************<<<< AntiDBASE by Michael >>>>******************************** So what?So fuckin' what?I've been a nasty, I've been a brighterI've been a wizz for two - So what?And I've been here, I've been thereAnd I've been here and fuckin' there - So what? _______________________ So What, Metallica 1992
Также содержит строки:
Kill'em allSeek&DestroyThis program is written in the city of Sofia by Michael.March 1994HEY,STUPID,GET AWAY**Unallocated
AntiEta.5315
<< ANTI-ETA ViRuS Bio.Coded By GriYo / 29A >>
При запуске зараженного файла вирус перехватывает INT 21h и остается резидентно в памяти. Затем он при запуске и открытии файлов запоминает их имена и заражает их при закрытии или окончании работы программ. Не заражает файлы с именами: TBAV, SCAN, WIN and COMMAND.COM. При смене текущего каталога в зависимости от своего случайного счетчика создает зараженный COM-файл со случайным именем. Уничтожает антивирусные файлы данных: ANTI-VIR.DAT, CHKLIST.MS.
Демонстрации вирусных эффектов:
ANTIETA.COM |
AntiFort.1110
@ECHO Y | FORMAT D:
По вторникам вирус модифицирует Interrupt Timer (пишет в порты таймера). Вирус также содержит строки:
ANTI FORTRAN OF OVER-XC:\AUTOEXEC.BAT
AntiGUS.1570
Happy birthday to me! :-)
В зависимости от своего внутреннего счетчика пишет какие-то данные в какие-то порты (выключает Gravis Ultra Sound card?). Вирус также содержит строки:
E-VIRUS II aka Anti-GUS.12th December 1994.KL,Malaysia.@@@@@TM was here!@@@@@
AntiHeuristica.672
Virus Anti-Heurбstica v. 2.0 (c) 1995 Spain.c:\dos\*.com
Демонстрации вирусных эффектов:
ANTIHEUR.COM |
Antimit, семейство
MIT Sux!
Также содержат текст:
*.COM [Anti-MIT] FМrs+StrМkф
Antimon.1450
FLUSHOT3.COM C:\PANDA MONITOR.COM TSRMON.COM TSRMONEZ.COM
и записывает в соответствующие файлы команды NOP и INT 20h.
AntiMouse.724
AntiPascal, семейство
Заражают/портят .COM-,.BAK- и .PAS-файлы. В случае .COM-файла вирус записывается в его конец или в начало в зависимости от версии вируса. При заражении .BAK- и .PAS-файлов записывается в начало файла, при этом старое начало не сохраняется, т.е. файл оказывается безвозвратно потерян. Некоторые версии вируса переименовывают .BAK- и .PAS-файлы в .EXE.
"AntiPascal.407" уничтожает *.?A? и *.SYS файлы, содержит строку: "COSMIC-1".
AntiSabados.815
Virus ANTI-SABADOS 1.2 Echo por Dicker.
Andrew.634
Happy birthday to Andrew !
Andrey.932
Hallo! From Andrey!
Также содержит строки:
AM02*.COM
Andris.683
DeathLove & dedication to D.I. - 1992/93. - Croatia,VZ
Andris.843
*.comCOMMAND<ANDRIS>
ANDROMEDA, семейство
"ANDROMEDA.758": [ANDROMEDA V1.1] BUDAPEST HUNGARY"ANDROMEDA.800": ANDROMEDA*ICE*BUDAPEST"ANDROMEDA.1024.a": AXE"ANDROMEDA.1024.b": ANDROMEDA V3.0 BUDAPEST (Szegedi ImrВnek: Ha mi nem lennВnk, mibФl ВlnВl?)"ANDROMEDA.1024.c": ANDROMEDA V3.0"ANDROMEDA.1536.a": ROF OKI OOT CAN AND RBOGEMAND"ANDROMEDA.1536.b": ROF OKI OOT CAN AND RBO GEM ANDROMEDA V3.2 HUNGARY
ANDROMEDA.725,758
"ANDROMEDA.725" перехватывает INT 9. Через некоторое время после исталляции перезагружает компьютер. "ANDROMEDA.758" 5-го октября стирает FAT диска A:
ANDROMEDA.800
ANDROMEDA.1024.a
ANDROMEDA.1536.a,b
ANDROMEDA.Plus
Andry.565
ViRuZ by Andry Christian
Andry.2900
INT 9 (клавиатура): вирус пропускает каждый 100-й нажатый символ.
1-го марта вирус выводит текст:
+----------------------------------------------------------------+| ##### ### ## ##### ###### ## ## || ## ## ## # ## ## # ## ## ## ## || ####### ## # ## ## ## ###### ## || ## ## ## # ## ## # ## ## ## || ## ## ## ### ##### ## ## ## || || ##### ## ## ###### ## ##### ######## ## ##### ### ## || ## ## ## ## ## ## ## ## ## ## ## ## # ## || ## ####### ###### ## ##### ## ## ####### ## # ## || ## ## ## ## ## ## ## ## ## ## ## ## # ## || ##### ## ## ## ## ## ##### ## ## ## ## ## ### |+----------------------------------------------------------------+
Затем вирус ждет наступления 2-го марта и добавляет:
ANDRY CHRISTIAN VIRUS WILL BE -->ACTIVE NEXT YEAR !
Вирус также содержит строку текста:
~INA (Ю) 1997 Hackware Technology Research~
Andryushka, семейство
"Andryushka.3536" при заражении переводит EXE-файлы в COM-формат (см. вирус "VACSINA" ). Внедрение вируса происходит в середину файла, при этом та часть заражаемого файла, куда записывается вирус, шифруется и дописывается к концу заражаемого файла.
Вирусы достаточно сложно работают с обработчиками прерываний: сохраняют в своем теле часть обработчика INT 25h, а на освободившееся место записывают свой код (вызов INT 21h). При вызове INT 25h восстанавливают первоначальный обработчик INT 25h.
Организуют счетчики в Boot-секторах дисков и в зависимости от их значения могут уничтожить несколько секторов на диске C:. При этом проигрывают мелодию и выводят на экран текст:
+-----------------------+| Hello!!! || My name is Andryushka || I come from Perm,USSR |+-----------------------+
Также содержат текст "insuffisient memory".
Демонстрации вирусных эффектов:
ANDRYUSH.COM |
Andy, семейство
"Andy.998" также перехватывает INT 13h и по 15-м числам каждого месяца при чтении данных с диска вместо этого вызывает функцию записи данных. Это, естественно, портит данные на диске. "Andy.1016.b" тоже перехватывает INT 13h, по вместо подмены вызовов чтения/записи запрещает запись на диск (вне зависимости от текущей даты). Это также приводит к потере данных при их копировании или модификации. "Andy.1016.a" перехватывает INT 1Ch и в зависимости от своих счетчиков меняет цвета экрана и блокирует клавиатуру.
Вирусы содержат строки:
"Andy.998": ANDY-3"Andy.1016.a": ANDY-1"Andy.1016.b": ANDY-2
Angarsk.238
MOV AX, offset VirusCALL AX.
Содержит строку "*.COM". Прислан из г.Ангарска.
Angel.1000
Первый ангел вострубил, и сделались град и огонь, смешанныес кровью, и пали на землю; и третья часть деревьев сгорела,и вся трава зел0ная сгорела.
Вирус был создан 24 октября 1991 года.
Angel_2, семейство
Angel_2.661
v6 Angel
Angel_2.1571
Angry.393
I'm an angry virus from CMOS! Nobody can cure me!!
Anni.809
COM-Stealth v1.00[ANNI-VCS 2.0]CARO: Annihilator.VCS_2.Stealth.COM -OK- ???
Annyit.656
Azt hiszed,vбrusmentes a gВped,mert van egy vбrusФlФd?KapanyВl valв a te kezedbe,nem szаmбtвgВp!Annyit Вrtesz a PC-aonometriаhoz!
Ansi.881