home *** CD-ROM | disk | FTP | other *** search
/ Amiga MA Magazine 1998 #3 / amigamamagazinepolishissue1998.iso / bazy / virus_base / virus / z / zenker < prev    next >
Text File  |  1995-01-25  |  2KB  |  68 lines

  1.      Name         : Zenker
  2.  
  3.      Aliases      : No Aliases
  4.  
  5.      Type/Size    : Boot/2048
  6.  
  7.      Clone        : Ingo is back
  8.  
  9.      Symptoms     : No Symptoms
  10.  
  11.      Discovered   : No date yet
  12.  
  13.      Way to infect: Boot infection
  14.  
  15.      Rating       : Dangerous
  16.  
  17.      Kickstarts   : 1.2/1.3/2.0
  18.  
  19.      Damage       : Overwrites boot + Destroy Block 896.
  20.  
  21.      Removal      : Install boot.
  22.  
  23.      Comments     : The  Zenker-Virus  is  a very confusing one. The virus
  24.                     itself  is  located  in  block  896.  Furthermore  the
  25.                     OriginalBootblock  of  the  Disk  is located there. In
  26.                     the bootblock there is just the loader which loads the
  27.                     loads  the virus AND the original bootblock to address
  28.                     $7F800. 
  29.  
  30.  
  31.                     First, the virus executes the original bootblock which
  32.                     is  now  located  at  address  $7FC00.  That means the
  33.                     bootblock  that  was on the disk before infection will
  34.                     be executed even if the disk is infected. In the boot-
  35.                     block of an infected disk you can read:
  36.  
  37.                     "Commodore Bootloader (20 Oct 1987)"
  38.  
  39.  
  40.                     This should confuse the users. Imagine you are booting
  41.                     with a clean, unprotected disk:
  42.  
  43.                   - The  virus  scans  for block 880. Because of that it's
  44.                     very unlikely that the virus infects a HD-Disk.
  45.  
  46.                   - The virus loads the bootblock from the disk and checks
  47.                     if it is already infected.
  48.  
  49.                   - If  NO,  the  virus  inserts in this bootblock (at the
  50.                      begining) "== ZENKER ==".
  51.  
  52.                   - Now the virus writes first the VirusLoader on the boot
  53.                     block  and then saves the main-virus+origina bootblock
  54.                     on  block  896. These blocks are DAMAGED and cannot be
  55.                     repaired.
  56.  
  57.                   - That`s it.
  58.  
  59.                     In the viruscode you can read:
  60.  
  61.                     "NOW I`M IN THE XX GENERATION."
  62.  
  63.                     and
  64.  
  65.                     "ONLY THE ZENKER CAN COPY IT!"
  66.  
  67. A.D 08-94
  68.