Sabotager.3133
%%@@################@% ПИШИТЕ ЖАЛОБЫ В ООH! @#########################@@% %@################################@% %####################################@@@ @####################################@@@@@ ######################################@@@@@@% %####################################@@@@#@@@ @################################@%%@@@@@@@@% @##%%%%%%@##########@@%%%%%%@####%%%@@@@@@@@% %% %@#####@@% %##@ %%%%%@@@ %@ @@@@@% @@ %%%@@@ ##% %#@@#%% %%%%%@@@@ %#######@@@##%% %####@@%% %@%%%%%%@% %##@#######%% %#######@@%%%%%%@@@@%%%@@ %@@%@@####% ##@@@%@@@@@@%@@@%% %%% @#####@%%%%%@@@@@@% % SABOTAGER @######@#####@#@%% Версия 1.0 %@@@##@@%@@@%@@@%% % Written by % % % % %% S H U L D E R %%%%%%% %%%%%%%%%%%%% %@% %####@%@@@@@@%%@@@@@@@@@@@@ %###############@@@#@@@@@@@ @################@@@@@@%%
Hажми любую клавишу ...
Sacrilege.1786
Virus "LA MULA RETOBADA", dedicado a Brocca..(jeje)".Special Greetings to: Blas Pascal , Mr.S, Krenchas.Fridirik agarrame las bolas, TBAV chupame el pitongoS&S haceme un pete y dejate de mentir, roba-guitaProfesora de Liquidacion de Sueldos TIRAME LA GOMAWalter Fabrica sos un PELOTUDO, LADINO, MENTI((profesionales en sitemas de informacion)) LADRONES..Aguante " Buenos para Nada " en concierto el 22/9/95 (que bienque toca el batero...quien sera????)Y por ultimo un gran saludo a DAVID SQUILLACE. a real Friend..Ahora si...Feliz cumpleaдanos Dr.k, feliz cumpleaдos Dr.k, feliz cumpleaдos, feliz cumpleaдos, feliz cumpleaдos Dr.K Gracias, gracias....1995 by Dr.K [PVC].
Sadam.919
HEY SADAM LEAVE QUEIT BEFORE I COME
SadFace.843
:-(
Также содержит строку:
comexe
Sadist.1209
SADIST
Sailor, семейство
"Sailor.785": EXE при запуске "Sailor.834": COM при запуске "Sailor.1108": COM и EXE при запуске, переименовании и смене атрибутов
Содержат строки:
"Sailor.785": Sailor.Venus -b0z0/iKx- "Sailor.834": Sailor.Mercury -b0z0/iKx- ANTI-VIR.DAT CHKLIST.MS "Sailor.1108": Sailor.Mars -b0z0/iKx- TBAVF-VISCITIVFINACO
"Sailor.785" - полиморфик-вирус, никак не проявляется.
"Sailor.834" уничтожает файлы: ANTI-VIR.DAT, CHKLIST.MS. При запуске файлов *VP.* (AVP), *RO.* (AVPRO) или *OT.* (F-PROT) отключает процедуру заражения файлов.
"Sailor.1108" шифрует себя довольно сложным методом - при записи себя в файл пишет туда свой код задом-наперед (байт-за-байтом) за исключением команд вызова прерываний (CDxx). Эта процедура содержит ошибку и вирус в некоторых случаях портит файлы при их заражении. Не заражает некоторые антивирусы (TBAV, AVP, F-PROT,... см. строку выше) и файл COMMAND.COM.
Sailor.Neptune.938
Sailor_Neptune -b0z0/iKx-
Sailor.Pluto.3673
Sailor_Pluto -b0z0/iKx- PADANIA - 1997 Chaos is the future and beyond it is Freedom [SMPE 0.2]
Sair.1150
Ben bir garip virusum Disket disket gezerim Bugun kismet sendeymis Yarin belki kimdeyim
Sair virus
Также содержит строку:
Fuck Serb Virus
Salamanca.1205
Salieris.1124
AIN'T A HACKER,AIN'T A CRACKER,I AM ONLY A MOTHERFUCKER.DEDICATED TO "MACA"
Вирус такде содержит строку:
VIRUS LOS SALIERIS DE CHARLY 2.
Salieri.1745
SCAN.EXE CLEAN.EXE RAWCOPY.EXE TNTVIRUS.EXE MSAV.EXE VSHIELD.EXE DETECTOR.EXE
В зависимости от системного таймера и данных, выводимых на принтер, вирус меняет печатаемые символы в соответствии с их расположением в строке:
AUEIOUVBvbCKckGJgjMNmnYIiyZSzsXSxsаaВeбiвoгu1736942508,.;:+-*/?и\/зж
Четные символы заменяются на предыдущие, нечетные - на последующие ('A' <-> 'U', 'E' <-> 'I', и т.д.)
В зависимости от системного таймера вирус также перехватывает INT 13h и запрещает запись на диск (за исключением моментов заражения очередных файлов). Это может вызвать потерю данных и зависание компьютера.
Вирус также содержит строку:
Programado en Sevilla por Salieri
Salman.2000
Kill Salman Rushdie and Taslima Nasrin !
Также содержит строку:
Kill them !!!
Sandy, семейство
"Sandy.1038" нерезидентен, при запуске ищет .EXE-файлы текущего диска и поражает их.
"Sandy.1376" резидентен. Сначала ищет и заражает EXE-файлы, затем остается резидентным, перехватывает INT 21h, лечит файл-носитель, запускает его и после окончания его работы снова записывается в его конец.
200-е поколение вирусов записывает в файлы программу, которая при запуске выводит сообщение:
"Sandy.1038": YOUR P.C. Is Now Stoned! "Sandy.1376": sandy beaches bridges sinking into the sea beautiful confusion you're a fading memory
Вирусы также содержат строку:
*.EXE \*
"Sandy.1376" содержит строку:
Disappearer
SanLorenzo, семейство
"SanLorenzo.1025": tbcheck "SanLorenzo.1355": TBcheck
При запуске F-PROT.EXE "SanLorenzo.1025" выводит сообщение:
Not enough memory
В зависимости от текущей даты и времени "SanLorenzo.1025" выводит сообщения и ждет нажатия на пробел:
SAN LORENZO CAMPEON 1995 by Mantis King El Ciclвn de Boedo se la banca, tiene aguante ! Boca sos puto, policбa y cagвn ! Abuelo Comisario Globo no existis. En el Bajo Flores vas a morir, sucio !
По 15-м числам "SanLorenzo.1355" выводит сообщение и завешивает PC:
Capaz de reprimir con palos y armas a tus propios hermanos que luchan reclaman- do Justicia e Igualdad...te haces llamar DEFENSOR DE LA LEY Y EL ORDEN. Tu sola presencia da asco y repugnancia. Virus ANTI-YUTA, (C) Karl Xram, Abril 95
Sarampo, семейство
c:\command.com
и:
"Sarampo.1371": Do you like this Screen Saver ? I hope so. Created by Sarampo virus. "Sarampo.1470": Do you like this Screen Saver ? Cavaco - A virus created by The Portuguese Government
Saratoga (Icelandic), семейство
Slugger.288
Runtime error 202 at 0000:0000 SLUGGER!
Small, семейство
"Small.122.b" содержит ошибку: он заражает EXE-файлы как COM, эти файлы будут зависать при запуске.
SmartCock.512
Fucking shit Smart Cock
Smile_II.1113
Access denied
В зависимости от системной даты перехватывает INT 1Ch и запускает по экрану символ рожицы. Содержит также строку:
Smile Virus.
Демонстрации вирусных эффектов:
SMILE_II.COM |
Smiley.1983
\*.EXE *.* \*.COM OVFyANKEE Doodle#and VACsin. The red planet("INvasiOn IPR
Демонстрации вирусных эффектов:
SMILEY.COM |
SMS, семейство
SmS bItEs !!!wRiTteN bY BiGMaRtY, 2/13/96 HaPpY vAlEnTiNeS DaY eVeRyOnE... tRy nOt tO fUcK tOo mUcH ;)
Smuggler.572
Programa escrito por Mc Smuggler en Mar del Plata (C)1994
Smvb, семейство
This Remark is used as an identification pattern for the Anti-Virus-Utility. Do not try to change it.
This Remark is used by the anti-virus utility as a pointer to the end of the Virus.
и:
"Smvb.1023": SmvbVir "Smvb.1100": ASUIDFMNCVOPSAIUFDNMVCPO
"Smvb.1023" перехватывает также INT 08h и перезагружает компьютер при запуске отладчиков, "Smvb.1100" перехватывает INT 16h и пытается (безуспешно) заменять символы, вводимые с клавиатуры. "Smvb.708" перехватывает INT 17h и заменяет символы, выводимые на принтер.
Snotkop.479
Socha.753
Socha C:\m_edit\me$.ovl comCOM
Sochi.703
Вирус записывает в MBR винчестера троянскую программу, которая содержит счетчик, уменьшаемый при каждой загрузке с пораженного MBR-сектора. Начиная с 40-й загрузки троянская программа выводит текст:
Enter password:
и продолжает загрузку DOS. При 60-й загрузке троянец стирает MBR винчестера. Троянец содержит в себе стандартный загрузчик активного boot-сектора и, как и стандартный MBR-сектор, содержит/выводит сообщения:
Invalid partition table Error loading operating system Missing operating system
Вирус также содержит строку:
*Ks&I* Sochi Olympic Games 2002
SoFar, семейство
"SoFar.254" поражает только COM-файлы. Другие вирусы семейства поражают как COM-, так и EXE-файлы, кроме того при запуске файлов или смене рабочего каталога они ищут COM- и EXE-файлы и заражают их.
"SoFar.841" уничтожает файл CHKLIST.MS, по 29-м числам ежемесячно стирает сектора винчестера и выводит сообщение:
So Far,So Good,...So What?
Остальные вирусы содержат строки:
"SoFar.254": Sh "SoFar.973": Sh (C) Shel,NSTU,1994,v3.1 *.exe *.com "SoFar.988": Sh Novosibirsk,NSTU,1994,(С) Shel,v3.1 *.exe *.com
Sofia, семейство
This Virus is named after a very nice, clever and cute girl, Sofia Sweden LoRD Zer0
Sofia_Terminator, семейство
"Sofia_Terminator.839" форматирует несколько случайно выбранных секторов.
"Sofia_Terminator.887,889,1369" проверяют конец файла на область, cоcтоящую из нулевых байт. Если они находят такую область, то записываются поверх нее. В результате такие файлы при заражении не увеличиваются.
"Sofia_Terminator.1369" поражает также EXE-файлы. В зависимости от текущего времени форматирует диски.
Sojourn.1369
^Have you ever been to Sweden?^ CLEASCANF-PRGUARCHKDCOMMTB ^VIRAL SOJOURN (c)96 Evil Elk^
Squawk.852
Nguyen Van Cuong - Saigon IBM comppany.
Squeaker.1091
Демонстрации вирусных эффектов:
SQUEAKER.COM |
Srp, семейство
This is SRP !!! (c)Copyright 1993,1994 Y&Y corp. Moscow Successfully
SSH, семейство
Ssi, семейство
"Ssi.623": SSI v. 1.00 "Ssi.905": SSI v. 2.01 "Ssi.1428": (*) (*) "Ssi.Uncle": (*) Small Uncle (*)
SSR.736,1945
Начиная с 1994г. "SSR.736" лечит файл-носитель. Содержит строку:
(C) by Stainless Steel TechRat
8-го и 9-го мая 1995 года "SSR.1945" проигрывают мелодию (сильно исковерканную "Вставай страна огромная"), выводит тексты:
Б Е Й Ф А Ш И С Т О В !!! З А Н А Ш У С О В Е Т С К У Ю Р О Д И Н У ! *З а С т а л и н а и П а р т и ю !!!
Также содержит строки:
AntiFashist Это,собственно,не программа,а самое общее марксистское заявление... (В.И.Ленин) Советский сношатель by Stainless Steel Rat Проживи всю жизнь Этой датой ! S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.S.S.R.
Демонстрации вирусных эффектов:
SSR.COM |
SSR.18273,18364
Вирус в файле зашифрован тремя полиморфик-генераторами, и в зараженном файле присутствуют три абсолютно различных полиморфик-цикла расшифровки, которые при запуске файла последовательно расшифровывают код вируса: первый цикл расшифровывает второй цикл и снимает свою шифровку с третьего цикла и тела вируса, второй цикл расшифровывает третий цикл и тело вируса, затем третий цикл завершает расшифровку. Причем полиморфик-циклы помимо множества команд-"пустышек" используют также антиотладочные приемы.
Когда управление попадает собственно на тело вируса, оно оказывается все еще зашифрованным, и вирус выполняет окончательный (четвертый) цикл. Этот цикл достаточно сложен. Вирус устанавливает INT 1 на процедуру расшифровки одного байта, включает трассировку и выполняет "холостой" цикл (LOOP на себя). При этом каждый раз вызывается INT 1 и расшифровывается очередной байт кода вируса. Плюс к этому вирус не использует какую-либо постоянную комбинацию команд для расшифровки, а каждый раз выбирает команду из списка SUB, ADD, XOR, ROL в соответствии с некоторым алгоритмом, обратным алгоритму зашифровки при заражении файла.
Затем вирус инсталлирует себя в память. При этом проверяет свой идентификатор (сравнивает слово по адресу 0000:0198 с DEADh), трассирует INT 2Fh, используя полученный адрес определяет адрес INT 13h в BIOS, освобождает часть conventional-памяти, куда затем копирует свой код.
Перехватывает INT 21h. Для этого запоминает первые два байта обработчика INT 21h, записывает туда команду INT ACh (CDh ACh) и перехватывает INT ACh. Перехватывает также INT 1Ch и устанавливает INT ABh на свою подпрограмму заражения и "стелс".
Обработчик INT 21h Вирус +---------+ +---------+ <----+ |CDh ACh |----+ |.... | | зашифровано |.... | | |INT AB |<----+ | в TSR-копии |.... | | |заражение| | | |.... | | |.... | | | |.... | | |стелс | | | | | | |.... | | <----+ | | +---->|INT AC | | | | |.... | | | | |CDh ABh |-----+ | | |.... | +---------+ +---------+
Затем вирус аккуратно вычищает свой код, оставшийся в памяти при расшифровке, и отдает управление программе-носителю.
INT 21h
Перехватывает пять DOS-функций: 4B00h (Execute), 43h (Get/Set File Attribute), 3Dh (Open), 4Eh и 4Fh (FindFirst/Next ASCII). При обращениях к файлам заражает их. При вызовах FindFirst/Next подставляет первоначальную длину зараженных файлов ("стелс").
При всех этих вызовах вирус расшифровывает свой TSR-код, вызывает INT ABh, затем зашифровывает TSR-код и возвращает управление обработчику INT 21h. Когда управление возвращается первоначальному INT 21h, вирус восстанавливает два байта, затертые вызовом INT ACh, перехватывает INT 2Ah, ждет вызова INT 2Ah (этот вызов идет из ядра DOS), затем восстанавливает INT 2Ah и опять записывает в INT 21h команду INT ACh.
Вирус также перехватывает вызовы INT 21h, которые являются "Installation Check" некоторых вирусов и антивирусов, проверяет имя и расширение имени файла и проявляется различными способами (см. ниже).
Заражение
Вирус проверяет имя файла и заражает только .COM- и .EXE-файлы. Для того, чтобы отличить зараженные файлы от незараженных, он устанавливает специфичное время последней модификации файла: число секунд равно месяцу, умноженному на два. Затем вирус шифрует себя четыре раза (трижды - различными полиморфик-генераторами), записывает результат в конец файла и модифицирует заголовок файла. В начало .COM-файлов записывает команду JMP-Virus, а в .EXE-файлах корректирует поля CS, IP, SS и SP. Вирус также пытается обработать .COM-файлы, начинающиеся с JMP или CALL, и записать команду JMP-virus в адрес, куда указывает JMP или CALL, но все равно пишет JMP-Virus в начало файла.
Вирус также шифрует один байт в середине заражаемого файла: по адресу 0040h в COM-файлах и по смещению 200h от заголовка EXE в EXE-файлах. Зачем это делается - непонятно, скорее всего для того, чтобы было невозможно восстановление файлов при помощи лечащих CRC-сканеров (ревизоров диска).
При открытии файла для заражения вирус использует довольно оригинальный трюк, способный обмануть практически все резидентные мониторы. Для этого он "портит" имя файла: записывает 00h в первый символ расширения имени. Затем перехватывает INT 2Ah, вызывает DOS-функцию Open ReadWrite, ждет вызова INT 2Ah, который идет из ядра DOS, затем восстанавливает имя файла и адрес INT 2Ah. В результате пока такой вызов идет по цепочке INT 21h, имя файла не является подозрительным (COM или EXE), а когда запрос на открытие оказывается в ядре DOS, вирус восстанавливает первоначальное имя файла.
Заражение PKLITE
Особое внимание вирус уделяет файлам, упакованным утилитой PKLITE. Он записывает себя в конец файла, как и при заражении обычного файла, но команду JMP-Virus записывает в его середину. Для этого "портит" стандартный код распаковщика PKLITE таким образом, что при запуске файла происходит вызов процедуры, сообщающей:
Not enough memory
и возвращающей управление DOS. Вирус записывает код JMP-Virus в эту процедуру и таким образом получает управление при запуске зараженного PKLITE-файла. При возврате управления восстанавливает код PKLITE. В результате PKLITE не выдает сообщения об ошибке, а распаковывает и выполняет запакованную программу.
Проявления
Вирус проявляется несколькими способами. Во-первых, при вызовах INT 21h проверяет дополнительные функции:
1) FFh, FLU-SHOT (антивирусный монитор), вирусы "Jerusalem.Sunday", "Tumen", "Hero" - installation check
2) ABCDh, вирус "PME.Burglar" - installation check
3) 4B53h, вирусы "Horse" и "OneHalf" - installation check
4) CCCCh, ???
5) DEADh, несколько различных вирусов, installation check
Если обнаружен любой из этих вызовов, вирус пищит спикером компьютера и выводит сообщение:
!!! ALARM WARNING DANGER APPROACHING !!! Hacker-fucker TSR shit or Any Virus Detected !!! !!! ALARM WARNING DANGER APPROACHING !!! Hacker-fucker TSR shit or Any Virus Detected !!! Anyone who wants to fuck Revenge is Naivnij Man With best wishes & thanks to DialogScn Emulation engine will have problems with this ZHOM In future versions we will add : 1. Protected Mode Decryptor [VMME] 2. Adinf table Hacker-cracker 3. Destroy Files/Disks/CMOS/Printer/CDROM 4. Disk encryption and other BUGs,GLUKs & SHITs ! Dis is only BEGIN... Win95 & her lamers must die! Searching... SEEK & DESTROY There can be only one ...
При заражении файлов в зависимости от своего счетчика вирус выводит сообщение, ждет ESC, стирает случайный сектор диска C: и завешивает компьютер. Сообщение выглядит так:
T H I S I S
#@@ @@@@@ #@@ #@@@####@@ #@@@@@ #@@ #@@ #@@@@@ #@@ @@@@ @@@@ @@ #@@@@@ #@@@ #@@#@@###@@ #@@ #@@ #@@###@@ #@@@###@@#@@###@@@ #@@###@@ #@@@ #@@ #@@ #@@ #@ #@@ #@@ #@@ #@@ #@@#@@ #@@ #@@ #@@ #@@@@@@@ #@@@@@@@ #@@ #@@ #@@@@@@@ #@@ #@@ #@@@@@@@#@@@@@@@ #@@@ #@@ #@@@### #@@ #@ #@@@### #@@ #@@ ##@@@@@#@@@### #@@ #@@ #@@ @ #@@#@ #@@ @ #@@ #@@ ####@ #@@ @ #@@ #@@ #@@@@@ #@@ #@@@@@ #@@ #@@ @ #@@ #@@@@@ #@@@ #@@ #### ## #### ## ## @@ #@@ #### #@@ #@@ #@@@@@@ ### #@@ ##### #@@
O F S T A I N L E S S S T E E L R A T
При трассировке кода INT 21h вирус портит поле контрольной суммы в CMOS, завешивает систему и выводит текст:
И долго он INT`ы трассировал... Теперь я грустный терминал !
Проверяет имена файлов и не заражает:
DR*.* (DRWEB) AI*.* (AIDSTEST) AD*.* (ADINF) CO*.* (COMMAND.COM) HI*.* (HIEW) AV*.* (AVP) WI*.* (WIN) KE*.* (KEY* ?) US*.* ? GD*.* ?
При запуске файлов "?ID*.*" (AIDSTEST) завешивает компьютер и выводит:
А не пора ли г-ну Лозинскому на пенсию !
При DOS-вызовах FindFirst/Next уничтожает файлы с расширениями:
PAR PIF ICO WEB %%% PAS BAS AVB FRQ
и возвращает вместо имени уничтоженного файла строку "Шит !".
Содержит также много строк, расположенных в коде вируса в соответствии с подпрограммами. Так, в начале вируса присутствует строка:
Hi Hacker! Welcome to Hell
в процедуре заражения памяти:
Move over, I said move over Hey, hey, hey, clear the way There's no escape from my authority - I tell you -
в процедуре заражения файлов:
Gimme the prize, just gimme the prize
при записи кода вируса в файлы:
Save me,save me
при обработке EXE-файлов:
Don't lose your header
процедура подмены длины файлов при вызовах FindFirst/Next заканчивается строкой:
I'm the invisible man
при заражении файлов:
Now you DiE !
при обработке PKLLITE-файлов:
Crazy Little Thing Called PkLite
Вирус также содержит строки:
Give me your WEBs, let me squeeze them in my hands, Your puny scaners, Your so-called heuristics analyzers, I'll eat them whole before I'm done, The battle's fought and the game is won, I am the one the only one, I am the god of kingdom come, - THERE CAN BE ONLY ONE - I'M GOING SLIGHTLY MAD Just very slightly mad ! All dead... THIS IS OF STAINLESS STEEL RAT Revenge virus v 1.02 released at 22.04.96 Copyright (c) 1996-97 2 Rats Techno Soft Written by Stainless Steel Rat StealthedMetamorphicCrazyForcedSynthesatedRandom MegaLayerEncryptionProgressionMutationEngineGenerator Я мстю ,и мстя моя ужасна... S.S.R. BUGS INSIDE <tm>
Полиморфик-генераторы содержат тексты:
RandomEncryptionSynthezator 0 S.S.R. 1996-97
THE STAINLESS STEEL RAT MUTATION ENGINE v 1.21 beta #@%(c) S.S.R. 1996-97%@#
Metamorphic Mutation Engine v 2.00 (C) Stainless Steel Rat 1996-97 It's C00LEST Engine
Демонстрации вирусных эффектов:
SSR18XXX.COM |
SSTR.717
*.COM (C) by SSTR
Staf.2083
Virus Demo Ver.: 1.1 - Handle with care! By STAF (Tel.: (819) 595-0787) Generation # This program has been infected by:
VIRUS ERROR # - Aborting process. Needs DOS version 2.0 and above.
Infecting:
Press any key to execute original program...
I have infected all your files in the current directory! Have a nice day!
Stahlpla.750
Ich bin da!
Star.486
STAR5
Stasi.1728
(.ID ANTI-VIR.DAT C:\TBAV\VIRSCAN.DAT CHKLIST.CPS C:\CPAV\CHKLIST.CPS C:\NAV_._NO C:\NOVIRCVR.CTS C:\NOVIPERF.DAT C:\TOOLKIT\FILES.LST C:\FSIZES.QCV C:\UNTOUCH\UT.UT1 C:\UNTOUCH\UT.UT2 C:\VS.VS
Вирус уничтожает эти файлы при запуске. Не поражаются вирусом файлы, содержащие в своем имени строки из второго списка:
F- FLU SCAN CLEAN TB TNT VIR
Периодически вирус выводит один из текстов:
Erich Mielke is still alive! Watch out for Stasi spys! Ever heard of Markus Wolf? Stasi is watching you!
Вирус записывает в Boot-сектора дисков команду, которая при загрузке с этого диска завешивает компьютер. Вирус также содержит строку:
Stasi is watching you! Nice programming, eh? The Stasi virus is written by the author of Vriest, 789 (aka Filehider) and Witcode. Black Axis
StayCool.573
Louise Broderick my princess Written at Barclays plc Softare Labs Stay Cool Mickey Athwel
StealthBomber
Вирус записывается в начало .COM-файлов при их запуске или открытии. 31-го августа выводит текст:
! I AM THE STEALTH BOMBER ! +-------------------------+ | I BELONG TO THE NEW | | GENERATION OF COMPUTER | |VIRUSES. LIKE THE STEALTH| | BOMBER, I GO UNDETECTED | | BY ENEMY RADAR | +-------------------------+ !!! DO NOT PANIC !!! I AM JUST SHOWING OFF HOW EASY I CAN EVADE YOUR ANTI VIRUS SYSTEM - I DO NO HARM
SE.1853
3-го февраля ставит системную дату на 4-е февраля, изменяет фонт символа 'd' и выводит текст:
нн Esto es un virus llamado ESPAеA !! Por favor, descomprima el fichero que ha intentado cargar con el compresor LHA de la siguiente manera: LHA E [nombre del fichero ejecutable cargado] Y saldrа un fichero llamado MESSFROM.SPA, lealo.
This is a virus called ESPAеA !! Please, uncompress the file you tried to load with the LHA compressor at the following form: LHA E [the name of the executable file loaded] And will appear a file called MESSFROM.SPA, read it.
Вирус действительно содержит в своем коде файл MESSFROM.SPA, упакованный LHA, файл MESSFROM.SPA содержит текст:
Hello world!
You have a virus called ESPAеA,the virus was made in this wonderful country, in Madrid.Perhaps you don't know this city,but it's the best city around the world,and the best country is Spain,so you must visit it.
I hate E.T.A,they are a FUCKERMOTHER.
You can find me calling to CHIBA CITY BBS tlf. +34 1 XXX-XX-XX
My alias is Thorndike,I'm sixteen and I live near Vallecas.
Bye and see you soon.
Your hard disk's boot sector has been modified,the next time you can't to acces it,but you can use the DISKFIX tool from PCTOOLS.
So you will restore your hard disk's boot sector.Thanks,and snd snd snd snd snd snd snd snd snd snd snd snd snd snd snd snd
SeaCat.160
Seagull.448
SeaGull.448
Search, семейство
"Search.302": Goddamn Butterflies "Search.305": Suicidal! -/\-=> [Stingray/VIPER] <1992> "Search.357": This program was writen in the city of Kudepsta "Search.360": оSATYRICONп
"Search.413" зашифрован. С 1993-го года стирает сектора дисков. Содержит текст:
And one more thing... fuck you!
"Search.437" в 13-ю пятницу стирает содержимое диска C:.
"Search.512". В мае по пятницам перезагружает компьютер. Если при запуске зараженного файла в командной строке первый знак - '[', то вирус удаляет себя из файла.
"Search.549". 12-го мая стирает сектора дисков.
Seat, семейство
Seat.1614
VVF3.4
Seat.1868
Seat.2389
Демонстрации вирусных эффектов:
SEAT.COM |
Sebo.2048
SecretForm.868
My mother used to say You're the boy that can enjoy invisibility The pleasure is everlasting Secret Form of Punishment originally released 29 April '92
Seeg, семейство
"Seeg.1422": -= [SEEG] Serg_Enigma EncryptioN GeneratoR v0.01 =- "Seeg.1698": -= [SEEG] Serg_Enigma EncryptioN GeneratoR v1.0b =- "Seeg.1870":
+----------------------------------+ | Serg Enigma present: | | New MUTANT-VIRUS with [SEEG] | | Serg_EnigmA EncriptioN GeneratoR | | Version 1.0 beta 25.10.96 | +----------------------------------+
Segal.552
-SEGAL(c)MM
Selectron, семейство
"Selectron.1112": (C) Selectronics Software "Selectron.1258": Digouterп01/15/88о (C) Selectronics Software "Selectron.1800": (C) Selectronics Software Virus has been disabled. Countdown to Extinction...
"Selectron.1112" перехватывает также INT 8, 9. По воскресеньям при нажатии на Alt-Ctrl-Del вирус проигрывает мелодию и вызывает видео-эффект.
"Selectron.1258" перехватывает INT 9, 10h, 1Ch. Под отладчиком вирус трещит спикером компьютера, и перезагружает систему. При нажатии на Alt-Ctrl-Del вирус медленно гасит экран (работает только на VGA).
"Selectron.1800" зашифрован. По 13-м пятницам или в зависимости от имени программы-носителя вирус выводит текст:
Countdown to Extinction...
и затем проявляется видео- и звуковыми эффектами.
Демонстрации вирусных эффектов:
SELECTRO.COM |
Semtex, семейство
"Semtex.515,619,1000.a": S E M T E X by Dusan Toman, CZECHOSLOVAKIA (7)213-040 or (804)212-23
"Semtex.686": !!! explosive !!! S E M T E X !!! explosive !!! Written by Dusan Toman, CZECHOSLOVAKIA Pyrotechnician Lilo Hedera (7)213-040 or (804)212-23
"Semtex.1000.b": S E M T E X by Dusan Toman, CZECHOSLOVAKIA *** Have a nice day ***
Демонстрации вирусных эффектов:
SEMTEX.COM |
Seneca.392
HEY EVERYONE!!! Its Seneca's B-Day! Let's Party!
и стирает сектора текущего диска. Периодически сообщает:
You shouldn't use your computer so much, its bad for you and your computer.
и также стирает сектора.
Sentinel, семейство
You won't hear me, but you'll feel me... (c) 1990 by Sentinel. With thanks to Borland.
Sepultura.242
[242] Sepultura
Serbu, семейство
В зависимости от текущей даты выводят прямоугольник:
######## ########
"Serbu.3493" выводит текст:
.. A_C_O: Dirgantara Jaya ..
Также содержат строки:
"Serbu.3493": R-SERBU-1"Serbu.3493": -SERBU-
Stryke.253
STRYKE
Stsv, семейство
STSV *.COM
Student.776
MREI (C) Student 1993
Stunning.1234
Stunning Blow ... Running Ghost (R) v00
Демонстрации вирусных эффектов:
STUNNING.COM |
Stupid.1355
*-BNL
Stupidus.1504
(C)Copyright Microsoft Corp. 1993. WARNING! No 786SDX processor detected! System killed! Scorpio(R) Pfeifer Virus(R) Version 1.00 (ha,ha,ha,khhh... pffuj!) (C)Copyright Scorpio Software Ltd. Created in 1993 - POLAND. See ya, lamer! A>
Также содержит строку:
Virus versus debuggerus !?! Yous stupidus foolus !
SU.387
Soviet Union! \*.COM
Subconsious, семейство
"Subconsious.476" перехватывает также INT 08h (timer) и в зависимости от текущего состояния таймера выводит строку:
LOVE LOVE LOVE LOVE LOVE LOVE LOVE LOVE
Также содержит строки:
Subconsious virus - Conzouler/IR 1995. Mina tankar Дr det sista som ni tar...
Substitution.651
Вирус никак не проявляет себя. Содержит строки:
*.COM Name: Substitution Cipher Example Virus
Suburbs, семейство
[VD/SLAM] Suburbs
Suicidal, семейство
Happy Birthday Freaky!
Также содержат строки, некоторые из них зашифрованы:
"Suicidal.843,847":
[TU.Suicidal.Dream.B] (c) 1996 The Freak/The Underground From the hypnotic spectre of wake I scream Locked in the depths of a Suicidal Dream Love to Leah and Lindsay! My fav babes!! Released Jan/96! From Canada! Yup, thats right av peoples.. CANADA!(c) 1996 The Freak. All rights So eat me. *.zip anti-vir.dat
"Suicidal.890":
[THU.Suicidal.Dream.A] (c) 1996 The Freak/The Hated Underground From the hypnotic spectre of wake I scream Locked in the depths of a Suicidal Dream Love to Leah and Lindsay! My fav babes!! Released Jan/96! From Canada! Yup, thats right av peoples.. CANADA!(c) 1996 The Freak. All rights So eat me. Bad command or file name *.zip anti-vir.dat
Suicide.2048
*.COM *.EXE .. [Suicide] Written by Dark Angel of PHALCON/SKISM Ross M. Greenberg blows goats.
Выводит на экран текст:
Your PC has been infected by the Suicide virus. I would disinfect myself, but I despise DOS 2.X Upgrade now! Brought to you by PHALCON/SKISM
Также выводит картинку с текстом:
Your PC has been infected by the Suicide virus. I will now kill myself. Press D to disinfect.
Hard at work to make your life a living hell
и ждет ввода с клавиатуры. Если нажата клавиша 'D', удаляет вирус из зараженного файла.
Демонстрации вирусных эффектов:
SUICIDE.COM |
SuiGeneris.577
Virus SUI GENERIS. Escrito por Javier en Paraguay. Dedicado al gran grupo de rock argentino SUI GENERIS.
Sundevil, семейство
"Sundevil.690,691":
There is no America. There is no Democracy. There is only IBM, ITT, and AT&T. This virus is dedicated to all that have been busted for computer hacking activities. The SunDevil Virus (C)1993 by Crypt Keeper [SUNDEVIL]
"Sundevil.762":
There is no America. There is no Democracy. There is only IBM, ITT, and AT&T. Sundevil ][ by Crypt Keeper [RoT] -Reign of Terror- [SUNDEVIL 2] Insert disk with COMMAND.COM in drive A: and press any key.
Sunnyvale.2288
Welcom to the 21st century Today is Sunday ! Why do you work so hard? All work and no play make you a dull boy! Come on! Lets go out and have some fun! PROGRAM sick error:call doctor or buy PIXEL for cure description. Welcome to the JOJO virus and FUCK the system(c)-1990 Copy me__I went to travel Copyright(c) 1989 by VesselinBontchev The world will heard from me again !!! HA, HA, HA Your computer now has AIDS! Be careful , not to be infected ! Disk Killer_version 4.00 by COMPUTER OGRE 04/01/1993 Warning! Don not turn off power or remove the diskett While Disk Killer is processing! PROCESSING! Your PC is now stoned LEGALIZE MARIJUNA! VIRUS__SHOE RECORD, V9.0 Dedicated to the dynamic memories of millions of viruses who are no longer with us today Chinese Bomb (Made in China) Greeting from sunnyvale, Can you find me?
Saratov.1790
EVRWD.800COMDRWANTAIDWEBWINKRNSCACLEPT.
Ищет на экране строку "Web" и не заражает файлы, если таковая обнаружена. В зависимости от текущего таймера выводит текст:
Thanks for using Saratov software.
Перехватывает запуск файлов с параметрами "/c vir" и должен выводить текст и свою версию, однако содержит ошибку, и этот текст не выводится:
The File Corrector v2.0. Made in Saratov. Serial #
Sarcoma.1328
Вирус никак не проявляет себя. Содержит строку:
'COMPUSARCOMA' virus by M.S.S.
Sarov, семейство
"Sarov.1000": BIL`92`S "Sarov.1200": [BIL_92_Sarov] "Sarov.1400": BIL_92_Sarov
Satana, семейство
Сатана там правит бал
Также содержат текст:
SATANA 666 (C) EA inc.
Satanic.1345
SatanBug
Satan Bug virus - Little Loc COMSPEC=COMMAND.COM
SatanBug.1568
SatanBug.FruitFly
PATH= VS.VS CHKLIST.CPS ????????.COM Fruit Fly virus - Little Loc Hacker4Life Hackers In ThE Mist
Saturday14
Sauron.1088
Sauron is not dead.
Sauron-1.375
SAURON-1
Sayha.4000
SW Error V2f Sayha Watpu
Выводит на экран текст:
Sayha Watru
SayNay, семейство
Magic! ;)
затем создают два файла - SAYNAY.ASM и SAYNAY.BAT. В первый файл (ASM) вирусы записывают свой исходный текст, а во второй (BAT-файл) записывают команды:
TAsm /M2 SayNay.Asm TLink /T SayNay.Obj Copy /B SayNay.Com+SayNay.Asm
Таким образом, на диске появляются два файла: первый содержит исходный текст вируса, а второй - команды компиляции исходного текста в COM-файл. При запуске BAT-файла DOS запускает ассемблер и линкер, которые выдают промежуточный вариант вируса - только его код без исходного текста. После этого командой COPY к коду вируса дописывается исходный текст. В результате получается вполне работоспособный файл, который при запуске шифрует исходный текст, а затем ищет и заражает .COM-файлы.
Scapny.795
<<<<< Hi,this is SCAPNY! It means "escape-niet". It also means that your time has come! Ha,Ha! (C)CZHARSILSO@galileo.uvt.ro >>>>>> *.EXE
Schizo.398
Schizophrenia
School.403
File is overwrited by SCHOOL SUCK! virus. Finnish quality!
Schrunch.420
- S C H R U N C H E M U P T I M E -
и устанавливает размер фонта экрана в 8x8.
Демонстрации вирусных эффектов:
SCHRUNCH.COM |
Schubert.323
SCHUBERT 1797-1828.
Scity, семейство
"Scity.678,713" нерезидентны, при запуске ищут .COM-файлы и записываются в их конец.
"Scity.911,928" резидентны, перехватывают INT 21h и записываются в конец запускаемых EXE-файлов.
Содержат строки:
"Scity.678": KAKASHKA v2.7 - S. city , 1991 "Scity.713": KAKASHKA v2.8 - S. city , 1991-92 "Scity.911": KAKASHKA v3.21 - S. city , 1991-1992 "Scity.928": KAKASHKA v3.3 - S. city, 1991-92
Scitzo, семейство
TBATBSF-PVSHMSATBCCPAVSAVIRSCACLETOO
и не заражают файлы с именами TBA*.*, TBS*.* и т.д. В зависимости от системного таймера добывляют к файлам строку:
I feel a little scitzo...
Также содержат строки:
C:\DOS\EDIT.COM SCITZO - by "RED A", Lund, Sweden 1994
и
"Scitzo.1285,1337": So, you've found this text? "Scitzo.1264,1329": Fan, hДr gЖr man...
Scorpio.1000
Plovdiv Scorpio
Scorpion.2278
Уничтожает файлы с именем CHKLIST.MS. В некоторых случаях также ищет другие файлы и уничтожает их. В зависимости от системной даты и установленного BIOS'а форматирует винчестер, выводит текст:
+---------------------------+ | DEATH ON TWO LEGS V2.8 | | (c) BLACK SCORPiON, 1996 | | Written in Moscow | +---------------------------+
затем перехватывает INT 1Ch и проигрывает мелодию.
Вирус также содержит строки:
*.* *.EXE *.COM C:\COMMAND.COM DEATH ON TWO LEGS WAS HERE
Scotch.2611
Donner un nombre entre 0 et pour exВcuter le programme demandВ: Bravo,vous Иtes la nouvelle victime du SCOTCH' virus! DВsolВ,j'avais choisi le nombre ...
Scoundrel
SoftPecker v.1 (C) 1992 by ScoundrelSoft - 'Your pleasure is our business'
Scratch.554
Screen.600
Демонстрации вирусных эффектов:
SCREEN.COM |
Screen_II, семейство
"Screen_II.1014" некорректно поражает COM-файлы, в результате чего они могут быть испорчены.
"Screen_II.1387" также перехватывает INT 13h и начиная с 10-го числа каждого месяца портит некоторые файли при записи в них. По тем же дням записывает в конец незараженных EXE-файлов троянца, который при запуске стирает сектора дисков.
ScreenMixer.1072
Демонстрации вирусных эффектов:
SCREENMI.COM |
SC_Replicator
SC.Replicator
Scroll.600
Scroll v1.0
Scrunch, семейство
"Scrunch.423": - S C H R U N C H E M U P T I M E - "Scrunch.1343": WAREZ - W A R E Z D 0 0 D -
Scull.257
Protovirus by Skull of Death
Sunset, семейство
ADDRAIAVTB
Также содержат строку:
Sunset v1.00 (c) Chaos OverLord
При заражении файлов вирусы запоминают текущую дату. При запуске файла 13-го числа следующего месяца стирают сектора дисков.
SuperVirus.1175
Super F-117 Virus 93/03
Supervisor, семейство
Проявляются каким-то видеоэффектом, в некоторых случаях вызывают функции Novell Netware (пытаются прочитать пароли?). Содержат строки:
SERVER SERVER SECURITY_EQUALS SERVER PASSWORD SERVER SECURITY_EQUALS SUPERVISOR MsDos
Susan.571
Susan *.EXE DIR
Susenka.862
SVC, семейство
"SVC.1064": (c) 1990 by SVC, Vers. 3.1 "SVC.1064.c": (C) 1991 by CHR,Sverdlovsk "SVC.1689,1700": (c) 1990 by SVC, Vers. 3.1 "SVC.1689.CSW": [C.S.W Virus] By Mad Satan "SVC.2695": Copyright (C) Davor N.,1993 Croatia, Zagreb SILENT SERVICE! "SVC.3103.a": (c) 1990 by SVC, Vers 5.0 "SVC.3103.b": (c) 1991 by SVC, Vers 5.1 "Svetlana.1110": Svetlana v. 1.0 "Svetlana.2560": Svetlana v. 1.1 "Svetlana.3410": Svetlana v. 1.2 "Svetlana.4734": Svetlana v. 1.3
SVC.1064,1689,1700
Более сложные "SVC.1689,1700" обрабатывают функции DOS FindNext и FindFirst и подставляют старую длину файла, а при запуске под отладчиком самоизлечиваются.
SVC.3103.a
SVC.3103.b
SVC.2936
SVC.Caco
"Caco.2965": CACO VIRUS GENE-101. COCO, ALDO, CHINO, OTTO. DOOM-TEAM &CREADORES DE VIRUS&
В "Caco.3310" текст затерт нулевыми байтами.
SVC.Chigi
Если однажды какой-нибудь программы не окажется в заповедной директории твоего праведного компьютера знай неуловимый ChigiVarez настиг ее.... 1995г. Хроники DinaSoft.
Вирус также содержит строку:
---1995 by DinaSoft v2.0
SVC.Piter.1228
Recommendation for restart make use of RESET
Кроме указанной содержит в своем теле строку "Piter".
SVC.Svetlana
"Svetlana.2060": INT 8,9 "Svetlana.3410,4734": INT 1,3,8,9,1Ch
и проявляются различными видео-эффектами.
"Svetlana.4734" выводит текст:
Welcome to demo version antisv.exe Волков - ДУБ, antisv - ГОРБУХА The evil, that I do, live on and on and on... Svetlana.
Sveta.309
Sveta
Svin.252
< SVINOLOBOVA SYKA ! >
Svir.512
Svirus.322
SVIRUSXXXXX
Svm.1153
svm killer v 5.0
Swalker.1266
Sleepwalker. (c) OPTUS 1993.
Swapper, семейство
Swapper
Swastika.442
Демонстрации вирусных эффектов:
SWASTIKA.COM |
Swine, семейство
COMcomEXEexe
"Swine.3000.b" при запуске в 13:05 стирает MBR винчестера и сообщает:
Я тебя узнал,гадина ! ! ! Это ты вчера кидался из окна тухлыми яйцами. Получай испорченный "винт" за такие штучки (шутка,но только на счет яиц !)
Также содержит текст:
(C) ЭЛЬФ 13.3.1997
Switch.855
The SWITCH is ON The Doc (c)1994 chklist.cps anti-vir.dat \ *.* *.com
Sword.794
The POWER of my SWORD!!!
SX.731
Too many TSR programs loaded! Out of memory.
1-го декабря выводит текст:
-THUNDER STRUCK- (c) SX Written in RSA.
Sylvia, семейство
Если исправить содержимое текста, содержащегося в вирусе (см. ниже), расшифровывают и выводят на экран:
FUCK YOU LAMER !! system halted...
после чего система действительно зависает.
В начале вирусов содержится текст:
This program is infected by a HARMLESS Text-Virus V2.1 Send a FUNNY postcard to : Sylvia Verkade, Duinzoom 36b, 3235 CD Rockanje The Netherlands. You might get an ANTIVIRUS program.....
Пишите письма!
Sylwia.734
SYLWIA
Synergy.288
SynergY
Syrian, семейство
"Syrian.241": Syrian Brain II MS-DOS v4.22 Volume label for drive Z is Infected! "Syrian.412": Syrian Brain II
"Syrian.412" уничтожает файлы:
C:\SYRIAN??.II? C:\*.BAT C:\*.SYS C:\*.COM C:\*.EXE C:\AUTOEXEC.* C:\CONFIG.*
и затем создает каталоги:
C:\The C:\Syrian C:\Brain C:\II C:\Has C:\Struck
Syst.1695
Szamalk, семейство
"Szamalk.1861":
===== SZПMALK vбrus V1.0E Copyright (C) SZПMALK 1992. (R) ===== SZПMALK oktatвi szбvВlyes БdvФzletБket kБldik Щnnek ! Рrtesбtik Щnt arrвl, hogy volt egy tele merevlemeze ! A merevlemez tartalmаt hiаnytalanul visszaаllбtjаk Фnnek , ha az alаbbi szаmlaszаmra befizet 19000 forintot , Вs a befizetВst igazolв csekkszelvВnyt beviszi az alаbbi cбmre: Budapest 1119 XI. Szakasits Пrpаd гt 68. (LevВlcбm: 1052 Budapest 112. Pf.: 146.) Telefon: 18-53-111 Telex: 22-44-98 SZПMALK MHB 215-51219-7131 (Adвszаm: 10151217201) A vбrus szБletВsi dаtuma: 1995.06.20.
"Szamalk.2034,2204":
===== SZПMALK vбrus V1.10 Copyright (C) SZПMALK 1992. (R) ===== A SZПMALK oktatвi szбvВlyes БdvФzletБket kБldik Щnnek ! Рrtesбtik Щnt arrвl, hogy volt egy tele merevlemeze ! A merevlemez tartalmаt hiаnytalanul visszaаllбtjаk Фnnek , ha az alаbbi szаmlaszаmra befizet 19000 forintot , Вs a befizetВst igazolв csekkszelvВnyt beviszi az alаbbi cбmre: Budapest 1119 XI. Szakasits Пrpаd гt 68. (LevВlcбm: 1052 Budapest 112. Pf.: 146.) Telefon: 18-53-111 Telex: 22-44-98 SZПMALK MHB 215-51219-7131 (Adвszаm: 10151217201) A vбrus szБletВsi dаtuma: 2000.01.10. (0000000. pВldаny)
"Szamalk.2588":
***** TerjedВsi kбsВrlet TerjedВsi idФszak: 1994.06.01.-1994.09.01. ***** A kбsВrlet a mai napon befejezФdФtt. A visszaigazolаsok miatt az Щn merevlemeze(i) mаr hasznаlhatatlanok. Bocs! Hogy mielФbb elkВszБlhessen az ezt a vбrust бrtв, бrtв jв vб- rusбrtв program,kВrjБk бrjon valamelyik szаmбtаstechnikai saj -tвorgаnumnak. A kбsВrlet eredmВnyВnek figyelВsВvel a kФvetke -zФ hazai lapok lettek megbбzva: CHIP, ALAPLAP, COMPUTER Pano -rаma (аmбtаstechnika halandвknak). Tehаt бrja meg hogy a kб- sВrlet eredmВnyes volt-e ! SegбtФkВsz egyБttmБkФdВse segбt- sВg a galаd vбrusбrвkkal szemben viselt szent hаborгnkban !!! (Bаr ki nem бrtjuk Фket, csak a vбrusaikat, mert nekБnk is Вl -ni kell valamibФl !) Ne aggвdjon ! Leperkаl nВhаnyezer forin -tot, Вs mi kБldjБk az бrtв jв vбrusбrtвnkat ! Persze te osto -ba, nВhаny napon belБl гj vбrusok szБletnek , Вs te perkаlsz гjra, mi meg gyarapodunk, de ilyen az Вlet. Seggfej ! Mаsol- gass csak Вsz nВlkБl ezentгl is, mert ez nekБnk nagyon jв !!! Ъzleti БdvФzlettel: Rudnai Tamаs , Szegedi Imre , Kiss Jаnos A vбrus szБletВsi dаtuma: 1994.06.01. (0000002. pВldаny)
Вирусы также содержат строки:
"Szamalk.1861,2034": JLLSafe "Szamalk.2588":
Copyright (C) Mr Tamаs Rudnai, Mr Imre Szegedi, Mr Jаnos Kiss 1993. (R) (It's we work dear user. Please call up we now !)
Sze, семейство
Sze
SoulManager.4838
Вирус содержит строки:
RTP 0.1b Demo Virus (c) 1998, The Soul Manager
Greetings Mr Kaspersky, we've been expecting you ;)
If you can see this text, you are reading AVPVE! Red Team Polymorphy 0.1b - (c) 1997 The Soul Manager [IR/G]
Smoker.631
Smoker >8-E
Spartak_II.2000
copy *.ccc *.com copy *.eee *.exe if -%1 == - goto end del *.eee del *.ccc :end
В случае ошибки или если заражено более 16 файлов вирус выводит картинку:
## ## ## ## ## ## #### ## ########## ## # # ## # ## ########## ## #### ## ## ## ## ## ##
Демонстрации вирусных эффектов:
SPARTAK2.COM |
Squatter.7310
По причинах ошибок в своем полиморфик-генераторе довольно часто не может расшифровать свой код и завешивает компьютер. 24 мая выводит текст:
I've just squattered your system!! - SQUATTER v1.0 - Coded by The Mental Driller
Starcon.1057
starcon
SRX.2304
2-го декабря стирает сектора винчестера, расшифровывает и выводит текст:
25 WAYS TO PREVENT A VIRUS ATTACK.... No.2 ALWAYS USE CONDOMS !! No.25 SELL YOUR COMPUTER !
При инсталляции в память (при первом запуске) из EXE-файла вирус не возвращает управление программе-носителю, а выводит стандартное сообщение об ошибке "Bad command or file name" и отдает управление DOS. Т.е. зараженные EXE-файлы выполняются только если копия вируса уже присутствует в памяти компьютера.
Вирус содержит строку-идентификатор:
SRX
Shark, семейство
"Shark.1027": The Tiny Shark virus was here...(C) Stefano Toria 1993 Rome "Shark.1283": The Tiny Shark II was here...Happy Birthday Maria!
Вирусы семейства также содержат строки:
Made in Italy Prince&NPG Billy Idol
"Shark.1283" дополнительно к перечисленному выше имет строку:
I will kiss Maria's lips...
Shaware.502
This virus is Shaware!
Shel.983
Содержит строки:
(С) Shel,NSTU,1994,v3.1 *.exe *.com Sh
Shengli.1024
Happy birthday to you -SHENGLI OIL FIELD TXC
Shift.2004
Your computer is infected by SHIFT VIRUS This virus is dedicated to PCC, and was written by an PCC student. ALEX
Также содержит строку:
COMMANDCOMEXE
Shifter
При заражении объектного модуля вирус последовательно читает заголовки всех объектных записей (object records). В заголовок записи при этом входят ее тип и длина. Вирус обрабатывает четыре типа записей: Module End Record (тип 8Ah), External Names Definition Record (тип 8Ch), Logical Data Record (типы A0h или A2h).
При обнаружении записи типа Data Record, вирус прибавляет к ее смещению (data offset) в сегменте длину вируса в COM-файле (983 байта). Затем он подсчитывает и сохраняет новую контрольную сумму записи. В результате все записи типа Data Record в зараженном объектном модуле имеют смещение на 983 байта вниз по сравнению с незараженным модулем. Таким образом вирус заставляет линкер поместить код и данные COM-файла на 983 байта вниз и освобождает место для своего (вируса) кода.
Особое внимание "Shifter" уделяет первой записи типа Data Record. Если ее смещение не равно 0100h, вирус не заражает данный модуль. Таким образом вирус пытается отличить объектные модули COM-файлов от прочих модулей (EXE, SYS, LIB и т.д.). Кстати, смещение первой Data Record в уже зараженном OBJ-файле не равно 0100h, и вирус не заражает объектные модули дважды.
Если очередная запись имеет тип Module End Record, вирус помещает ее полностью в свой буфер и записывает вместо нее новую запись типа Data Record, которая содержит код вируса. Смещение данной записи в сегменте равно 0100h, таким образом линкер поместит эту запись в начало файла. Затем вирус дописывает в конец файла считанную ранее запись Module End Record.
Если очередная запись имеет тип External Names Definition Record, вирус проверяет текущее время и с вероятностью 1/4 сдвигает экран и выводит сообщение:
Shifting Objective .OBJ Virus (c) 1993 by Stormbringer Kudos for The Nightmare for his ideas and coolness. Greets go out to Phalcon/Skism, Urnst Kouch, Mark Ludwig, NuKE, and everyone else in the community.
Длина файлов, зараженных вирусом "Shifter", увеличивается на различные значения. Зараженные (т.е. слинкованные из пораженного модуля) COM-файлы увеличиваются на 983 байта по сравнению с непораженными. Объектные модули увеличиваются при заражении на 990 байт (так как помимо кода вируса в OBJ-файл записывается служебная информация: тип, длина и контрольная сумма записи).
"Shifter" пытается заражать только те файлы, которые должны линковаться в COM-файлы. Однако никто не мешает задать начальный адрес 0100h у большого многосегментного EXE-файла. Если вирус поразит объектный модуль такого файла, а затем этот модуль слинкуется в EXE, то при запуске этого EXE система, скорее всего, повиснет.
Другие варианты вируса ("Shifter.758,760") никак не проявляют себя, содержат строки:
Shifting Objective Virus 3.0 (c) 1994 Stormbringer [Phalcon/Skism] Kudos go to The Nightmare!
Демонстрации вирусных эффектов:
SHIFTER.COM |
Shine.640
Eternal love, is like heaven, sometimes like eternal rain, sadness, deep inside pain ! [Shine Away] .oO 1995 by CoKe Oo. Made in Luxembourg 1995
Shiny, семейство
-> ---------- :-) :-( :=) :=( ;) ;( |) |(
Содержат текст:
Shiny Happy Virus by Hellraiser and Dark Angel of Phalcon/Skism
Shire, семейство
По четвергам "Shire.149" выводит сообщение (см. ниже), "Shire.300" вызывает какой-то видео-эффект.
Содержат строки:
"Shire.117": *.com +TIME+ "Shire.143": *.?Om "Shire.149": *.COM *LAVA* "Shire.155": *.CoM MrTiny "Shire.199": *.CTL <Your Sinclair> "Shire.210": -Kiss-*.cOm "Shire.220": -Purple-*.cOm "Shire.253": *.com +TIME+ +Chemical Clock+ "Shire.300": *EFIL*.COM
Shirley, семейство
"Shirley.4096" содержит строки:
IWANTSHIRLEY
Marty McFly lives somewhere in time (Doc Brown)kFuck for Eddie!!There is only one place to spend nice holidays... CASAL BORSETTIin Italy... Fuck for John McAfeeand all the other Vrs-Killers...We have a right to live !!!!!!!!Greetings to the 1704... you were the first Virus, that infected my System! Greetings to Jerusalem-B...You were the Second! But now its my turn. Hope You have fun with the Shirley-Virus !!!!!!----------------Dies ist die Geschichte einer Dreiecksbeziehung,kФnnte mann sagen-A.C,L.C.und,natБrlich,CHRISTINE. Aber sie sollten wissen,dass Christine zuerst kam. Sie war Arnies erste Liebe, und obwohl ich nicht meine Hand dafБr ins Feuer legen moechte(denn mit 22 kann der Mensch sich ja noch irren),mФchte ich doch sagen,dass Christine seine einzige wahre Liebe gewesen ist. Deshalb ist diese Liebesgeschichte fБr mich eine TragФdie
"Shirley.4096" содержит текст:
VIVALDI
Shish.1142
WARNING! SYSTEM REPORT: If your system does not work properly, change the month of the current system date. Error code #
Вирус также содержит строку:
[SHISH. Version 2.00]
ShitMan.441
SHIT MAN
Shizol.500
Shizol0.0
Shoe.1904
OOPS .. Sorry For help call now: 555-SHOE or 555-RGNE No rights reserved by M.WEINHOLD
ShuHard.386
При запуска каждой программы ищет в командной строку текст "doom". Если находит, то меняет регистр CR0 защищенного режима процессора i386 - записывает единицу в зарезервированный бит (CR0 OR 40000000h). При окончании работы каждой программы вирус меняет этот бит на обратный.
Содержит строки:
doom VM DOOM MD! R.ShuHard 1997
Shutdown, семейство
Computers must be shutdown to dedicate my sister!
"ShutDown.698" также выводит:
-- HKs VTech --
Simbioz.331
Никак не проявляется. Содержит строку:
*.com [Simbioz.Inside]
Simple
SIMPLE 1992 (c) *.COM C:\COMMAND.COM
Simulation
HA HA HA YOU HAVE A VIRUS ! FRODO LIVES! Have you ever danced with the Devil in the pale moonlight? DATACRIME VIRUS RELEASED: 1 MARCH 1989 ALIVE... Your system is infected by the SIMULATION virus. Have a nice day!
Sina.1208
C:\DOS\KEYB.COM C:\DOS\CHKLIST.MS C:\DOS\CHKLIST.CPS C:\DOS\ANYCHECK.VAL C:\DOS\DOS.SIG
12-го января стирает MBR винчестера и выводит текст:
SuperSiдa v1.00 Grupo MK A la memoria de mi abuela ASESINADA por los PARASITOS de la S.S. ( иSEGURIDAD SOCIAL? ) н MEDICOS ASESINOS ! Realizado en PONTEVEDRA CAPITAL el 15 de Marzo de 1995
Также содержит строку:
Made in PONTEVEDRA RADIKAL POR CRISTOBAL COLLON
Sinep
Singapore, семейство
"Singapore.521" при заражении файлов "мигает" индикоторами NumLock, CapsLoc и ScrollLock.
"Singapore.910" - очень опасен, зашифрован. Длина файлов при заражении увеличивается на случайное количество байт (больше, чем на длину вируса). Иногда вирус стирает CMOS, дисковые сектора и выводит текст:
SINGAPORE
Sink.400
Без паники-идем ко дну!Ver 1.!5
Sirius, семейство
"Sirius.400": << Ebbelwoi >> by (Ы)SнRнUS 10-93 D-63225 "Sirius.615": <>[EBBELWOI]v34 by(C)SiRiUS 1/94 D-47885 TRAN "Sirius.640": <>[EBBELWOI]v34 by(C)SiRiUS 1/94 D-47885 VFAC "Sirius.720": <> EBBELWOI v33m BY (Ы)SнRнUS 12-93 D-63225 IAMQVE OPVS EXEGI QVOD NEC IOVIS IRA NEC IGNIS NEC POTERIT FERRVM NEC EDAX ABOLERE VETVSTAS
Sirius.975,1070
[EBBELWOI] Version QUX-7 3/94 Sirius
Sirius.Alive
"Sirius.Alive.2200":
<< ALIVE >> BY SiRiUS, Germany, Version 0.03 (Ы) 1994-Oct -WAtCh oUt fOr A pOlyMorpHic vErsIoN!- Generation: Infections: Sum: MyStamp: ParentStamp: [SPM] [-----------------]
"Sirius.Alive.2283":
c:\dos\doskey.com << ALIVE >> BY SiRiUS (Ы) 1994-SEP, OPENVALLEY/GERMANY TRoN! 3-Oak-SCHooL! Version 0.01с Adv.Polymorphic/Armed SIRIUS POLYMORPHIC MODULE <tm>
"Sirius.Alive.3400" (пробелы между '=' и ']' могут быть заполнены шестнадцатеричными данными):
[ALIVE 3] 1995 by Sirius - Germany [ID= ] [PARENT-ID= ] [GENERATION= ] [BROTHERS= ] [SUM= ] -D-U-VTBF-VISVSSVSSCCLINHMCOWIMS [SIRIUS POLYMORPHIC MODULE]
"Sirius.Alive.4000" (числа между '[' и ']' могут быть произвольными):
<=- A0L0I0V0E -=> Distributed by the Alternative AL and AI Research Lab Germany,1995 FIRST NAME [000000] LAST NAME [000000] BIRTHDAY [01-01-95 01:01] GENERATION [0001] HEIR [0001] SUM [0001] Rewritten by SiRiUS. PrimeCode:***ЩpNV|42$)fJ*** -D-U-VF-TBSSSVVIVSNEVPIMAVCLCOHMINMSSCWI
"Sirius.Alive.2283" опасен, уничтожает некоторые антивирусные программы. При инсталляции заражает файл C:\DOS\DOSKEY.COM. Перехватывает также INT 1Ch и иногда проявляется каким-то звуковым эффектом.
"Sirius.Alive.3400,4000" не заражают некоторые антивирусные программы, а при их запуске отключают свои стелс -блоки.
"Sirius.Alive.4000" проверяет командную строку, и выводит сообщение (см. выше), если строка содержит символы "AL".
Sirius.Annihilator
HtTM's Annihilator
или:
"Annihilator.304,308": [HtTM's Annihilator v2.00] "Annihilator.314": [HtTM's Annihilator v2.10] "Annihilator.305": The great Sirius Rip Off Virus! "Annihilator.357,361,379,383": Your harddisk has been infected with [HtTM's Annihilator v1.00] "Annihilator.390,394,412,416,510,548,711": Your harddisk has been infected with [HtTM's Annihilator v2.00 - 10.08.1991] "Annihilator.453": [HtTM's Annihilator v3.10]
"Annihilator.596":
This file is infected with Annihilator by [HtTM] - 10.08.1991/93
"Annihilator.599":
Your harddisk has been infected with HtTM's Annihilator 3.21 - 10.08.1991/93
"Annihilator.603":
our harddisk has been infected with [HtTM's Annihilator v3.00 - 10.08.1991/93]
"Annihilator.607,610":
-- Your harddisk has been infected with -- [HtTM's Annihilator v3.10 - 10.08.1991/93]
"Annihilator.673":
-- Your harddisk has been infected with -- [HtTM's Annihilator v3.00 - 10.08.1991/93] The slightly polymorph COM infector Virus!
"Annihilator.733,739":
Your harddisk has been infected with [HtTM's Annihilator v2.10 - 10.08.1991]
Некоторые из вирусов выводят соответствующую строку на экран. "Annihilator.711" проявляется каким-то звуковым эффектом.
"Annihilator.404" выводит текст и завешивает компьютер:
You have got the Anti TRON Virus! Don't support TRON (MrMsNort) in D-17149 Stavenhagen
Sirius.Homunculus
TB??????.* ST??.* F-????.* AV.??? VS???.* SC??.* CL???.* HM?.* WI?.* CT??.* L.* OR?.* CO??.*
Вирус уничтожает первые семь перечисленных выше файлов при их запуске.
В зависимости от системного таймера выводит текст:
[ HOMUNCULUS ] by SiRiUS nov/94 Germany WARNING: YOUR SYSTEM HAS BEEN CORRUPTED BY A COMPUTER VIRUS IF YOU TURN OFF YOUR COMPUTER NOW ALL DATA ON THE HARDDISK WOULD BE LOST Wait 5 minutes and think about the young english virus writers, who were arrested by the british police that year. IF YOU STRIKE ANY KEY BEFORE ALL DATA ON THE HARDDISK WILL BE LOST
а затем продолжает работу безо всякого вреда для системы и данных на винчестере. Вирус также содержит строки:
GEN: BROS: ANCESTORS: ID: PARENT-ID: [Sirius-Polymorphic-Module] [SPM]
Sirius.Mem
Greetings to TRON, Sirius and Man on the Moon! THANX to Dark Angel and PS
и/или:
"Mem.553":
Greetings to TRON, Sirius and Man on the Moon! [Mem-Annihilator II-*-v1.00-*-1994]
"Mem.1187,1217":
Your harddisk has been infected with |-----------------------------------------| > Mem-Annihilator II -*- v1.04 -*- 1994 < |-----------------------------------------| Greetings to all virus writers elsewhere! Serial Number: ELSE-0001
"Mem.1201,1203":
Your harddisk has been infected with |-----------------------------------------| > Mem-Annihilator II -*- v1.03 -*- 1994 < |-----------------------------------------| Greetings to all virus writers elsewhere! Serial Number: MA2-0001
Sirius.Spawn
COM *.EXE
и:
"Spawn.252": Annihilator (SPAWN) is still alive! "Spawn.255,267": Annihilator (SPAWN v1.01) is still alive! "Spawn.258": Annihilator (SPAWN v1.00) is still alive!
Sirius.VCS
COM-Stealth v1.00 [ANNI-VCS 2.0] CARO: Annihilator.VCS_2.Stealth.COM -OK- ???
Siskin, семейство
Демонстрации вирусных эффектов:
SISKIN.COM |
Sistor, семейство
Sistor
"Sistor.1000" также содержит:
Sistor & Co Present * Sistor & Co Present
Демонстрации вирусных эффектов:
SISTOR.COM |
SixFaces.700
Sk, семейство
Virus in memory !!! Created by 21.I.1990 - PMG\OTME - Tolbuhin ...
Skater, семейство
I love Tonya Harding, The best womens Figure Skater in history. Now Tonya, Do that triple axle and kick Kristi Yamaguchi's arse - Australian Parasite -
"Skater.664" безобиден, перехватывает только INT 21h и никак не проявляется.
Демонстрации вирусных эффектов:
SKATER.COM |
Skew, семейство
Skew.441,445,469
Skew.458
Демонстрации вирусных эффектов:
SKEW.COM |
SkyNet.1448
*** Terminator I *** Created by Sky Net in Chung-Li.
Terminator Message: Don't be afraid. I am a very kind virus. You have do many works today. So, I will let your computer slow down. Have a nice day, Goodbye. Press a key to continue. . .
Демонстрации вирусных эффектов:
SKYNET.COM |
Slam, семейство
Slam.565
SKANK
Slam.Damned
Также содержит строки:
DaMNeD Virus (c) 1997, Dark Chakal [SLAM]
SlamTilt.703
<<< SLAM TILT >>>
Slash.457
Slava, семейство
command Слава Владыке
Slavery.929
Freedom is Slavery: Berlusconi ti guarda
Также содержит строки:
*.com usta *.*
Демонстрации вирусных эффектов:
SLAVERY.COM |
Slayer.2638
SLH.308
Satan's Little Helper
Slips, семейство
SlipS gotcha!
Slof.775
SLOFTXC
Slost.596
*.com * LOST *
Slovakia, семейство
Greeting from Bratislava, SLOVAKIA. Type the word SLOVAKIA : SLOVAKIA virus version 2.00 (c) 1991 by ??. All Rights Reserved.
и ждут ответа 'SLOVAKIA'. Если вводится другое слово, поправляют:
Type word SLOVAKIA, not CZECH, YUGOSLAVIA or SLOVENIA !! Press Esc.
"Slovakia.2387" также содержит строку:
Msg #0 to Slon! & Kuko. Hi _, pleased to meet your program. Enjoy new version of S. :-) Bye ??
"Slovakia.Silvia5" выводит текст:
Hi, my name is Silvia 5. I come to visit you. Please wait, exploring your system.. Preparing new mutation clone.. Looking for friends, cloning.. Sending message.. Answering messages.. Ok, it was nice to meet you. Press any key.
Slovakia_II.3854
"Slovakia.II.3854.a":
Not enough memory I'am SLOVAKIA virus Version 1.0 Copyright (c) 19.1.1994 SVL chklist.ms chklist.cps smartchk.cps svl.svl scan avg vir asta alik rex msav cpav nod clean f-prot tbav tbutil avast nav vshield vsafe (C) 26.1.1994 SVL TechnickВ paramete: MENO: Slovakia v.1.0. TYP: Rezidentny COM&EXE infektor. KRYPTOVANIE
"Slovakia.II.3854.b":
I'am SLOVAKIA virus Version 1.1 Copyright (c) 29.1.1994 SVL chklist.ms chklist.cps smartchk.cps svl.svl scan avg vir asta alik rex msav cpav nod clean f-pro tbav tbuti avast nav vshie dizz vsafe
"Slovakia.II.3854.c":
I'am SLOVAKIA virus Version 1.2 Copyright (c) 1994 SVL chklist.ms chklist.cps smartchk.cps svl.svl .exe .com scan avg vir asta alik rex msav cpav nod clean f-pro tbav tbuti avast nav vshie dizz vsafe
Вирусы выводят на экран первую (и вторую) строки, уничтожают файлы с именами их третьей (второй) строки, переименовывают при заражении файл в имя, содержащееся в четвертой (третьей) строке. Следующая строка содержит имена файлов, которые не поражаются вирусом.
Slovakia_II.Happy
HAPPY NEW YEAR,SLOVAKIA
Демонстрации вирусных эффектов:
SLOVAKIA.COM |
Slow.1716
Slubdestr.1024
c:\autoexec.bat c:\slubdestr.n23
Slug.872
Removing virus from memory...
и завешивает систему. Содержит также строку:
TheBugger virus by The Slug/29A
ShyDemon, семейство
(C) Shy Demon Is A Dark Wizard 1996 Production Hello... Hope I'm Not Disturbing.... Don't Wanna Cause Any Trouble... But I Just Infected 2 Files... And If You're Not Nive To Me I Will Infect More... Please Don't Kill Me! We Virii's Also Have A Life You Know... See Ya Next [03.30], Gotta Run...
Содержат также строки:
[Shy Demon - Dark Wizard - Sweden - 96.03.10] *.com edit.com
SI.509
*.COM
Sibylle
@echo off :b echo Looking for Sibylle... goto b
Sidewinder.2048
+-----Today is my birthday-----+ | SIDEWINDER v.0.9 by Rafal D. | | ---- ЬХdz 1993 ---- | +------------------------------+
В зависимости от системного времени перехватывает INT 1Ch, меняет шрифт символа 'A' и выводит сообщение:
SIDEWINDER v.0.9 by Rafal D.
Демонстрации вирусных эффектов:
SIDEWIND.COM |
Sign.615
SIGN
Signed, семейство
There Can Be Only One..... Signed -Traveling 0ack-
Демонстрации вирусных эффектов:
SIGNED.COM |
Signs.720
Signs Of Life
Демонстрации вирусных эффектов:
SIGNS.COM |
Silence.555
The Silence Of The Lambs!
Silicon.1019
Silicon Avenger !!!! Out of Memory!
также содержит строку:
Silicon Avenger (c) Sx 1995
и уничтожает файлы:
Anti-Vir.Dat chklist.ms chklist.cps
Silly.2256
Периодически вирус ищет и .EXE-файлы. Он записывает поверх них программу, уоторая при запуске стирает сектора дисков и выводит сообщения:
%%%%%%%%%%%% %%%%%%%%%%%%%% % __ __ % | o o | | | | (..) | | ) ---- ( | \__________/
The User of This Computer Is Stupid! Hello, I'm Silly Willy! - Now I'm formating Your HARDDISK! That's fine! - Isn't it? (har,har) Formating Drive C: ...$ERROR: No SYSTEM found! No files on drive C: Insert SYSTEM diskette in drive A: and push any key!
Демонстрации вирусных эффектов:
SILL2256.COM |
Silver, семейство
Silver.2071
Copyright(C) 1992 by CU, Boulder Colorado. Program too big to fit in memory Person/People/Things we >>hate<<: Person/People we admire: Person/People/Things we think are cool: Irving Berlin's Music.
The SILVER DOLLAR VIRUS v3.00b ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ NEWS FLASH!! Your System has been phried with The SILVER DOLLAR VIRUS. One more thing, we have your partition table valifiesationed, and we recommend you >>not<< turn off your computer, unless you have 400 clams or more for a new hard drive! Have a Phun time Phiguring this out!
See ya, Spies Without a Purpose, The Savage Samurai(an alias to an alias), Psuedo NIM(an alias to an alias), PLO, CU, Boulder, CO. January 25, 1992.
For educational purposes only. ThanWs to PCM2 for LEPROSY v1.00.
*.EXE *.COM
Silver.2218
Copyright(C) 1992 by Fairview High School, Boulder Colorado, 80303.
Program too big to fit in memory
Person/People/Things we >>hate<<: Paul Harvey's sucks!!!!! MacinTrashes Suck!!!! Graham (Not Alexander but this fuck ass kids whjo calls himself graham) sucks!
Person/People we admire:Lynn Bari, Jean Arthur, Jane Russel, Victoria Hill
Person/People/Things we think are cool: Cybernetics, C++, 39 Steps, The Mafia, maybe "Monty Python".
The SILVER DOLLAR VIRUS v2.00d ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ NEWS FLASH!! Your System has been phried with The SILVER DOLLAR VIRUS. One more thing, we have your partition table valifiesationed, and we recommend you >>not<< turn off your computer, unless you have 400 clams or more for a new hard drive! Have a Phun time Phiguring this out!
See ya, Spies Without a Purpose, The Savage Samurai(an alias to an alias), Psuedo NIM(an alias to an alias), PLO, Fairview High School, Boulder, CO. January 25, 1992.
For educational purposes only. ThanWs to PCM2 for LEPROSY v1.00.
Allocating memory.... Please wait..... Hard time accessing memory, please turn off all RAM resident programs and press >>Enter<< to continue....
Silver.8108
PLO VIRUS RESEARCH TEAM
Содержит в себе строки:
Copyright(C) 1992 by CU, Boulder Colorado. Program too big to fit in memory Person/People/Things we >>hate<<: Person/People we admire:A Midgit, or maybe two :-). The Luna - moon. Ivy, Irene, Iris Person/People/Things we think are cool or find phun:.Strip Poker,
The SILVER DOLLAR VIRUS v3.00d ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ NEWS FLASH!! Your System has been phried with The SILVER DOLLAR VIRUS. One more thing, we have your partition table valifiesationed, and we recommend you >>not<< turn off your computer, unless you have 400 clams or more for a new hard drive! Have a Phun time Phiguring this out!
See ya, Spies Without a Purpose, The Savage Samurai(an alias to an alias), Psuedo NIM(an alias to an alias), PLO, CU, Boulder, CO. FebuBerry 09, 1992 For educational purposes only. Thanks to PCM2 for LEPROSY v1.00.
The Silver Dollar Virus Strikes Again This is dedicated to a nice person Amy Everyone say Hi Amy!
Sily.745
-== Hi! Everybody! This is nice and sily virus for you ==-
Демонстрации вирусных эффектов:
SILY.COM |
Simbiot, семейство
>SimbioT< [SLAM]
"Simbiot.878" выводит текст:
HELLOS!
Sparkling.705
Goodday.. I am da Sparkling Cyanide fear, however, no need to vir.. 'coz I do NOT have a bomb like al those childish fears. On da contrary.. I've set your date to tomorrow, So all the other fears haven't got a chance.. Aren't you glad you ran me first? SPARKLING CYANIDE (c) [VooDoo]
Sparse.3840
Spartak.1100
Spartak Moskow v1.0 02/06/97 18:38:30 .
Spawn1.346
[SPAWN-1] ICE-9 Written 10 Nov 1992.Finished at 23:56.shame it wasn't 23:58 eh?
Spectral, семейство
Spectral.601
[CAUSTiC GRiP] By Spectral Shadow (c) 1994
Spectral.907
The Screeching Weasel is Installed.
Также содержит строку:
By Spectral Shadow
Spellbound
Prime Evil! (C) Spellbound, Line Noise 1992. Coded in Stockholm, Sweden. Please spell my name right!
Демонстрации вирусных эффектов:
SPELLBOU.COM |
Spic.990
Hi! This is [SpiC] - next virus from XIV LO Wroclaw Written in Jan/Feb '97 Greetings for all my friends Fuckings go to microsoft and all windows '95/96 users Please, don't kill this virus. He is very friednly ;-) [SpiC]
Демонстрации вирусных эффектов:
SPIC.COM |
SpiceGirl, семейство
Вирусы используют новый и довольно необычный прием борьбы с антивирусными программами: зараженные файлы не имеют "точки входа" (startup-адреса). Точнее, в зараженных файлах адрес точки входа находится за пределами файла, однако DOS загружает и выполняет такие файлы без особых проблем. Для реализации этого метода вирусы используют специальным образом подобранные поля EXE-заголовка.
Вирус имеет формат EXE - содержит EXE-заголовок, таблицу настроек адресов и т.д. (заражает он COM-файлы, т.е. изменяет формат файла на EXE). Поля в EXE-заголовке вируса подобраны таким образом, что при загрузке файла управление передается на Program's Segment Prefix (PSP) файла, а точка входа указывает на команду RET FAR в PSP (эта команда является следующей после стандартного кода вызова INT 21h в PSP). В результате при запуске зараженного файла первой выполненной командой будет команда RET FAR, т.е. управление будет передано по адресу, находящемуся в стеке. Естественно, что стек вируса подобран так, что управление получает код вируса.
+------------+ PSP Передача управления 0000 |CD 20 | .... | | | 0050 |CD 21 | | 0052 |CB / RET FAR| Точка входа, DOS передает <-----+ .... | | управление на этот адрес -----+ | 0100 +------------+ Код вируса (файл) | | | | |------------| | |Стек | Данные стека указывают ---->| | | на код вируса | |------------| | | | Код вируса (инсталлятор) <-----+ | . . . |
Вирусы содержат строки:
What? 'Error: invalid program'? Me? Fprot, are you crazy? :) And you, Avp, 'EXE file but COM extension'. What a deep scan. ;) Spice_Girls virus causes problems to your scan engine eh? :)
Spirit.1710
COMMAND.COM F-PROT F-TEST VIR DIR2CLR IMV ANTI DOCTOR SCAN CLEAN IVC CHKDSK
В зависимости от текущей даты и времени вирус стирает несколько секторов винчестера. Вирус содержит строки:
COMEXE ** (C) The Evil Spirit ** Gabrovo city, Bulgaria. Last_change : 28.05.1993
Split.250
Spooky, семейство
Вирусы выводят тексты:
"Spooky.215": [Krautfresser written by Spooky] 1996 Austria "Spooky.228": 4711 written by Spooky. Austria 1996 "Spooky.314": ReIncanation written by Spooky. Austria 1996 Befehl oder Dateiname nicht gefunden.
Spring, семейство
"Spring.768" содержит текст "Spring". Он также проявляется видео-эффектом.
Демонстрации вирусных эффектов:
SPRING.COM |
Spy.1089
I'm SPY by Costin,what's up ? c:\io.io
Sql.953
Squad.1299
This virus is a publicity stunt of the DOG SQUAD (CSE 93 Batch of RECJ) and has been issued in public interest by the Registar of the Squad. Long Live N.P.
Вирус блокирует печать файлов (INT 17h) и переход не некоторые графические видео-режимы (INT 10h).
Steatoda, семейство
При заражении памяти ищут файл C:\DAMAGE.MOR. Если таковой найден, то вирус не заражает систему. При этом он расшифровывает и выводит текст:
This file is infected by "Steatoda", you seem to have the protection, so... you will not be harmed by the virus. Press any key...
Также содержат строки:
"Steatoda" EXE COM C:\DAMAGE.MOR
Steppan.736
Your PC is infected with DEATH virus - greeting from Steppan
Также содержит строки:
Death COMSPEC
Sterculius, семейство
"Sterculius.266": <!> "Sterculius.273": <ARCLIGHT> "Sterculius.240,280": STERCULIUS "Sterculius.428,440,456,458,474": STERCULIUS ][
Steryd.399
Wesolych Swiat i Szczesliwego Nowego Roku zyczy STERYD.
Stimp.248
STIMP-VIRUS made in Poland
Stinger.710
STINGER
Stink, семейство
+-------+ +-------+ | Файл |---+ |Вирус | - первая часть вируса |- - - -| | |-------| | | | | Файл | | | | | | +-------+ | |- - - -| +->| | |-------| |Вирус | - вторая часть вируса | | +-------+
Некорректно работают с INT 24h, поэтому при работе с защищенными от записи дисками компьютер может "зависнуть". Содержат строку "*.COM.COMMAND". Если при старте зараженного файла значение секунд текущего времени совпадает со значением минут, то с вероятностью 1/4 вирусы выводят на экран сообщения:
"Stink.1252,1254,1283": StinkFoot has arrived on your PC ! "Stink.1270,1283.b": StinkFoot: 'Eat this Paul Ducklin'
Stofi.998
*Fuck you St StФfi - world's biggest lamer !!!*
Также содержит строку:
comexeread.me
StoneHeart.1490
При инсталляции в память вирус уничтожает файлы в корневых каталогах всех дисков. Уничтожаются файлы, 7-й символ которых совпадает с именем диска: C:??????C?.*, D:??????D?.*, e.t.c.
Вирус содержит строки:
:\*.* StoneHeart II EMME Small 1.1
Stonsky.1468
tэдkЭ
Storm, семейство
"Storm.1153,1172": OK!! NOW KEEP CALM AND LIE DOWN ON THE FLOOR -- THIS IS A VIRUS!!!!
"Storm.1163": OK EVERYBODY!! NOW KEEP CALM AND LIE DOWN ON THE FLOOR -- THIS IS A VIRUS!!!!
"Storm.1218": Wenn Du diesen Text liest ist es zu spДt.... Dein Computer ist infiziert!!!
затем перехватывают INT 8 (таймер) и осыпают символы на экране.
Демонстрации вирусных эффектов:
STORM.COM |
Storyteller
Sitting on a grassy,beneath one of the window of the church,was a little girl.With her head bent back she was gazing up at the sky and singing,while one of her little hands was pointing to the a tiny cloud that hovered like a golden feather above her head.So co- mpletely absorbed was she in watching the cloud to which her string song or incantation seemed addressed,that she did not observe me when I rose and went towards her.As I slowly approached the child,I could see by her forehead,which in the sunshine seemed like a globe of pearl,and especially by her complexion that she was uncommonly lovely.Her eyes --which at one moment seemed blue_gray, at another violet,were shaded by long black lashes,curving backword in a most peculiar way,and these matched in hue her eyebrows, and the trees that were tossed about her tender throat and were quivering in the sunlight.Gradully the other features,especially the sensitive full-lipped mouth,grew upon me as I st- ood silently gazing. Here seemed to me a more perfect beauty than had ever co- me to me in my loveliest dreams of bea- uty.Yet it was not her beauty so much as the look she gave me that facinsted me ,melted me........
ДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДДД
By : Theodore Watts-Dunton ---------------------------------------- Sir . Press any key
Также содержит строку: "STORYTELLER".
Демонстрации вирусных эффектов:
STORYTEL.COM |
Stranger.734
*Stranger*
Strategy.486
При заражении файла проверяет формат файла и не заражает EXE-файлы. Затем сохраняет и модифицирует поле Strategy и записывается в конец файла. После этого заражает следующий драйвер, указанный в CONFIG.SYS.
Содержит в себе имя файла-носителя и строку:
\CONFIG.SYS
Striker.461
Striker #1
Sesc.448
Sformat.699
Sofia - Slow-Format/M 1992
Sfrust.632
Sfrustrowany student v.1.1 RevSoft K-ce.
SG_Bomber, семейство
Вирусы содержат строки:
(c) Copyright by Beast. (c) Stealth Group Bishkek. (c) Stealth Group World Wide. Infection by Beast. v0.91 Stealth Group World Wide. [Bomber v1.0] by Beast. Stealth Group World Wide.
S-Gnome.654
REDRUM WORKING v4.4 -GK-=!AssGnomes!=- 1997
Также содержит строку:
One ring to rule them all...
SH.2062
Вирус содержит строку-идентификатор:
SH
Shadow, семейство
При заражении COM-файлов совершают ошибку (кроме "Shadow.1702"), в результате чего эти файлы не восстанавливаются. Уничтожают '*BBS*.*'-файлы. "Shadow.1702" записывает в эти файлы программу, которая при запуске медленно гасит экран.
Содержат тексты:
"Shadow.1185,1200": [Shadow] NecroSoft Enterprises-a division of BCA Greets to SKISM "Shadow.1702": [Shadow-B/2] Greets to SKISM
Демонстрации вирусных эффектов:
SHADOW.COM |
Shadowbyte, семейство
Shadowbyte Lives!
а затем издают (при помощи динамика) звук погибающего винчестера (Т-Р-Р-Р-р-р-р-рррр...).
Демонстрации вирусных эффектов:
SHADOWBY.COM |
Shake
Shake well before use
Shaker, семейство
Shaker.373
Shaker.409
Демонстрации вирусных эффектов:
SHAKER.COM |
Shaman.251
DemoVirus v1.0 Copyright (c) 20.8.1991 by Shaman
Shame.1455
Shame on you! Where did I come from? Dedicated to the people of Chung-Li, Tiawan. I feel safe, don't you? Dope! Tiwanese rise to the top while looking down at the empty bottom... Wait for the departure of you life... God loves you! Ur virux protexion sux. It's a Shame.
Shanghai_II.4077
K3 PC 50 SM TM EA FRAG COPY HINA V200 CDEX PLUS PROX CPAV ETUP TTTT IVER MAIN INIT 0001 OUND S4GW WAR2 RIAN PC43 KE3D ORUN \WPS
13-го марта, июня, сентября и декабря стирает сектора винчестера и выводит текст:
Shanghai No.1 2.0 PRO Super Virus , designed by Microvirus , 09-13-1996 !
Shanghai.848
ShangHai Railway Institute +ж|0+|+--ф-|ZYL45--+| !!!
и стирает сектора винчестера. Содержит также строку:
*.COM
Solar, семейство
SolarWind.512
"Bring your FDD drive... to the slaughter" (C) Solar Wind fault!Function not
Soldier, семейство
Something.658
@DEL *.COM @DEL *.EXE
затем создает файл SOME нулевой длины. Содержит тексты:
Something v1.1", "some c:\autoexec.bat @del *.com @del *.exe
Sonik.854
My mother used to say You're the boy that can enjoy invisibility The pleasure is everlasting Sonik Youth originally released 29 April '92
Sopron.937
HDD-CLEANER Version 2.0 Copyright (c) 1997 (1st JAN) Made in Hungary, Sopron
DESTRUCTION IN PROGRESS...
Sorry.256
Sorry
Soupy.1073
Bad command or file name
и оставляет в памяти небольшую резидентную программу, которая перехватывает INT 8 (таймер) и через некоторое время выводит тексты:
Unsuspecting user, 12 o'clock! Get ready... 'cause... THERE'S A VIRUS IN YOUR SOUP! From the guys that brought you Lythyum, Radyum, and VioLite comes: The Soupy Virus, (k) 1992 VG Enterprises, 216/513/602/914/703 By The Attitude Adjuster & AccuPunk! Hurry! Hire an Anti-Virus Professional! Increase Wallet Space! ...hmmm, ya' know, I think I'll halt now... [Soupy] The Attitude Adjuster & AccuPunk, VG
Sov, семейство
"Sov.1193": "экран в полосочку" (вертикальную); "Sov.1205": текст "I AM VIRUS".
Содержат тексты:
"Sov.1193": (C)1987 American Megatrends Inc.286-BIOS (C)1989 American Megatrends Inc (c) COPYRIGHT 1984,1987 Award Software Inc.ALL RIGHTS RESERVED
"Sov.1205": (C)1991 SoftWare Developed by Maxi####Lena All Rights Reserved (c) COPYRIGHT 1984,1987 Award Software Inc.ALL RIGHTS RESERVED
Демонстрации вирусных эффектов:
SOV.COM |
Sova.4060
28/12/92 windows is there only to be defenestrAted LЖt mig sova!!
Spanish.1417
Spanska, семейство
"Spanska.1000,1008":
Remember those who died for Madrid No Pasaran! Virus v2 by Spanska 1997
"Spanska.1120":
Remember those who died for Madrid No Pasaran! Virus (c) Spanska 1996
"Spanska.1120.b":
To Carl Sagan, poet and scientist,this little Cosmos. (Spanska 97)
"Spanska.1500,1509":
Mars Land, by Spanska(coding a virus can be creative)
"Spanska.1500,1509" также проявляются видео-эффектом.
Демонстрации вирусных эффектов:
SPANSKA.COM |
Spanska_II.4250
TBVIAVNAVSFIF-FVIVDRSCGUCO
два байта на имя - TBAV, VI*, AVP, NAV, ...
Вирус также отключает свой стелс при вызове DOS-функций FindFirst/Next ("уменьшение" длины зараженных файлов), если запущен архиватор или BACKUP. Соответствующая строка имен выглядит следующим образом:
PKARRALHBA
Вирус использует антиотладочные приемы в коде своего расшифровщика. Этот расшифровщик является полу-полиморфичным - он состоит из 15 блоков, которые в зависимости от случайного счетчика выбираются из более чем 100 вариантов (12 вариантов первого блока, 10 вариантов второго и т.д.). Случайный счетчик вируса инициализируется значением даты текущего дня, поэтому при заражении файлов в один и тот же день вирус записывает в них один и тот же код расшифровщика. Следовательно, полиморфик-генератор вируса способен "выдать" не более чем 366 различных вариантов кода расшифровщика.
При запуске вирус в зависимости от системного времени проявляется видео-эффектом (если текущее время удовлетворяет условиям: час - до 16, секунды - ровно 30). Вирус при этом выводит одно из сообщений:
ELVIRA ! Black and White Girl from Paris You make me feel alive.
ELVIRA ! Pars. Reviens. Respire. Puis repars. J'aime ton mouvement.
ELVIRA ! Bruja con ojos verdes Eres un grito de vida, un canto de libertad.
Вирус также содержит строку:
(c) Spanska 97
Демонстрации вирусных эффектов:
SPANSKA2.COM |
Spanz.639
INFECTED! * SPANZ *