"Jabb.812" записывается в конец COM- и EXE-файлов, EXE-файлы переводятся в COM-формат (см. "VASCINA" ). "Jabb.615" поражает только COM-файлы. Вирус выводит на экран: "BEWARE THE JABBERWOCK! HI SOLLY. THIS IS A 100% BRITISH PRODUCT".
Jabb.1000
Записывает себя в начало COM-файлов. Периодически расшифровывает и выводит сообшение:Beware the Jabberwock, my son! The jaws that bite, the claws that catch!And hast thou slain the Jabberwock? Come to my arms, my beamish boy!
Перехватывает INT 09h (клавиатура) и при вводе слова "jos" добавляет:
ILIESCU
Также содержит тексты:
JABBERWOCKY (), the first Romanian Political VirussianRelease date 12-22-1990
Jabber.334
Неопасный нерезидентный вирус. При запуске ищет COM-файлы и записывается в их конец. Выводит текст:Jabberwocky attack another time
Jackel, семейство
Опасные резидентные вирусы. Перехватывают INT 21h и записываются в конец .COM-файлов при их запуске.Jackel.654
В зависимости от системного времени пищит динамиком компьютера и завешивает систему. Содержит строки:DH0ЕcKКL
Jackel.713
Копирует себя по адресу 8000:0100. При заражении отключает резидентные антивирусные программы TBSCAN и VSAFE. Уничтожает файлы:TI-VIR.DATCHKLIST.CPS*._??SCANVAL.VAL
Также содержит строки:
0ЕcKКL5Version 5.0a
Jacov, семейство
Безобидные нерезидентные зашифрованные вирусы. Ищут COM- и EXE-файлы и записываются в их конец, младшие версии вируса заражают только EXE-файлы. Никак не проявляются, содержат строку:[jacov]
Jain, семейство
Очень опасные резидентные вирусы. Трассируют и перехватывает INT 21h, затем записывается в конец COM- и EXE-файлов при их запуске. 1-го мая ("Jain.1437"), 22-го июня ("Jain.1536") и 13-го июля ("Jain.1614") стирают сектора дисков ("Jain.1437,1536" содержат ошибку и вешают компьютер). Содержат строки:"Jain.1437,1536": 12.04.1994"Jain.1614": 12.04.1994 JAIN S.
Jakarta.559
Безобидный резидентный вирус. Перехватывает INT 21h и записывается в конец запускаемых COM-файлов. Никак не проявляется. Содержит строки:Phardera!(c)Sep95 by PharderaJakarta - Indonesia
James.516
Безобидный резидентный вирус. Копирует себя в таблицу векторов прерываний, перехватывает INT 21h и записывается в конец .COM-файлов при их запуске, открытии или переименовании. Содержит строку:James Bond is Alive!
Jara.404
Нерезидентный неопасный вирус. Ищет .COM-файлы и записывается в их конец. Выводит сообщение:I'm a very dangerous virus made by Jara Cimrman.~Some people don't likeHALT(0) in Pascal programms~
Jarek.1062
Опасный нерезидентный зашифрованный вирус. Ищет EXE-файлы в дереве подкаталогов и записывается в их конец. Уничтожает файлы CHKLIST.*. Содержит строки:JAREKchklist.* *.exe \ *
Jasio.666
Неопасный резидентный вирус. Перехватывает INT 21h и в зависимости от своего счетчика ищет .COM-файлы и записывается в их конец. По 13-м и 25-м числам ежемесячно перехватывает также INT 9 (клавиатура) и блокирует клавишу "пробел". Вирус содержит зашифрованные строки:JASIO *.COM
Jd, семейство
Резидентных опасные вирусы. Копируют свою резидентную часть в область памяти по адресу 0043:0100, перехватывают INT 21h и записываются в конец COM-файлов при их выполнении или открытии.Некоторые из вирусов для детектирования своей TSR-копии используют вызов INT 21h/AX=3FFFh. Если вирус уже в памяти, то он возвращает значение 4A44h ('JD') в регистре AX.
Периодически "Jd.448,460" уничтожают файлы вместо их открытия.
JDC, семейство
Нерезидентные полиморфик -вирусы. Записываются в конец файлов. При запуске ищут COM- и EXE-файлы в текущем и родительских каталогах, затем ищут COMMAND.COM и заражают их. При заражении файлов, упакованных PKLite, записывают команду перехода на свой код в середину кода PKLite.Используют два уровня шифровки и антиотладочные приемы, основанные на особенностях процессора i386. Под отладчиком выводят текст:
This program requires 80386 or better.
Также содержат строки:
A JDC PRODUCTION~~TEMP~~.TMPIf you want to contact us, call: 809-5100 and 809-5031
JDC.6891
Очень опасен. По 13-м числам, попавшим на четверг, стирает сектора винчестера и дискет. 1-го апреля записывает в MBR винчестера программу, которая при запуске выводит текст:VI(RUS)Insert system disk in drive C: andpress enter or space.
Также содержит тексты:
This program is incompotible with PC-DOS...MCS 1994
=========================================
%@###QEE.D-Version###@%%%%%%%%%%%%%%%%%%%Designed for ---[ ]\/[ Z \/ ]---(R)Internal revision: 005
-----------------------------------------
Copyright (c) 1997 John Darland Computing QEE (c) 1996-97 JDC
-----------------------------------------
This is D-VERSION!!! (Pre-release)========================================= WiNDOWS '95 - ONLY FOR L0A0M0E0R0S
=========================================
[JDC] [JDC] [JDC] [JDC] [JDC] [JDC] [JDC]
===[ Messages ]========================================To Antivirus creators: "Please name this virus QEE.DVersion"To I.A. Daniloff: "Hello Igor! Я вот тут веб 20ый смотрел... Меня откровенно прикололо, КАК он лечит зараженные PKLite'нутые файлы. До 46 байт!!! Только они почему- то не работают. Наверное это от того, что от файлов остается только блок перемещения распаковщика, да и то испорченный. Ну вот и все. P.S. Что ж в вирлисте так много написал? А че, слабо, что ли, условия проявлений определить? Вафлизм какой- то. P.P.S. Так как каждая версия Веба что-нибудь, да не так лечит, предлагаю все версии веба назвать бетой, и распространять их, соответственно, бесплатно. Как я. P.P.P.S. Э-э-э, Игорь, я думал ты один такой, а вас, оказывается, двое. Ты, наверное, голубой."===[ T0H0E E0N0D ]====================================
*.CoM *.eXe .. COMSPEC=
---[ QEE 1.42 ]-[ Quantum Encryption Engine, Copyright (c) 1996-97 JDC ]---
JDC.7616
Неопасен, в зависимости от текущего времени и даты выводит картинку, содержащую текст:You have a VIRUS nowPress any key to continueThis program created special for ]\/[ 2 \/Copr (c) 1997 JD
Также содержит строки:
Sorry, there is a small error: this programis incompotible with PC-DOS... :(
=========================================
%@###QEE.JV.Dr.Web###@%%%%%%%%%%%%%%%%%%%Designed for ---[ ]\/[ Z \/ ]---(R)Internal revision 004
-----------------------------------------
Copyright (c) 1997 John Darland Computing QEE (c) 1996-97 JDC
=========================================
WiNDOWS '95 - ONLY FOR L0A0M0E0R0S=========================================[JDC] [JDC] [JDC] [JDC] [JDC] [JDC] [JDC]
=========================================
===[ Future ]==========================================You will see in next version: - 2 new encryptors: - RCG (Random Code Generator) [10% done] - TTT (The Time Tracer) [ 0% done] - More cool Windows'95 halter [ 0% done]Possibly: - Int 21h tracing===[ Messages ]========================================To Antivirus creators: "Please name this virus QEE.JV.DrWeb or QEE.JV.Anti95 or, in other case, QEE.AntiWin95. It is only first virus from large family"===[ Thanks ]==========================================To: HR ( JDC ), VD (S&K, VI), DP (xxx), PP (xxx),DZ (P), ID (P) and others...===[ T0H0E E0N0D ]====================================
COMSPEC=C:\COMMAND.COM
[ QEE 1.41 ]-[ Quantum Encryption Engine, Copyright (c) 1996-97 JDC ]---
Демонстрации вирусных эффектов:
JDC.COM |
Jeff.812
Нерезидентный очень опасный вирус. Eotn .COM-файлы и записывается в их конец. 7 июля выводит сообщение:JEFF is visiting your harddisk...
и стирает FAT текущего диска.
Jel.841
Опасный резидентный зашифрованный вирус. Перехватывает INT 21h и записывается в конец запускаемых COM-файлов. Уничтожает антивирусные файлы ANTI-VIR.DAT и CHKLIST.MS. 12-го января и 19-го августа стирает CMOS. Содержит строку:Virus JEL v2.1, Coded by Lock in
Jenifer, семейство
Неопасные резидентные зашифрованные вирусы. Перехватывают INT 21h, 2Ah и записываются в начало COM- и конец EXE-файлов при их запуске или закрытии. Не заражают некоторые антивирусы и утилиты: ADINF, WEB, AIDSTEST, SCAN, ARJ, ZIP, LHA, RAR, COMMAND. Содержат несколько ошибок и в большинстве случаев неспособны заражать файлы. В зависимости от системного таймера выводят тексты:"Jenifer.1464": Jenifer v2.0 stealth virus. 13/05/97"Jenifer.1466": Jenifer v2.0 stealth virus. 06/01/96
Также содержат строки:
NFEBSTANRJIPHAARNDEXECOMMAND
Jump.466
Безобидный резидентный вирус. Перехватывает INT 21h и записывается в конец COM-файлов при их запуске. Содержит строку:ъJUMPщSBъ[PS]ъ
June16
Нерезидентный очень опасный зашифрованный вирус. Ищет и записывается в начало .COM-файлов. 16-го июня переименовывает все файлы в 'ZAPPED'.
June24.570
Опасный резидентный вирус. Перехватывает INT 21h. При создании COM- или EXE-файла запоминает его handle и затем записывается в конец файла при его закрытии. 24-го июня стирает CMOS.
June8.1919
Очень опасный резидентный зашифрованный вирус. Перехватывает INT 9, 1Ch, 21h и записывается в конец COM- и EXE-файлов при их открытии или переименовании. 8 июня стирает сектора дисков. Также стирает сектора дисков под отладчиком. При нажатии на Alt-Ctrl-Del в зависимости от своих счетчиков проигрывает мелодию. Содержит строку:EXECOM
Демонстрации вирусных эффектов:
JUNE8.COM |
Junior.224
Безобидный резидентный вирус. При запуске копирует себя в таблицу векторов прерываний, перехватывает INT AEh и вставляет в резидентную часть интерпретатора COMMAND.COM инструкцию "INT AEh" вместо "INT 21h". В результате вирус получает управление при запуске каждой программы. Вирус записывает себя в конец COM-файлов. Содержит строку:Junior
Justice
Очень опасный резидентный вирус. Перехватывает INT 13h, 21h и записывается в конец COM-файлов при обращении к ним DOS-функциями DOS 43h, 4Bh, 3Dh, 56h. Записывается в конец файлов и изменяет 5 байт их начала (NOP; NOP; JMP Loc_Virus). COMMAND.COM заражается по алгоритму вируса "Lehigh" . Периодически направляет записываемую на диск информацию в сектор с другим номером. Содержит текст:AND JUSTICE FOR ALL
Jvirus.2267
Очень опасный резидентный полиморфик -вирус. Трассирует INT 13h, 21h, затем перехватывает INT 21h и записывается в начало COM- и конец EXE-файлов при их запуске. По первым числам проявляется видео-эффектом - передвигает по экрану строку:J-virus(HK) 1.0
затем вирус затирает файлы C:\COMMAND.COM и C:\WINDOWS\WIN.COM своей копией, при запуске которой вызывается тот же эффект.
Демонстрации вирусных эффектов:
JVIRUS.COM |
Jam.1295
Неопасный резидентный вирус. Перед инсталляцией своего кода в системную память лечит файл-носитель. Затем перехватывает INT 21h и записывается в конец EXE-файлов при окончании их работы (имя файла копирует из текущего Program Segment Prefix). Если номер дня совпадает с номером месяца (1 января, 2 февраля,...), то вирус в зависимости от текущего времени расшифровывает и выводит текст, пищит спикером компьютера и завешивает систему:Terrorystyczna organizacja zwolennikow dzemutruskawkowego przejela kontrole nad twoim komputerem.Dzem truskawkowy ponad wszystko. "Jam" written by Jack Rose. 21 April 97.
Вирус также содержит зашифрованные строки, частично затертые стеком программы:
Przepraszam. Pisanie wirusow traktuje jako wyzwanie intelektualne.
JackRose.1278
Неопасный нерезидентный вирус. Ищет EXE-файлы и записывается в их конец. В зависимости от системного времени расшифровывает и выводит текст:"Short Circuit" by Jack Rose, 19-02-97 : vae victis
Joke.1068
Нерезидентный неопасный вирус. Ищет .COM-файлы (кроме COMMAND.COM) текущего каталога и записывается в их конец. Периодически выводит на экран:At last ...... ALIVE !!!!!I guess your computer is infected by the Big Joke Virus. Release 4/4-91 Lucky you, this is the kind version. Be more careful while duplicating in the future. The Big Joke Virus, killer version, will strike harder. The Big Joke rules forever
Демонстрации вирусных эффектов:
JOKE.COM |
Joker01
Резидентный неопасный вирус. Трассирует INT 21h, перехватывает INT 9, 1Ch и 21h, затем записывается в конец COM- и EXE-файлов при их запуске. При заражении EXE-файлы переводятся в COM-формат. В конце зараженного файла содержится строка:JOKER-01
Является синтезом вирусов "Cascade" - создание резидентной копии, "VACSINA" - заражение EXE-файлов "Yankee" - обработка INT 21h и программы-шутки "FACE.COM" - видеоэффекты). В результате имеет значительный размер - около 30 Кб.
INT 1Ch используется для реализации процедуры "всплытия" обработчика INT 21h.
При успешном поражении файла вирус устанавливает INT 9 (клавиатура) и запускает внутренний счетчик. Счетчик уменьшает свое значение на 1 при каждом нажатии на клавишу. При достижении счетчиком нуля на экране появляется изображение рожицы.
Демонстрации вирусных эффектов:
JOKER01.COM |
Joker3.1084
Опасный резидентный вирус. Копирует себя в память компьютера без коррекции MCB-блоков, что может завесить компьютер. Перехватывает INT 21h и при вызове некоторых функций DOS ищет .COM-файлы текущего каталога и записывается в их конец. В зависимости от системного таймера расшифровывает и выводит одну из строк:You have the Joker ]I[ virus by Crypt Keeper [Joker 3]Please insert tractor-feed toilet paper into printerImpotence error causing erection at port adress 3E2 IRQ 5This program requires Microsoft Windows.Computer hungry : Insert 5-1/4 inch HAMBURGER in drive A:Missing Light Magenta/Olive ribbon in printer.Not enough memory.Packed file corrupt.Bad command or file nameBad or missing command interpreter.
Jolter.2197
Неопасный резидентный зашифрованный стелс -вирус. Перехватывает INT 1Ch, 21h и записывается в конец COM- и EXE-файлов при их запуске или закрытии. При открытии зараженных файлов лечит их и снова заражает при закрытии. При создании файлов запоминает их имена и заражает файлы их при закрытии. При запуске некоторых утилит-компрессоров временно "выключает" свой обработчик INT 21h.В зависиммости от своего счетчика проявляется видео-эффектом. Содержит строки:
ARJBSACHKDIEICELHAPKLPKZRARCOMMAND.COMCOMMANDEXECOM*.COM *.EXE IBMJOLTER 4.0
Демонстрации вирусных эффектов:
JOLTER.COM |
Jorgen.656
Неопасный резидентный вирус. Перехватывает INT 21h и записывается в конец EXE-файлов при их запуске или открытии. Расшифровывает и выводит сообщение:JФrgen Morgen dаn vаltвФrnek az Oslo-Koppenhаga expreszvonat levаgjaa kВt kezВt Вs a kВt lаbаt. Mit mond erre JФrgen Morgen?
Jorgito, семейство
Неопасные резидентные вирусы. Перехватывают INT 21h и записываются в конец запускаемых EXE-файлов. 14-го марта "Jorgito.730" расшифровывает и выводит текст:Jorgitэ Was HereCвrdobaArgentina
Начиная с 1998-го года "Jorgito.636" выводит:
Jorgitэ Was Here
Jouce.1608
Очень опасный нерезидентный вирус. При запуске ищет COMMAND.COM, затем .COM- и .EXE-файлы и записывается в их конец. По средам затирает MBR строкой:*Jouce und Krisque*, Version 0001h.
и перезагружает компьютер. Также содержит строки:
*.EXE *.COM COMSPEC=[:
Jovial, семейство
Неопасные нерезидентные вирусы. При запуске ищут COM-файлы и записываются в их конец. В различных местах кода вируса присутствуют 11 байт, которые при заражении файла заполняются либо командой NOP, либо HLT в зависимости от системного таймера. В некоторых случаях вирусы выводят текст:HI MOM!!!!
Также содержат строки:
JOVIAL KINDNESS BY yOUNG aDULT mALE[NOP/HLT ENGINE 1.0]*.COM
JT8.1000
Неопасный нерезидентный вирус. При запуске ищет .COM-файлы (кроме COMMAND.COM) и записывается в их конец. Уничтожает файл CHKLIST.MS, содержит строку:-= JT-8 =-
Judgement.390
Неопасный резидентный вирус. Копирует себя в таблицу векторов прерываний, перехватывает INT 21h и записывается в конец COM-файлов при их запуске. По 13-м пятницам расшифровывает и выводит текст:Mike greets the world...<The Judgement Day>
Judi.1000
Очень опасный резидентный зашифрованный вирус. Перехватывает INT 21h и записывается в середину EXE-файлов при их запуске. Содержит ошибки и иногда заражает COM-файлы как EXE и портит их. В зависимости от системного таймера стирает сектора винчестера. Содержит строку:Judi
Juice.305
Безобидный нерезидентный вирус. При запуске ищет .COM-файлы и записывается в их конец. Никак не проявляется. Содержит строки:Found cunt juice in C:\WINDOWS\MSD.EXEClean, Drink, Abort
*.COM
Julia, семейство
Неопасный резидентный частично зашифрованные вирусы. Перехватывают INT 21h и записываются в конец COM- и EXE-файлов. В некоторых случаях "Julia.1027" записывается в начало COM-файлов. При поражении файла на защищенном от записи диске вирусы с вероятностью 1/4 выводят одно из сообщений:"Julia.1000":
Julia L. Today is May Day ! Ver 3
"Julia.1027":
Julia L. Today is May Day
July13, семейство
Нерезидентные очень опасные зашифрованные вирусы. Ищут и записываются в конец EXE-файлов. Могут уничтожить COM-файлы с расширением .EXE. 13-го июля оставляют в памяти резидентную часть, которая перехватывает INT 8 и запускает по экрану "скачущий мяч" (см. "Ping-Pong" ).Демонстрации вирусных эффектов:
JULY13.COM |
Jerk.1077
Нерезидентный неопасный вирус. Ищет .COM- и EXE-файлы в подкаталогах дисков и записывается в их конец. Выводит сообщение:Craig Murphy calls himself SUPERHACKER but he's just a talentless jerk!".
Также содержит строки:
MurphyCOMMAND.COM*.COM*.EXEBad command or file name
Jerusalem, семейство
Резидентные вирусы, перехватывают INT 21h и заражают .COM- и .EXE-файлы при их запуске. При этом анализируют имя файла и не заражают файлы с именем COMMAND.COM.При заражении .COM-файлов выделяют область памяти (Alloc, INT 21h, AH=48h), куда копируют себя, затем зараженный файл и сохраняют результат на диск.
При заражении .EXE-файлов возможно внедрение вируса в середину файлов (в результате ошибки вируса), что может привести к их потере.
Вирусы семейства содержат текстовую строку "COMMAND.COM".
Jerusalem standard
Перехватывают INT 8, 21h. При заражении .COM-файлов к ним добавляется 5 байт (в наиболее распространенной версии вируса "MsDos"). По этим байтам вирус отличает зараженные файлы от незараженных и не производит повторного заражения. Значение контрольной суммы .EXE-файлов изменяет на 1984h. Проверочные 5 байтов не дописываются, и .EXE-файлы могут заражаться повторно.Некоторые из этих вирусов очень опасны 13-го числа любого месяца, если этот день является пятницей.
При активизации вируса в любой день, кроме "13-й пятницы" (пятница, попавшая на 13-е число месяца), "Jerusalem.a" перехватывает INT 8 (таймер). Через некоторое время на экране появляется черный прямоугольник и, начиная с этого момента, работа компьютера замедляется (при каждом вызове INT 8 компьютер совершает холостой цикл). При активизации вируса 13-го числа в пятницу происходит следующее: при попытке запустить любую программу на выполнение файл, содержащий эту программу, уничтожается, и DOS выдает сообщение о том, что файл не найден. В результате будут уничтожены все файлы, к которым произойдет обращение функцией Exec.
13-го в пятницу "Jerusalem.c" исполняет довольно грустную мелодию, а "Jerusalem.d" кроме запускаемых файлов стирает и MBR.
Содержат тексты:
"Jerusalem.b": *A-204*"Jerusalem.b": PSQR"Jerusalem.f": GrLkDos"Jerusalem.n": sURIV 3.00"Jerusalem.n2": Pengo 3.00"Jerusalem.o": sUCNDER"Anarkia": ANARKIA"Anarkia.c": Anarkia"Aurora" A U R O R A"Curse" SP VIR"Curse.d" Ver D"Exciter": Exciter"KbWin.1349": KBWin"Msdns": MsDns"Prog": prog"Rambo": Rambo"Tontom": Tontomas"Viajero": sUViajero
Jerusalem.1730
Очень опасный резидентный вирус, выводит строку "Ha!Ha!" в верхний левый угол экрана, уничтожает файлы BASICA.EXE, CURE.EXE, LOTUS.COM, CWI.EXE, ETBASIC.EXE, BASICA.COM, 123.EXE, DBASE.EXE, BASIC.COM при их старте.Jerusalem.2187
Содержит в себе строки:ProtPC Advanced Edition V1.02<HDPROT>cleancommandcurecv2debughdprothuntvirhuntvirbmemsweepmiprotpcscantdtracer
В зависимости от некоторых условий форматирует сектора дисков.
Jerusalem.2432
Содержит в себе зашифрованные строки:1942 Joseph Malone1920 Thomas MacCurtain1916 Padraig Pearse1916 Tom Clarke1916 Thomas MacDonagh1916 Joseph Plunkett1916 Edward Daly1916 Michael O'Hanrahan1916 William Pearse1916 John MacBride1981 Bobby Sands1916 Cornelius Colbert1916 Edmund Kent1916 Michael Mallin1916 Sean Heuston1916 Thomas Kent1916 James Connolly1916 Sean MacDermott1981 Francis Hughes1981 Raymond McCreesh1981 Patsy O'Hara1981 Joe McDonnell1981 Martin Hurson1981 Kevin Lynch1981 Kieran Doherty1916 Roger Casement1981 Thomas McElwee1981 Mickey Devine1803 Robert Emmet1920 Sean Tracy1920 Terence MacSwiney1920 Kevin Barry1798 Thomas Wolfe Tone1922 Erskine ChildersPamela KaneWilliam DohertyAaron O'ConnellHarry DugganDanny McNamee
которые вставляет в другие строки:
On this date in was murdered died for Ireland is still a political hostage.
и выводит на экран.
Jeru.Australian
16-го числа ежемесячно стирает содержимое текущего диска.Jeru.Bupt
Неопасен, зашифрован, содержит/выводит тексты:Hello,welcome to BUPT 9146,BeiJing!Only for experiment.BUPT
Jeru.China
Неопасный резидентный вирус, перехватывает INT 21h. 4 июня расшифровывает и выводит текст:Eternal glory to those Chinese people who fell in 1989,in the noble struggle for freedom of speech, expression,the press, assembly, association, procession,demonstration and the freedom to strike!
Not one single drop of blood, not one single tear,not one single act of courage will have been wasted in vain.
Wild grasses spreading o'er the plain With every season come and go.Heath fire can't burn them up, again They rise when the vernal winds blow.
Jeru.Cookie.2472
Перехватывает также INT 8 и выводит тексты:Hello, I want a Cookie hanie
Jeru.CVEX.5120
Содержат тексты на китайском и строки:COMMAND.COM IBMBIO.COM IBMDOS.COM SETVER.EXE EMM386.EXE DOSSHELL DEBUG SERVER.EXE VSAFE MSAV MWAV CPAV NAV TRACER TRMATE HACKER GILLETTE PCCILLIN TPS ZLOCK ZTEST GSCAN HVIR AVCOM AVEXE OFFEXE OFFCOM CKVI KLVI DEVI BTOOL RTOOL TDISK HDPINST HDPROT RAMMAP PROTPC SCANVIR HUNTDISK HUNTFILE EXEGOD TWP SCAN CLEAN NETSCAN PROSCAN PRO-SCAN MDISK VCOPY VSHIELD VALIDATE VB TEST VIR WIN KERNEL.EXE KRNL GDI.EXE USER.EXE PROGMAN.EXE DOSX.EXE EXCEL CV.EXE SYMDEB MASM.EXE LINK.EXE LIB.EXE BASIC BASCOM BASRUN ET.COM ET16N.COM ET16E.COM ET16V.COM ET16V-16.COM ETVGA-16.COM PE3 DW3 ACAD CLP FOX DBASE CLIPPER RTLINK LOTUS123
Стирают сектора дисков, выводят сообщения:
for Microsoft MS-DOS Version 6.2(C) Copyright CVEX Corp. (in association with Stoned II Lab.)(c) Copyright PATLABOR Corp.All rights reserved. Made In Taiwan.Computer Virus Extened Association. (C.V.E.X.)
"CVEX.5120.a": CVEX Version 3.00 Serial No.:1993/3/6."CVEX.5120.b": CVEX Version 6.2 Serial No.:1994/6/10."CVEX.5120.c": CVEX Version 6.00 Serial No.:1994/9/1."CVEX.5120.d": CVEX Version 6.10 Serial No.:1994/9/25."CVEX.5120.e": CVEX Version 6.20 Serial No.:1994/10/1."CVEX.5120.f": CVEX Version 6.30 Serial No.:1994/10/10."CVEX.5120.g": CVEX Version 7.00 Serial No.:1994/10/31."CVEX.5120.h": CVEX Version 7.01 Serial No.:1994/11/10."CVEX.5120.i": CVEX Version 7.02 Serial No.:1994/11/10."CVEX.6144": CVEX Version 7.10 Serial No.:1994/12/01."CVEX.6400": CVEX Version 7.20 Serial No.:1995/01/01.
Jeru.Dengue
Очень опасен. Перехватывает INT 8, 21h и записывается в .COM- и .EXE-файлы при их запуске. Периодически замедляет работу компьютера. Уничтожает файл T3N.EXE, содержит строку: "Dengue".Jeru.Distrutto
Очень опасен. Перехватывает INT 08h, 21h и записывается в COM- и EXE-файлы при их запуске. Периодически меняет флаги клавиатуры. 4-го ноября форматирует диски, затем расшифровывает и выводит текст:******* Ora il tuo PC e' DISTRUTTO !!! *******
Jeru.EOS.1813
Очень опасен. Перехватывает INT 8 и через некоторое время завешивает компьютер. По 14-м числам форматирует дискеты. Содержит строки:The E.O.S Virus -by SVS(Seoul Virus Society).Cheer up! SVS-009 July in 1993. Made in Korea..Good luеk!Don't run a Vaccine III!Continuance
Jeru.Hermanos
Очень опасные зашифрованные вирусы. Перехватывают INT 21h и поражают файлы при их запуске, открытии и создании. "Jeru.Hermanos.2015" заражает только .COM-файлы, "Jeru.Hermanos.2777" заражает .COM- и .EXE-файлы.В зависимости от системной даты "Jeru.Hermanos.2015" перехватывает также INT 8, 11h, стирает сектора дисков, выводит сообщение:
+-----| ESTA ES NUESTRA VENGANZA, SOMOS TRES QUE HOY COBRAMOS VIDA PARA ELIMINAR A LOS RESPONSABLES DE NUESTRA MUERTE ! | -----+ Virus 3 HERMANOS v1.9 (c) 1993 EL DIABLO
Содержит также строку-идентификатор "DIABLO".
"Jeru.Hermanos.2777" перехватывает INT 10h, 13h, 2Fh, портит сектора дисков, выводит сообщение:
Virus 3 HERMANOS II(c) 1994 EL DIABLO
Содержит строку "AVTBMMIR" и не поражает файлы с именами, содержащими пару символов из этой строки (AV*, TB*, ...).
Jeru.Kylie
Поражает файлы, начиная с 20 января 1990 г. С 13 июля 1990 г. проявляется проигрыванием мелодии. Перехватывает INT 1Ch, 21h. Содержит текст:Kylie Minogue
Jeru.Mit
Выводит текст:M.I.T. VIRUS BY GUESS WHO???
Также содержит строки:
sUMsDosVICTIM OF A
Jeru.Moroccan
Неопасный резидентный вирус. Перехватывает INT 9, 1Ch, 21h и записывается в начало .COM-файлов при их запуске. "Мигает" экраном, проигрывает мелодию, содержит строку:MC70: Moroccan Canary
Jeru.Mule
В пятницу 13-го выводит текст "My name is Mule. It's a good time." и завешивает систему.Jeru.Naita.1646
Перехватывает INT 8, содержит строку "NaiTa", выводит сообщение:+--------------------------+|Welcome!Into this program.||Made in Nai_Tai College. |+--------------------------+Mr.Su!
Jeru.Pipi
Перехватывают INT 1Ch (таймер), ждут некоторое время, а затем выводят на экран:"Pipi.1536": PI-PI"Pipi.1552.a": P I _ P I"Pipi.1552.b": Pi-Pi v4.0"Pipi.1552.c": Pi-Pi 4.0
Jeru.Rulis
Зашифрован, уничтожает файлы, содержит строку:Rulis (c) 1994 Cochabamba - Bolivia
Jeru.Satan.1540
Пытается (безуспешно) перехватить INT 8 и вывести сообщение:+----------------------+| --- Satan Virus --- || Welcome to the "CLUB"|| Written by Mad Satan|| Ver 1.06 in Taipei || - Mad Satan - |+----------------------+
Jeru.Satan.1719
Уничтожает файлы, стирает сектора дисков. Содержит строки:(c) Copyright 1994 Satan Virus.Written by Mad Satan in TAIWAN.Satan Ver 2.07- Mad Satan -
Jeru.Scott
Зашифрован, по пятницам обнуляет у файлов время их последней модификации. Трассирует INT 21h.Jeru.Skism.a,b
Содержат тексты:"Skism.a": SKISM"Skism.b": Captain Trips
Jeru.Smile.2576
Проигрывает мелодию, содержит строку "Smile Again".Jeru.Solano
Переставляет местами цифры (0,1,2, ... ,9) на экране.Jeru.Subliminal
Периодически расшифровывает и выводит на экран текст:LOVE, REMEMBER?
Также содержит зашифрованный текст:
N:SUBLIMINAL V1.10 O:^HYSTERIA! D:02OCT89
Jeru.Sunday
Очень опасен - уничтожает файлы при их запуске на выполнение. В воскресенье выдает сообщение:Today is SunDay! Why do you work so hard? All work and no play make you a dull boy! Come on! Let's go out and have some fun!
"Jerusalem.Sunday.Satan" содержит/выводит строки:
-Satan-
* Satan Virus * Carzy !! Another Masterpiece of Satan..... Written by Mad Satan in TAIWAN . \ Version 2.04 / = Mad Satan =!
Jeru.Timor
Неопасен и резидентен. Содержит слово "LxTimor" и выводит на экран текст:Stж Cruz, Dili,1991 Nov 12. LusitГnia Expresso, Freedom for East Timor !
Jeru.Xed
Очень опасный вирус. В зависимости от своего внутреннего счетчика и системного времени уничтожает файлы, расшифровывает и выводит сообщение:HA,HA,HA! BAD ILLUSIONS from U.C. (W) XED
Jeru.ZipEater
Использует стелс-механизм при вызове функций DOS FindFirst/Next. Очень опасен - иногда уничтожает файлы, у которых сумма символов расширения имени (т.е. у .COM-файлов 'C'+'O'+'M') в ASCII-кодировке равна 100h, D6h, F3h, E2h или DFh. К таким файлам относятся .TXT, .STY, .BAS, .DOC, .ZIP, .EXE и .COM-файлы.Jeru.Hack
Семейство "Jerusalem" . Уничтожает файл CHKLIST.CPS, по понедельникам и пятницам перехватывает INT 08h и изменяет фонт знаков '1' и '2'. Затем выводит строки:JOSE MARTINEZI.S.T. IDATTHE HACKER
Также содержит тексты:
HACKSoy un Virus y mi nombre es - THE HACKER -Copyright (c) HackSft 1992, Prog: JosВ Martinez Z.Lima - Perг (Distrito Magdalena)
Fumanchu
Семейство "Jerusalem" . Перехватывает INT 9, 16h, 21h. При "теплой" перезагрузке (Alt-Ctrl-Del) или в зависимости от текущего времени расшифровывает (XOR AFh) и выдает на экран текст:The world will hear from me again!
В зависимости от даты корректирует вводимый с клавиатуры текст. Если ввести "fu manchu", "thatcher", "reagan", "botha" или "waldheim", вирус добавит:
fu manchu virus 3/10/88 - latest in the new fun line!thatcher is a cuntreagan is an arseholebotha is a bastardwaldheim is a Nazi
Если ввести слова "fuck" или "cunt", вирус сотрет их с экрана.
Jeru.Math
Семейство "Jerusalem" . По пятницам перехватывает также INT 9 и при нажатии на Alt-Ctrl-Del проявляется видеоэффектом. Содержит текст: "sUMATHS".Jeru.Miky.2350
Очень опасен. Перехватывает INT 8, 16h, 21h и заражает .COM- и .EXE-файлы. Переименовывает метки дисков в 'Miky', сдвигает экран и выводит текст:MIKY 786290 Blivia
Plastique.3004,3012
Семейство "Jerusalem" . Перехватывают INT 8, 9, 13h, 21h. Стирают содержимое дисков при запуске ACAD.EXE. Проигрывают мелодии. Замедляют работу компьютера (холостой цикл на INT 8). При каждом 4000-м нажатии на клавишу стирают на диске 1 сектор со случайным номером. Содержат зашифрованные тексты:ACAD.EXECOMMAND.COM.COM.EXE
Program: Plastique 4.51 (plastic bomb), Copyright (C) 1988, 1989 by ABT Group.Thanks to: Mr. Lin (IECS 762??), Mr. Cheng (FCU Inf-Center)
Jeru.Roger
Семейство "Jerusalem" . Неопасен, по 11-м и 23-м числам ежемесячно перехватывает INT 13h и выводит текст:+------------------------------------+| ROGER ESPEJO M. || Telef. 45-1838 || Lima - Perг |+------------------------------------+
Taiwan.2576,3088
Семейство "Jerusalem" . "Taiwan.2576" очень опасен, при запуске файла ACAD.EXE записывает вместо него текст:To Whom see this: Shit! As you can see this document, you may know what this program is. But I must tell you: DO NOT TRY to WRITE ANY ANTI-PROGRAM to THIS VIRUS.This is a test-program, the real dangerous code will implement on November. I use MASM to generate varius virus easily and you must use DEBUG aginst my virus hardly, that is foolish. Save your time until next month. OK? Your Sincerely, ABT Group., Oct 13th, 1989 at FCU.
а затем уничтожает этот файл. Периодически проигрывает мелодию.
"Taiwan.3088,3454" содержат текст:
To Whom see this: Shit! As you can see this document, you may know what this program is. But I must tell you: DO NOT TRY to WRITE ANY VACCINE against THIS VIRUS.This is a test-program, the real dangerous code (combines Disk Killer & Dark Friday) will be implemented before long.I use MASM to generate various virus easily and it is vain to DEBUG my virus, it is a fool to do that. You(S.I.R) will try to challenge to me?, you are stupid to do this.Your Sincerely, ABT Group., Lee. S.W. Oct 13th, 1989 at FCU. PS: 1. To FCU Info-Center, Please update new carbon ink belt. 2. Fuck you Mechanic Eng., do not speak so loudly in the Computer Lab. 3. Confound you, Mr.President, I wish you go to Hell ! ============= , and another... Endanger declaraction : This is a hacker who want to rule the computer technology as the Golden game rule, namely, everyone who frunk me is a "son of bitch". How can teacher do such crue thing as to hurt a timid soul and taking this as funny play-game.
Taiwan.2900
Семейство "Jerusalem" . Перехватывает INT 8,9,13h,16h,21h. Заражает файлы не только при выполнении, но и при открытии. Очень опасен, при запуске файла ACAD.EXE стирает информацию на всех доступных дисках. Примерно раз в месяц приблизительно через 10 часов непрерывной работы проигрывает довольно тоскливую мелодию. Если в это время нажать Alt-Ctrl-Del, то произойдет то же, что и при запуске ACAD.EXE.Содержит в своем теле зашифрованные строки:
ACAD.EXECOMMAND.COM.COM.EXECopyright (C) 1988, 1989 by ABT Group
Tobacco.2900
Семейство "Jerusalem" . Перехватывает INT 8,9,13h,16h,21h. Проявляется так же, как и "Taiwan.2900" . Содержит строки:ACAD.EXE COMMAND.COM.COM.EXE Copyright (C) 1988, 1989 by ABT GroupACAD.EXE COMMAND.COM.COM.EXECopyright (C) 1988, 1989 by ABT Group.Tobacco v2AntiDacha. We don't want gypsies in ourworld. We don't want DACHAs.1991 2nd Tabacalera gana siempre. Tobacco Ver. 2.0
"Jerusalem.Tobacco.c" содержит строки:
Virus RAQUEL vK&S (c) IMV Galicia '95.Exercito Guerrilheiro forever Id Software are the Best.Buy DOOM2:Hell on Earth.Take my Tobacco box! CLRG loves danger. 3rd
Totoro.1536
Семейство "Jerusalem" . По субботам перехватывает INT 8 (таймер) и периодически сообщает:+----------------------+| Totoro Dragon ||Hello! I am TOTORO CAT|| Written by Y.T.J.C.T || in Ping Tung. TAIWAN || Don't Worry,be Happy |+----------------------+
Jessica, семейство
Неопасные резидентные вирусы. Перехватывают INT 21h и записываются в конец запускаемых .COM- и .EXE-файлов. Уничтожают антивирусные файлы данных CHKLIST.CPS и CHKLIST.MS, если они присутствуют. 10-го августа выводят тексты:"Jessica.1234":
Dear Jessica:I love you!!!Wanderer V1.2
"Jessica.1345":
Dear Jessica: This is to commemorate our pure anddeep friendship which began in R405,PUDY,1992.My wanderlust comes from the love for freedom... Wanderer V1.1 NT
Jester.222
Опасный нерезидентный вирус. При запуске ищет .COM-файлы и записывается в их конец. В зависимости от текущего таймера перезагружает компьютер. Содержит строки:.comEbOlA
Jester2.700
Безобидный нерезидентный вирус. При запуске ищет COM-файлы и записывается в их конец. Содержит текстовые строки, вторая и третья строки зашифрованы:Jester-2_0*.comAlmaty95
Jesus, семейство
Опасные нерезидентные зашифрованные вирусы. При запуске ищут COM-файлы и записываются в их конец. Уничтожают файлы *.MS, проигрывают мелодию, содержат строки:*.COMCOMMAND.COM \ *.* .. *.MSMZ
"Jesus.1215" также выводит сообщение:
Jesus saves all (except this lame computer!)
Jindra.2049
Очень опасный нерезидентный полиморфик -вирус. Ищет в дереве подкаталогов диска .COM-файлы (кроме COMMAND.COM) и записывается в их конец. Уничтожает антивирусные файлы: CHKLIST.MS, C:\AVG*.GRS, C:\AGUARD.DAT, C:\DOS\VSAFE.COM. В зависимости от текущего времени заражает диск C: загрузочным вирусом "JindraBoot" .21 и 22 числа любого месяца стирает CMOS, сектора дисков и выводит текст:
Jindra&Pastika je zde !!!
Jinx, семейство
Неопасные резидентные вирусы. Перехватывают INT 21h, 1Ch и записываются в начало COM файлов при их запуске. Содержат строку "Jinx". В зависимости от текущего времени "трясут" экран.
Jmp.2153
Безобидный резидентный самошифрующийся вирус. При запуске создает временный COM-файл, содержащий расшифрованное тело вируса и запускает его. Этот файл при выполнении перехватывает INT 8 и 21h, а затем заражает COM- и EXE-файлы при их выполнении. Вирус содержит в себе строку:COMMAND.COM SCAN.EXE CTEAMGK.EXE
и не поражает файлы, перечисленные в ней. Он также содержит строку:
Jmpflag=0
Joan.480
Неопасный резидентный вирус. Перехватывает INT 21h и при вызовах DOS-функции FindFirst FCB (команда DIR) ищет SYS-файлы и записывается в их конец. 15-го апреля выводит текст:Joan v6.23 by KiKo NoMoHappy Birthday to you, Joan KiKo
Jocker.1371
Резидентный очень опасный вирус. Трассирует и перехватывает INT 21h, затем записывается в конец запускаемых COM- и EXE-файлов. Портит .BAS-файлы: записывает в их начало строку "JOCKER". Код вируса во многом повторяет код вирусов семейства "Yankee" . Вирус содержит тексты: либо "COMJOCKER", либо "EXEJOCKER" в зависимости от формата (COM или EXE) зараженного файла.
Joe, семейство
Нерезидентные вирусы. Ищут .COM-файлы и записываются в их конец. Родственны вирусам семейства "Grog" .Joe.589
Безобиден. Использует System File Table. Содержит строки:Joe Anthro (C) '93 by GROG - Italy
Joe Anthro era un'autorita' sulla cultura egiziana e babilonese.Il suo massimo risultato, tuttavia, era la sua famosa opera sullasuinicultura.
Joe.1089
Опасный полиморфик -вирус. Если длина заражаемого файла меньше 4 байт, записывает вместо него текст:|-[Grog]-|
L'inverno era gia' tornato un'altra volta ed era tempo per Joe l'Esquimesedi ritirare le sue mucche polari.
Mentre usciva a cavallo dalla stalla, cominciavano a cadere i primi fiocchidi neve.
Egli alzo' gli occhi al cielo grigio ardesia e rabbrividi'.
Ben presto fu una tormenta. Un vento ululante sbatteva la neve attraversola prateria desolata.
Joe l'Esquimese si piego' in avanti sulla sella e sollecito' la suacavalcatura a procedere fra i turbini di neve e l'urlo del vento.
Вирус также содержит строки:
*.?om_/^\_ JoeLEsquimese (C) '93 by GROG - Italy _/^\_