home *** CD-ROM | disk | FTP | other *** search
/ Amiga Plus 1995 #3 & #4 / Amiga Plus CD - 1995 - No. 3 and 4.iso / pd / anti-virus / vib / virus / b / bytebandit < prev    next >
Text File  |  1995-07-20  |  11KB  |  239 lines

  1.      Name         : Byte Bandit
  2.  
  3.      Aliases      : Byte Bandit 1, Byte Bandit 2
  4.  
  5.      Type/Size    : Boot/1024
  6.  
  7.      Clone        : A lot of clones is made see later!!
  8.  
  9.      Symptoms     : No Symptoms
  10.  
  11.      Discovered   : 11-12-87
  12.  
  13.      Way to infect: Boot infection
  14.  
  15.      Rating       : Less Dangerous
  16.  
  17.      Kickstarts   : 1.2/1.3
  18.  
  19.      Damage       : Overwrites boot.
  20.  
  21.      Removal      : Install boot.
  22.  
  23.      Comments     : This  is  the  main  entrance  to  all  viruses in the
  24.                     family of the "Byte Bandit".
  25.  
  26.                     The  generic behavior of all of them is that they have
  27.                     an  alert  programmed in the bootblock, but not always
  28.                     shown.  Furtermore they have a counter embedded in the
  29.                     bootblock  which  will  interrupt  the system function
  30.                     when  this  counter  has been increased to a number of
  31.                     enumeratings,  depending  on  success  to infect other
  32.                     disks.
  33.  
  34.  
  35.                     The  Byte  Bandit original virus uses the kick-vectors
  36.                     to  stay  resident  in  memory.  The  virus  uses the 
  37.                     BeginIO()-Vector  from  the  trackdisk.dev.  to infect
  38.                     other  disks.   Additionally  the  virus  patches  the
  39.                     Autointerrupt 5 to stop after 7 minutes the Amiga. By 
  40.                     minutes  the Amiga.  By  pressing  the L-ALT, L-AMIGA,
  41.                     SPACE,  R-AMIGA,  R-ALT  keys the virus will deinstall
  42.                     this  blockade.  In the original Byte Bandit Bootblock
  43.                     you can always read:
  44.                     
  45.                     Virus by Byte Bandit in  9.87. number of copies:
  46.  
  47.  
  48.  
  49.                     Some  subspecies  are  edited as clumsy that they only
  50.                     will  break  the  system  down  and  not  show a funny
  51.                     picture or an animation.  Generally you can bohold one
  52.                     of  the  good  copies  to  show your fellows, IF,- and
  53.                     ONLY IF,  you  after  your demonstration turn the main
  54.                     power  off  for  at  least  one minute. Then boot with
  55.                     your usual SYStem diskette.
  56.  
  57.                     If  you  have an automounting or autobooting harddisk,
  58.                     then DON'T DO THAT.
  59.  
  60.  
  61.  
  62.      Clones         Byte  Bandit  1,  Byte  Bandit 2,  Byte  Bandit Clone,
  63.                     ByteBanditError,  ByteBanditPlus,  Amiga  Freak Virus,
  64.                     Forpib,  Morbid Angel,  No bandit  anymore, Powerbomb,
  65.                     Inger IQ,  Riska , Frity,  Zaccess V2.0,  Xeroxx, OP1,
  66.                     Charlie Brown,  Hireling  Protector V1.0, Rude.Xeroxx,
  67.                     SCA,  SCA-2001,  SCA-AIDS,  SCA-Kefrens,  SCA-Paratax,
  68.                     SCArface,  BS1!,  ASYLANT,  North  Star I & II, VIPHS,
  69.                     ICE  SCA,   Kefrens,  Kefrens  2,  LSD!,  LamerBlame!,
  70.                     Starfire/Northstar,  Art  Byte Bandit, ByteBanditPlus,
  71.                     MAD,  Mad I,  Rude  Xerox,  MAD  II, MAD IIa, MAD III,
  72.                     H.C.S.,  Noname  1,  Riska, Saddam Hussein, VKill 1.0,
  73.                     ASV, Big Boss, Mexx, No head, No name 1, Revenge 1.2G,
  74.                     BlackStar,  ASS-Virus,   A.S.S. 1.0,  Alien  New Beat,
  75.                     Diskguard  1.0,  Saddam Hussein  Boot virus,  BlowJob,
  76.                     Ripper, JOSHUA 1, Blade Runners, Wahnfried, Hauke Jean
  77.                     Marc.
  78.  
  79.                     The following  are leading  to the next  generation of
  80.                     viruses  and  are  therefore  cathegorized  otherways.
  81.  
  82.                     PowerTeam,
  83.                     System  Z Antivirus  virus up to V6.5, TELSTAR, OPAPA,
  84.                     Sendarian, Revenge, Revenge Boot Loader,
  85.  
  86.                     Those  have  the graphics routine displaced with other
  87.                     routines   so  look  especially  in  their  entrances.
  88.  
  89.  
  90.  
  91.      Size           The Byte Bandit is like most boot viruses,  1024 bytes
  92.                     (two blocks, 0,1)
  93.  
  94.                     The  Virus  killer  programmers  are  often  forced to
  95.                     distinguish  between  every  byte  and  therefore they
  96.                     have often  points out  very little differences within
  97.                     a  range of  e.g.  180 Bytes.
  98.  
  99.                     This  is  not  a  problem  concerning  users,  us  for
  100.                     instance,  so therefore,  We  will skate, lightly over
  101.                     that.
  102.  
  103.  
  104.      Symptoms       Does conceivable allocate a senseless amount of memory
  105.                     so  that greater  programs  will not run.  Some copies
  106.                     generates  some sound  on  the speakers  and turns the
  107.                     screen blue,  red  or  yellow  by  hot  reboot.
  108.                     Some  versions  prevents  in other way  virus infected
  109.                     diskettes  with  all  known  viruses  (oct. 91)  to be
  110.                     bootable  until  a  cold  reboot.
  111.  
  112.  
  113.  
  114.      Kickstarts     Until  last versions of  1.3  detected.  PowerTeam can
  115.                     infect  System 2.x  too.  This  means  that  it is not
  116.                     interpendent  to cooperate  with trackdisk.device  and
  117.                     therefore  possibly  can infect autobooting harddisks.
  118.                     (In contrast, you have to distinguish some of the last
  119.                     versions which you must cathegorize in other families.
  120.                     Boot loaders, socalled).
  121.  
  122.  
  123.  
  124.      Damage         Does conceivable  damage open files  when a  reboot is
  125.                     required, some late versions can possibly damage disks
  126.                     (Refer the OPAPA virus e.g.)
  127.  
  128.  
  129.  
  130.      Manifestation  Pops  up  a blank screen,  possibly  with some varying
  131.                     text ( hence all the names ).
  132.  
  133.                     Some  versions  opens  a  Window  for requests  as its
  134.                     initial  manifestation.
  135.  
  136.                     Typically  it  has  a counter in the boot-block  which
  137.                     establishes  a  delay  for  activation  of the graphic
  138.                     routine generating the disparant colours.
  139.  
  140.                     (maybe  more  generally:  Programming the custom chips
  141.                     sometimes in a slushy way.  E.g.  after 2 resets  or 6
  142.                     diskchanges or a  number of 250000 microticks reached.
  143.                     Approximately seven minutes ).
  144.  
  145.                     The  variety  of OPAPA makes the drive engine stepping
  146.                     and  can  this  way damage the disk  by scratching its
  147.                     surface.
  148.                     In this version at text will be shown:
  149.  
  150.                                      I'M THE OPAPA-VIRUS!
  151.                              
  152.                                             READY
  153.                                             STEADY
  154.                                             FORMAT!
  155.  
  156.                     Though it doesn't  format  at all,  it will be scaring
  157.                     and  the  disk  can  be  scratched  and  in  this  way
  158.                     unusable.
  159.  
  160.                     The  last  versions  of  SystemZ  and  Telstar  are in
  161.                     conjunction  with  Revenge  Bootloader  and  Sendarian
  162.                     pointing  out  the  future  with  more  dangerous  and
  163.                     sophisticated viruses.
  164.                     E.g. the Telstar virus writes:
  165.  
  166.                            "     Warning: Disk contains a Virus!     "
  167.                            "Use install or another program to remove "
  168.                            "the virus                                "
  169.  
  170.                     !- And remember,- the virus lies resident!
  171.  
  172.  
  173.  
  174.      Removal        Reinstall  the diskette.  Turn off  the power from the
  175.                     machine  for  at least  60 seconds.  Controll ALL your
  176.                     diskettes  with  the antivirus programmes on your  SHI
  177.                     disk.
  178.                     Is it a game,  delete the entire diskette  or throw it
  179.                     away.
  180.  
  181.  
  182.  
  183.      Comments       Undubiously  the most common virus at all.  One of the
  184.                     newer  tricks  is  for example "Antivirus virus" up to
  185.                     V5.3 pops up a requester with the text:
  186.  
  187.                                 "Kill VIRUS"   "OK"   "CANCEL".
  188.  
  189.                     A  positive answer  will then install  the unprotected
  190.                     diskettes  in   drives   with  the   virus  BootBlock.
  191.                     Another commom request is to display:
  192.  
  193.                             Disk in drive nn... is writeprotected.
  194.  
  195.  
  196.                     The    expectation   is  you   then  will  remove  the
  197.                     writeprotection   of  the  disk  so  it  then  can  be
  198.                     installed  by  the  resident  virus.
  199.  
  200.                     A  very  annoying  fact  is  that  some  of the  first
  201.                     discovered copies of the virus were showing a penis on
  202.                     the  "Empty Screen".
  203.                     That  induced  somebody to make fun of it so it became
  204.                     wider  spread.
  205.  
  206.                     On  the way a series of developements  occurs.  One of
  207.                     the most sophisticated  of the viruses in  this family
  208.                     is  "Revenge Bootloader!"  which  leads  to  the  next
  209.                     generation  of  bootblock  viruses.
  210.  
  211.                     Some of the newer developements  as Lamer Exterminator
  212.                     and  Rene  will  not  show  the empty screen,  but are
  213.                     writing   to   disks  instead  or  intend  to  install
  214.                     themselves  at  harddisks  or install  linkviruses  at
  215.                     the harddisk.
  216.                     Beware of them,-  if you unfortunately should run into
  217.                     them.
  218.                     THAT CAN BE DANGEROUS  and inflict great parts of your
  219.                     work.
  220.  
  221.                     Furthermore  some  of  the mutations  hides underlying
  222.                     linkviruses  as  the Saddam Disk-Validator.  Sometimes
  223.                     VirusKillers  will advice you only to have e.g.
  224.                     Australian Parasite,  even though  you have the SADDAM
  225.                     Disk-Validator, too.
  226.                     From  the generation of the VirusZ-mutations, the boot
  227.                     viruses has grown  into a new generation  and you have
  228.                     to distinguish radically  between those viruses making
  229.                     some noice on your speakers an these ones,  never been
  230.                     seen before  the damage.  Though  the travelling penis
  231.                     is  rather old,  the technique  with  a  sprite  isn't
  232.                     forgotten.  In   fact  a  strange   pointer   possibly
  233.                     indicates  that  your work during a long time is lost.
  234.  
  235.  
  236. TBH 04-94
  237.  
  238.  
  239.