home *** CD-ROM | disk | FTP | other *** search
/ Amiga Plus 1995 #3 & #4 / Amiga Plus CD - 1995 - No. 3 and 4.iso / pd / anti-virus / vib / virus / c / crime!++ < prev    next >
Text File  |  1995-07-20  |  2KB  |  54 lines

  1.      Name         : Crime!++
  2.  
  3.      Aliases      : No Aliases
  4.  
  5.      Type/Size    : Link/872
  6.  
  7.      Clones       : No Clones 
  8.  
  9.      Symptoms     : No Symptoms
  10.  
  11.      Discovered   : 07-05-92
  12.  
  13.      Way to infect: Link infection
  14.  
  15.      Rating       : Less Dangerous
  16.  
  17.      Kickstarts   : 1.2/1.3
  18.  
  19.      Damage       : No Damage.
  20.  
  21.      Removal      : Use viruskiller.
  22.  
  23.      Comments     : The  Crime!++  virus  is a very simple link-virus. The
  24.                     virus  calculates  its memory over the Sysstyklower ->
  25.                     $3A(a6). For infection the virus patches a vector from
  26.                     the  GlobalVectorTable (Dosbase + $2E). Additionally a
  27.                     new  patch will be installed in the Wait()-Vector from
  28.                     the exec.library which sets always the above mentioned
  29.                     dos-global  vector  to the virus value. The virus uses
  30.                     the CoolCapture-Vector to stay resident in memory.
  31.                     
  32.  
  33.                     The  virus  infects files by linking itself behind the
  34.                     1.st hunk of the file. In this hunk the virus searches
  35.                     for a RTS.  If a RTS  was found the virus repalces the
  36.                     RTS  with  BRA.S  (To make sure that the virus will be
  37.                     activated!).
  38.  
  39.  
  40.                     The virus only infects files which are:
  41.                     
  42.                     - executeable
  43.                     - smaller than 102400 bytes
  44.                     - don`t have "." or "*" in their names.
  45.  
  46.  
  47.                     The whole virus is crypted depending of $DFF00A.
  48.                     In the decrypted virus you can read:
  49.  
  50.  
  51.                     "Crime!++"
  52.  
  53. A.D 04-94
  54.