home *** CD-ROM | disk | FTP | other *** search
/ Amiga MA Magazine 1998 #3 / amigamamagazinepolishissue1998.iso / bazy / virus_base / virus / t / telecom < prev    next >
Text File  |  1995-01-25  |  2KB  |  50 lines

  1.  
  2.      Name         : TeleCom
  3.  
  4.      Aliases      : No aliases
  5.  
  6.      Clone        : No clone
  7.  
  8.      Type/size    : File/756
  9.  
  10.      Discovered   : 04-03-93
  11.  
  12.      Way to infect: File infection
  13.  
  14.      Rating       : Less Dangerous
  15.  
  16.      Kickstarts   : only 1.3 with Ranger RAM ($C00000)
  17.  
  18.      Removal      : Delete file.
  19.  
  20.      Comments     : The virus uses the CoolCapture to stay resident
  21.                     in memory. It is always at the same adress in
  22.                     memory ($C71000). After a reset the virus patches
  23.                     the DoIO(), FindResident(), and later the Open-
  24.                     Window() vectors. If you are booting with a disk
  25.                     the virus does the following:
  26.  
  27.                     a) It checks with the help of DoIO() if the disk
  28.                        is write protected. If not the virus
  29.                        moves a value at memory adress. This value will
  30.                        later be used from the OpenWindow-Patch to check
  31.                        if the disk was write protected.
  32.  
  33.                     b) The virus patches the FindResident()
  34.                        vector. This new patch installs some time
  35.                        later a new patch in the OpenWindow()-vector.
  36.  
  37.                     c) This new patch infects the root-dir of the disk
  38.                        while it creates the virusfile ($A0) and modifies
  39.                        the startup-sequence.
  40.  
  41.                      The string "s/startup-sequence" in the virus is
  42.                      coded with a simple EOR-loop (eor.b #$27,(a1)+).
  43.                      In the decoded virus you can read "TeleCom".
  44.  
  45.                      NOTE: I wonder how such a virus could spread itself.
  46.                      ^^^^^ -> The memory Ranger RAM is rare.
  47.                            I think this virus must be an older one.
  48.  
  49. A.D 12-93
  50.